ÉCOLES · FORMATION · MINEURS

Apprendre en confiance.
Protéger chaque parcours.

Une école ou un organisme de formation suit une personne pendant plusieurs années : inscription, scolarité, évaluation, santé, discipline, transport, restauration, activités, images et échanges familiaux. Pour les mineurs, les conséquences d’une mauvaise diffusion ou d’un accès injustifié peuvent être particulièrement importantes.

MINEURSPLATEFORMESIMAGESDOSSIERS SCOLAIRES

Votre activité,
ses flux réels.

Les outils numériques multiplient les acteurs : plateforme pédagogique, visioconférence, messagerie, application parents, paiement, transport, cantine, vidéosurveillance et prestataires de contenu. Une simple liste d’applications ne suffit pas; il faut comprendre les comptes, les données, les rôles, les pays et les paramètres utilisés.

RCM organise la conformité des traitements et les preuves, avec une approche compréhensible par la direction, les enseignants, l’administration, les familles et l’IT. La mission ne remplace pas l’analyse de toute la réglementation éducative ni les décisions pédagogiques de l’établissement.

Le cadrage commence par les faits : systèmes, équipes, personnes concernées, données, clients, fournisseurs et pays. Les obligations sont ensuite qualifiées séparément au regard du RGPD et de la loi marocaine 09-08. Cette méthode évite d’appliquer une réponse générique à des traitements qui n’ont ni la même finalité ni le même niveau de risque.

QUAND INTERVENIR

Les déclencheurs
les plus fréquents.

Une mission peut commencer avant un lancement, pendant une négociation ou après l’apparition d’un écart.

01

Nouvel outil pédagogique

ENT, LMS, visioconférence, IA, application parents ou solution d’évaluation.

02

Inscription et communication

Formulaires, pièces, santé, droit à l’image, campagnes et événements.

03

Incident ou demande

Compte compromis, diffusion d’une liste, photo publiée ou demande d’une famille.

DU TERRAIN AUX PREUVES

Un parcours
en quatre étapes.

Les décisions et limites sont rendues visibles à chaque étape.

01

Cartographier

Candidature, inscription, scolarité, services, communication, archive et anciens élèves.

02

Distinguer

Élève, parent, responsable, personnel, prestataire et destinataire.

03

Encadrer

Information, habilitations, conservation, outils, images, droits et incidents.

04

Transmettre

Former les équipes, expliquer aux familles et maintenir les contrôles.

RISQUES SECTORIELS

Ce que les documents
ne montrent pas toujours.

Ces situations sont des points d’analyse, pas des conclusions automatiques.

01

Données de mineurs

L’information, la proportionnalité et la protection doivent être adaptées au public.

02

Images et publications

Une autorisation vague ne couvre pas nécessairement tous les supports et usages.

03

Plateformes gratuites

Les conditions, usages secondaires, publicité, pays et paramètres doivent être vérifiés.

04

Listes partagées

Notes, absences, santé ou contacts peuvent être diffusés à un groupe trop large.

05

Comptes anciens

Les accès d’anciens élèves, enseignants ou prestataires doivent être désactivés.

06

IA éducative

Les données envoyées à un service d’IA et les décisions assistées nécessitent un cadrage privacy spécifique.

CONTRÔLES OPÉRATIONNELS

Des mesures que
les équipes peuvent appliquer.

Chaque contrôle doit avoir un responsable, une fréquence et une preuve proportionnée.

01

Catalogue des outils

Propriétaire interne, fournisseur, données, comptes, pays et finalité.

02

Profils d’accès

Séparer direction, administration, enseignant, santé, parent, élève et prestataire.

03

Règles d’image

Finalité, support, durée, retrait et archivage clairement organisés.

04

Durées par parcours

Candidats, élèves, évaluations, santé, facturation, anciens et communication.

05

Procédure d’incident

Signalement simple, protection immédiate, analyse et communication proportionnée.

06

Formation contextualisée

Cas concrets pour enseignants, administration, communication, IT et direction.

LIVRABLES

Ce que RCM
laisse à vos équipes.

Le périmètre final dépend de la maturité, des risques et des éléments déjà disponibles.

01

Registre éducation

Traitements pédagogiques, administratifs, sécurité, communication et services.

02

Matrice des outils

Plateformes, contrats, données, pays, comptes et paramètres à corriger.

03

Pack d’information

Inscription, élèves, parents, personnel, images et outils numériques.

04

Matrice d’accès

Rôles, permissions, approbations et calendrier de revue.

