💡En bref
Un CRM d’établissement traite des données personnelles à plusieurs finalités, qui n’ont ni la même base légale ni la même durée de conservation. La conformité pratique repose sur quatre éléments : distinguer les finalités, recueillir et prouver les consentements de prospection, définir des durées par finalité, et savoir répondre aux demandes des personnes.
🔗Distinguer les finalités
La première erreur consiste à traiter toutes les données de la même façon. Or gérer une candidature, envoyer une communication commerciale et conserver un historique pour des statistiques ne relèvent ni des mêmes règles ni des mêmes durées.
| Finalité | Nature du traitement | Durée indicative |
|---|---|---|
| Traitement d’une candidature | Nécessaire à la démarche engagée | Durée de la campagne, puis archivage |
| Gestion de la scolarité | Exécution du contrat de formation | Selon obligations légales et financeurs |
| Prospection commerciale | Consentement ou intérêt légitime selon le cas | Durée limitée, révisée périodiquement |
| Statistiques et pilotage | Données agrégées ou anonymisées | Sans limite si anonymisées |
Cette distinction structure tout le reste : elle détermine ce que vous pouvez envoyer, à qui, pendant combien de temps, et ce que vous devez supprimer.
🗂️Recueillir et prouver les consentements
Pour la prospection, le consentement doit être libre, spécifique, éclairé et univoque. Concrètement, cela signifie une case non pré-cochée, une formulation compréhensible et distincte des autres engagements.
- Conserver la date, l’heure et la source du recueil.
- Conserver la formulation exacte présentée à la personne.
- Distinguer les consentements par canal : email, SMS, téléphone.
- Permettre le retrait aussi simplement que le recueil.
- Propager immédiatement le retrait à tous les outils connectés.
Le dernier point est le plus souvent défaillant : une désinscription enregistrée dans l’outil d’emailing mais pas dans le CRM produit de nouveaux envois, avec un risque de réclamation légitime.
⚙️Définir des durées de conservation
Conserver indéfiniment est une non-conformité fréquente et facile à corriger. Définissez une durée par finalité, documentez-la dans votre registre, et vérifiez que l’outil permet effectivement de l’appliquer.
- Candidats non admis ou sans suite : durée limitée, puis suppression ou anonymisation.
- Prospects inactifs : durée définie à compter du dernier contact.
- Apprenants : selon les obligations légales et les exigences des financeurs.
- Anciens apprenants : selon la finalité de suivi, avec information des personnes.
- Données de connexion et journaux : durée courte, liée à la finalité de sécurité.
Prévoyez une purge automatique ou une revue périodique. Une durée écrite mais jamais appliquée n’améliore pas la conformité réelle.
📥Répondre aux demandes des personnes
Les personnes peuvent demander l’accès à leurs données, leur rectification, leur effacement dans certains cas, ou s’opposer à un traitement. Ces demandes doivent être traitées dans un délai contraint, ce qui suppose de savoir où sont les données.
Préparez une procédure simple : point d’entrée unique, vérification de l’identité du demandeur, recherche dans tous les outils concernés, réponse écrite. Sans procédure, chaque demande devient un projet improvisé et le délai est dépassé.
🛡️Encadrer les accès internes
La conformité ne concerne pas seulement l’extérieur. Les accès internes doivent être proportionnés : toutes les équipes n’ont pas besoin de voir toutes les données, en particulier celles relatives à des situations personnelles ou à des aménagements.
Revoyez les droits au moins une fois par an, retirez les accès des personnes parties, et limitez les exports de données. L’export sur un poste local est la principale source de fuite constatée dans les organisations de taille moyenne.
Voir aussi : sécurité des données apprenants et hébergement et sous-traitance.
❓Questions fréquentes
Faut-il un consentement pour répondre à une demande d’information ?
Répondre à une demande émanant de la personne relève de l’exécution de sa démarche. Le consentement concerne la prospection ultérieure, qui doit être distinguée et recueillie explicitement.
Combien de temps conserver un candidat non admis ?
Une durée limitée et documentée, suffisante pour traiter d’éventuels recours et une éventuelle candidature l’année suivante, puis suppression ou anonymisation. Écrivez cette durée dans votre registre.
Un ancien apprenant peut-il demander la suppression de ses données ?
Il peut le demander, mais certaines données doivent être conservées au titre d’obligations légales ou probatoires. La réponse consiste alors à expliquer ce qui est conservé, pourquoi et pour combien de temps.
Qui est responsable de la conformité du CRM ?
L’établissement, en tant que responsable de traitement. L’éditeur est sous-traitant et doit fournir les garanties correspondantes, encadrées par un contrat de sous-traitance.
🚀Passer de la méthode à l’outil
Loop réunit la gestion administrative, la conformité Qualiopi, le financement, le LMS et le suivi des apprenants dans une seule plateforme — sans double saisie entre vos tableurs et vos outils métier.