Les données étudiantes FERPA peuvent-elles être stockées sur un Mac distant ? Guide de vérification 2026

Les données étudiantes FERPA peuvent-elles être stockées sur un Mac distant ? Guide de vérification 2026

Ne transférez pas de données étudiantes FERPA vers un Mac distant au seul motif qu’il est accessible à distance ou que le prestataire affirme qu’il est sécurisé : demandez d’abord à votre établissement de confirmer la base de divulgation et les contrôles applicables. Si ces éléments restent incertains, testez le flux avec des données publiques ou désidentifiées, sans importer de dossiers protégés.

Ce guide s’adresse aux doctorants et chercheurs qui doivent analyser des données étudiantes dans macOS.
Il aide les responsables de projet à vérifier les conditions d’un traitement confié à un prestataire extérieur.
Il s’adresse aussi aux équipes informatiques, juridiques et de protection des données des universités américaines.

Données FERPA et Mac distant : identifiez d’abord ce que vous traitez

FERPA ne transforme pas automatiquement toute information liée à un étudiant en dossier protégé. Le point de départ est de déterminer si les données relèvent de dossiers scolaires conservés par l’établissement et si elles contiennent des informations permettant d’identifier un étudiant. La définition fédérale des informations personnellement identifiables comprend notamment des identifiants directs et des éléments indirects pouvant permettre une identification lorsqu’ils sont combinés. Consultez la définition du ministère américain de l’Éducation avec votre responsable de la confidentialité.

Avant de choisir un environnement, établissez la provenance des fichiers, qui les conserve et à quel titre votre équipe y accède. Un jeu de données fourni par un laboratoire n’est pas nécessairement un dossier scolaire : son origine, sa relation avec les dossiers maintenus par l’établissement et les règles internes applicables doivent être vérifiées. À l’inverse, supprimer les noms ne garantit pas à lui seul qu’un jeu de données est désidentifié si des attributs combinés permettent encore de reconnaître les personnes.

Puis-je envoyer ces fichiers vers un Mac distant pour les analyser ? Seulement après avoir déterminé si les fichiers sont protégés, identifié une base autorisant leur divulgation et obtenu les validations institutionnelles requises. La possibilité technique de téléverser un fichier n’établit ni l’autorisation juridique ni l’approbation de l’université.

Pour faire un premier tri, consignez les réponses aux questions suivantes dans la documentation du projet :

  • Les données proviennent-elles de dossiers conservés par l’établissement, ou d’une autre source ?
  • L’établissement maintient-il ces informations comme des dossiers scolaires ?
  • Les fichiers identifient-ils directement des étudiants, ou peuvent-ils les identifier par recoupement ?
  • La finalité et les conditions d’accès sont-elles couvertes par le protocole et les règles de l’université ?
  • Les données peuvent-elles être remplacées, pour les essais techniques, par un échantillon public ou désidentifié ?

Un « oui » ou un « non » donné par le chercheur seul ne suffit pas toujours. Si la provenance, la capacité d’identification ou la responsabilité de conservation n’est pas claire, demandez une qualification au bureau compétent avant toute importation.

Base de divulgation : accord institutionnel ou consentement

Une fois les données qualifiées, l’établissement doit déterminer sur quelle base elles peuvent être communiquées à un environnement extérieur. Le consentement écrit préalable peut être requis, mais la réglementation prévoit aussi des exceptions dont les conditions dépendent du cas. Ce n’est donc pas à l’équipe de recherche de traiter « projet universitaire » ou « intérêt scientifique » comme une autorisation générale.

Un accord de l’université suffit-il pour traiter les dossiers ? L’approbation interne est importante, mais elle ne remplace pas l’analyse de la base de divulgation, du rôle du prestataire et des règles de sécurité. Demandez quelle exception, quel consentement ou quelle autre base s’applique, qui l’a validée et quels usages sont autorisés. Si un consentement est nécessaire, le ministère précise les éléments qui doivent y figurer, notamment les dossiers concernés, la finalité et les destinataires : vérifiez son récapitulatif des exigences relatives au consentement.

L’exception de recherche ne couvre pas toute analyse menée par des universitaires. Le ministère indique qu’elle s’applique à des études réalisées pour ou au nom d’établissements ou d’organismes, dans des finalités définies telles que l’amélioration de l’enseignement ou la prévision de besoins éducatifs. L’équipe doit faire confirmer l’application au projet concret plutôt que déduire une exemption de son seul statut de recherche. La présentation officielle de l’exception de recherche expose ces limites.

Faut-il obtenir le consentement écrit des étudiants avant d’utiliser un Mac distant ? Cela dépend de la base de divulgation retenue par l’établissement et de la configuration du projet. Une exception peut être pertinente dans certains cas, mais son existence ne dispense pas de vérifier ses conditions ni les exigences d’accord écrit applicables. Pour certaines études ou certains audits, un accord écrit précisant les usages et la destruction des informations peut être requis ; consultez les indications du ministère sur les accords écrits pour les études. Faites valider le dossier par le responsable FERPA ou le service juridique de l’établissement.

