Tout sur la conformité
- Conformité
- Sécurité
- Elle me contrôôôôôôle
À retenir
- Capgemini a réalisé en avril 2026 un audit indépendant d'Élection-parents portant sur le code, les tests d'intrusion et la conformité du système de vote électronique.
- Le rapport d'audit atteste de la conformité de la solution Élection-parents pour l'organisation des élections des représentants de parents d'élèves.
- Une attestation de conformité est mise à disposition des écoles et des interlocuteurs institutionnels.
Élection-parents est une solution de vote électronique dédiée aux élections des représentants des parents d'élèves dans les écoles, collèges et lycées.
Cette page rassemble les informations utiles pour examiner la conformité et la sécurité de la solution : authentification, secret du vote, unicité, scellement, traçabilité, chiffrement, hébergement, journalisation et audit indépendant.
Pour l'organisation pratique du scrutin dans le premier degré, consultez le guide du vote électronique 2026. Les finalités, durées de conservation, sous-traitants et droits des personnes sont détaillés dans Protection des données personnelles.
Sommaire
- 1. Cadre réglementaire et référentiels
- 2. Rôles et surveillance du scrutin
- 3. Accès, authentification et habilitations
- 4. Secret, anonymat et unicité du vote
- 5. États du scrutin, scellement et dépouillement
- 6. Données, séparation et contrôle a posteriori
- 7. Journalisation, supervision et sécurité opérationnelle
- 8. Chiffrement et gestion des clés
- 9. Hébergement et services externes
- 10. Accessibilité, disponibilité et limites
- 11. Audit indépendant et attestation de conformité
- 12. Sources et documents
Les principaux points de contrôle
| Point examiné | Réponse d'Élection-parents |
|---|---|
| Secret du vote | Le bulletin est chiffré dans le navigateur avant son enregistrement dans l'urne. |
| Séparation identité / suffrage | L'émargement reste rattaché à l'électeur. Le bulletin enregistré dans l'urne ne porte pas son identité. |
| Unicité du vote | L'application vérifie l'habilitation et l'état d'émargement et bloque les votes multiples, y compris en cas de soumissions concurrentes. |
| Authentification des électeurs | L'électeur utilise son lien personnel puis un second facteur envoyé à l'adresse électronique associée à son inscription. |
| Authentification des gestionnaires | Compte nominatif, mot de passe, double authentification et limitation des tentatives de connexion. |
| Intégrité du scrutin | États contrôlés, contrôle de cohérence urne / émargement, horodatages et empreintes de scellement. |
| Dépouillement | La clé privée est répartie en trois parts, dont deux parts sont nécessaires pour reconstituer la clé de dépouillement. |
| Contrôle a posteriori | États, scellements, preuves techniques et journaux permettent de vérifier les opérations après le scrutin. |
| Expertise externe | Le rapport d'audit Capgemini d'avril 2026 atteste de la conformité de la solution. |
1. Cadre réglementaire et référentiels
Élection-parents couvre les élections des représentants des parents d'élèves du premier et du second degré. Les textes applicables diffèrent selon le niveau d'enseignement.
Pour le premier degré, le cadre repose notamment sur le code de l'éducation et sur l'arrêté du 13 mai 1985 relatif au conseil d'école, modifié par l'arrêté du 2 juillet 2024 qui a introduit les dispositions propres au vote électronique.
Pour le second degré, le vote électronique est notamment encadré par le décret n° 2023-805 du 21 août 2023 et par l'arrêté du 2 juillet 2024 relatif aux conditions du vote par correspondance et par voie électronique.
Le ministère complète ces textes par son guide d'organisation des élections et par une annexe technique consacrée au vote électronique.
CNIL et ANSSI
La référence CNIL à jour est la délibération n° 2026-045 du 19 mars 2026, qui adopte la recommandation relative à la sécurité des systèmes de vote par correspondance électronique et remplace la recommandation de 2019.
Le guide ANSSI 2026 sur le vote par Internet pour les élections non politiques apporte les recommandations techniques de mise en œuvre associées à ces objectifs de sécurité.
