Cette analyse suit la méthodologie officielle de la CNIL (guides « PIA, la méthode » et « PIA, les modèles »). Elle documente, de bonne foi et avec sérieux, les risques du traitement de données mis en œuvre par Komen'Rtard et les mesures qui les réduisent.
Selon la CNIL, une AIPD est obligatoire dès qu'un traitement remplit au moins deux des neuf critères du CEPD (évaluation/notation des personnes, personnes vulnérables, usage innovant d'une nouvelle technologie, etc.). Sur sa page dédiée à l'IA en éducation, la CNIL est explicite : « chacun des traitements mis en œuvre par les établissements scolaires ayant recours à un système d'IA et concernant les informations des élèves — mineurs — nécessiterait, en principe, la réalisation d'une AIPD. » Komen'Rtard traite des données d'élèves mineurs via un système d'IA (correction automatique, génération de commentaires) : au moins deux critères sont remplis (personnes vulnérables + évaluation/notation pour la correction automatique). Cette analyse est donc menée par prudence et par sérieux, et non parce qu'elle serait strictement improvisée.
Cette obligation est distincte de celle du règlement européen sur l'IA (article 27, « analyse d'impact sur les droits fondamentaux » ou FRIA), qui pèse sur l'établissement scolaire utilisateur (le « déployeur »), pas sur Komen'Rtard. Mais la CNIL recommande explicitement qu'un éditeur de solution IA « mette à disposition une AIPD-cadre que l'établissement personnalise » — c'est l'objet de ce document.
| Nature du traitement | Hébergement et traitement de données pédagogiques ; génération de texte assistée par IA (commentaires de bulletin, comptes-rendus de réunion, mots aux parents, remédiation, fiches de préparation) ; correction automatique de copies par IA. |
|---|---|
| Finalités | Rédaction assistée du livret scolaire ; suivi des élèves et repérage des besoins ; correction assistée des évaluations ; comptes-rendus de réunion ; gestion du compte enseignant. |
| Responsable de traitement | L'enseignant, pour les données de ses propres élèves, dans l'exercice de sa mission (l'établissement/l'Éducation nationale demeure l'autorité institutionnelle). |
| Sous-traitant | Komen'Rtard (Thierry Fourmaux, entrepreneur individuel) — voir l'accord de sous-traitance. |
| Référentiels applicables | Aucun code de conduite (art. 40) ni certification (art. 42) à ce jour — micro-entreprise sans moyens pour ces démarches. |
| Catégorie | Exemples | Sensibilité (typologie CNIL) |
|---|---|---|
| Identité des élèves | Nom, prénom, date de naissance, genre | Courante |
| Données scolaires | Évaluations, compétences, appréciations | Courante |
| Besoins éducatifs particuliers | Mentions PPRE, PAP, AESH, ULIS | Perçue comme sensible (proche de données de santé/handicap) |
| Comportement | Observations comportementales saisies par l'enseignant | Perçue comme sensible |
| Copies d'élèves (correction auto) | Photographies de copies, texte manuscrit reconnu | Courante |
| Compte enseignant | E-mail académique, mot de passe (chiffré) | Courante |
Cycle de vie : collecte par saisie directe de l'enseignant (ou photo, pour la correction) → stockage chez Supabase (UE, Francfort) → traitement ponctuel par un prestataire IA lors d'une génération demandée → restitution à l'enseignant → conservation tant que le compte est actif → suppression sur demande ou à la clôture du compte.
| Principe | Évaluation |
|---|---|
| Finalité déterminée, explicite, légitime | Satisfaisant — mission d'enseignement, finalités documentées dans la politique de confidentialité. |
| Base légale (art. 6) | Satisfaisant — exécution d'une mission d'intérêt public (l'enseignement), au titre de laquelle l'enseignant agit. |
| Minimisation | Satisfaisant — seules les données nécessaires à l'usage pédagogique sont collectées ; aucune donnée superflue. |
| Qualité des données | Satisfaisant — données saisies et corrigeables directement par l'enseignant. |
| Durée de conservation limitée | Satisfaisant — conservation liée à l'activité du compte, suppression possible à tout moment. |
| Droit | Évaluation |
|---|---|
| Information (art. 12-14) | Satisfaisant — politique de confidentialité publique et accessible. |
| Consentement | Non applicable — base légale = mission d'intérêt public, pas de consentement requis (confirmé par la doctrine CNIL sur l'IA en éducation). Droit d'opposition RGPD conservé par les familles. |
| Accès, rectification, effacement (art. 15-17) | Satisfaisant — l'enseignant peut consulter/corriger/supprimer à tout moment ; page dédiée Suppression des données. |
| Sous-traitance contractualisée (art. 28) | Satisfaisant — accord de sous-traitance publié. |
| Transferts hors UE (art. 44-49) | Amélioration prévue — le texte envoyé à OpenAI (États-Unis) transite via les clauses contractuelles types de leur API. À documenter plus formellement (voir plan d'action). |
Trois événements redoutés types (méthode CNIL), chacun noté sur les échelles officielles à 4 niveaux (1 Négligeable → 4 Maximal), après prise en compte des mesures déjà en place.
