Learnya/ Blog

Données éducatives : souveraineté et gouvernance à l'ère de l'IA

AI Act européen, RGPD, nLPD suisse, FERPA : l'IA en éducation évolue dans un cadre juridique dense où l'école traite des données parmi les plus sensibles.

Salle de serveurs dans un centre de données
BalticServers.com (Fleshas), Wikimedia Commons  · CC BY-SA 3.0

L'école traite certaines des données les plus sensibles qui soient : celles de mineurs, sur leurs difficultés, leur santé parfois, leur progression intime. Confier ces données à des systèmes d'IA — souvent hébergés hors du pays, voire hors du continent — n'est pas un détail technique, c'est une décision de gouvernance. Le cadre juridique s'est considérablement densifié, et il structure désormais ce qui est permis.

L'IA éducative, un usage à haut risque en Europe

Le règlement européen sur l'IA (AI Act, 2024/1689) classe explicitement plusieurs usages éducatifs comme « à haut risque » : décider de l'accès ou de l'admission, évaluer les résultats d'apprentissage, orienter le parcours, ou détecter des comportements interdits pendant les examens [1]. Ce classement, défini à l'article 6 et à l'annexe III, entraîne des obligations lourdes : gestion des risques, qualité des données, transparence, supervision humaine [2]. Un système qui note ou oriente des élèves n'est pas un gadget : c'est un dispositif réglementé.

RGPD, nLPD, FERPA : la protection des personnes

Au-delà de l'AI Act, la protection des données personnelles s'applique pleinement. Le RGPD européen (2016/679) impose base légale, minimisation, limitation des finalités et droits des personnes [3]. En Suisse, la nouvelle loi fédérale sur la protection des données (nLPD/LPD révisée, en vigueur depuis le 1er septembre 2023) modernise ce cadre : notification des violations, analyses d'impact pour les traitements à risque, définition élargie des données sensibles, portée extraterritoriale [4]. Aux États-Unis, la FERPA protège spécifiquement les dossiers scolaires [5]. Trois régimes, une même exigence : la donnée de l'élève n'appartient pas au fournisseur.

Souveraineté : où vivent les données, qui les gouverne

La conformité juridique ne règle pas tout. Reste la question de la souveraineté : sur quel territoire les données sont-elles traitées, sous quelle juridiction, avec quelle dépendance à des fournisseurs étrangers ? Pour de nombreux établissements européens et suisses, la réponse penche vers des architectures maîtrisées — traitement local ou national, minimisation, contrôle des sous-traitants, réversibilité. L'IA éducative la plus responsable est souvent celle qui garde la donnée près de l'apprenant.

  • Cartographier les données traitées et leur base légale avant tout déploiement.
  • Exiger des fournisseurs la localisation, la réversibilité et l'absence de réutilisation des données.
  • Réaliser une analyse d'impact pour les usages à haut risque (notation, orientation).
  • Garder une supervision humaine réelle sur les décisions à enjeu.

La confidentialité n'est pas un frein à l'innovation éducative : c'est la condition de la confiance qui la rend possible.

Synthèse Learnya

L'OCDE et l'UNESCO convergent sur ce point : le déploiement de l'IA en éducation doit être subordonné à la protection des données, à l'équité et à une vision centrée sur l'humain [6][7]. La technologie avance vite ; la gouvernance doit avancer avec elle, non derrière.

De la conformité à la confiance

La conformité réglementaire est un plancher, pas un plafond. Respecter l'AI Act, le RGPD ou la nLPD est indispensable, mais ne suffit pas à instaurer la confiance des familles, des élèves et des enseignants. Cette confiance se gagne par des choix visibles : minimiser les données collectées, expliquer clairement à quoi elles servent, offrir un vrai contrôle, et éviter la réutilisation opaque à des fins commerciales ou d'entraînement de modèles tiers.

La question de la localisation illustre bien l'écart entre légalité et souveraineté. Un traitement peut être légal tout en dépendant d'un fournisseur soumis à une juridiction étrangère, avec les incertitudes que cela comporte sur l'accès aux données. Pour beaucoup d'acteurs éducatifs européens et suisses, privilégier un hébergement national ou régional et des sous-traitants maîtrisés n'est pas un excès de prudence : c'est une manière de garder la main sur des données qui engagent des mineurs pour des années.

Enfin, la gouvernance doit être vivante. Une analyse d'impact réalisée une fois puis oubliée ne protège personne. Les usages à haut risque — notation, orientation, surveillance d'examens [1] — appellent un suivi continu : mesurer les biais, réévaluer les finalités, documenter les décisions humaines. La technologie évolue vite ; une gouvernance figée devient rapidement une gouvernance de façade. C'est l'alliance de la conformité, de la souveraineté et de la vigilance qui rend l'IA éducative digne de confiance.

La souveraineté, avantage plutôt que contrainte

On présente souvent la protection des données comme un frein à l'innovation. L'expérience suggère l'inverse : dans un domaine aussi sensible que l'éducation des mineurs, la confiance est le premier facteur d'adoption. Un établissement, des familles, des enseignants accepteront d'autant mieux l'IA qu'ils sauront où vont les données et qui les contrôle. La souveraineté devient alors un avantage compétitif et pédagogique, pas une contrainte subie.

À mesure que l'AI Act se déploie et que les jurisprudences se précisent, les acteurs qui auront intégré la conformité et la maîtrise des données dès la conception seront les mieux placés. L'enjeu n'est pas de choisir entre innovation et protection, mais de faire de la seconde le socle de la première. C'est particulièrement vrai dans l'espace européen et suisse, où l'exigence de confidentialité est à la fois une valeur et une attente forte.

Sources

  1. 1. Annex III: High-Risk AI Systems Referred to in Article 6(2) — point 3, Education and vocational training , Regulation (EU) 2024/1689 (EU AI Act) , European Union , 2024 https://artificialintelligenceact.eu/annex/3/
  2. 2. Article 6: Classification Rules for High-Risk AI Systems , Regulation (EU) 2024/1689 (EU AI Act) , European Union , 2024 https://artificialintelligenceact.eu/article/6/
  3. 3. General Data Protection Regulation (GDPR), Regulation (EU) 2016/679 , European Parliament and Council , EUR-Lex , 2016 https://eur-lex.europa.eu/eli/reg/2016/679/oj
  4. 4. Federal Act on Data Protection (FADP / nLPD), SR 235.1 (revised, in force 1 Sept 2023) , Swiss Confederation , Fedlex , 2023 https://www.fedlex.admin.ch/eli/cc/2022/491/en
  5. 5. Family Educational Rights and Privacy Act (FERPA) , U.S. Department of Education, Student Privacy Policy Office , U.S. Department of Education , 2024 https://studentprivacy.ed.gov/ferpa
  6. 6. Opportunities, guidelines and guardrails for effective and equitable use of AI in education (Digital Education Outlook 2023) , OECD & Education International , OECD , 2023 https://www.oecd.org/en/publications/oecd-digital-education-outlook-2023_c74f03de-en/full-report/opportunities-guidelines-and-guardrails-for-effective-and-equitable-use-of-ai-in-education_2f0862dc.html
  7. 7. Guidance for generative AI in education and research , UNESCO , UNESCO , 2023 https://www.unesco.org/en/articles/guidance-generative-ai-education-and-research
← Tous les articles