Les élections de représentants de parents d'élèves sont citées par la CNIL comme exemple de scrutin de niveau de risque 1. L'organisateur reste chargé d'identifier le niveau correspondant à son scrutin et à son contexte.
L'audit indépendant d'Élection-parents a examiné la solution au regard des conditions de conformité de la CNIL de niveau 1. L'attestation correspondante est disponible au chapitre 11.
Certains documents ministériels publiés avant la recommandation de mars 2026 renvoient encore à la recommandation CNIL de 2019. Pour l'analyse de sécurité actuelle de la solution, nous utilisons la recommandation CNIL 2026.
2. Rôles et surveillance du scrutin
Élection-parents fournit et exploite la solution technique. L'organisation du scrutin reste placée sous la responsabilité de l'autorité prévue par les textes.
Dans le premier degré, le directeur d'école organise l'élection. Dans le second degré, cette mission relève du chef d'établissement.
Pour le vote électronique, le bureau des élections suit les opérations : préparation, vote, émargement, clôture et dépouillement. La plateforme lui donne accès aux informations et aux contrôles nécessaires au suivi du scrutin sans lui donner accès au choix individuel des électeurs.
Beneylu assure l'exploitation technique, la maintenance, la sécurité de la plateforme et l'assistance associée au service. L'utilisation d'Élection-parents ne transfère pas à Beneylu les responsabilités électorales de l'organisateur.
3. Accès, authentification et habilitations
3.1. Électeurs
L'électeur n'utilise pas de mot de passe permanent. Il reçoit un lien personnel rattaché à son scrutin.
Après ouverture de ce lien, une double authentification est demandée. Un code temporaire est envoyé à l'adresse électronique associée à l'électeur.
Le mécanisme de lien est borné dans son usage et sa durée. Il ne suffit donc pas, à lui seul, pour voter.
3.2. Gestionnaires du scrutin
Les personnes qui administrent un établissement ou un scrutin utilisent un compte nominatif avec mot de passe.
Élection-parents impose une double authentification sur ces accès. Selon la configuration disponible pour le compte, le second facteur peut reposer sur une application d'authentification, un code envoyé par courriel ou des codes de secours.
Le nombre de tentatives de connexion est limité afin de réduire les attaques par essais répétés.
3.3. Habilitations
Les droits sont rattachés à un rôle et à un périmètre. Un utilisateur habilité sur un établissement ou un scrutin ne reçoit pas pour autant des droits globaux sur la plateforme.
Les opérations sensibles font l'objet d'un contrôle d'autorisation au moment de leur exécution. La connexion réussie d'un utilisateur ne suffit pas à autoriser une action qui se trouve hors de son périmètre.
4. Secret, anonymat et unicité du vote
4.1. Chiffrement avant enregistrement
Le bulletin est construit dans le navigateur à partir de la clé publique du scrutin puis transmis à la plateforme sous forme chiffrée.
Le choix exprimé n'est pas conservé en clair dans l'urne électronique. Le serveur enregistre le bulletin chiffré qui sera déchiffré lors du dépouillement.
4.2. Séparation entre l'électeur et son bulletin
Élection-parents sépare l'identité de l'électeur, son émargement et le bulletin enregistré dans l'urne.
L'émargement permet de savoir qu'un électeur a voté. Le bulletin, lui, est enregistré comme une donnée du scrutin sans rattachement direct à l'identité de l'électeur dans la structure de l'urne.
Les gestionnaires peuvent donc suivre la participation sans consulter les choix individuels.
4.3. Vote et émargement dans la même opération
Lorsque l'électeur valide son vote, l'application enregistre dans une même transaction :
- son émargement ;
- le bulletin chiffré dans l'urne ;
- la preuve technique associée au vote.
Si cette opération ne peut pas aboutir complètement, elle n'est pas validée partiellement. Ce mécanisme évite de créer volontairement un état où un bulletin serait enregistré sans émargement, ou l'inverse.