05

Procédures

Droits, incidents, publications, comptes et nouveaux outils.

06

Programme de formation

Sessions et supports adaptés aux fonctions de l’établissement.

DEUX CADRES

RGPD et loi 09-08,
sans les confondre.

Une même activité peut relever des deux cadres pour des raisons différentes.

UE

RGPD

Rôles, responsabilité, information, droits, sécurité, sous-traitance et transferts hors EEE.

MA

Loi 09-08

Traitements au Maroc, droits, sécurité et formalités de déclaration ou d’autorisation.

Flux internationaux

Accès, hébergement, destinataires, mécanisme, contexte et mesures complémentaires.

Preuves

Contrats, registres, décisions, contrôles, formations, incidents et actions suivies.

FORMATS D’INTERVENTION

Commencer petit.
Maintenir si nécessaire.

Les montants sont confirmés après cadrage; aucune tarification fictive n’est publiée.

DIAGNOSTIC

Point de départ

Entretiens ciblés, revue des éléments disponibles, risques majeurs et feuille de route sectorielle.

Prix fixe · après cadrage
MISSION CIBLÉE

Socle prioritaire

Livrables convenus, corrections, restitution et transfert opérationnel vers les responsables internes.

À partir de — sur devis
ACCOMPAGNEMENT

Pilotage continu

Volume, délais, réunions, contrôles, nouveaux projets et dépassements définis au contrat.

Abonnement · sur devis
RESPONSABILITÉS ET LIMITES

Conseiller, structurer
et faire progresser.

RCM intervient en conseil RGPD, loi 09-08 et assistance opérationnelle. L’organisation cliente conserve ses décisions, responsabilités, budgets, validations et actions techniques. Aucune mission ne garantit une conformité absolue, une absence de sanction ou une décision favorable d’une autorité.

  • Les tests d’intrusion, investigations forensiques et certifications sont réalisés par des experts compétents.
  • Les consultations juridiques réservées et contentieux sont orientés vers un avocat.
  • Les réglementations sectorielles hors protection des données restent hors périmètre sauf mention expresse.
QUESTIONS FRÉQUENTES

Réponses précises.
Décisions contextualisées.

Ces réponses présentent des principes généraux. Le traitement, les rôles, les pays et les contrats doivent être examinés avant toute conclusion.

Une autorisation générale de droit à l’image suffit-elle pour toute la scolarité ?

Une autorisation doit être compréhensible et reliée à des usages suffisamment précis. Site public, réseau social, espace privé, brochure et archive ne présentent pas les mêmes enjeux. L’établissement doit aussi organiser le retrait et éviter qu’un refus pénalise injustement l’élève.

Peut-on utiliser n’importe quelle application recommandée par un enseignant ? +

Avant l’usage, l’établissement doit vérifier la finalité, les comptes créés, les données envoyées, le fournisseur, les pays, les paramètres et le contrat. La facilité ou la gratuité ne dispense pas de cette qualification, particulièrement lorsque des mineurs sont concernés.

Qui peut accéder aux informations de santé d’un élève ? +

Seules les personnes ayant un besoin réel pour la prise en charge ou l’organisation doivent recevoir l’information nécessaire. Le détail médical ne doit pas circuler largement. Les circuits, urgences, documents et habilitations sont séparés des dossiers pédagogiques ordinaires.

Comment répondre à un parent demandant toutes les données de son enfant ? +

L’établissement doit vérifier l’identité et la qualité du demandeur, localiser les données, protéger les droits d’autres personnes et tenir compte de l’âge et de la situation. La réponse est préparée de façon sécurisée et documentée, avec un conseil juridique si une situation familiale complexe l’exige.

Une plateforme d’IA peut-elle recevoir les travaux des élèves ? +

Ce transfert doit être évalué avant usage : contenu, identifiants, conservation, réutilisation, entraînement du modèle, pays, droits et alternatives. RCM couvre l’analyse de protection des données, pas une conformité générale à l’AI Act ni l’évaluation pédagogique de l’outil.

RCM audite-t-il toute la conformité réglementaire de l’école ? +

Non. L’intervention est limitée à la protection des données et aux processus associés. Les obligations pédagogiques, d’agrément, de sécurité physique ou d’organisation scolaire restent traitées par les spécialistes et autorités compétents.

Votre secteur mérite un cadrage concret.

Présentez vos outils, données, clients, fournisseurs, pays et échéance. RCM indiquera le premier périmètre utile.

Cadrer la mission →
Parler à un DPO