Inscription scolaire et périscolaire : quelles données personnelles peut-on collecter ?


À chaque rentrée scolaire, les collectivités et établissements scolaires collectent de nombreuses informations concernant les enfants et leurs responsables légaux : inscription à l’école, restauration scolaire, garderie, transport, accueil de loisirs ou encore activités périscolaires.
Cette démarche est nécessaire à la bonne gestion du service public, mais doit respecter les principes du RGPD et les recommandations de la CNIL.
Le traitement de données concernant des mineurs exige une vigilance particulière. Les organismes publics doivent notamment veiller à ne collecter que les informations strictement nécessaires à la finalité poursuivie et à garantir leur confidentialité.
Le RGPD impose aux responsables de traitement de collecter et traiter uniquement les données nécessaires.
Concrètement, une commune ou un établissement scolaire ne peut demander que les informations strictement utiles à la gestion de l’inscription et au suivi de l’enfant.
La CNIL rappelle ainsi que, pour organiser l’accueil des enfants à l’école, à la cantine, dans les transports scolaires ou dans le cadre des activités périscolaires, seules les informations nécessaires à leur prise en charge peuvent être demandées.
Dans le cadre des inscriptions scolaires et périscolaires, peuvent notamment être demandées :
Ces informations doivent toujours avoir un lien direct avec l’organisation du service concerné.
La CNIL précise notamment que les informations relatives au régime alimentaire peuvent être collectées lorsqu’elles sont nécessaires au service, mais qu’elles ne doivent pas révéler directement les origines raciales, ethniques ou religieuses de l’enfant.
À l’inverse, certaines informations ne doivent pas être demandées lorsqu’elles ne sont pas nécessaires à la gestion du service.
C’est notamment le cas du numéro de sécurité sociale, du statut matrimonial des parents, d’informations révélant l’origine ethnique, les convictions religieuses ou les opinions politiques des personnes concernées.
La CNIL rappelle notamment qu’une commune ne doit pas enregistrer le numéro de sécurité sociale d’un enfant ni l’utiliser comme identifiant de l’élève. Elle ne peut pas non plus demander une copie de l’attestation de sécurité sociale dans le cadre de l’inscription scolaire.
Le principe est simple : une donnée personnelle ne doit être collectée que si elle est réellement nécessaire à la finalité poursuivie.
Les collectivités doivent donc régulièrement vérifier les informations demandées dans leurs formulaires d’inscription afin d’éviter toute collecte excessive.
La CNIL recommande notamment de s’interroger sur le caractère indispensable de chaque information demandée et sur l’objectif poursuivi par sa collecte.
Enfin, seules les pièces justificatives nécessaires peuvent être collectées.
Par exemple, les avis d’imposition ou de non-imposition ou le quotient familial peuvent être demandés pour procéder à la facturation des activités périscolaires.
Cependant, si une pièce n’est pas strictement nécessaire à l’inscription de l’enfant, ou qu’une confirmation visuelle est suffisante, elle ne doit pas être collectée.
La CNIL rappelle également que certaines attestations, comme les attestations d’assurance scolaire, ne peuvent être exigées que dans les situations où elles sont effectivement nécessaires.
Une attention particulière doit être accordée aux données de santé.
Les communes et établissements scolaires sont souvent amenés à recueillir des informations relatives aux allergies alimentaires, aux intolérances ou aux dispositifs d’accompagnement spécifiques des enfants.
La CNIL rappelle que seules les données strictement nécessaires à la protection de l’enfant et à l’organisation du service doivent être collectées. L’objectif est de permettre une prise en charge adaptée sans recueillir davantage d’informations médicales que nécessaire.
Dans certains cas, la collecte de données de cette nature nécessite le recueil du consentement des personnes concernées.
La CNIL précise notamment que certaines informations relatives à la prise en charge sanitaire ou psychologique peuvent être recueillies, dans les conditions prévues par les textes, lorsque cela est nécessaire à la prise en charge de l’enfant.
Lorsqu’un dispositif d’accompagnement est nécessaire, l’objectif doit rester de ne collecter que les informations utiles à la prise en charge.