4.4. Un seul vote par électeur
Avant l'enregistrement du bulletin, l'application vérifie que l'électeur est habilité, que le scrutin accepte encore les votes et que cet électeur n'a pas déjà voté.
Des contraintes en base de données complètent ces contrôles pour les soumissions répétées ou concurrentes. Une seconde tentative ne peut pas créer un deuxième vote valide pour le même électeur.
5. États du scrutin, scellement et dépouillement
5.1. États contrôlés
Un scrutin traverse des états successifs : préparation, cérémonie d'ouverture, scrutin prêt, vote ouvert, vote fermé puis dépouillé.
Le bulletin ne peut être déposé que lorsque le scrutin est ouvert et dans les bornes temporelles prévues. Le dépouillement n'est autorisé qu'après la clôture.
5.2. Contrôles et scellements
Les transitions sensibles produisent des éléments techniques destinés au contrôle du scrutin.
À la clôture, Élection-parents contrôle notamment la cohérence entre le nombre de bulletins enregistrés et le nombre d'électeurs émargés. Des horodatages et des empreintes de scellement sont conservés aux étapes prévues pour permettre une vérification ultérieure de l'état des données.
L'urne et la liste d'émargement ne restent donc pas des données librement modifiables pendant toutes les phases du scrutin.
5.3. Clé de dépouillement
Pendant la cérémonie d'ouverture, la clé privée nécessaire au dépouillement est répartie en trois parts.
Deux parts sur trois sont nécessaires pour reconstituer la clé et déchiffrer les bulletins. Une seule part ne permet pas de dépouiller.
Cette condition technique ne remplace pas les règles de présence du bureau des élections prévues par les textes.
5.4. Résultats
Après déchiffrement, la plateforme calcule les résultats à partir des suffrages exploitables du scrutin. Un bulletin qui ne peut pas être déchiffré peut être isolé pour analyse sans bloquer l'ensemble du dépouillement.
Élection-parents affiche ensuite les informations prêtes à saisir dans ECECA, avec les bons intitulés et dans le bon format. La saisie officielle, le contrôle de cohérence et la répartition des sièges restent réalisés dans ECECA.
6. Données, séparation et contrôle a posteriori
6.1. Registres distincts
La plateforme sépare les données selon leur fonction :
- identification et gestion des électeurs ;
- configuration du scrutin et listes candidates ;
- émargement ;
- bulletins chiffrés ;
- résultats ;
- traces techniques et journaux.
Les bulletins sont rattachés au scrutin, pas à l'identité de l'électeur dans la structure de l'urne.
Les finalités détaillées, bases légales, durées de conservation et droits des personnes sont décrits dans Protection des données personnelles.
6.2. Éléments utiles au contrôle
Élection-parents conserve les éléments techniques nécessaires au suivi et au contrôle du scrutin dans le périmètre prévu :
- états et transitions du scrutin ;
- horodatages ;
- émargement ;
- contrôles de cohérence ;
- empreintes de scellement ;
- preuve technique associée au vote ;
- journaux d'activité et de sécurité.
Ces éléments permettent de vérifier le déroulement des opérations sans créer dans les journaux un lien entre l'identité d'un votant et le contenu de son suffrage.
6.3. Résultats et accès au contenu des votes
Les résultats sont produits après dépouillement sous forme agrégée.
L'interface d'administration n'est pas conçue pour permettre au directeur, au chef d'établissement ou à Beneylu de consulter au fil de l'eau le contenu individuel des bulletins déposés dans l'urne.
7. Journalisation, supervision et sécurité opérationnelle
7.1. Journaux séparés des données métier
Les événements utiles au diagnostic et au contrôle sont enregistrés sous forme structurée dans une base dédiée aux journaux, distincte de la base qui porte les données métier du scrutin.
Les traces peuvent notamment porter sur l'action demandée, son contexte, l'horodatage et le résultat technique de l'opération.
7.2. Intégrité des journaux
Les enregistrements peuvent être associés à une empreinte cryptographique calculée à partir des éléments utiles de la ligne. Cette empreinte permet de contrôler l'intégrité de la trace dans l'usage prévu.
