IA dans l'éducation et la formation : les réflexes CNIL pour protéger les données

Intelligence artificielle et protection des données Dimitri Jorand

La CNIL a publié une fiche sur l'IA dans l'éducation. Grille opérationnelle pour les services formation d'établissements de santé avant tout usage d'un outil d'IA.

Un service formation d'un centre hospitalier envisage d'utiliser un outil d'intelligence artificielle générative pour aider les formateurs internes à préparer leurs supports pédagogiques. Un institut de formation en soins infirmiers réfléchit à un assistant conversationnel pour accompagner les étudiants dans leurs révisions. Dans les deux cas, des données de professionnels, parfois des données sensibles liées à la santé, peuvent circuler dans ces outils sans que la question de la conformité ait été posée en amont.

La CNIL a publié le 20 juin 2025 une fiche pratique consacrée à la mise en place d'un système d'intelligence artificielle dans l'éducation, disponible sur cnil.fr. Ce document, pensé initialement pour le monde scolaire, propose une grille de questions directement transposable aux services formation des établissements de santé et médico-sociaux, où les enjeux de protection des données sont souvent plus sensibles encore, en raison de la présence de données de santé et de la population accueillie.

Cet article propose une grille opérationnelle à dérouler avant toute utilisation d'un outil d'IA avec des apprenants, des formateurs ou des données pédagogiques, dans un service formation d'établissement de santé, d'ESSMS ou d'organisme de formation.

Ce que dit la CNIL sur l'IA dans l'éducation

La fiche de la CNIL du 20 juin 2025 rappelle que le déploiement d'un système d'IA dans un contexte éducatif ou de formation ne relève pas d'un simple choix d'outil pédagogique. Il s'agit d'un traitement de données personnelles qui doit respecter le règlement général sur la protection des données. La CNIL insiste sur plusieurs points structurants : la nécessité d'identifier précisément les finalités poursuivies, la vigilance sur les données concernant des mineurs ou des personnes vulnérables, l'importance de l'information des personnes concernées et l'exigence de sécurité technique et organisationnelle.

Ce cadre, conçu pour l'éducation nationale, est transposable aux services formation d'établissements de santé avec une nuance importante : les apprenants concernés sont le plus souvent des adultes salariés ou stagiaires, ce qui change le régime d'information et de consentement par rapport à des élèves mineurs. En revanche, la vigilance sur les données de santé reste identique, voire renforcée, lorsque des données de patients apparaissent indirectement dans des supports de formation, des cas cliniques ou des simulations.

Étape 1 : identifier la base légale du traitement

Avant toute utilisation d'un outil d'IA, il convient de déterminer la base légale qui justifie le traitement de données personnelles. Pour un organisme de formation ou un service formation interne, cette base peut être l'exécution d'une mission d'intérêt public pour un établissement public, l'exécution d'un contrat de formation, ou l'intérêt légitime dans certains cas encadrés. Le consentement des apprenants n'est pas toujours la base la plus adaptée, en particulier lorsque la formation est obligatoire, car un consentement doit être libre pour être valable.

Cette étape rejoint les principes déjà développés dans les travaux sur la stratégie nationale IA et données de santé : les décisions à préparer dès maintenant, qui recommandent de formaliser cette analyse avant tout déploiement, plutôt que de la découvrir a posteriori.

Étape 2 : appliquer le principe de minimisation des données

Le principe de minimisation impose de ne transmettre à l'outil d'IA que les données strictement nécessaires à la finalité poursuivie. Dans un contexte de formation, cela signifie par exemple éviter d'intégrer des cas cliniques réels et identifiables dans un outil d'IA générative externe, préférer des cas anonymisés ou fictifs, et limiter les données de formateurs et d'apprenants transmises pour la personnalisation des parcours au strict nécessaire.

Cette exigence est cohérente avec les usages recommandés dans les travaux consacrés à l'IA générative en santé : utiliser la méthode AVEC de la HAS au quotidien, qui insistent sur la nécessité de ne jamais saisir de données identifiantes de patients dans un outil grand public non maîtrisé.

