RGPD par secteur

RGPD pour les organismes de formation

Inscriptions, émargements, financements, cookies : voici comment mettre votre organisme de formation en conformité, sans jargon et sans surcollecte.

L’essentiel
  • Un organisme de formation traite beaucoup de données (inscriptions, émargements, évaluations, financements CPF/OPCO/France Travail) : chaque traitement doit avoir une finalité et une base légale.
  • Qualiopi et RGPD sont compatibles : conservez vos justificatifs, mais appliquez la minimisation et ne collectez que l'utile.
  • Durées repères : données de gestion souvent jusqu'à 5 ans après la formation, pièces comptables jusqu'à 10 ans, prospects 3 ans après le dernier contact actif.
  • Prospection : consentement (opt-in) pour les particuliers, double opt-in conseillé pour la newsletter ; ne réutilisez pas les données d'inscription sans base.
  • Tenez un registre des traitements et mettez votre site (formulaires, cookies, politique de confidentialité) en conformité.

Les traitements de données d'un organisme de formation

Un organisme de formation manipule des données personnelles à chaque étape. Dès l'inscription, vous collectez identité, coordonnées, employeur, parfois date de naissance. Chaque collecte doit reposer sur une finalité claire et une base légale (contrat, obligation légale, consentement, intérêt légitime).

Le cycle d'une action de formation multiplie les traitements. Inscription des stagiaires, émargements (feuilles de présence), évaluations à chaud et à froid, suivi des acquis, attestations de fin de formation. Chacun a sa raison d'être et sa durée de vie.

Les financements imposent des échanges de données encadrés. CPF (identifiant Mon Compte Formation), OPCO (numéro de prise en charge), France Travail. Vous transmettez des données d'identité et parfois des données financières (RIB, numéro de dossier). Notez chaque flux et son destinataire.

RGPD et Qualiopi : concilier justificatifs et minimisation

La certification Qualiopi réclame des preuves. Feuilles d'émargement, évaluations, suivi des acquis, comptes rendus. Ces justificatifs contiennent des données personnelles. Le RGPD ne s'y oppose pas : il encadre la manière de les collecter, conserver et sécuriser.

Le principe de minimisation reste la boussole. Ne collectez que les données utiles à la finalité poursuivie. Un formulaire d'inscription n'a pas besoin du numéro de sécurité sociale ni de la situation familiale. Une évaluation n'exige pas de données de santé.

Bien menés, Qualiopi et RGPD se renforcent. Un classement rigoureux de vos justificatifs facilite l'audit Qualiopi et prouve votre conformité RGPD. Documentez, pour chaque donnée, pourquoi elle est conservée et pour combien de temps.

Durées de conservation : combien de temps garder les données

Chaque donnée a une durée de vie. La CNIL recommande de conserver les données de gestion de la formation pendant leur durée d'utilité, souvent jusqu'à 5 ans après la fin de l'action. Au-delà, il faut archiver ou supprimer.

Certaines pièces obéissent à des obligations légales plus longues. Les pièces comptables comme les factures se conservent jusqu'à 10 ans au titre du code de commerce. Les feuilles d'émargement et justificatifs de financement suivent les délais liés aux fonds mobilisés et au contrôle.

Distinguez base active et archivage intermédiaire. Une donnée ne se garde pas « au cas où ». Fixez une durée par finalité et tenez-la. Notre article détaille les durées de conservation des données type de traitement par type de traitement.

Consentement : prospection, newsletter et anciens stagiaires

Prospecter d'anciens stagiaires n'est pas automatique. Vers un particulier (B2C), l'e-mail commercial exige un consentement préalable (opt-in). Vers un professionnel (B2B), l'opt-out peut suffire si le message concerne son activité et qu'il peut se désinscrire facilement.

La newsletter suppose un consentement clair. La CNIL recommande le double opt-in : la personne confirme son inscription via un lien reçu par e-mail. Cela prouve le consentement. Chaque envoi doit comporter un lien de désinscription simple et gratuit.

Ne réutilisez pas les données d'inscription pour prospecter sans base valable. Des coordonnées collectées pour gérer une formation ne valent pas consentement marketing. Séparez les finalités et conservez la preuve du consentement ainsi que sa date. Pensez aussi à purger les prospects 3 ans après leur dernier contact actif.

Votre site : formulaires d'inscription, devis et cookies

Votre site est souvent le premier point de collecte. Formulaires d'inscription, demandes de devis, prise de contact, téléchargement de programmes. Chaque champ doit être justifié, et le formulaire doit informer sur l'usage des données et les droits des personnes.

L'information passe par une politique de confidentialité à jour. Elle indique finalités, durées, destinataires et droits (accès, rectification, effacement, opposition). Notre générateur de politique de confidentialité produit une base adaptée à un organisme de formation.

Les cookies et traceurs exigent un consentement conforme. Mesure d'audience, formulaires intégrés, vidéos, pixels publicitaires : pas de dépôt avant accord, et refuser doit être aussi simple qu'accepter. Pour l'ensemble des points techniques, voyez la mise en conformité RGPD de votre site web.

Registre des traitements et pilotage de la conformité

Le registre des traitements est obligatoire dans la quasi-totalité des cas. Il liste vos traitements : gestion des stagiaires, financements, prospection, recrutement de formateurs, site web. Pour chacun, précisez finalité, base légale, données, durées, destinataires et mesures de sécurité.

C'est votre document de référence. Il structure votre conformité et répond en cas de contrôle de la CNIL. Un modèle prêt à remplir fait gagner un temps précieux : utilisez notre registre des traitements gratuit pour démarrer.

La conformité se pilote dans la durée. Mettez le registre à jour à chaque nouveau traitement. Sensibilisez vos équipes. Sécurisez les accès à vos outils : LMS, plateforme d'émargement, messagerie, espace de dépôt des justificatifs.

Par où commencer votre mise en conformité

Inutile de tout traiter d'un coup. Commencez par un état des lieux de votre site et de vos formulaires. Vous identifierez vite les priorités : politique de confidentialité, bandeau cookies, durées de conservation, base de la prospection.

Notre audit RGPD gratuit analyse votre site en quelques minutes et pointe les écarts. Vous obtenez un aperçu clair, puis un plan d'action concret. L'audit complet, dès 49 €, détaille chaque correction à apporter.

Ce contenu est informatif et ne constitue pas un conseil juridique. Pour une situation particulière, rapprochez-vous d'un professionnel du droit ou d'un délégué à la protection des données (DPO).

Où en est votre site aujourd’hui ?

Obtenez votre score de conformité RGPD en 20 secondes, gratuitement et sans inscription.

Lancer l’audit gratuit

Cet article est informatif et ne constitue pas un conseil juridique.

Questions fréquentes

Questions fréquentes

Un organisme de formation doit-il nommer un DPO ?

Pas systématiquement. La désignation d'un DPO est obligatoire pour les organismes publics et en cas de suivi à grande échelle ou de traitement de données sensibles. La plupart des petits organismes n'y sont pas tenus. Désigner un référent RGPD interne reste toutefois une bonne pratique, à documenter.

Combien de temps conserver les feuilles d'émargement ?

Les feuilles d'émargement sont liées aux obligations de financement et de contrôle. Elles se conservent généralement plusieurs années après l'action, souvent jusqu'à 5 ans, et les pièces comptables associées jusqu'à 10 ans. Fixez une durée par finalité, puis archivez ou supprimez.

Peut-on envoyer une newsletter à ses anciens stagiaires ?

Oui, avec une base valable. Pour des particuliers, un consentement (opt-in) est requis, et la CNIL recommande le double opt-in. Chaque e-mail doit proposer un désabonnement simple et gratuit. Ne réutilisez pas les coordonnées d'inscription sans information ni consentement préalable.

Qualiopi impose-t-il de collecter plus de données que le RGPD ne l'autorise ?

Non. Qualiopi demande des preuves (émargements, évaluations, suivi des acquis), pas des données superflues. Appliquez la minimisation : ne collectez que ce qui sert la finalité. Un bon classement des justificatifs sert à la fois l'audit Qualiopi et la conformité RGPD.

Le registre des traitements est-il obligatoire pour un petit organisme ?

Oui, dans la grande majorité des cas. Le registre est un pilier du RGPD et le premier document demandé en cas de contrôle. Il recense vos traitements, leurs finalités et leurs durées. Un modèle gratuit permet de le démarrer rapidement.

Qui est responsable des données transmises à l'OPCO ou au CPF ?

L'organisme de formation reste responsable de ses traitements pédagogiques et administratifs. Les échanges avec OPCO, CPF ou France Travail sont encadrés, chaque acteur ayant son rôle. Informez le stagiaire des destinataires de ses données et de la finalité de chaque transmission.