Un organisme de formation manipule chaque jour des données personnelles sans toujours s'en rendre compte : une fiche d'inscription, une feuille d'émargement, un résultat d'évaluation, un échange avec le référent handicap. Le RGPD s'applique à tout cela, que vous soyez une structure de vingt salariés ou un formateur indépendant qui travaille seul. Voici un parcours en cinq étapes, pensé pour le quotidien d'un OF.
Étape 1 : cartographier vos données et tenir un registre
Repérer les données que vous traitez vraiment
Avant tout document, prenez une feuille et suivez le chemin d'un stagiaire, de la première demande de devis jusqu'à l'archivage de son dossier. Vous verrez apparaître des catégories bien distinctes :
- les données d'identification et de contact (nom, courriel, téléphone, employeur) ;
- les données de parcours (positionnement, émargements, évaluations, attestations) ;
- les données de financement (dossier OPCO, compte CPF, prise en charge France Travail) ;
- les informations liées à une situation de handicap ou à des besoins d'aménagement ;
- les traces numériques laissées sur votre plateforme (connexions, progression, enregistrements de classes virtuelles).
Les informations sur un handicap méritent une attention particulière : ce sont des données de santé, qui font partie des données dites « sensibles » au sens du RGPD. Ne collectez que ce qui est utile pour adapter la formation (le besoin d'aménagement, pas le diagnostic), et limitez strictement l'accès à ces informations.
N'oubliez pas les autres personnes : vos formateurs salariés ou indépendants, vos prospects, les contacts RH de vos entreprises clientes.
Tenir un registre des traitements
Le registre des activités de traitement, prévu à l'article 30 du RGPD, est la colonne vertébrale de votre conformité. La CNIL rappelle que l'exemption accordée aux structures de moins de 250 salariés est très étroite : elle ne joue pas pour les traitements non occasionnels, pour ceux qui présentent un risque pour les personnes ou qui portent sur des données sensibles. Or la gestion des stagiaires est tout sauf occasionnelle. En pratique, un OF doit donc tenir un registre.
Pour chaque traitement (gestion administrative des stagiaires, plateforme e-learning, prospection, gestion des formateurs, recrutement), indiquez la finalité, les catégories de données et de personnes, les destinataires, les durées de conservation et les mesures de sécurité. La CNIL propose un modèle simplifié au format tableur, conçu pour les petites structures. C'est un excellent point de départ.
Étape 2 : informer les stagiaires clairement
Chaque personne dont vous collectez les données doit savoir qui les traite, pourquoi, sur quelle base légale, qui les reçoit, combien de temps elles sont gardées et comment exercer ses droits. Pour un OF, les bons endroits pour délivrer cette information sont connus : le formulaire d'inscription, le livret d'accueil, les conditions générales et la page de connexion de votre LMS.
Faites attention aux bases légales. La plupart des traitements reposent sur l'exécution du contrat de formation ou sur vos obligations légales (justifier la réalité de la formation auprès des financeurs, par exemple). Le consentement n'est pas une base « par défaut » : réservez-le aux usages réellement facultatifs, comme l'utilisation d'une photo de groupe sur vos réseaux sociaux. Et dans ce cas, il doit pouvoir être retiré aussi facilement qu'il a été donné.
Un test simple : si un stagiaire vous demande « pourquoi avez-vous besoin de ma date de naissance ? », avez-vous une réponse en une phrase ? Sinon, la donnée n'a peut-être pas sa place dans votre formulaire.
Étape 3 : fixer des durées de conservation
Garder tous les dossiers « au cas où » n'est pas une politique. Le RGPD impose de définir, pour chaque traitement, une durée proportionnée à la finalité. La CNIL distingue trois temps : la base active, l'archivage intermédiaire (quand une obligation légale ou un risque de contentieux justifie de garder la donnée, avec un accès restreint) et la suppression ou l'anonymisation.
Pour vos dossiers stagiaires, la durée dépend surtout des contrôles auxquels vous pouvez être soumis par vos financeurs et des exigences de vos conventions : vérifiez-les une par une et documentez votre choix dans le registre. Pour la prospection, le référentiel de la CNIL sur la gestion des activités commerciales retient une durée de trois ans à compter de la collecte ou du dernier contact émanant du prospect. Pour les candidatures de formateurs non retenues, le référentiel RH publié par la CNIL en avril 2026 donne des repères utiles.
