Protection des données à l'école et dans les établissements de formation
Introduction
Les écoles et établissements de formation en Suisse traitent des données particulièrement sensibles de mineurs : données d'apprentissage et de performance, diagnostics de soutien, rapports psychologiques scolaires, dossiers disciplinaires, photos et enregistrements vidéo, observations comportementales. La situation juridique est complexe du fait du fédéralisme : les écoles publiques sont soumises à la loi cantonale respective sur l'information et la protection des données (IDG, ÖDSG, KDSG selon le canton), les écoles privées à la LPD fédérale. S'y ajoutent les lois scolaires, le droit des gymnases et des hautes écoles, les attentes de la CDIP et ses recommandations sur l'utilisation du cloud, ainsi que la question toujours présente de Microsoft 365 et Google Workspace dans l'éducation. En 2026, la discussion s'est encore intensifiée avec l'IA générative en classe.
Ce que vous tirerez de cet article :
- Quelles bases légales s'appliquent réellement aux écoles – cantonales ou fédérales
- Comment obtenir le consentement parental pour les moins de 16 ans en conformité avec le droit
- Ce qu'il faut observer avec Microsoft 365, Google Workspace et les analyses d'apprentissage
- Comment régler correctement les publications de photos et de vidéos
- Quelles MTO correspondent aux recommandations de la CDIP et à la pratique cantonale
Cadre juridique : cantonal ou national
La ligne de démarcation est d'ordre organisationnel : les écoles publiques (école obligatoire, gymnases cantonaux, écoles professionnelles, hautes écoles pédagogiques) sont des organes publics du canton ou de la commune et sont soumises à la loi cantonale sur la protection des données respective. La surveillance incombe aux délégués cantonaux à la protection des données (p. ex. Délégué à la protection des données du canton de Zurich, Préposé cantonal à la protection des données et à la transparence VD/GE, etc.). La majorité des cantons a, depuis 2023/2024, adapté ses IDG/KDSG au niveau de la LPD – mais chaque canton a ses propres particularités, notamment en ce qui concerne les délais de conservation, les droits de communication aux autorités et les communes scolaires.
Les écoles privées (gymnases privés, écoles internationales, prestataires de formation en entreprise) sont soumises à la LPD fédérale. Pour elles s'appliquent les obligations connues selon l'art. 12 (registre des activités de traitement), l'art. 19 (information), l'art. 22 (analyse d'impact), l'art. 24 (notification des violations), l'art. 25 (accès). Pour les hautes écoles, la situation est hybride : les hautes écoles cantonales relèvent du droit cantonal, le domaine des EPF (EPFZ, EPFL, PSI, WSL, Empa, Eawag) relève du droit fédéral. Les étudiants internationaux et les projets de recherche de l'UE impliquent le RGPD – Horizon Europe et Erasmus+ en particulier exigent un traitement conforme au RGPD.
Consentement des mineurs
La LPD ne connaît pas de seuil d'âge rigide pour la capacité à consentir (contrairement à l'art. 8 RGPD avec son seuil de 16 ans). C'est la capacité de discernement selon l'art. 16 CC qui est déterminante : elle est relative, dépendant de la maturité et de la complexité de la décision. En pratique, l'application en trois niveaux suivante s'est établie :
- Moins de 12 ans : consentement des représentants légaux, information à l'enfant dans un langage adapté à son âge.
- 12-15 ans : consentement conjoint avec les représentants légaux ; pour les traitements simples et courants à faible risque, l'élève peut consentir seul ; pour les traitements plus complexes ou liés à des publications (publication de photos/vidéos, outils d'analyse d'apprentissage avec profilage), la participation des parents est requise.
- À partir de 16 ans : capacité de discernement régulière dans les questions relevant de la protection des données présumée ; consentement de l'élève lui-même, les parents sont informés mais ne doivent pas nécessairement co-consentir.
