Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Crèche : utiliser un cahier de liaison numérique

Cahier numérique de crèche : séparez messages individuels, photos de groupe et données de santé, puis contrôlez les accès des familles.

Un cahier de liaison numérique peut rendre les échanges avec les familles plus simples. Il crée aussi des risques particuliers : une photo peut montrer plusieurs enfants, une notification peut révéler un détail intime et un compte familial partagé peut rester ouvert après un changement de situation. Le paramétrage doit suivre les destinataires légitimes de chaque contenu.

Découper l’outil en usages distincts

Ne traitez pas « l’application parents » comme une finalité unique. Distinguez les annonces collectives, les transmissions quotidiennes relatives à un enfant, les échanges administratifs et les informations nécessitant une confidentialité renforcée. Le besoin de chaque catégorie détermine son public et sa durée.

L’Art. 25(2) du RGPD impose des paramètres protecteurs par défaut, notamment pour l’étendue du traitement et l’accessibilité. L’Art. 32(1) demande une sécurité adaptée aux risques. Source : RGPD, chapitre IV.

Le guide RGPD des crèches présente le cadre général. Ici, le livrable est une matrice d’accès à faire appliquer dans l’outil choisi.

Contenu Destinataires à définir Réglage à vérifier
Annonce sur les horaires Familles concernées Aucune pièce individuelle jointe
Observation sur un enfant Personnes habilitées pour cet enfant Fil individuel, sans publication de groupe
Photographie collective Public expressément prévu Autorisations compatibles avec tous les enfants visibles
Document administratif Personnes compétentes Espace distinct des transmissions quotidiennes
Information de santé Destinataires habilités selon le besoin Accès renforcé et absence de notification détaillée

Vérifier les comptes et leur périmètre

Privilégiez des comptes individuels pour les personnes habilitées, rattachés aux enfants concernés. L’inscription d’un adulte comme contact ne doit pas ouvrir automatiquement tous les contenus. Définissez une procédure de vérification de sa qualité et de mise à jour en cas de changement familial.

La séparation des parents ne doit être assimilée ni à la suppression automatique des droits de l’un d’eux, ni à une autorisation indifférenciée de tout communiquer. Examinez la situation juridique et les restrictions pertinentes. Le personnel doit savoir qui peut arbitrer un cas incertain.

Testez la vue d’une famille sur un compte fictif avant ouverture. Vérifiez notamment fratries, changement de section, départ d’un enfant et accès du personnel remplaçant. La même logique que pour les contacts d’urgence s’applique : contact, représentation et autorisation sont des qualités distinctes.

Lorsque les parents sont séparés, distinguez les droits d’accès au compte des demandes portant sur le dossier de l’enfant. Le guide sur les demandes de parents séparés précise les vérifications utiles avant une communication.

Donner un circuit propre aux photographies

Le droit à l’image s’ajoute au RGPD. L’article 372-1 du Code civil prévoit la protection en commun de l’image de l’enfant par les parents et l’association de l’enfant selon son âge et sa maturité. Une autorisation doit correspondre au support et à l’usage envisagés. Source : Code civil, Art. 372-1.

Exemple hypothétique. Une photo destinée au fil individuel montre nettement un autre enfant. L’équipe choisit une autre image ou traite la visibilité de cet enfant avant envoi. Le caractère « privé » du portail ne suffit pas à autoriser la diffusion à toutes les familles.

Préparez un tableau opérationnel des usages autorisés sans afficher les motifs d’un refus. Ne conditionnez pas les transmissions nécessaires à l’accueil à l’acceptation d’une galerie facultative. Limitez les téléchargements lorsque l’outil le permet, tout en expliquant qu’une capture d’écran reste possible.

Réduire les observations et les notifications

Une note doit être factuelle, utile à l’accueil et compréhensible. Évitez diagnostics improvisés, jugements sur les parents et récits sans rapport. Les données révélant la santé requièrent, outre la base légale, une exception applicable de l’Art. 9(2). Source : RGPD, chapitre II.

La notification peut se limiter à signaler un nouveau message. Afficher son contenu sur un écran verrouillé risque de révéler une information à une personne qui n’a pas accès au compte. Vérifiez aussi les aperçus des courriels et les pièces jointes téléchargées automatiquement.

Préparer la sortie de l’outil

Fixez les durées par usage, en distinguant les transmissions quotidiennes, les photographies et les pièces administratives. L’Art. R. 2324-39-1 du Code de la santé publique prévoit par exemple une conservation jusqu’au terme du contrat d’accueil pour le certificat d’admission et les justificatifs vaccinaux qu’il vise. Cette règle ne fixe pas la durée de chaque photo ni celle de tous les documents ; les archives publiques suivent aussi leur régime propre.

Distinguez fermeture de l’accès familial, suppression des contenus courants et archives justifiées. Vérifiez le sort des données chez le prestataire dans le contrat de sous-traitance, ainsi que la reprise des documents si la crèche change d’application.

Ce qu’il faut retenir

  • Créez des publics distincts selon le contenu du cahier.
  • Vérifiez les habilitations et les autorisations d’image avant diffusion.
  • Contrôlez les notifications, les copies et la fermeture des comptes.

FAQ

Un portail fermé dispense-t-il d’autorisation d’image ?

Non. Son public reste un public de diffusion à définir, notamment pour les photographies de groupe.

Faut-il garder toutes les observations après le départ ?

Non. La nécessité dépend de leur usage. Une recommandation concernant la gestion ne justifie pas l’archivage intégral des échanges quotidiens.

Peut-on utiliser un seul compte pour toute la famille ?

Des comptes individuels facilitent le contrôle des habilitations et leur modification. Un mot de passe collectif rend ces opérations plus difficiles.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →