Réglementation 18 juillet 2026 ⏱️ 8 min de lecture

Tests RIASEC, MBTI et bilans : ce que le RGPD impose quand vous évaluez un mineur

Vous faites passer des tests RIASEC ou MBTI à des lycéens mineurs et stockez leurs bilans. Le RGPD impose des obligations précises que beaucoup de coachs ignorent.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Les résultats de tests de personnalité et les bilans d'orientation sont des données personnelles, parfois sensibles, soumises au RGPD.
  • Pour un mineur de moins de 15 ans, le consentement au traitement doit être donné ou autorisé par le titulaire de l'autorité parentale.
  • Vous devez limiter la collecte au strict nécessaire, sécuriser le stockage et fixer une durée de conservation des bilans.
  • Une fuite ou un partage non autorisé de données expose à la fois à une sanction CNIL et à une réclamation civile, d'où l'intérêt d'une couverture cyber.

Pourquoi vos tests et bilans sont des données personnelles sensibles

Un coach orientation manipule en permanence des informations qui semblent anodines mais que le droit qualifie de données personnelles : résultats de tests RIASEC, profil MBTI, notes d'entretien, bulletins scolaires, parfois éléments sur la santé, le handicap ou la situation familiale de l'élève.

Or, certains de ces éléments relèvent de la catégorie des données sensibles au sens du RGPD : tout ce qui touche à la santé, aux opinions, à l'origine, ou aux croyances. Un bilan qui mentionne une dyslexie, un trouble de l'attention ou un suivi psychologique entre directement dans ce périmètre protégé, qui interdit en principe le traitement sauf consentement explicite et finalité justifiée.

Les résultats de tests de personnalité méritent une vigilance particulière. Un profil MBTI ou un inventaire d'intérêts professionnels dresse un portrait psychologique de l'élève. S'il ne s'agit pas toujours de données de santé au sens strict, ces résultats touchent à l'intimité de la personne et appellent une protection renforcée. Diffuser, même par maladresse, qu'un jeune a un profil donné ou des résultats médiocres à un test d'aptitude peut lui causer un préjudice moral réel, surtout à un âge où la construction identitaire est fragile.

Beaucoup de coachs croient que le RGPD ne concerne que les grandes entreprises. Faux : il s'applique dès qu'un indépendant collecte et conserve des données identifiantes, quel que soit le volume.

La spécificité de votre métier aggrave l'enjeu : vous traitez des données de mineurs, une population que le RGPD protège avec une vigilance renforcée.

Le consentement parental : l'obligation que tout le monde oublie

C'est le point le plus négligé de la profession. Lorsque vous accompagnez un lycéen de moins de 15 ans, le consentement au traitement de ses données ne peut pas être donné valablement par l'enfant seul : il doit être donné ou autorisé par le titulaire de l'autorité parentale. En France, le seuil de "majorité numérique" est fixé à 15 ans.

Concrètement, avant de faire passer un test de personnalité ou de constituer un bilan sur un mineur, vous devez :

  • Informer clairement les parents et l'élève sur les données collectées, leur finalité, leur durée de conservation et leurs droits.
  • Recueillir un consentement explicite, libre et éclairé du ou des parents pour les moins de 15 ans.
  • Permettre l'exercice des droits : accès, rectification, effacement des données à tout moment.

Un consentement noyé dans des conditions générales illisibles ne vaut rien. Le RGPD exige un consentement "manifesté par un acte positif clair". Une case pré-cochée ou un silence ne suffisent pas.

Pour les 15-17 ans, la situation est plus nuancée. Le mineur de plus de 15 ans peut consentir seul pour certains services, mais l'autorité parentale conserve un rôle, et la prudence commande de continuer à associer les parents, qui sont d'ailleurs le plus souvent ceux qui financent votre prestation. Dans la pratique du conseil en orientation, le bon réflexe est simple : faites systématiquement signer un document d'information et de consentement par le ou les parents, quel que soit l'âge de l'élève, tant que celui-ci est mineur. Vous sécurisez ainsi votre traitement et vous clarifiez la relation avec le payeur.

Ce document n'a pas à être un pavé juridique. Une page claire indiquant les catégories de données collectées, la finalité (vous accompagner dans votre orientation), la durée de conservation, le destinataire (vous seul) et les droits d'accès et d'effacement suffit à matérialiser une démarche conforme. C'est aussi un signal de sérieux qui rassure les familles.

Minimisation, durée de conservation et sécurité du stockage

Recueillir le consentement ne suffit pas. Le RGPD impose trois principes opérationnels que vous devez intégrer à votre pratique quotidienne.

La minimisation des données

Vous ne devez collecter que ce qui est strictement nécessaire à votre mission d'orientation. Demander la profession des parents "par curiosité", conserver des informations médicales détaillées sans utilité directe ou stocker des photos sont autant de manquements.

La durée de conservation

Un bilan d'orientation n'a pas vocation à rester indéfiniment sur votre disque dur. Vous devez fixer une durée de conservation proportionnée (par exemple, la durée de l'accompagnement plus une période limitée), puis supprimer ou anonymiser les données.