Le consentement doit être libre, éclairé et révocable. Les écoles évitent les constructions de consentement pour le traitement scolaire de base, qui est de toute façon fondé sur la loi (scolarité obligatoire, lois scolaires cantonales) – le consentement est limité aux offres complémentaires vraiment volontaires : photos de classe, site web de l'école, photos pour les sponsors, applications d'apprentissage facultatives, analyses d'apprentissage volontaires. Un « consentement groupé » en début d'année scolaire n'est pas suffisamment libre – chaque traitement présentant un risque notable nécessite son propre consentement séparé.
Microsoft 365 et Google Workspace à l'école
L'utilisation de Microsoft 365 (Education A3/A5) et de Google Workspace for Education dans les écoles suisses a été commentée par différents délégués cantonaux à la protection des données (notamment Zurich, Schwytz, Berne, Bâle-Ville) et par la CDIP dans plusieurs prises de position. Consensus en 2026 : les deux plateformes peuvent être utilisées de manière conforme à la protection des données si la configuration est restrictive et que les MTO sont en place.
Concrètement, cela signifie : 1. Contrat avec le fournisseur avec annexe de traitement des données clairement rédigée (DPA/AVV), emplacement du locataire dans l'UE/EEE, surveillance suisse acceptée ; 2. Configuration restrictive du locataire : données de télémétrie au minimum, pas de publicité, Connected Experiences désactivées dans la mesure du possible, pas d'enregistrement automatique LinkedIn/M365 Copilot pour les mineurs ; 3. Information transparente des élèves et des parents avec des fiches d'information concrètes ; 4. Responsable interne à l'école de la protection des données qui vérifie les configurations annuellement ; 5. Pas d'utilisation des fonctionnalités d'IA cloud américaines sans analyse d'impact sur les risques ; 6. Restitution et suppression des données clairement réglementées en cas de changement ou de fin de scolarité. Pour l'utilisation de Copilot, Gemini for Education, ChatGPT EDU ou de solutions LLM locales, une analyse d'impact selon la LPD cantonale resp. l'art. 22 LPD est impérative – les fournisseurs documentent de plus en plus, certaines configurations répondent aux conditions, d'autres non.
Analyses d'apprentissage et observation
Les analyses d'apprentissage (LA), les plateformes d'apprentissage adaptatif (p. ex. Mathletics, Lernpass+, outils des éditeurs de manuels scolaires, LMS universitaires comme Moodle, ILIAS, Canvas avec modules analytiques) et les outils d'examen en ligne sont des applications à forte intensité de données. Elles créent des profils avec une granularité parfois élevée : durée de traitement, séquences de clics, profils d'erreurs, données proxy de concentration. Ce profilage remplit régulièrement la définition de l'art. 5 lit. f LPD (« profilage »), éventuellement « profilage à risque élevé » selon l'art. 5 lit. g LPD.
Trois mesures sont indispensables : premièrement une analyse d'impact sur la protection des données pour chaque application LA avec des risques identifiés (stigmatisation, privilège de stigmate, impact sur le parcours scolaire), des mesures (agrégation, pseudonymisation, délais de conservation strictement définis) et une évaluation du risque résiduel. Deuxièmement une information transparente aux parents et aux élèves sur la finalité, la logique et les conséquences de l'analyse – les formulations générales ne suffisent pas. Troisièmement une formation continue des enseignants pour l'interprétation : un tableau de bord LA est une indication, pas un jugement, et ne saurait jamais être la seule base d'une décision ayant des répercussions sur le parcours scolaire. L'interdiction de la décision individuelle automatisée selon l'art. 21 LPD s'applique lorsque des recommandations ayant une portée scolaire sont générées sans intervention humaine. La vidéosurveillance dans les bâtiments scolaires est en outre fortement réglementée par le droit cantonal ; elle est généralement inadmissible dans les salles de classe.
Photos, vidéos et communication scolaire
La publication d'images et de vidéos sur le site web de l'école, sur les réseaux sociaux et dans les annuaires scolaires est l'un des points de conflit les plus fréquents. Sur le plan juridique, s'appliquent en plus du droit de la protection des données le droit à l'image (art. 28 CC) ainsi que le droit d'auteur du photographe. Règles pratiques :
- Consentement différencié : séparé par canal de publication (site web de l'école – interne, site web de l'école – public, réseaux sociaux, impression, communiqués de presse). Une solution « tout ou rien » n'est pas libre.
