Sécurité des données sur e lcyo : ce que doivent savoir parents et élèves

E-lyco centralise notes, cahier de textes, messagerie et ressources pédagogiques pour la majorité des collèges et lycées des Pays de la Loire. Derrière cette vitrine pratique, la plateforme brasse un volume conséquent de données personnelles : identité des élèves, coordonnées des parents, parcours scolaire, échanges avec les enseignants. La question de la sécurité de ces données mérite un examen concret, surtout dans un contexte où l’Éducation nationale fait face à une pression cyber croissante.

Cyberattaques contre l’Éducation nationale : un risque devenu tangible pour les ENT

Le secteur éducatif n’est plus épargné par les incidents de cybersécurité. Entre 2024 et 2026, le ministère de l’Éducation nationale a signalé une hausse notable d’attaques visant ses systèmes d’information.

En août 2026, une cyberattaque a conduit à une potentielle exfiltration de données personnelles d’agents, via l’usurpation d’un compte professionnel. Les informations exposées comprenaient identité, coordonnées postales et téléphoniques, et pour une partie des personnes concernées, le numéro de Sécurité sociale. Le ministère a précisé qu’aucune donnée relative aux élèves, aucun mot de passe ni donnée bancaire ne figuraient dans l’environnement compromis.

Ce type d’incident ne touche pas directement e-lyco, mais il rappelle que l’écosystème numérique scolaire forme un tout. Un ENT comme e-lyco s’appuie sur des briques d’authentification partagées (notamment ÉduConnect) et communique avec d’autres logiciels de vie scolaire. Une faille dans un maillon peut avoir des répercussions en chaîne.

Un administrateur informatique scolaire gère la sécurité des données sur le tableau de bord numérique Elcyo depuis son bureau dans un établissement scolaire

Données collectées sur e-lyco : ce que la plateforme sait de votre famille

La charte d’utilisation d’e-lyco détaille un périmètre de collecte large. L’ENT traite les données d’identification (nom, prénom, date de naissance), les coordonnées de contact, le rattachement à un établissement et à une classe, ainsi que les traces d’activité sur la plateforme.

Pour les parents, l’inscription implique la transmission de données qui permettent de les relier à un ou plusieurs enfants scolarisés. Les enseignants y déposent du contenu pédagogique, des évaluations, et échangent via la messagerie interne.

Traitement des données et cadre réglementaire

Le RGPD s’applique intégralement aux ENT scolaires. Le responsable du traitement est en principe le chef d’établissement. Il doit garantir que la collecte reste proportionnée aux missions d’enseignement et de vie scolaire, et que les données ne sont pas conservées au-delà de la durée nécessaire.

En pratique, la déclaration de protection de la vie privée varie d’un établissement à l’autre. Certains collèges publient un document détaillé sur leur portail e-lyco, avec les coordonnées du référent protection des données. D’autres se contentent de la charte générale de la plateforme, sans préciser les durées de conservation ni les sous-traitants impliqués.

Réinitialisation des mots de passe et sécurisation des comptes e-lyco

En avril 2024, une campagne de réinitialisation obligatoire des mots de passe a été déployée pour les comptes élèves et parents du second degré. Les utilisateurs se connectant avec leurs identifiants habituels devaient choisir un nouveau mot de passe avant de pouvoir accéder aux services.

Cette mesure répondait à un contexte de piratage de messageries d’établissements. Elle illustre une limite structurelle : la sécurité d’un ENT dépend d’abord des pratiques de ses utilisateurs. Un mot de passe réutilisé sur plusieurs sites, un identifiant partagé entre parent et enfant, ou l’absence de déconnexion sur un ordinateur partagé suffisent à compromettre un compte.

  • Choisir un mot de passe unique pour e-lyco, distinct de ceux utilisés sur les réseaux sociaux ou les boîtes mail personnelles, réduit le risque en cas de fuite sur un autre service.
  • Vérifier régulièrement l’historique de connexion (quand l’ENT le permet) aide à repérer un accès non autorisé.
  • Signaler immédiatement tout message suspect reçu via la messagerie interne à l’administration de l’établissement, car les tentatives de hameçonnage transitent aussi par les ENT.

Filtrage, hébergement et sous-traitants : les zones grises pour les parents

La charte e-lyco mentionne que les moyens techniques mis en œuvre permettent de préserver la confidentialité des données. Cette formulation reste vague. Plusieurs questions concrètes se posent, et les réponses ne figurent pas toujours dans les documents accessibles aux familles.

Où sont hébergées les données ? Chez quel prestataire ? Les serveurs sont-ils situés en France ou dans l’Union européenne ? La plateforme fait-elle appel à des sous-traitants qui accèdent aux données des élèves pour des finalités autres que le fonctionnement de l’ENT ?

Ce que les familles peuvent vérifier

Le droit d’accès prévu par le RGPD permet à tout parent de demander au chef d’établissement quelles données concernant son enfant sont traitées, pour quelles finalités, et à qui elles sont transmises. Ce droit reste peu exercé dans le cadre scolaire.

  • Adresser une demande écrite au chef d’établissement (responsable du traitement) pour obtenir la liste des données collectées et les durées de conservation.
  • Consulter la page « données personnelles » du portail e-lyco de l’établissement, quand elle existe, pour identifier le référent à contacter.
  • En cas de non-réponse sous un mois, la CNIL peut être saisie.

Une lycéenne consulte les paramètres de confidentialité de son espace numérique Elcyo sur une tablette dans le couloir de son école

Limites de la protection des données scolaires sur e-lyco

Le cadre réglementaire existe. Les chartes aussi. Les retours terrain divergent sur la mise en œuvre effective. D’un établissement à l’autre, le niveau d’information donné aux familles varie considérablement. Certains portails e-lyco affichent une politique de confidentialité détaillée, d’autres n’en publient aucune.

La multiplication des outils numériques dans l’enseignement (ENT, logiciels de vie scolaire, applications pédagogiques tierces) crée un maillage de données difficile à superviser pour un parent. Chaque outil supplémentaire ajoute un point d’entrée potentiel pour une compromission.

Le GAR (Gestionnaire d’Accès aux Ressources) a été conçu pour limiter la transmission de données personnelles aux éditeurs de ressources numériques. Il transmet aux fournisseurs de contenu uniquement des données pseudonymisées, sans diffuser l’identité réelle de l’élève. Ce dispositif représente une avancée, mais il ne couvre pas l’ensemble des flux de données générés par l’utilisation quotidienne d’e-lyco.

La protection des données sur e-lyco repose sur un équilibre entre cadre juridique, mesures techniques de la plateforme et vigilance individuelle. Les parents qui souhaitent aller au-delà des engagements généraux ont des leviers concrets : exercer leur droit d’accès, exiger des réponses précises sur l’hébergement et les sous-traitants, et accompagner leurs enfants dans des pratiques numériques rigoureuses. Le cadre existe, mais sa mise en application dépend largement de chaque établissement.

Ne manquez rien