Iniprof - Documentation légale
Kit DASEN - le dossier RGPD prêt à déposer
Un professeur utilise Iniprof, son directeur demande si l'outil est déclaré. Cette page est la réponse, complète, transmissible telle quelle à une DSDEN ou à un délégué académique à la protection des données. Tout est accessible sans formulaire, sans compte et sans démarche commerciale.
Dernière mise à jour : 8 août 2026
Sommaire de cette page
Qui est responsable de traitement
Pour une école publique du premier degré, le responsable de traitement des données d'élèves est le ministère de l'éducation nationale, dont la responsabilité s'exerce au niveau du département par le DASEN. Ce n'est ni l'enseignant, ni le directeur, ni Iniprof, même quand c'est l'enseignant qui a payé son abonnement.
Ce n'est pas notre interprétation. La CNIL l'a écrit page 7 du bilan de son bac à sable EdTech, sur un cas identique :
« Dans ce cas, le ministère a la qualité de responsable de traitement au sens du RGPD, même si c'est l'enseignant ou l'école qui a acquis la solution. »
La raison est structurelle :
« Les établissements du premier degré n'ayant pas de personnalité juridique, et par ailleurs, les enseignants et directeurs agissant en tant qu'agents de l'administration de l'éducation nationale, le ministère de l'éducation nationale doit être considéré comme le seul responsable de traitement. »
Lire le document de la CNIL (page 7).
La CNIL le redit, en nommant cette fois directement le DASEN, dans sa fiche sur la mise en place d'un système d'IA dans l'éducation : lorsque le système est mis en place et utilisé par l'enseignant ou l'équipe pédagogique, le responsable de traitement est le directeur académique des services de l'éducation nationale, au nom de l'État. Lire la fiche.
Iniprof est sous-traitant, au sens de l'article 28 du RGPD. Deux cas changent l'interlocuteur :
- si c'est la commune qui achète l'outil, elle est responsable conjointe avec le ministère ;
- si l'école est privée sous contrat, elle a la personnalité juridique : le responsable est le chef d'établissement, pas le DASEN.
Les documents du dossier
- Contrat de sous-traitance article 28, fondé sur les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/915 du 4 juin 2021), reprises sans modification, avec les quatre annexes remplies.
- Fiche de registre pré-remplie, à inscrire au registre du responsable de traitement (article 30). Finalités, base légale, catégories, destinataires, durées, mesures : tout est rempli.
- Analyse d'impact (AIPD), publiée. Mise à votre disposition au titre de l'assistance de l'article 28.3.f.
- Mesures techniques et organisationnelles (article 32).
- La chaîne IA de bout en bout : quel fournisseur, quel pays, ce qui part, ce qui ne part jamais.
- Mention d'information pour les familles, prête à distribuer.
L'article 1er de la décision (UE) 2021/915 précise que ces clauses satisfont aux exigences de l'article 28, paragraphes 3 et 4 du RGPD. Votre service juridique n'a donc aucune clause inhabituelle à examiner : seules les annexes sont propres à Iniprof.
Quelles données, exactement
Sur nos serveurs, en clair, dans des champs dédiés à valeurs contrôlées : prénom, nom, classe et niveau, date de naissance, sexe. Ce sont les données d'une liste de classe, rien de plus.
Chiffré de bout en bout, illisible par nous : tout ce qui porte un jugement sur un enfant, observations, bilans, appréciations. La clé est dérivée d'une phrase secrète que l'enseignant est seul à connaître. Nous ne pouvons pas la reconstituer, donc nous ne pouvons pas lire ces données.
Refusé sur tous les écrans, par construction : santé, PAI, allergies, handicap et dispositifs ; identifiant national élève (INE) ; adresse, situation familiale et coordonnées des représentants légaux ; photographies où l'enfant est reconnaissable. Le refus est technique, ce n'est pas une consigne d'usage.
Ce que l'IA reçoit, ce qu'elle ne reçoit jamais
La génération de texte est opérée par Mistral AI, société française, hébergement dans l'Union européenne. La conservation des requêtes est désactivée sur notre accès. L'entraînement des modèles sur nos contenus est contractuellement exclu.
Aucune donnée d'élève ne lui est transmise. Un filtre s'exécute d'abord dans le navigateur, pour prévenir l'enseignant avant tout envoi, puis de nouveau côté serveur, qui refuse fermement la requête. Le carnet de suivi, lui, n'a aucun accès à l'IA : ses données sont chiffrées avec une clé que le serveur ne détient pas, il n'y a donc rien à envoyer.
Ce filtre est éprouvé en continu contre l'intégralité de notre corpus pédagogique, pour qu'il refuse les données d'élèves sans jamais bloquer le travail légitime d'un professeur. Le détail est sur notre politique IA.
Où sont les données, pour combien de temps
En France métropolitaine, chez o2switch SAS (Clermont-Ferrand). Aucun transfert hors Union européenne pour les données d'élèves.
Effacement automatique au plus tard à la fin de l'année scolaire suivant celle de la saisie.
Le repère utile est ONDE, le traitement officiel de gestion des élèves du premier degré. Son article 5 prévoit que les données d'identification sont « conservées jusqu'au terme de l'année civile suivant la sortie de la scolarité du premier degré », soit toute la scolarité élémentaire plus une année. Arrêté du 25 mai 2023. Notre durée est donc nettement plus courte.
Sortir du service, ou signaler un incident
L'article 28.3.g impose qu'au terme de la prestation, le sous-traitant « supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement », selon son choix.
Un enseignant récupère l'intégralité de ses données en un clic, sans nous écrire : JSON pour l'ensemble, PDF ou Word par document, ICS pour le calendrier. C'est le droit à la portabilité de l'article 20, sans frais et sans limite.
En cas de violation de données, le délai de 72 heures de l'article 33.1 court pour vous, responsable de traitement. Notre obligation est celle de l'article 33.2 : vous notifier « dans les meilleurs délais après en avoir pris connaissance ». Notre retard consommerait votre délai : nous nous engageons donc à vous notifier dans les 24 heures, avec les éléments dont vous avez besoin pour votre propre déclaration.
Notre situation, dite simplement
Une certification RGPD ne peut être délivrée que par un organisme agréé par la CNIL ou accrédité par le COFRAC, au titre de l'article 42 du règlement. Nous n'avons pas engagé cette démarche à ce jour.
Ce que nous avons fait, en revanche, est réuni dans ce dossier : le contrat de sous-traitance, la fiche de registre, l'analyse d'impact, les mesures de sécurité et le trajet exact des données. Chaque élément est vérifiable, pièce par pièce.
Deux points de méthode : l'inscription au registre académique est votre décision, nous fournissons le dossier pour que vous puissiez la prendre. Et nous n'hébergeons aucune donnée de santé.
Une question : contact@iniprof.fr