Le RGPD (Règlement Général sur la Protection des Données), règlement européen 2016/679, s'applique pleinement aux CFA et organismes de formation, qui traitent des données personnelles sensibles : identité, situation familiale ou sociale, données de santé le cas échéant, informations financières liées au contrat et au financement de chaque apprenant.
Pour un CFA, la conformité RGPD implique de limiter l'accès aux données personnelles aux collaborateurs qui en ont réellement besoin pour leurs missions, de sécuriser leur conservation, et de respecter les droits des personnes concernées (accès, rectification, effacement) sur leurs propres données.
La conformité RGPD ne se limite pas à un paramétrage technique du logiciel de gestion : elle implique une gouvernance globale des données, incluant la définition des durées de conservation, la formation des équipes à la confidentialité, et la capacité à répondre aux demandes d'exercice de droits des apprenants ou de leurs représentants légaux. Un CFA qui réduit le RGPD à la seule gestion des accès informatiques laisse de côté des obligations tout aussi importantes.
Chaque donnée collectée sur un apprenant, à l'inscription, dans le cadre du contrat, ou lors du suivi pédagogique, doit avoir une finalité déterminée et une durée de conservation définie. Le logiciel de gestion doit permettre de restreindre l'accès à ces données selon le profil de chaque utilisateur, conformément à la politique de gestion des utilisateurs du CFA.
Définir une durée de conservation claire pour chaque catégorie de données. Les dossiers d'anciens apprenants ne doivent pas être conservés indéfiniment sans justification.
Former les équipes administratives et pédagogiques aux bonnes pratiques de confidentialité. La sensibilisation humaine complète les mesures techniques de sécurisation des données.
Documenter la politique de protection des données du CFA. Cette documentation peut être demandée lors d'un audit Qualiopi portant sur la sécurité et la confidentialité.
Prévoir une procédure de réponse aux demandes d'exercice de droits. Un apprenant ou un ancien apprenant peut demander l'accès, la rectification ou l'effacement de ses données personnelles.
Oui, comme à toute organisation qui traite des données personnelles. Les dossiers apprenants, avec leurs données administratives et financières, sont particulièrement concernés.
Il n'existe pas de durée unique : elle dépend de la finalité du traitement et des obligations légales de conservation (comptables, réglementaires). Une politique de conservation documentée doit fixer ces durées par catégorie de données.