Étape 3 : informer les personnes concernées

Les apprenants, formateurs et éventuellement les personnes dont les données figurent dans les supports doivent être informés de l'utilisation d'un outil d'IA, de sa finalité, des catégories de données traitées et de leurs droits. Cette information doit être formulée en langage clair, sans jargon technique, et intégrée par exemple au règlement intérieur de la formation ou à une note d'information spécifique.

Étape 4 : fixer une durée de conservation proportionnée

Les données saisies dans un outil d'IA, y compris les échanges avec un assistant conversationnel, ne doivent pas être conservées indéfiniment. Une durée de conservation doit être définie en fonction de la finalité pédagogique poursuivie, puis appliquée de manière effective, ce qui suppose de vérifier les paramètres réels de conservation proposés par le fournisseur de l'outil, et non uniquement ses engagements commerciaux.

Vérifier le statut du fournisseur et les transferts de données

Un outil d'IA utilisé par un service formation agit le plus souvent comme sous-traitant au sens du RGPD. Cela implique la signature d'un contrat de sous-traitance conforme, la vérification du lieu d'hébergement des données et l'existence éventuelle de transferts hors de l'Union européenne, qui nécessitent alors des garanties spécifiques. Ce point rejoint les recommandations formulées dans les articles consacrés à la espace européen des données de santé : comment préparer votre organisation à l'EEDS et aux transparence des systèmes d'IA : appliquer l'article 50 sans mentions génériques.

Étape 5 : évaluer la nécessité d'une analyse d'impact

Une analyse d'impact relative à la protection des données, ou AIPD, devient nécessaire dès que le traitement présente un risque élevé pour les droits et libertés des personnes concernées. C'est souvent le cas lorsque l'outil d'IA traite des données de santé, procède à une évaluation systématique des apprenants ou repose sur un profilage automatisé. Cette étape s'inscrit dans une démarche plus large de schéma directeur immobilier en santé : piloter un projet qui relie soins, usages et climat, qui permet de tracer les traitements engagés et leur niveau de risque.

Tableau : grille de vérification avant usage d'un outil d'IA en formation santé

Le tableau suivant résume les points de contrôle à dérouler et les questions à poser au fournisseur ou en interne.

Point de contrôleQuestion à se poserInterlocuteur
Base légaleQuelle finalité précise justifie ce traitement de données ?Délégué à la protection des données, direction formation
MinimisationLes données transmises sont-elles réduites au strict nécessaire ?Formateurs, service formation
InformationLes apprenants et formateurs ont-ils été informés clairement ?Service formation, communication interne
ConservationQuelle durée de conservation est réellement appliquée par l'outil ?Délégué à la protection des données, fournisseur
Sous-traitance et transfertsUn contrat conforme existe-t-il et les données restent-elles en Union européenne ?Direction juridique, DPO
Analyse d'impactLe traitement présente-t-il un risque élevé nécessitant une AIPD ?Délégué à la protection des données
Sécurité et traçabilitéLes accès et les usages sont-ils journalisés et sécurisés ?Direction des systèmes d'information

Processus en six étapes avant d'utiliser un outil d'IA en formation

  1. Décrire précisément l'usage envisagé. Préciser l'outil, les données concernées et le public visé, formateurs ou apprenants.
  2. Identifier la base légale. Consulter le délégué à la protection des données avant tout déploiement, même pilote.
  3. Vérifier la minimisation. Retirer ou anonymiser toute donnée non indispensable, en particulier les cas cliniques.
  4. Contractualiser avec le fournisseur. Obtenir un contrat de sous-traitance conforme et vérifier la localisation des données.
  5. Informer les personnes concernées. Diffuser une information claire avant le début de l'usage effectif.
  6. Documenter et tracer. Consigner la décision, l'analyse de risque éventuelle et les mesures de sécurité dans un registre.