Étape 4 : encadrer vos prestataires numériques
Votre LMS, votre outil de visioconférence, votre solution de signature électronique, votre logiciel de gestion d'OF et votre outil d'emailing traitent des données pour votre compte. Au sens du RGPD, ce sont vos sous-traitants. L'article 28 exige un contrat qui précise notamment l'objet et la durée du traitement, les obligations de sécurité et de confidentialité, le sort des données en fin de contrat et l'assistance en cas de violation.
Dans la plupart des cas, ce contrat existe déjà sous forme d'un accord de traitement des données (souvent appelé DPA) annexé aux conditions générales de l'éditeur. Votre travail consiste à le retrouver, à le lire et à vérifier deux points : la localisation des données et l'encadrement d'éventuels transferts hors de l'Union européenne. Les formateurs indépendants qui accèdent à vos dossiers stagiaires sont, eux aussi, à intégrer dans cette réflexion.
Étape 5 : sécuriser, répondre, réagir
Sécuriser et répondre aux demandes
La sécurité ne demande pas forcément un gros budget. Le guide de la sécurité des données personnelles de la CNIL (édition 2024) et ses règles essentielles, mises à jour en juin 2026, insistent sur des mesures de base : mots de passe robustes et gestionnaire de mots de passe, authentification multifacteur, mises à jour automatiques, sauvegardes régulières, chiffrement des ordinateurs portables. Ajoutez des règles propres à votre activité : des droits d'accès différenciés sur le LMS (un formateur n'a pas besoin de voir tous les stagiaires de l'organisme), des feuilles d'émargement papier rangées et non oubliées en salle.
Les stagiaires peuvent exercer leurs droits : accès, rectification, effacement, opposition, limitation, portabilité. Vous devez répondre au plus tard dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, à condition d'en informer la personne dans le premier mois. Désignez une adresse unique et une personne chargée de suivre ces demandes. Un refus d'effacement peut être justifié, par exemple lorsque vous devez conserver une preuve de réalisation de la formation pour un financeur : expliquez-le simplement.
Savoir réagir à une violation de données
Un ordinateur volé avec des dossiers stagiaires non chiffrés, un courriel envoyé à toute une promotion avec les adresses en copie visible, un compte LMS piraté : ce sont des violations de données. Toutes doivent être consignées dans un registre interne. Si la violation présente un risque pour les personnes, vous devez la notifier à la CNIL dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées doivent aussi être informées.
Préparez dès maintenant une fiche réflexe d'une page : qui prévenir en interne, comment évaluer le risque, où notifier. Le jour où l'incident arrive, vous gagnerez un temps précieux.
Une certification CNIL pour les organismes qui forment au RGPD
Une précision pour éviter les confusions. La CNIL a adopté en décembre 2020 (délibération n° 2020-139 du 3 décembre 2020) un référentiel de certification des prestataires de formation à la protection des données personnelles. Il ne certifie pas qu'un organisme de formation est lui-même conforme au RGPD : il s'adresse aux organismes qui dispensent des formations sur la protection des données. Cette certification est volontaire, délivrée par des organismes certificateurs agréés, et repose sur une trentaine de critères (information sur l'offre, conception des formations, compétences des intervenants, traitement des réclamations, etc.). Le référentiel exige d'ailleurs que le prestataire respecte les critères du référentiel national qualité. Si vous proposez des formations RGPD, c'est une façon de démontrer le sérieux de votre offre ; pour tous les autres OF, la démarche décrite ci-dessus reste la voie à suivre.
Sources
- Le registre des activités de traitement (CNIL)
- Questions-réponses sur les référentiels gestion des activités commerciales et impayés (CNIL)
- Gestion des ressources humaines : la CNIL publie un référentiel de durées de conservation (CNIL)
- Sécurité : gérer la sous-traitance (CNIL)
- Sécurité des données : les règles essentielles (CNIL)
- Exercice des droits : dans quel délai doit-on me répondre ? (CNIL)
- Violations de données personnelles : les règles à suivre (CNIL)
- Certification des prestataires de formation à la protection des données : la CNIL publie un référentiel (CNIL)