- Granularité : photo de classe avec liste de noms nettement plus délicate qu'une image de contexte de la vie scolaire sans identification. Images de groupe avec prénoms préférables à prénom et nom.
- Règles de conservation et de suppression : les images sont supprimées après un délai fixé (souvent 5 ans) ; les anciens élèves peuvent à tout moment demander la suppression de leurs images.
- Liste négative claire : cours de natation, situations de vestiaire, situations sensibles (soutien, crise scolaire) sont fondamentalement exclus de la publication, même avec consentement.
- Images des enseignants et de tiers : consentement séparé, car les besoins de protection sont différents.
- Événements avec présence de la presse : information préalable, annonce dans le programme, possibilité de désinscription (p. ex. autocollant).
Les chats scolaires via WhatsApp sont délicats : WhatsApp Business traite des métadonnées en dehors de la protection UE/EEE. Des alternatives suisses comme Threema for Education, les chats de classe via M365 Teams ou Edupage sont de plus en plus recommandées.
Violations de données et réaction d'urgence
Les écoles sont régulièrement ciblées en 2026 par des attaques de phishing sur les comptes des enseignants, des ransomwares chiffrant les systèmes d'administration scolaire et, occasionnellement, des attaques de doxing ciblées contre des élèves en vue. L'obligation de notification dépend du cadre juridique : les écoles publiques notifient selon la LPD cantonale (p. ex. § 25 IDG ZH avec notification au délégué à la protection des données de l'entité compétente), les écoles privées selon l'art. 24 LPD au PFPDT. Dans les deux cas : information des personnes concernées si le risque l'exige ; pour les données d'enfants et de jeunes, c'est de facto toujours le cas.
Une réaction d'urgence productive suit : 1. Confinement immédiat (blocage de compte, isolation du système), 2. Clarification avec le prestataire informatique et, le cas échéant, un expert judiciaire externe, 3. Évaluation des risques avec le responsable de la protection des données, 4. Notification à l'autorité de surveillance compétente (cantonale ou PFPDT), 5. Information de la direction, du conseil d'école, éventuellement du département de l'instruction publique et des parents, 6. Notification à l'OFCS/NCSC selon l'art. 74b LSI pour les écoles à fonction critique, 7. Plainte pénale en cas d'infraction, 8. Retour d'expérience, adaptation des MTO, renforcement de la sensibilisation. Les écoles sans plan d'urgence documenté perdent beaucoup de confiance auprès des parents et des autorités dans les premières heures. Un exercice de simulation annuel impliquant également les enseignants est la mesure la plus efficace.
Comment SIDD vous accompagne
SIDD accompagne les écoles suisses de tous niveaux – école obligatoire, gymnases, écoles professionnelles, écoles privées, hautes écoles – en tant que conseiller externe en protection des données et partenaire de sécurité. Nous fournissons le registre des activités de traitement, la déclaration de protection des données pour les élèves et les parents, des modèles de consentement avec graduation d'âge correcte, des analyses d'impact sur la protection des données pour Microsoft 365, Google Workspace et les analyses d'apprentissage, des modèles de contrats de sous-traitance pour les fournisseurs EdTech, ainsi qu'un manuel d'urgence adapté aux écoles. Notre mandat de conseiller en protection des données pour les établissements de formation est adapté à la diversité fédérale et à la communication avec les parents. Sur le plan technique, de nombreuses écoles combinent le mandat DPO avec une analyse de vulnérabilités de l'infrastructure scolaire et – pour les groupes scolaires plus importants – une mise en place d'ISO 27001. Nos ateliers sur la protection des données pour les enseignants et les directions scolaires constituent une introduction éprouvée. Contactez-nous via notre formulaire de contact ou demandez une offre – nous tenons compte des particularités cantonales et des recommandations de la CDIP.
