Analyse d'impact relative à la protection des données (AIPD)

Komen'Rtard · Version 2 · 29 août 2026

Cette analyse suit la méthodologie officielle de la CNIL (guides « PIA, la méthode » et « PIA, les modèles »). Elle documente, de bonne foi et avec sérieux, les risques du traitement de données mis en œuvre par Komen'Rtard et les mesures qui les réduisent.

Ce que ce document est — et n'est pas. C'est une analyse construite avec rigueur, en suivant point par point la méthode CNIL, à partir de l'architecture réelle de l'application. Ce n'est pas un document certifié par un délégué à la protection des données (DPO) ou un avocat — Komen'Rtard est édité par un auto-entrepreneur solo. Elle sera transmise à la CNIL pour retour et mise à jour dès que possible. Un établissement qui a besoin de sa propre analyse d'impact sur les droits fondamentaux (FRIA, article 27 du règlement européen sur l'IA) peut s'appuyer sur ce document comme base — voir l'étape 4.
Sommaire Pourquoi cette analyse Étape 1 — Contexte du traitement Étape 2 — Principes fondamentaux Étape 3 — Risques liés à la sécurité des données Étape 4 — Synthèse, plan d'action et validation

Pourquoi cette analyse

Selon la CNIL, une AIPD est obligatoire dès qu'un traitement remplit au moins deux des neuf critères du CEPD (évaluation/notation des personnes, personnes vulnérables, usage innovant d'une nouvelle technologie, etc.). Sur sa page dédiée à l'IA en éducation, la CNIL est explicite : « chacun des traitements mis en œuvre par les établissements scolaires ayant recours à un système d'IA et concernant les informations des élèves — mineurs — nécessiterait, en principe, la réalisation d'une AIPD. » Komen'Rtard traite des données d'élèves mineurs via un système d'IA (correction automatique, génération de commentaires) : au moins deux critères sont remplis (personnes vulnérables + évaluation/notation pour la correction automatique). Cette analyse est donc menée par prudence et par sérieux, et non parce qu'elle serait strictement improvisée.

Cette obligation est distincte de celle du règlement européen sur l'IA (article 27, « analyse d'impact sur les droits fondamentaux » ou FRIA), qui pèse sur l'établissement scolaire utilisateur (le « déployeur »), pas sur Komen'Rtard. Mais la CNIL recommande explicitement qu'un éditeur de solution IA « mette à disposition une AIPD-cadre que l'établissement personnalise » — c'est l'objet de ce document.

Étape 1 — Contexte du traitement

1.1 Vue d'ensemble

Nature du traitementHébergement et traitement de données pédagogiques ; génération de texte assistée par IA (commentaires de bulletin, comptes-rendus de réunion, mots aux parents, remédiation, fiches de préparation) ; correction automatique de copies par IA.
FinalitésRédaction assistée du livret scolaire ; suivi des élèves et repérage des besoins ; correction assistée des évaluations ; comptes-rendus de réunion ; gestion du compte enseignant.
Responsable de traitementL'enseignant, pour les données de ses propres élèves, dans l'exercice de sa mission (l'établissement/l'Éducation nationale demeure l'autorité institutionnelle).
Sous-traitantKomen'Rtard (Thierry Fourmaux, entrepreneur individuel) — voir l'accord de sous-traitance.
Référentiels applicablesAucun code de conduite (art. 40) ni certification (art. 42) à ce jour — micro-entreprise sans moyens pour ces démarches.

1.2 Données, processus et supports

CatégorieExemplesSensibilité (typologie CNIL)
Identité des élèvesNom, prénom, date de naissance, genreCourante
Données scolairesÉvaluations, compétences, appréciationsCourante
Besoins éducatifs particuliersMentions PPRE, PAP, AESH, ULISPerçue comme sensible (proche de données de santé/handicap)
ComportementObservations comportementales saisies par l'enseignantPerçue comme sensible
Copies d'élèves (correction auto)Photographies de copies, texte manuscrit reconnuCourante
Compte enseignantE-mail académique, mot de passe (chiffré)Courante

Cycle de vie : collecte par saisie directe de l'enseignant (ou photo, pour la correction) → stockage chez Supabase (UE, Francfort) → traitement ponctuel par un prestataire IA lors d'une génération demandée → restitution à l'enseignant → conservation tant que le compte est actif → suppression sur demande ou à la clôture du compte.

Étape 2 — Principes fondamentaux

2.1 Proportionnalité et nécessité

PrincipeÉvaluation
Finalité déterminée, explicite, légitimeSatisfaisant — mission d'enseignement, finalités documentées dans la politique de confidentialité.
Base légale (art. 6)Satisfaisant — exécution d'une mission d'intérêt public (l'enseignement), au titre de laquelle l'enseignant agit.
MinimisationSatisfaisant — seules les données nécessaires à l'usage pédagogique sont collectées ; aucune donnée superflue.
Qualité des donnéesSatisfaisant — données saisies et corrigeables directement par l'enseignant.
Durée de conservation limitéeSatisfaisant — conservation liée à l'activité du compte, suppression possible à tout moment.