Prestataire extérieur : vérifiez le contrôle, pas seulement la promesse

Une université peut, sous certaines conditions, considérer un prestataire extérieur comme un responsable scolaire au sens de FERPA. Cette qualification n’est pas automatique : l’établissement doit notamment vérifier que le prestataire exerce une fonction institutionnelle qui serait autrement réalisée par ses employés, qu’il reste soumis au contrôle direct de l’établissement concernant l’utilisation et la maintenance des dossiers, et que les limites d’usage et de rediffusion sont respectées. La fiche officielle sur les responsables scolaires décrit ces critères.

Un service infonuagique déjà approuvé par l’université peut-il traiter directement les dossiers ? L’approbation peut couvrir un service, une configuration, une unité ou un usage précis ; elle n’autorise pas nécessairement un autre environnement ou un nouveau flux de données. Demandez si le Mac distant envisagé figure dans le périmètre approuvé, si le contrat applicable impose les restrictions requises et si le contrôle institutionnel s’étend réellement aux données concernées.

Option d’hébergement Base FERPA confirmée par l’établissement Contrôle de l’usage et de la maintenance Appréciation opérationnelle
Environnement géré par l’université À faire confirmer pour le projet À vérifier dans les politiques et procédures internes À privilégier si les responsabilités et le périmètre sont documentés
Mac distant confié à un prestataire À confirmer avant transfert À établir à partir du contrat, des consignes et des responsabilités réelles À poursuivre seulement après validation des conditions
Mac distant sans documents vérifiables Inconnue ou non confirmée Impossible à établir Ne pas y placer de données protégées ; tester avec un échantillon non sensible

L’existence d’un contrat ou d’une page commerciale ne prouve pas à elle seule que l’université peut exercer le contrôle nécessaire. Faites relire les clauses relatives aux finalités, aux personnes autorisées, à la sous-traitance, à la rediffusion, à l’assistance et à la restitution. L’établissement doit aussi savoir qui répond d’un incident et comment il peut faire appliquer ses instructions.

Pour préparer cet examen, rassemblez une description du service réellement envisagé, ses conditions contractuelles, les rôles d’administration et le schéma des transferts de fichiers. Si vous comparez des options de Mac distant, la présentation des tarifs des Mac mini peut servir à repérer les éléments commerciaux à examiner ; elle ne constitue ni une interprétation de FERPA ni une attestation de conformité. De même, une page décrivant un nœud de calcul Mac en Virginie ne suffit pas à confirmer le lieu où toutes les données, sauvegardes ou opérations d’assistance sont traitées : demandez les informations propres au service et au contrat.

Accès et sécurité : la connexion ne remplace pas les preuves

L’accès distant réduit certaines contraintes matérielles, mais ne répond pas à la question de savoir qui peut consulter les dossiers. L’établissement doit s’assurer que l’accès est limité aux personnes disposant d’un intérêt éducatif légitime et aux responsables scolaires autorisés dans le cadre de leurs fonctions. Le ministère détaille cette exigence dans ses indications sur la limitation de l’accès aux responsables scolaires.

Quelles conditions le prestataire doit-il satisfaire ? Faites vérifier son rôle institutionnel, son contrôle sur l’usage et la maintenance, les restrictions sur la réutilisation et la rediffusion, ainsi que les règles d’accès et de suppression. Les fonctions disponibles dans un Mac ne suffisent pas à établir que ces conditions sont réunies : elles dépendent de la configuration, du contrat et des responsabilités définies par l’établissement.

Demandez des éléments concrets, et pas seulement une déclaration générale de sécurité :

  • Qui peut ouvrir une session, administrer la machine ou intervenir pour résoudre un problème ?
  • Comment les comptes et privilèges sont-ils attribués, modifiés puis révoqués ?
  • Les connexions d’assistance, transferts, exports et accès administratifs sont-ils consignés ?
  • Qui vérifie ces traces, combien de temps les conserve-t-on et quelle est la procédure en cas d’accès inhabituel ?
  • Les fichiers peuvent-ils être copiés vers un espace personnel, un autre service ou un équipement non autorisé ?

La connexion chiffrée, un compte nominatif ou un mot de passe distinct ne prouvent pas, isolément, la conformité à FERPA. Ils peuvent faire partie d’une mesure technique, mais ne remplacent ni une base de divulgation confirmée ni la maîtrise des rôles, des usages et des accès. L’évaluation doit porter sur le flux complet : arrivée du fichier, traitement, assistance, transfert des résultats et éventuelles copies.

