October 8, 2026
|
min read
Protection de la vie privée dès la conception vs politique de confidentialité : la différence technique qui compte pour les programmes d'évaluation
Une politique de confidentialité énonce les intentions d'un fournisseur concernant l'utilisation des données, tandis que la protection de la vie privée dès la conception limite techniquement ce qu'il peut collecter et conserver. Voici comment faire la distinction avant de vous engager.

Chaque fournisseur de solutions de surveillance d'examens dispose d'une politique de confidentialité. Ce qui différencie un fournisseur d'un autre, c'est la manière dont le produit est conçu pour rendre cette politique difficile à contourner. Une politique de confidentialité décrit ce qu'un fournisseur a l'intention de faire avec les données personnelles, alors que la protection de la vie privée dès la conception détermine ce que le fournisseur est techniquement en mesure d'en faire. Pour un programme d'évaluation qui porte la responsabilité de la conformité, le second aspect est bien plus important que le premier.
Ce qu'une politique de confidentialité peut et ne peut pas faire
Une politique de confidentialité est une déclaration d'intention. Elle indique aux candidats ce que le fournisseur déclare collecter, la durée pendant laquelle il affirme conserver ces données et qui, selon lui, peut y accéder. Cela a une réelle valeur en termes de transparence, mais comporte trois limites qu'il convient de comprendre.
Premièrement, une politique n'est efficace que si chacun respecte ce qui est écrit, y compris chaque ingénieur, agent de support et sous-traitant ayant accès aux données. Deuxièmement, une politique peut changer ; la version acceptée par un candidat peut donc ne plus être celle en vigueur un an plus tard. Troisièmement, une politique ne dit rien sur ce que le système collecte initialement. Un outil peut décrire des pratiques de données modestes dans sa politique alors que son architecture capture bien plus que ce que l'examen exige.
Ce que signifie la protection de la vie privée dès la conception en pratique
La protection de la vie privée dès la conception déplace la protection du document vers le système lui-même. Le RGPD traite cela comme une exigence légale en vertu de l' Article 25, qui demande que la protection des données soit intégrée au traitement dès le départ. La LPRPDE n'utilise pas cette expression, mais ses principes sur la limitation de la collecte, la limitation de la conservation et les mesures de sécurité vont dans la même direction.
Un test utile consiste à imaginer que la politique de confidentialité disparaisse demain et à se demander ce qui empêcherait encore le système de collecter ou de conserver des données de manière excessive. Si la réponse honnête est que l'équipe devrait simplement s'en souvenir, alors la protection réside dans la politique. Si la réponse honnête est que le système en est incapable, alors la protection réside dans la conception.
Quatre choix de conception qui font la différence
Collecter moins à la source. La vérification d'identité chez Integrity Advocate utilise l'OCR pour lire uniquement le nom sur une pièce d'identité officielle. La plateforme ne collecte ni les programmes des apprenants, ni leur historique de navigation, ni leurs fichiers locaux ; ces données n'existent donc jamais et ne peuvent être utilisées à mauvais escient. C'est aussi pourquoi les vérifications d'identité automatisées ne suffisent pas pour les examens à enjeux élevés: collecter moins ne fonctionne que si les vérifications restantes sont examinées par une personne.
Traiter sur l'appareil. Le traitement biométrique s'effectue sur l'appareil du candidat plutôt que d'être envoyé vers des serveurs. Cela réduit la quantité de données en transit et la quantité qui atteint une base de données.
Supprimer automatiquement. Les images et les médias d'identification des sessions conformes sont supprimés dans les 24 heures suivant la fin de la session. Les délais de suppression sont appliqués automatiquement à la fin de chaque session, de sorte que le calendrier ne dépend pas d'une intervention humaine. Les données conservées pour justifier une conclusion sont stockées pendant une période limitée et définie.
Intégrez le consentement et l'accès au cœur du processus. Avant chaque utilisation, les candidats donnent leur consentement explicite à une déclaration de confidentialité, présentée sous forme résumée et intégrale. Après la session, un e-mail post-événement leur permet de consulter les données conservées à leur sujet ainsi que les décisions prises.
L'ensemble repose sur une sécurité standard, avec des données chiffrées en transit et au repos, hébergées sur des serveurs sécurisés au Canada.
Pourquoi est-ce important pour les programmes d'évaluation
Votre organisation est le responsable du traitement des données, ce qui signifie que vous êtes responsable de la manière dont un fournisseur gère les données des candidats. Les données qui n'ont jamais été collectées ne peuvent pas faire l'objet de violations, d'assignations ou de mauvaise gestion ; par conséquent, les choix de conception qui limitent les données existantes réduisent directement votre exposition. Notre note de synthèse sur la conformité concernant ce que votre fournisseur doit être en mesure de prouver en vertu du RGPD et de la LPRPDE aborde l'aspect de la responsabilité plus en détail.
Il existe également un aspect lié au candidat. Moins d'intrusion signifie moins d'anxiété, et moins d'anxiété signifie une plus grande confiance dans le programme et dans les résultats qu'il produit.
Collecter moins ne signifie pas affaiblir la capacité de défense. Lorsqu'une session est signalée, les preuves et le raisonnement de l'évaluateur sont conservés afin que le résultat puisse être expliqué et justifié, tandis que les données courantes des sessions conformes ne sont pas gardées. La confidentialité et la capacité de défense reposent sur le même principe : ne conserver que ce qui est nécessaire pour justifier un résultat, et rien de plus.
Integrity Advocate exerce ses activités depuis plus de 12 ans sans aucune violation de données, et la raison est simple : les données personnelles qui n'ont jamais été collectées ne peuvent pas être dérobées.
Questions pour distinguer la conception de la politique
Lorsque vous évaluez un fournisseur de surveillance, ces questions révèlent où se situe réellement la protection :
- Que collecte le système lors de la vérification d'identité, champ par champ, et qu'est-il techniquement incapable de collecter ?
- Où le traitement biométrique a-t-il lieu, sur l'appareil du candidat ou sur vos serveurs ?
- La suppression est-elle programmée et appliquée par le système, ou dépend-elle d'une action humaine ?
- Si votre politique de confidentialité changeait demain, quelles protections subsisteraient grâce à la conception même du produit ?
- Un candidat peut-il voir quelles données vous détenez à son sujet sans avoir à déposer une demande formelle ?
Des réponses claires et précises à ces questions vous en disent bien plus qu'un label de conformité ou un lien vers une politique en pied de page.
{{post-cta}}