La sécurité

Les bilans et tests doivent être protégés : poste de travail verrouillé, fichiers chiffrés ou hébergés sur un service conforme, mots de passe robustes, sauvegardes maîtrisées. Envoyer un bilan psychologique d'un mineur par e-mail non sécurisé, ou le stocker en clair dans un dossier partagé, constitue une faille caractérisée.

Attention également aux outils tiers. Beaucoup de coachs utilisent des plateformes de tests en ligne (RIASEC, MBTI, inventaires d'intérêts) hébergées hors de leur contrôle. Vous restez responsable des données que vous y faites transiter : assurez-vous que le prestataire est conforme au RGPD, qu'il précise où sont hébergées les données (idéalement dans l'Union européenne) et que vous disposez d'un contrat de sous-traitance le cas échéant. Transmettre les nom, prénom et date de naissance d'un mineur à un service de test étranger non conforme est un manquement aussi grave qu'une fuite.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Fuite de données : la double peine CNIL + réclamation civile

Imaginez : votre boîte mail est piratée, ou un fichier contenant les bilans de plusieurs lycéens — avec données sensibles — est accidentellement diffusé. Les conséquences sont doubles et cumulatives.

  • Sur le terrain administratif, la CNIL peut être saisie. Pour un indépendant, le risque immédiat n'est pas tant l'amende maximale théorique que la mise en demeure, l'obligation de notifier les personnes concernées et l'atteinte à la réputation.
  • Sur le terrain civil, les familles dont les données ont fuité peuvent réclamer réparation de leur préjudice (atteinte à la vie privée, divulgation d'informations sur un enfant).

S'ajoutent les coûts de gestion de l'incident : expertise informatique pour comprendre la fuite, sécurisation du système, notification des victimes, voire frais de communication. Pour un coach indépendant, ces montants peuvent rapidement déséquilibrer une trésorerie.

Le RGPD impose de notifier une violation de données à la CNIL dans les 72 heures lorsqu'elle présente un risque pour les personnes. Savoir réagir vite suppose d'être accompagné.

Il existe un troisième terrain, souvent oublié : le terrain professionnel. Au-delà de la sanction et de la réclamation, une fuite de données concernant des mineurs détruit la confiance, ressort central de votre métier. Le bouche-à-oreille, qui alimente une grande partie de votre activité, peut se retourner en quelques jours. Un coach dont on apprend qu'il a "laissé fuiter les tests des enfants" voit sa réputation durablement entamée, indépendamment de toute condamnation. La gestion de crise réputationnelle fait d'ailleurs partie des prestations que certaines garanties cyber incluent, précisément parce que l'image vaut parfois plus que les sommes en jeu.

Comment l'assurance complète votre conformité RGPD

La conformité RGPD est d'abord une question d'organisation : informer, recueillir le consentement, sécuriser, fixer des durées. Mais aucune organisation n'est infaillible, et le maillon humain reste vulnérable au phishing et aux erreurs de manipulation.

C'est là qu'intervient une assurance cyber adaptée aux indépendants. En cas de violation de données, elle prend généralement en charge :

  • L'assistance d'experts pour analyser l'incident, contenir la fuite et restaurer vos systèmes.
  • Les frais de notification aux personnes concernées et l'accompagnement dans vos obligations vis-à-vis de la CNIL.
  • La défense en cas de réclamation des familles et l'indemnisation des préjudices reconnus.

En parallèle, votre RC Pro couvre le volet "faute professionnelle" si une mauvaise gestion des données vous est reprochée dans le cadre de votre prestation de conseil. Les deux garanties sont complémentaires.

Pour un coach traitant des données de mineurs, combiner conformité RGPD rigoureuse et couverture cyber n'est pas un luxe : c'est la condition d'un exercice serein. Découvrez les offres dédiées sur la page assurance coach orientation post-bac.

Questions fréquentes

Oui. Le RGPD s'applique dès qu'un professionnel, même indépendant et seul, collecte et conserve des données personnelles identifiantes. Le volume traité n'a pas d'importance : un coach orientation manipule des bilans et tests qui entrent pleinement dans le champ du règlement.

Pour un mineur de moins de 15 ans, le consentement au traitement des données doit être donné ou autorisé par le titulaire de l'autorité parentale. Vous devez informer clairement les parents et l'élève, et recueillir un consentement explicite et éclairé avant toute collecte.

Le RGPD impose une durée de conservation proportionnée à la finalité. Vous devez fixer une durée raisonnable (par exemple la durée de l'accompagnement plus une période limitée), puis supprimer ou anonymiser les données. Conserver indéfiniment un bilan est un manquement.

Si la violation présente un risque pour les personnes, vous devez la notifier à la CNIL dans les 72 heures et, le cas échéant, informer les familles concernées. Une assurance cyber vous fournit l'assistance d'experts pour gérer l'incident et remplir vos obligations.

Oui. Comme vous traitez des données sensibles de mineurs, une assurance cyber prend en charge l'assistance technique en cas de fuite, les frais de notification, la défense face aux réclamations des familles et l'indemnisation des préjudices reconnus. Elle complète la RC Pro.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Coach orientation post-bac — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Coach orientation post-bac →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →