Solutions
Produit
Tarifs Comparatifs
Ressources
Demander un essai gratuit

Contrat prestataire école : la clause RGPD manquante

Contrat prestataire école : la clause RGPD manquante

Si votre établissement se contente encore du badge « conforme RGPD » affiché par un prestataire, le bilan 2025 de la CNIL invite à revoir la question. Ce bilan cite la sécurité insuffisante des données parmi les principaux motifs de sanction prononcés l’an dernier par le régulateur français, et un autre volet de son action montre que des sous-traitants (les prestataires avec lesquels une école signe un contrat) ont été sanctionnés spécifiquement pour avoir négligé leurs obligations au titre de l’article 28.

Quatre vérifications valent la peine d’être faites avant d’aller plus loin :

  • Le contrat nomme-t-il des mesures de sécurité précises, et pas seulement une formule du type « sécurité conforme aux standards du secteur » ?
  • Précise-t-il ce qu’il advient de vos données à la fin du contrat ?
  • Savez-vous qui sont les propres sous-traitants du prestataire ?
  • Pouvez-vous auditer le prestataire, ou devez-vous simplement le croire sur parole ?

La liste complète des huit clauses à vérifier, avec les modèles de clauses de la CNIL, se trouve plus bas.

Ce que révèle vraiment le bilan 2025 de la CNIL

En 2025, la CNIL a rendu 259 décisions, dont 83 sanctions : 78 amendes, 3 astreintes et 2 avertissements (27 de ces amendes s’accompagnant d’injonctions correctrices), pour un total de 486 839 500 € d’amendes cumulées. Quatorze de ces organismes ont été sanctionnés spécifiquement pour « manquement relatif à la sécurité des données personnelles », notamment, selon la CNIL elle-même, pour l’absence de mesures robustes concernant les mots de passe.

Cette catégorie « sécurité des données » recoupe un autre axe de contrôle, plus directement utile à une école qui revoit la liste de ses prestataires : la formation restreinte de la CNIL a sanctionné des sous-traitants pour n’avoir pas mis en œuvre de mesures de sécurité appropriées, avoir traité des données en dehors des instructions du responsable de traitement, ou avoir conservé des données au-delà de la relation contractuelle. Mots de passe faibles, comptes partagés et mesures de protection insuffisantes sont les manquements concrets cités à l’appui de ces sanctions.

Aucune école ni aucun prestataire du secteur éducatif n’est nommé dans le bilan 2025 de la CNIL. La seule mention proche du secteur est une mise en demeure adressée à des services d’aide sociale à l’enfance sur leur politique de conservation des données, pas une amende. Rien n’indique ici que les outils utilisés par telle ou telle école française seraient aujourd’hui non conformes. Ce que le bilan établit, en revanche, c’est la tendance que le régulateur sanctionne activement : des contrôles de sécurité trop faibles et des contrats de sous-traitance qui ne tiennent pas la route. C’est précisément ce que les recommandations de la CNIL sur l’article 28 permettent à une école d’éviter.

Pourquoi un badge « conforme RGPD » ne remplace pas un contrat

Quand un prestataire qui vend ses services aux écoles affirme être conforme au RGPD, cette formule relève de l’argumentaire commercial, pas d’un engagement juridique. La CNIL est claire : toute entreprise qui traite des données pour le compte d’un établissement (plateforme de communication, prestataire de paiement de cantine, système de suivi des absences) est un sous-traitant, et « les traitements réalisés par un sous-traitant doivent être conformes au RGPD et encadrés par un contrat avec le responsable de traitement ». L’établissement est le responsable de traitement. C’est donc à lui que revient la vérification du contrat, pas la simple confiance dans un badge.

La CNIL pose aussi une limite précise que peu d’écoles vérifient : un sous-traitant ne peut réutiliser les données qu’il traite « que si cette réutilisation est compatible avec le traitement initial et que le responsable de traitement a donné une autorisation écrite ». Un prestataire qui réexploite des données de présence ou de messagerie pour ses propres analyses produit, sans cette autorisation écrite, sort du cadre contractuel, quoi qu’affirme sa page marketing sur sa conformité.

La checklist article 28 : ce que doit contenir le contrat de tout prestataire d’école

La CNIL publie son propre modèle de clauses article 28 : le texte contractuel exact qu’un accord de sous-traitance est censé contenir. Ressortez vos contrats prestataires actuels et passez-les au crible de cette liste :

ClauseCe qu’exige le modèle de la CNILSignal d’alerte si absent
Limitation des finalitésTraitement exclusivement pour la ou les finalités définies du serviceLe contrat ne précise pas ce que le prestataire peut et ne peut pas faire des données
Instructions documentéesLe prestataire ne traite les données que sur instructions écrites du responsable de traitementAucune trace d’instructions ; le prestataire fixe lui-même ses conditions de traitement
ConfidentialitéLe personnel du prestataire est tenu à la confidentialitéAucune mention des obligations du personnel
Mesures de sécurité (section 11)Pseudonymisation, chiffrement, résilience des systèmes, tests de sécurité réguliersFormule générique « sécurité conforme aux standards du secteur », sans précision
Sous-sous-traitanceAutorisation générale avec notification préalable, ou autorisation limitée à des entités nomméesAucune visibilité sur les tiers auxquels le prestataire fait lui-même appel
Droits des personnes concernéesLe prestataire doit assister l’établissement dans le traitement des demandes d’accès et de rectificationAucun processus défini pour les demandes des parents ou du personnel
Droit d’auditL’établissement conserve un droit de contrôle sur le sous-traitantLe contrat ne donne à l’établissement aucun moyen de vérifier lui-même la conformité
Sort des données à la fin du contratDestruction, restitution ou transfert, avec justification écrite en cas de destructionAucune clause sur le devenir des données des élèves à la fin du contrat

Un contrat prestataire français auquel il manque plus d’une ou deux de ces clauses n’a pas une lacune mineure : c’est exactement le type de manquement pour lequel la formation restreinte de la CNIL a sanctionné des sous-traitants en 2025 : pas de mesures de sécurité, pas de cadre d’instruction défini, rien sur le devenir des données.

Concrètement, à quoi cela ressemble

Passer à l’action ne demande pas de refondre votre processus d’achat : un après-midi avec les contrats déjà en votre possession suffit.

  • L’audit des contrats. Rassemblez dans un même dossier tous les contrats prestataires impliquant des données d’élèves ou de familles (plateforme de messagerie, paiement de cantine, suivi des présences) et comparez chacun aux huit lignes du tableau ci-dessus. C’est un travail de relecture documentaire, pas une mission juridique : la plupart des manques se voient dès la première lecture.
  • La question à poser au renouvellement. Avant de régler la facture de renouvellement d’un prestataire, adressez-lui une demande écrite unique : confirmation de la liste de ses sous-traitants et du devenir de vos données en cas de fin de contrat. Un prestataire incapable de répondre par écrit sous quelques jours vous dit quelque chose.
  • La fiche réflexe en une page. Le guide de la CNIL sur les violations de données en milieu scolaire recommande des habitudes concrètes : utiliser Cci plutôt que Cc pour les emails à plusieurs parents, protéger par mot de passe les pièces jointes sensibles et transmettre ce mot de passe séparément, et n’utiliser que des outils référencés par l’Éducation nationale ou votre académie. Rédigée sur une page et affichée en salle des professeurs, cette fiche constitue déjà une première ligne de défense sérieuse contre l’un des types d’incidents recensés par le guide de la CNIL : l’email mal adressé.