Ainsi, dans le cadre de certains dispositifs comme un PAI ou un PPS, la CNIL rappelle que seule la mention nécessaire peut être collectée, sans préciser la nature du handicap ou de la pathologie lorsque cette précision n’est pas nécessaire.
Enfin, ces données doivent faire l’objet de mesures de sécurité renforcées et n’être accessibles qu’aux personnes qui en ont réellement besoin dans l’exercice de leurs missions.
L’inscription de l’enfant constitue également un moment clé pour informer les parents sur l’utilisation de leurs données personnelles.
Les responsables de traitement doivent être en mesure d’expliquer de manière transparente :
Cette information peut être intégrée aux formulaires d’inscription, aux portails familles ou aux règlements de service.
Pour les collectivités, cette transparence doit également s'inscrire dans une démarche plus globale de conformité RGPD et de documentation des traitements. La CNIL rappelle notamment l’importance de tenir à jour le registre des activités de traitement et de vérifier régulièrement la pertinence et la nécessité des données collectées.
Les données relatives aux mineurs nécessitent la mise en application d’une protection particulière, a fortiori lorsqu’il s’agit de données sensibles.
Il est donc nécessaire de déployer des mesures techniques et organisationnelles adaptées afin d'éviter tout accès non autorisé, perte ou divulgation des informations collectées.
Cette exigence concerne aussi bien les dossiers papier que les logiciels métiers, les portails familles ou les échanges d’informations avec les prestataires intervenant dans la gestion de la restauration scolaire, des transports ou des activités périscolaires.
La CNIL rappelle également que les collectivités doivent adapter leurs mesures de sécurité aux risques spécifiques associés aux données traitées.
Une attention particulière doit également être portée à la gestion des habilitations afin que chaque agent n’accède qu’aux données nécessaires à ses missions.
Ce principe est particulièrement important lorsque plusieurs services d’une collectivité interviennent dans la gestion des inscriptions scolaires, de la restauration, du transport ou des activités périscolaires.
Les accès aux données doivent donc être définis selon les missions de chaque agent et régulièrement réévalués.
La protection des données concerne également les logiciels métiers, les portails familles et les prestataires intervenant pour le compte de la collectivité.
Lorsqu’une collectivité confie un traitement à un prestataire, elle doit notamment veiller à encadrer correctement cette relation au regard du RGPD et à garantir un niveau de sécurité adapté. La CNIL rappelle les obligations applicables aux collectivités lorsqu’elles travaillent avec des sous-traitants.
Les inscriptions scolaires et périscolaires illustrent parfaitement les enjeux spécifiques auxquels sont confrontées les collectivités territoriales : multiplicité des traitements, données concernant des mineurs, données de santé, portails numériques, prestataires et nombreux agents habilités.
Le Pôle Secteur Public et Associations de DPO Consulting accompagne notamment les collectivités territoriales, EPCI et établissements publics dans leur mise en conformité avec la réglementation sur la protection des données. Son expertise couvre notamment les secteurs de l’éducation, de la protection des familles et de la vidéosurveillance.
Découvrir le Pôle Secteur Public et Associations de DPO Consulting
Un audit de conformité RGPD peut également permettre d’identifier les écarts concernant les traitements scolaires et périscolaires, les formulaires, les durées de conservation, les habilitations ou encore les relations avec les prestataires. DPO Consulting propose un audit permettant d’évaluer la conformité et de définir un plan d’action adapté.
Découvrir l’audit de conformité RGPD de DPO Consulting
L’inscription scolaire et périscolaire implique le traitement quotidien de données personnelles concernant des mineurs.
Pour les collectivités territoriales et les établissements publics, l’enjeu consiste à trouver le juste équilibre entre les besoins de gestion du service et le respect de la vie privée des familles.
La démarche à retenir est simple :
La protection des données des enfants nécessite ainsi une approche particulièrement rigoureuse, fondée sur les principes de minimisation, transparence, confidentialité et sécurité.
Pour les collectivités, cette démarche peut être intégrée à une politique RGPD plus globale, notamment avec l’accompagnement d’un DPO et la mise en place d’un suivi régulier des traitements.
Vous souhaitez renforcer la conformité RGPD de votre collectivité ou de votre établissement public ?
Découvrez les solutions de DPO Consulting pour le secteur public ou prenez rendez-vous avec un expert RGPD.