LMS RGPD et souveraineté : la checklist d'achat 2026
Hébergement EU, sous-traitants, AIPD, Cloud Act : les 12 points RGPD à vérifier avant de signer avec un éditeur LMS en 2026. Avec modèle de clause à intégrer au RFP.
En 2026, 38 % des RFP LMS que nous instruisons excluent dès la short-list les éditeurs non-EU pour des raisons RGPD/souveraineté. Banque, assurance, santé, secteur public, OPCO : la conformité n'est plus un argument marketing mais un critère bloquant. Voici la checklist.
Les 12 points RGPD à exiger avant signature
- Hébergement des données : pays et région (EU, FR de préférence pour secteurs régulés).
- Liste exhaustive des sous-traitants ultimes (avec pays) — registre Article 28 RGPD.
- Existence d'une AIPD (Analyse d'Impact Protection des Données) à votre disposition.
- Engagement contractuel sur le Cloud Act : pas de transfert hors EU sans consentement.
- DPA (Data Processing Agreement) signé conforme aux CCT (clauses contractuelles types).
- Certification HDS si données santé, SecNumCloud si grand compte sensible.
- Procédure d'exercice des droits utilisateurs (accès, rectification, effacement) documentée.
- Durées de conservation paramétrables par catégorie de donnée.
- Chiffrement au repos ET en transit, avec gestion des clés documentée.
- Plan de réversibilité : durée d'export, formats, frais éventuels.
- Notification de violation : engagement contractuel < 24h après détection.
- Hébergement IA : si fonctions IA, où sont traités vos contenus ? (modèle EU, US, Chine ?)
Les éditeurs FR souverains 2026
Sur notre périmètre suivi, les éditeurs hébergés intégralement en France avec sous-traitants EU sont : Didask, Syfadis, Rise Up (hébergement OVH Roubaix), Teach on Mars, Beedeez. À vérifier en RFP car les politiques évoluent.
Modèle de clause RFP à copier-coller
« L'éditeur s'engage à héberger l'intégralité des données (apprenants, contenus, logs) sur le territoire de l'Union européenne. L'éditeur fournit la liste exhaustive de ses sous-traitants ultimes avec leur pays. L'éditeur s'engage à notifier le client de toute violation de données dans un délai maximum de 24 heures après détection. En cas de transfert imposé par une autorité non-EU (Cloud Act, FISA), l'éditeur s'engage à en informer le client et à contester juridiquement. »
FAQ — Conformité
Un LMS américain peut-il être RGPD-compliant en 2026 ?+
Techniquement possible avec EU-US Data Privacy Framework (juillet 2023), mais le Cloud Act US permet toujours aux autorités d'exiger l'accès. Pour les secteurs régulés (banque, santé, public), privilégiez un hébergement EU avec sous-traitants EU.
Quels sont les LMS souverains français ?+
Sur notre périmètre 2026 : Didask, Syfadis, Rise Up, Teach on Mars, Beedeez sont hébergés en France avec sous-traitance EU. À revérifier en RFP car les politiques d'hébergement évoluent (rachats, migrations cloud).
Faut-il une AIPD pour déployer un LMS ?+
Pas obligatoire si pas de profilage ni de données sensibles, mais fortement recommandée par la CNIL. Obligatoire si données santé, données pénales, profilage automatisé, surveillance systématique.
Données et études citées
- Recommandations CNIL — protection des données et IA — CNIL, 2024.
- Clauses contractuelles types (CCT) — Commission européenne, 2021.
Les chiffres cités proviennent de sources publiques. Les liens renvoient vers les éditeurs ou organismes producteurs des études.
30 minutes de cadrage avec un expert Activateur, sans engagement.
Réserver un échange