- Un organisme de formation traite beaucoup de données (inscriptions, émargements, évaluations, financements CPF/OPCO/France Travail) : chaque traitement doit avoir une finalité et une base légale.
- Qualiopi et RGPD sont compatibles : conservez vos justificatifs, mais appliquez la minimisation et ne collectez que l'utile.
- Durées repères : données de gestion souvent jusqu'à 5 ans après la formation, pièces comptables jusqu'à 10 ans, prospects 3 ans après le dernier contact actif.
- Prospection : consentement (opt-in) pour les particuliers, double opt-in conseillé pour la newsletter ; ne réutilisez pas les données d'inscription sans base.
- Tenez un registre des traitements et mettez votre site (formulaires, cookies, politique de confidentialité) en conformité.
Les traitements de données d'un organisme de formation
Un organisme de formation manipule des données personnelles à chaque étape. Dès l'inscription, vous collectez identité, coordonnées, employeur, parfois date de naissance. Chaque collecte doit reposer sur une finalité claire et une base légale (contrat, obligation légale, consentement, intérêt légitime).
Le cycle d'une action de formation multiplie les traitements. Inscription des stagiaires, émargements (feuilles de présence), évaluations à chaud et à froid, suivi des acquis, attestations de fin de formation. Chacun a sa raison d'être et sa durée de vie.
Les financements imposent des échanges de données encadrés. CPF (identifiant Mon Compte Formation), OPCO (numéro de prise en charge), France Travail. Vous transmettez des données d'identité et parfois des données financières (RIB, numéro de dossier). Notez chaque flux et son destinataire.
RGPD et Qualiopi : concilier justificatifs et minimisation
La certification Qualiopi réclame des preuves. Feuilles d'émargement, évaluations, suivi des acquis, comptes rendus. Ces justificatifs contiennent des données personnelles. Le RGPD ne s'y oppose pas : il encadre la manière de les collecter, conserver et sécuriser.
Le principe de minimisation reste la boussole. Ne collectez que les données utiles à la finalité poursuivie. Un formulaire d'inscription n'a pas besoin du numéro de sécurité sociale ni de la situation familiale. Une évaluation n'exige pas de données de santé.
Bien menés, Qualiopi et RGPD se renforcent. Un classement rigoureux de vos justificatifs facilite l'audit Qualiopi et prouve votre conformité RGPD. Documentez, pour chaque donnée, pourquoi elle est conservée et pour combien de temps.
Durées de conservation : combien de temps garder les données
Chaque donnée a une durée de vie. La CNIL recommande de conserver les données de gestion de la formation pendant leur durée d'utilité, souvent jusqu'à 5 ans après la fin de l'action. Au-delà, il faut archiver ou supprimer.
Certaines pièces obéissent à des obligations légales plus longues. Les pièces comptables comme les factures se conservent jusqu'à 10 ans au titre du code de commerce. Les feuilles d'émargement et justificatifs de financement suivent les délais liés aux fonds mobilisés et au contrôle.
Distinguez base active et archivage intermédiaire. Une donnée ne se garde pas « au cas où ». Fixez une durée par finalité et tenez-la. Notre article détaille les durées de conservation des données type de traitement par type de traitement.
Consentement : prospection, newsletter et anciens stagiaires
Prospecter d'anciens stagiaires n'est pas automatique. Vers un particulier (B2C), l'e-mail commercial exige un consentement préalable (opt-in). Vers un professionnel (B2B), l'opt-out peut suffire si le message concerne son activité et qu'il peut se désinscrire facilement.
La newsletter suppose un consentement clair. La CNIL recommande le double opt-in : la personne confirme son inscription via un lien reçu par e-mail. Cela prouve le consentement. Chaque envoi doit comporter un lien de désinscription simple et gratuit.
Ne réutilisez pas les données d'inscription pour prospecter sans base valable. Des coordonnées collectées pour gérer une formation ne valent pas consentement marketing. Séparez les finalités et conservez la preuve du consentement ainsi que sa date. Pensez aussi à purger les prospects 3 ans après leur dernier contact actif.
Votre site : formulaires d'inscription, devis et cookies
Votre site est souvent le premier point de collecte. Formulaires d'inscription, demandes de devis, prise de contact, téléchargement de programmes. Chaque champ doit être justifié, et le formulaire doit informer sur l'usage des données et les droits des personnes.
L'information passe par une politique de confidentialité à jour. Elle indique finalités, durées, destinataires et droits (accès, rectification, effacement, opposition). Notre générateur de politique de confidentialité produit une base adaptée à un organisme de formation.
Les cookies et traceurs exigent un consentement conforme. Mesure d'audience, formulaires intégrés, vidéos, pixels publicitaires : pas de dépôt avant accord, et refuser doit être aussi simple qu'accepter. Pour l'ensemble des points techniques, voyez la mise en conformité RGPD de votre site web.
Registre des traitements et pilotage de la conformité
Le registre des traitements est obligatoire dans la quasi-totalité des cas. Il liste vos traitements : gestion des stagiaires, financements, prospection, recrutement de formateurs, site web. Pour chacun, précisez finalité, base légale, données, durées, destinataires et mesures de sécurité.
C'est votre document de référence. Il structure votre conformité et répond en cas de contrôle de la CNIL. Un modèle prêt à remplir fait gagner un temps précieux : utilisez notre registre des traitements gratuit pour démarrer.
La conformité se pilote dans la durée. Mettez le registre à jour à chaque nouveau traitement. Sensibilisez vos équipes. Sécurisez les accès à vos outils : LMS, plateforme d'émargement, messagerie, espace de dépôt des justificatifs.
Par où commencer votre mise en conformité
Inutile de tout traiter d'un coup. Commencez par un état des lieux de votre site et de vos formulaires. Vous identifierez vite les priorités : politique de confidentialité, bandeau cookies, durées de conservation, base de la prospection.
Notre audit RGPD gratuit analyse votre site en quelques minutes et pointe les écarts. Vous obtenez un aperçu clair, puis un plan d'action concret. L'audit complet, dès 49 €, détaille chaque correction à apporter.
Ce contenu est informatif et ne constitue pas un conseil juridique. Pour une situation particulière, rapprochez-vous d'un professionnel du droit ou d'un délégué à la protection des données (DPO).
Où en est votre site aujourd’hui ?
Obtenez votre score de conformité RGPD en 20 secondes, gratuitement et sans inscription.
Lancer l’audit gratuitCet article est informatif et ne constitue pas un conseil juridique.