Données stagiaires et RGPD : les obligations à connaître
Par Julien Rayes · · 4 min de lecture
Les organismes de formation collectent de nombreuses données personnelles : noms, emails, CV, numéros de sécurité sociale (pour le CPF), résultats d’évaluation, certificats médicaux pour les situations de handicap. Toutes ces données sont soumises au RGPD. Voici ce que vous devez mettre en place concrètement.
Quelles données collectez-vous vraiment ?
Avant de parler de conformité, faites l’inventaire. Les organismes de formation collectent typiquement :
Données d’identification : nom, prénom, date de naissance, numéro de sécurité sociale (CPF), adresse email, numéro de téléphone, adresse postale.
Données professionnelles : poste, entreprise, niveau de qualification, CV, diplômes.
Données de formation : inscriptions, présences, résultats aux évaluations, notes, certificats obtenus.
Données de santé ou de handicap : informations communiquées pour adapter la formation (catégorie de données “sensibles” au sens du RGPD).
Données financières : numéro CPF, informations OPCO, coordonnées de facturation.
Données de navigation : si vous avez un site web avec des cookies ou un LMS avec des logs de connexion.
Le registre des activités de traitement : obligatoire
Toute organisation qui traite des données personnelles doit tenir un registre des activités de traitement (article 30 du RGPD). Pour un organisme de formation, ce registre liste :
| Traitement | Finalité | Base légale | Données | Durée |
|---|---|---|---|---|
| Gestion des inscriptions | Exécution du contrat | Contrat | Nom, email, CPF | Durée de la formation + 5 ans |
| Envoi de la newsletter | Marketing | Consentement | Jusqu’au désabonnement | |
| Dossiers Qualiopi | Obligation légale | Obligation légale | Présences, évaluations | 5 ans après l’action |
| Traitement RH formateurs | Contrat de travail | Contrat | Données RH | Durée du contrat + 5 ans |
Ce registre doit être tenu à jour et peut être demandé par la CNIL en cas de contrôle.
La base légale : pourquoi vous avez le droit de traiter ces données
Chaque traitement de données doit reposer sur une base légale. Les plus courantes pour les organismes de formation :
Le contrat : vous traitez les données des stagiaires parce que vous avez un contrat avec eux (ou leur employeur). C’est la base légale des inscriptions, de la gestion des présences, de l’émission des attestations.
L’obligation légale : vous avez l’obligation de conserver certains documents (feuilles de présence, bilans pédagogiques) pour Qualiopi ou les OPCO.
Le consentement : pour l’envoi de newsletters ou la communication marketing à des contacts qui ne sont pas encore clients, vous avez besoin d’un consentement explicite.
L’intérêt légitime : pour certains traitements de prospection B2B ou d’amélioration de vos formations, vous pouvez vous appuyer sur l’intérêt légitime — à condition de ne pas porter atteinte aux droits des personnes.
Les données sensibles : attention particulière
Le RGPD classe certaines données comme “sensibles” et les soumet à des règles plus strictes. Dans le contexte de la formation :
Données de santé / handicap : si un stagiaire vous communique des informations médicales pour bénéficier d’aménagements, ces données sont sensibles. Vous devez les traiter avec des mesures de sécurité renforcées et ne les partager qu’avec les personnes qui en ont strictement besoin.
En pratique : ne stockez ces données que dans un espace sécurisé (pas dans un tableur partagé), indiquez qui peut y accéder, et supprimez-les dès qu’elles ne sont plus nécessaires.
Les droits des stagiaires à respecter
Vos stagiaires ont des droits sur leurs données que vous devez être en mesure d’honorer :
- Droit d’accès : communiquer l’ensemble des données que vous détenez sur eux dans un délai d’un mois
- Droit de rectification : corriger des données inexactes
- Droit à l’effacement : supprimer les données (sauf si vous avez une obligation légale de les conserver)
- Droit à la portabilité : fournir leurs données dans un format réutilisable
- Droit d’opposition : arrêter certains traitements (notamment le marketing)
Créez une procédure simple pour traiter ces demandes et une adresse email dédiée (ex : rgpd@votre-organisme.fr).
Votre politique de confidentialité
Votre site web et vos documents contractuels doivent inclure une politique de confidentialité qui explique :
- Qui est responsable du traitement (votre organisme)
- Quelles données vous collectez et pourquoi
- Sur quelle base légale
- Combien de temps vous les conservez
- Avec qui vous les partagez (sous-traitants, OPCO, etc.)
- Comment les exercer les droits
Cette politique doit être accessible facilement (lien en pied de page de votre site, mention dans vos contrats de formation).
Les sous-traitants : votre responsabilité s’étend
Si vous utilisez des outils tiers qui traitent des données de vos stagiaires (LMS, CRM, outil emailing), ces prestataires sont vos sous-traitants au sens RGPD. Vous devez :
- Signer un accord de traitement des données (DPA) avec chacun d’eux
- Vérifier qu’ils respectent le RGPD
- Vous assurer que les transferts hors UE sont encadrés (Clauses Contractuelles Types)
Les grands fournisseurs (Google, Microsoft, HubSpot, Brevo) proposent des DPA standardisés à accepter dans leurs conditions.
Les durées de conservation
Chaque catégorie de données a une durée de conservation maximale. Au-delà, vous devez supprimer ou anonymiser :
| Type de données | Durée de conservation |
|---|---|
| Dossiers de formation (Qualiopi) | 5 ans après la fin de l’action |
| Données de facturation | 10 ans (obligation comptable) |
| CV et documents recrutement | 2 ans après le dernier contact |
| Données de prospection | 3 ans après le dernier contact |
| Données cookies non consentis | Session seulement |
Ce que fait Claude Agency
Nous accompagnons les organismes de formation dans leur mise en conformité RGPD : audit des traitements, rédaction du registre, politique de confidentialité, DPA avec vos sous-traitants. Contactez-nous.
Cet article est informatif. Pour les situations complexes, consultez un DPO ou un avocat spécialisé.
Pour aller plus loin
- RGPD et IA dans les organismes de formation — les implications du RGPD spécifiquement liées à l’utilisation de l’IA.
- AI Act et organismes de formation — le cadre réglementaire complémentaire au RGPD.
- Attestation de formation : mentions obligatoires — la gestion des données personnelles dans vos documents officiels.
- Sous-traitance pédagogique et conformité — protéger les données stagiaires quand vous sous-traitez des formations.
- Audit IA et diagnostic — cartographier vos usages IA et sécuriser le traitement des données stagiaires.
Ressource gratuite
10 automatisations IA qui libèrent 1 jour/semaine dans un organisme de formation
Le guide concret, tiré d’un organisme de formation réel : pour chaque tâche, l’automatisation, le temps gagné et l’outil. Recevez-le par email.
À lire aussi
-
RGPD et IA dans les organismes de formation : guide 2026
Comment concilier RGPD et intelligence artificielle dans votre organisme de formation ? Obligations, bonnes pratiques et checklist de conformité.
-
AI Act et organismes de formation : ce qui change en 2026
L'AI Act européen est entré en application. Quelles obligations concrètes pour les organismes de formation qui utilisent ou déploient l'IA ?
-
Attestation de formation : obligations et modèle 2026
Quelles mentions obligatoires pour une attestation de formation ? Comment la générer automatiquement ? Guide pour les organismes certifiés Qualiopi.