2.2 Droits des personnes concernées

DroitÉvaluation
Information (art. 12-14)Satisfaisant — politique de confidentialité publique et accessible.
ConsentementNon applicable — base légale = mission d'intérêt public, pas de consentement requis (confirmé par la doctrine CNIL sur l'IA en éducation). Droit d'opposition RGPD conservé par les familles.
Accès, rectification, effacement (art. 15-17)Satisfaisant — l'enseignant peut consulter/corriger/supprimer à tout moment ; page dédiée Suppression des données.
Sous-traitance contractualisée (art. 28)Satisfaisantaccord de sous-traitance publié.
Transferts hors UE (art. 44-49)Amélioration prévue — le texte envoyé à OpenAI (États-Unis) transite via les clauses contractuelles types de leur API. À documenter plus formellement (voir plan d'action).

Étape 3 — Risques liés à la sécurité des données

Trois événements redoutés types (méthode CNIL), chacun noté sur les échelles officielles à 4 niveaux (1 Négligeable → 4 Maximal), après prise en compte des mesures déjà en place.

Événement redouté 1 — Accès illégitime aux données (atteinte à la confidentialité)

Sources de risquesPirate externe, identifiants compromis (hameçonnage), faille chez un sous-traitant
MenacesVol d'identifiants, faille applicative, session laissée ouverte

Mesures existantes : cloisonnement strict par enseignant (chaque compte n'a techniquement accès qu'à ses propres élèves — règle de sécurité au niveau de la base de données) ; inscription réservée aux adresses académiques (@ac-…), verrouillée côté serveur ; connexions chiffrées (HTTPS) ; mots de passe stockés chiffrés ; anonymisation du prénom avant envoi à l'IA pour les commentaires de bulletin ; double authentification (TOTP) disponible et fortement incitée à l'activation ; déconnexion automatique après 30 minutes d'inactivité, qui réduit la fenêtre d'exposition d'un appareil laissé sans surveillance.

Gravité : 3 — Importante (des données incluant des mentions de besoins particuliers exposées causeraient des difficultés réelles, sans être irrémédiables) · Vraisemblance : 1 — Négligeable (la double authentification neutralise l'essentiel du risque de vol d'identifiants, et la déconnexion automatique limite l'exposition en cas d'appareil non surveillé)

Événement redouté 2 — Modification non désirée des données (atteinte à l'intégrité)

Sources de risquesBug applicatif, erreur de manipulation, malveillance interne
MenacesDéfaut dans le code d'écriture, faille permettant une modification par un tiers

Mesures existantes : le cloisonnement par enseignant empêche techniquement la modification des données d'un autre compte ; historique de versions côté base de données (Supabase).

Gravité : 2 — Limitée (une évaluation altérée est gênante mais généralement rectifiable par l'enseignant) · Vraisemblance : 2 — Limitée

Événement redouté 3 — Disparition des données (atteinte à la disponibilité)

Sources de risquesPanne serveur, suppression accidentelle, incident chez un sous-traitant
MenacesPanne d'infrastructure, erreur de suppression, cyberattaque

Mesures existantes : sauvegardes automatiques gérées par Supabase ; l'enseignant peut à tout moment exporter ses données en PDF (livret, programmations, comptes-rendus), ce qui limite la dépendance totale à la plateforme.

Gravité : 2 — Limitée (perte de travail en cours d'année, gênante mais rarement irrémédiable) · Vraisemblance : 2 — Limitée

Étape 4 — Synthèse, plan d'action et validation

Synthèse des risques résiduels

Sur les trois événements redoutés, aucun ne dépasse le niveau « Importante » en gravité. L'accès illégitime, seul point à gravité 3 (du fait de la nature parfois sensible des données concernées — besoins éducatifs particuliers), voit désormais sa vraisemblance ramenée à « Négligeable » grâce à la double authentification et à la déconnexion automatique, mises en œuvre et testées le 29 août 2026. Les deux autres événements restent à vraisemblance « Limitée ».

Plan d'action

MesureObjectifStatut
Double authentification (TOTP) + déconnexion automatique après 30 min d'inactivitéRéduire la vraisemblance d'un accès illégitime (vol d'identifiants, appareil non surveillé)Faite
Pseudonymisation du prénom côté serveur (2e barrière, en plus du masquage déjà fait côté application)Réduire davantage le risque en cas de contournement du premier verrouPrévue
Étendre l'anonymisation du prénom aux autres fonctionnalités IA (mot aux parents, comptes-rendus)Cohérence de la protection sur toutes les fonctionnalités IAPrévue
Documenter formellement le cadre de transfert des données vers OpenAI (clauses contractuelles types)Sécuriser juridiquement le transfert hors UEPrévue
Soumettre cette AIPD à la CNIL (formulaire de contact) pour retourValidation externe, au-delà de l'auto-évaluationPrévue
Mise à disposition d'un export téléchargeable de ce document depuis le compte enseignantPermettre à chaque enseignant de transmettre cette analyse à sa directionÀ construire

Avis et validation

En l'absence de délégué à la protection des données désigné (non obligatoire pour une micro-entreprise de cette taille), cette analyse est validée par l'éditeur lui-même, avec l'intention de la faire réviser par la CNIL et de la mettre à jour à chaque évolution significative du traitement — au minimum une fois par an.

Décision : Validée, avec plan d'amélioration continue