Checklist avant tout déploiement d'un outil d'IA en service formation

  • La finalité du traitement est écrite noir sur blanc et validée par le DPO
  • Aucune donnée de patient identifiable n'est saisie dans un outil non maîtrisé
  • Les apprenants et formateurs ont reçu une information claire
  • Un contrat de sous-traitance conforme au RGPD est signé avec le fournisseur
  • La localisation des données et les éventuels transferts hors Union européenne sont connus
  • Une analyse d'impact est réalisée si le traitement présente un risque élevé
  • Les usages sont tracés dans un registre dédié

Cas d'usage en établissement et objections fréquentes

Dans un centre hospitalier, un service formation a été sollicité pour tester un assistant conversationnel destiné à répondre aux questions administratives des nouveaux agents. Avant tout déploiement, le délégué à la protection des données a demandé que les questions posées par les agents ne contiennent aucune donnée personnelle d'un collègue ou d'un patient, et que l'outil soit paramétré pour ne pas conserver l'historique des échanges au-delà de la session. Cette vérification a retardé le déploiement de quelques semaines, mais a évité un usage non conforme dès le lancement.

Dans une association gestionnaire d'ESSMS, le service formation souhaitait utiliser un outil d'IA pour générer automatiquement des quiz d'évaluation à partir de supports de formation existants. Le point de vigilance a porté sur le contenu des supports eux-mêmes, qui comportaient parfois des exemples cliniques identifiables. Le service a dû retravailler ses supports en amont, en remplaçant les exemples réels par des situations fictives, avant de les transmettre à l'outil.

Une objection fréquente exprimée par les formateurs est que ces vérifications ralentissent l'innovation pédagogique et découragent l'expérimentation. Cette objection mérite une réponse nuancée. La grille de vérification proposée dans cet article n'interdit pas l'expérimentation, elle la cadre. Un test limité à des données fictives ou anonymisées, avec un petit nombre d'utilisateurs volontaires, permet d'avancer sans exposer l'établissement à un risque de non-conformité.

Une deuxième objection concerne les petites structures, EHPAD ou associations, qui ne disposent pas de délégué à la protection des données en interne. Le recours à un DPO mutualisé, souvent organisé au niveau d'un GHT ou d'une fédération associative, permet de répondre à cette contrainte sans mobiliser une expertise juridique interne coûteuse.

Pour les cadres et les responsables formation, la conséquence pratique de cette grille est double. D'une part, tout projet impliquant un outil d'IA doit être annoncé au délégué à la protection des données dès la phase d'idée, et non au moment du déploiement. D'autre part, le service formation gagne à tenir un registre simple des outils testés, même à titre expérimental, afin de garder une traçabilité utile en cas de contrôle ou d'incident.

Ce que votre organisation peut faire maintenant

À 30 jours, il s'agit de recenser les usages d'IA déjà en cours dans le service formation, même informels, et de vérifier s'ils ont fait l'objet d'une analyse par le délégué à la protection des données, en s'appuyant sur la démarche de schéma directeur immobilier en santé : piloter un projet qui relie soins, usages et climat.

À 90 jours, une procédure interne de validation préalable peut être formalisée, intégrant la grille de vérification présentée dans cet article, et diffusée aux formateurs dans le cadre d'un auditeurs Qualiopi : vers une certification des compétences et des exigences déontologiques renforcées.

À 180 jours, cette procédure peut être articulée avec la démarche globale de développer et évaluer une IA en santé : les précautions attendues par la CNIL et avec les exigences de qualiopi V10 : comment préparer son organisme sans anticiper un guide qui n'est pas encore publié pour les organismes de formation.

Conclusion

L'usage de l'IA dans un service formation d'établissement de santé ou d'ESSMS ne peut pas se limiter à un choix d'outil pédagogique. La fiche de la CNIL du 20 juin 2025 rappelle des exigences déjà connues en matière de protection des données, mais leur application concrète demande une vigilance particulière lorsque des données de professionnels de santé, et parfois de patients, sont susceptibles de circuler. Une grille de vérification systématique, appliquée avant tout déploiement, permet de sécuriser ces usages sans renoncer à leurs bénéfices pédagogiques.

Questions fréquentes

La fiche de la CNIL sur l'IA dans l'éducation s'applique-t-elle à la formation professionnelle continue ?

La fiche a été rédigée pour le contexte scolaire, mais les principes qu'elle pose, base légale, minimisation, information, conservation, sécurité, s'appliquent de la même manière à un service formation d'établissement de santé. La principale différence tient au public, adulte et souvent salarié, ce qui modifie le régime d'information et de consentement.

Peut-on utiliser un outil d'IA générative grand public pour préparer des supports de formation en santé ?

Cela dépend des données saisies. Un outil grand public peut être utilisé pour des tâches génériques sans donnée personnelle identifiable. Il faut en revanche éviter d'y saisir des cas cliniques réels, des dossiers d'agents ou toute donnée permettant d'identifier une personne.

Qui doit valider l'usage d'un outil d'IA dans un service formation ?

Le délégué à la protection des données doit être associé en amont de tout déploiement, aux côtés de la direction du service formation. Dans les structures qui n'ont pas de DPO interne, ce rôle est souvent assuré par un DPO mutualisé ou externe.

Qu'est-ce qu'une analyse d'impact relative à la protection des données et quand est-elle obligatoire ?

Il s'agit d'une évaluation formalisée des risques pour les droits et libertés des personnes concernées par un traitement de données. Elle devient obligatoire lorsque le traitement présente un risque élevé, ce qui est fréquent dès lors que des données de santé ou un profilage automatisé sont en jeu.

Comment vérifier que le fournisseur d'un outil d'IA respecte le RGPD ?

Il faut demander un contrat de sous-traitance conforme à l'article 28 du RGPD, vérifier la localisation des serveurs, l'existence de transferts hors de l'Union européenne et les garanties associées, ainsi que les engagements réels sur la durée de conservation des données.

Que faire si un outil d'IA est déjà utilisé par des formateurs sans validation préalable ?

Il convient de recenser rapidement cet usage, d'évaluer les données réellement transmises à l'outil, puis de soumettre ce constat au délégué à la protection des données pour régulariser la situation, en suspendant l'usage si un risque élevé pour des données sensibles est identifié.

Questions fréquentes

La fiche de la CNIL sur l'IA dans l'éducation s'applique-t-elle à la formation professionnelle continue ?
La fiche a été rédigée pour le contexte scolaire, mais les principes qu'elle pose, base légale, minimisation, information, conservation, sécurité, s'appliquent de la même manière à un service formation d'établissement de santé. La principale différence tient au public, adulte et souvent salarié, ce qui modifie le régime d'information et de consentement.
Peut-on utiliser un outil d'IA générative grand public pour préparer des supports de formation en santé ?
Cela dépend des données saisies. Un outil grand public peut être utilisé pour des tâches génériques sans donnée personnelle identifiable. Il faut en revanche éviter d'y saisir des cas cliniques réels, des dossiers d'agents ou toute donnée permettant d'identifier une personne.
Qui doit valider l'usage d'un outil d'IA dans un service formation ?
Le délégué à la protection des données doit être associé en amont de tout déploiement, aux côtés de la direction du service formation. Dans les structures qui n'ont pas de DPO interne, ce rôle est souvent assuré par un DPO mutualisé ou externe.
Qu'est-ce qu'une analyse d'impact relative à la protection des données et quand est-elle obligatoire ?
Il s'agit d'une évaluation formalisée des risques pour les droits et libertés des personnes concernées par un traitement de données. Elle devient obligatoire lorsque le traitement présente un risque élevé, ce qui est fréquent dès lors que des données de santé ou un profilage automatisé sont en jeu.
Comment vérifier que le fournisseur d'un outil d'IA respecte le RGPD ?
Il faut demander un contrat de sous-traitance conforme à l'article 28 du RGPD, vérifier la localisation des serveurs, l'existence de transferts hors de l'Union européenne et les garanties associées, ainsi que les engagements réels sur la durée de conservation des données.
Que faire si un outil d'IA est déjà utilisé par des formateurs sans validation préalable ?
Il convient de recenser rapidement cet usage, d'évaluer les données réellement transmises à l'outil, puis de soumettre ce constat au délégué à la protection des données pour régulariser la situation, en suspendant l'usage si un risque élevé pour des données sensibles est identifié.

Sources