Ce que les propres chiffres de violations de la CNIL disent des écoles

La CNIL indique n’être notifiée que d’une trentaine de violations de données par an en moyenne, tous établissements du premier et du second degré confondus, sur les cinq dernières années. Le chiffre paraît faible, et la CNIL le dit elle-même : « ce chiffre ne reflète pas la réalité vécue au quotidien par les établissements », d’après ce qu’elle constate lorsqu’elle intervient directement auprès des écoles. Cet écart entre une trentaine de notifications officielles et les observations de terrain de la CNIL elle-même est un signal de sous-déclaration : c’est le régulateur qui affirme que le chiffre officiel sous-estime la réalité.

Les cinq types d’incidents recensés par le guide de la CNIL sont, pour la plupart, banals plutôt qu’exotiques : matériel perdu ou volé, email mal adressé, erreur d’un utilisateur exposant des données publiquement, vol d’identifiants et attaques externes. La plupart ne demandent pas un attaquant sophistiqué : ils sont associés à un ordinateur portable non chiffré, un champ Cc utilisé à la place de Cci, ou un mot de passe transmis au-delà de son destinataire prévu, même si les exemples du guide montrent que la catégorie « attaques » peut aussi recouvrir des tentatives d’intrusion délibérées. Une clause de sécurité réelle dans un contrat prestataire n’empêche pas ces incidents à elle seule, mais elle donne un point d’appui concret : si le prestataire n’a pas mis en œuvre les mesures de sécurité convenues, ce manquement devient quelque chose que vous pouvez identifier et faire valoir, plutôt que découvrir après coup.

Par ailleurs, des commentaires spécialisés sur l’activité 2025 de la CNIL relèvent que sa procédure de sanction simplifiée, introduite en 2022, traite désormais la majorité des dossiers et a réduit le délai de traitement habituel de 18-24 mois à environ 4-6 mois. Dans tous les cas, la tendance est la même : les contrôles vont plus vite qu’avant. Une lacune contractuelle laissée de côté attend aujourd’hui moins longtemps qu’il y a deux ans avant d’être repérée.

Le verdict : que faire avant votre prochain renouvellement de contrat

La conclusion pratique est simple et précise : cessez de traiter « conforme RGPD » comme une case à cocher, et vérifiez si chaque contrat prestataire contient réellement les clauses article 28 de la CNIL : limitation des finalités, instructions documentées, mesures de sécurité nommées, visibilité sur la sous-sous-traitance, droit d’audit et clause claire sur le devenir des données à la fin du contrat. C’est une relecture de contrat que votre établissement peut mener cette semaine, avec les documents déjà en dossier, en utilisant le modèle de la CNIL comme référence.

Le choix d’une plateforme entre en jeu dans la mesure où il vous décharge, avant même la signature, d’une partie de cette liste de vérifications. Un prestataire qui publie ses propres conditions de traitement des données au regard des clauses modèles de la CNIL, qui héberge les données des parents et des élèves sur une infrastructure qu’il contrôle directement plutôt que via une chaîne de sous-traitants non nommés, et qui vous donne par construction une visibilité d’audit, représente une manière de répondre à cette checklist — pas un substitut à la lecture de votre contrat. Les fonctionnalités de sécurité des données de BeeNet méritent d’être comparées à cette même liste, et vous pouvez les découvrir directement via une démo.

À lire aussi : les modalités de déploiement pour les écoles, la gestion documentaire, et notre grille tarifaire.

Le volet contrôle de la CNIL sur les contrats de sous-traitance est déjà à l’œuvre. La question, pour votre prochain renouvellement, n’est pas de savoir si une relecture de contrat en vaut la peine : c’est de savoir si vous la faites avant de signer, ou après que la CNIL vous ait demandé pourquoi vous ne l’aviez pas faite.

Références

Pour les références et sources, voir la version anglaise de cet article.

À lire ensuite

Prêt à transformer la communication de votre école ?

Commencez à gagner du temps et à augmenter l'engagement des parents avec BeeNet.

Demander une démo