Avant de déposer un vrai dossier, faites valider un essai avec un fichier public ou désidentifié. Vérifiez le parcours de connexion, les droits effectifs, les traces disponibles, les exports et le retrait des fichiers de test. Cet essai valide le fonctionnement technique ; il ne donne pas, à lui seul, une autorisation FERPA.

Conservation et suppression : suivez chaque copie jusqu’à la sortie

Le projet ne se termine pas au moment où l’analyse est achevée. Les données peuvent subsister dans le dossier de travail, les fichiers exportés, les sauvegardes ou les espaces utilisés pour l’assistance. L’établissement et l’équipe doivent établir qui conserve chaque copie, pendant combien de temps et selon quelle méthode elle peut être supprimée ou restituée.

Comment traiter les fichiers et les sauvegardes à la fin du projet ? Demandez un processus documenté qui couvre les données actives, les exports, les sauvegardes et les copies liées à l’assistance. Identifiez la personne responsable de l’exécution et la preuve qui sera conservée pour confirmer la suppression ou la restitution. Si le prestataire ne peut pas expliquer le périmètre des copies et leur sort après la fin du service, suspendez le transfert des dossiers protégés.

Pour éviter une sortie improvisée, ajoutez ces vérifications au plan de fin de projet :

  • Fixez un emplacement institutionnel approuvé pour les résultats à conserver.
  • Identifiez les fichiers à exporter et vérifiez qu’ils ne contiennent pas de copies inutiles des dossiers d’origine.
  • Déterminez qui retire les données de l’environnement de travail et qui confirme cette action.
  • Faites préciser le traitement des sauvegardes et le délai applicable, sans supposer qu’une suppression visible efface toutes les copies.
  • Prévoyez la révocation des accès et la remise des éléments nécessaires à l’établissement.

Le ministère propose une foire aux questions sur l’informatique en nuage et FERPA, mais cette page porte la mention d’une dernière mise à jour en juillet 2015. Utilisez-la comme référence complémentaire datée, puis recoupez son contenu avec le texte réglementaire en vigueur, les règles actuelles de votre université et les conditions du service envisagé. Elle ne constitue pas une approbation d’un prestataire particulier.

Décision de mise en service : poursuivre, demander une validation ou arrêter

Utilisez la grille comme outil de tri, non comme certification juridique. Pour chaque indicateur, consignez le document examiné, le responsable qui a confirmé le point et les questions encore ouvertes.

Indicateur Validé : poursuivre dans le périmètre autorisé À clarifier : rester sur des données de test Bloquant : ne pas transférer de dossiers protégés
Nature des données Source, conservation institutionnelle et identifiabilité évaluées Qualification incomplète ou désidentification incertaine Données protégées identifiées, mais traitement non autorisé
Base de divulgation Base et usage confirmés par le service compétent Exception ou consentement à déterminer Aucune base applicable confirmée
Contrôle du prestataire Contrat et responsabilités vérifiés par l’établissement Clauses, fonctions ou limites d’usage manquantes Contrôle, restriction de rediffusion ou responsabilités impossibles à établir
Accès et audit Rôles, assistance et traces examinés Accès ou traitement des incidents à documenter Personnes pouvant accéder aux dossiers inconnues
Conservation et sortie Export, suppression et copies couverts par une procédure Sort des sauvegardes ou preuve de suppression à confirmer Suppression ou restitution impossible à vérifier

Si tous les éléments sont confirmés, utilisez uniquement les données, les personnes autorisées et les fonctions incluses dans l’approbation. Si une condition reste incertaine, limitez-vous à des données non sensibles et obtenez les réponses manquantes. Si le contrôle institutionnel, la base de divulgation ou le devenir des copies ne peuvent pas être établis, ne migrez pas les dossiers concernés.

Le choix technique peut rester pertinent après cette vérification. Un poste Windows ou Linux, ou un calculateur de l’université, peut imposer des conversions de fichiers, ne pas fournir l’environnement macOS demandé ou ne pas offrir l’interface nécessaire à un outil de recherche, d’audio ou de vidéo. Un Mac distant peut éviter l’achat d’un appareil pour un besoin temporaire, mais il ne remplace pas un environnement institutionnel déjà approuvé pour des données sensibles et ne convient pas si le projet exige des interfaces physiques locales ou une maîtrise permanente du matériel.

Faites donc confirmer le périmètre par l’équipe de confidentialité, de gouvernance des données ou de sécurité de votre université avant tout transfert. Si elle autorise un environnement extérieur, demandez les informations propres au service sur les accès, la livraison des données et leur nettoyage, puis validez le parcours avec un échantillon non sensible. Pour un besoin temporaire en macOS, vous pouvez ensuite comparer les options de location de Mac distant proposées par MacDate aux ressources institutionnelles approuvées ; la location ne vaut ni validation FERPA ni avis juridique.