Données éducatives : souveraineté et gouvernance à l'ère de l'IA
AI Act européen, RGPD, nLPD suisse, FERPA : l'IA en éducation évolue dans un cadre juridique dense où l'école traite des données parmi les plus sensibles.
AI Act européen, RGPD, nLPD suisse, FERPA : l'IA en éducation évolue dans un cadre juridique dense où l'école traite des données parmi les plus sensibles.
L'école traite certaines des données les plus sensibles qui soient : celles de mineurs, sur leurs difficultés, leur santé parfois, leur progression intime. Confier ces données à des systèmes d'IA — souvent hébergés hors du pays, voire hors du continent — n'est pas un détail technique, c'est une décision de gouvernance. Le cadre juridique s'est considérablement densifié, et il structure désormais ce qui est permis.
Le règlement européen sur l'IA (AI Act, 2024/1689) classe explicitement plusieurs usages éducatifs comme « à haut risque » : décider de l'accès ou de l'admission, évaluer les résultats d'apprentissage, orienter le parcours, ou détecter des comportements interdits pendant les examens [1]. Ce classement, défini à l'article 6 et à l'annexe III, entraîne des obligations lourdes : gestion des risques, qualité des données, transparence, supervision humaine [2]. Un système qui note ou oriente des élèves n'est pas un gadget : c'est un dispositif réglementé.
Au-delà de l'AI Act, la protection des données personnelles s'applique pleinement. Le RGPD européen (2016/679) impose base légale, minimisation, limitation des finalités et droits des personnes [3]. En Suisse, la nouvelle loi fédérale sur la protection des données (nLPD/LPD révisée, en vigueur depuis le 1er septembre 2023) modernise ce cadre : notification des violations, analyses d'impact pour les traitements à risque, définition élargie des données sensibles, portée extraterritoriale [4]. Aux États-Unis, la FERPA protège spécifiquement les dossiers scolaires [5]. Trois régimes, une même exigence : la donnée de l'élève n'appartient pas au fournisseur.
La conformité juridique ne règle pas tout. Reste la question de la souveraineté : sur quel territoire les données sont-elles traitées, sous quelle juridiction, avec quelle dépendance à des fournisseurs étrangers ? Pour de nombreux établissements européens et suisses, la réponse penche vers des architectures maîtrisées — traitement local ou national, minimisation, contrôle des sous-traitants, réversibilité. L'IA éducative la plus responsable est souvent celle qui garde la donnée près de l'apprenant.
La confidentialité n'est pas un frein à l'innovation éducative : c'est la condition de la confiance qui la rend possible.
Synthèse Learnya
L'OCDE et l'UNESCO convergent sur ce point : le déploiement de l'IA en éducation doit être subordonné à la protection des données, à l'équité et à une vision centrée sur l'humain [6][7]. La technologie avance vite ; la gouvernance doit avancer avec elle, non derrière.
La conformité réglementaire est un plancher, pas un plafond. Respecter l'AI Act, le RGPD ou la nLPD est indispensable, mais ne suffit pas à instaurer la confiance des familles, des élèves et des enseignants. Cette confiance se gagne par des choix visibles : minimiser les données collectées, expliquer clairement à quoi elles servent, offrir un vrai contrôle, et éviter la réutilisation opaque à des fins commerciales ou d'entraînement de modèles tiers.
La question de la localisation illustre bien l'écart entre légalité et souveraineté. Un traitement peut être légal tout en dépendant d'un fournisseur soumis à une juridiction étrangère, avec les incertitudes que cela comporte sur l'accès aux données. Pour beaucoup d'acteurs éducatifs européens et suisses, privilégier un hébergement national ou régional et des sous-traitants maîtrisés n'est pas un excès de prudence : c'est une manière de garder la main sur des données qui engagent des mineurs pour des années.
Enfin, la gouvernance doit être vivante. Une analyse d'impact réalisée une fois puis oubliée ne protège personne. Les usages à haut risque — notation, orientation, surveillance d'examens [1] — appellent un suivi continu : mesurer les biais, réévaluer les finalités, documenter les décisions humaines. La technologie évolue vite ; une gouvernance figée devient rapidement une gouvernance de façade. C'est l'alliance de la conformité, de la souveraineté et de la vigilance qui rend l'IA éducative digne de confiance.
On présente souvent la protection des données comme un frein à l'innovation. L'expérience suggère l'inverse : dans un domaine aussi sensible que l'éducation des mineurs, la confiance est le premier facteur d'adoption. Un établissement, des familles, des enseignants accepteront d'autant mieux l'IA qu'ils sauront où vont les données et qui les contrôle. La souveraineté devient alors un avantage compétitif et pédagogique, pas une contrainte subie.
À mesure que l'AI Act se déploie et que les jurisprudences se précisent, les acteurs qui auront intégré la conformité et la maîtrise des données dès la conception seront les mieux placés. L'enjeu n'est pas de choisir entre innovation et protection, mais de faire de la seconde le socle de la première. C'est particulièrement vrai dans l'espace européen et suisse, où l'exigence de confidentialité est à la fois une valeur et une attente forte.