Mesures existantes : cloisonnement strict par enseignant (chaque compte n'a techniquement accès qu'à ses propres élèves — règle de sécurité au niveau de la base de données) ; inscription réservée aux adresses académiques (@ac-…), verrouillée côté serveur ; connexions chiffrées (HTTPS) ; mots de passe stockés chiffrés ; anonymisation du prénom avant envoi à l'IA pour les commentaires de bulletin ; double authentification (TOTP) disponible et fortement incitée à l'activation ; déconnexion automatique après 30 minutes d'inactivité, qui réduit la fenêtre d'exposition d'un appareil laissé sans surveillance.
Gravité : 3 — Importante (des données incluant des mentions de besoins particuliers exposées causeraient des difficultés réelles, sans être irrémédiables) · Vraisemblance : 1 — Négligeable (la double authentification neutralise l'essentiel du risque de vol d'identifiants, et la déconnexion automatique limite l'exposition en cas d'appareil non surveillé)
Mesures existantes : le cloisonnement par enseignant empêche techniquement la modification des données d'un autre compte ; historique de versions côté base de données (Supabase).
Gravité : 2 — Limitée (une évaluation altérée est gênante mais généralement rectifiable par l'enseignant) · Vraisemblance : 2 — Limitée
Mesures existantes : sauvegardes automatiques gérées par Supabase ; l'enseignant peut à tout moment exporter ses données en PDF (livret, programmations, comptes-rendus), ce qui limite la dépendance totale à la plateforme.
Gravité : 2 — Limitée (perte de travail en cours d'année, gênante mais rarement irrémédiable) · Vraisemblance : 2 — Limitée
Sur les trois événements redoutés, aucun ne dépasse le niveau « Importante » en gravité. L'accès illégitime, seul point à gravité 3 (du fait de la nature parfois sensible des données concernées — besoins éducatifs particuliers), voit désormais sa vraisemblance ramenée à « Négligeable » grâce à la double authentification et à la déconnexion automatique, mises en œuvre et testées le 29 août 2026. Les deux autres événements restent à vraisemblance « Limitée ».
| Mesure | Objectif | Statut |
|---|---|---|
| Double authentification (TOTP) + déconnexion automatique après 30 min d'inactivité | Réduire la vraisemblance d'un accès illégitime (vol d'identifiants, appareil non surveillé) | Faite |
| Pseudonymisation du prénom côté serveur (2e barrière, en plus du masquage déjà fait côté application) | Réduire davantage le risque en cas de contournement du premier verrou | Prévue |
| Étendre l'anonymisation du prénom aux autres fonctionnalités IA (mot aux parents, comptes-rendus) | Cohérence de la protection sur toutes les fonctionnalités IA | Prévue |
| Documenter formellement le cadre de transfert des données vers OpenAI (clauses contractuelles types) | Sécuriser juridiquement le transfert hors UE | Prévue |
| Soumettre cette AIPD à la CNIL (formulaire de contact) pour retour | Validation externe, au-delà de l'auto-évaluation | Prévue |
| Mise à disposition d'un export téléchargeable de ce document depuis le compte enseignant | Permettre à chaque enseignant de transmettre cette analyse à sa direction | À construire |
En l'absence de délégué à la protection des données désigné (non obligatoire pour une micro-entreprise de cette taille), cette analyse est validée par l'éditeur lui-même, avec l'intention de la faire réviser par la CNIL et de la mettre à jour à chaque évolution significative du traitement — au minimum une fois par an.
Décision : Validée, avec plan d'amélioration continue