7.3. Données sensibles
Les données potentiellement sensibles sont filtrées ou masquées avant leur enregistrement dans les journaux lorsque leur présence n'est pas nécessaire.
Le contenu des bulletins et les données qui permettraient de relier directement un votant à son choix n'ont pas vocation à être inscrits dans les journaux courants. Les courriels et codes sensibles font également l'objet de précautions pour éviter leur réapparition en clair dans des traces techniques inadaptées.
7.4. Supervision
Élection-parents utilise Sentry pour agréger les exceptions et incidents techniques utiles au diagnostic et au suivi des erreurs.
L'application applique également des en-têtes de sécurité HTTP, notamment contre le clickjacking et le sniffing de type MIME, et utilise HTTPS pour les échanges avec le service.
8. Chiffrement et gestion des clés
8.1. Suite cryptographique
Le chiffrement applicatif du bulletin repose sur :
- la courbe P-256 ;
- un échange de type ECDH avec une clé publique éphémère côté bulletin ;
- HKDF-SHA256 pour la dérivation de clé ;
- AES-256-GCM pour le chiffrement authentifié.
Le contexte cryptographique est lié au scrutin afin de limiter les risques de rejeu ou de mélange entre deux scrutins.
Le transport réseau est en outre protégé par TLS.
8.2. Clé publique
Une paire de clés propre au scrutin est générée lors de sa préparation. La clé publique sert à chiffrer les bulletins.
Une empreinte dérivée de cette clé permet de contrôler que les paramètres utilisés par le navigateur correspondent à ceux du scrutin.
8.3. Clé privée et partage de secret
La clé privée n'est pas conservée dans l'application sous une forme directement exploitable pendant le vote.
Elle est divisée en trois parts selon un schéma de partage de secret de Shamir, avec un seuil de deux parts. Deux parts permettent de reconstituer la clé au moment du dépouillement (une seule part ne suffit pas).
9. Hébergement et services externes
9.1. Hébergement de l'application
Élection-parents est exploitée sur Scalingo, sous forme de plateforme managée (PaaS).
L'environnement d'exécution de l'application est situé dans une zone qualifiée SecNumCloud, dans le périmètre correspondant à la qualification portée par l'hébergeur.
La qualification de cette zone ne doit pas être étendue par défaut aux services externes utilisés pour d'autres fonctions, comme l'envoi de courriels, le support ou la supervision.
9.2. Application et base de données
Le service est une application web développée en PHP / Symfony. Les données métier sont stockées dans PostgreSQL.
L'architecture distingue les fonctions liées aux électeurs, aux bulletins, aux résultats et aux traces techniques. Les journaux applicatifs disposent de leur propre stockage, décrit au chapitre 7.
9.3. Services externes
Des services spécialisés complètent l'application pour l'envoi des courriels, la supervision technique et l'assistance.
La liste des sous-traitants utilisés pour ces fonctions et les informations relatives à la localisation des traitements sont tenues à jour dans Protection des données personnelles.
10. Accessibilité, disponibilité et limites
10.1. Accessibilité
Les interfaces intègrent des pratiques d'accessibilité numérique : association des libellés et aides aux champs, attributs ARIA sur des composants interactifs et textes de remplacement sur les images porteuses d'information.
Élection-parents ne revendique pas, à ce jour, une conformité formelle au RGAA attestée par un audit d'accessibilité publié.
L'accès effectif au vote dépend aussi du matériel, du navigateur, du réseau et des conditions dans lesquelles l'électeur utilise son poste.
10.2. Disponibilité
L'hébergement managé et la supervision technique soutiennent la disponibilité du service et la détection des incidents pendant les périodes de vote.
Aucun service en ligne ne peut garantir une disponibilité absolue. Les incidents doivent donc être traités dans le cadre de l'assistance technique prévue pour le scrutin.
10.3. Ce que la plateforme ne peut pas garantir seule
Le chiffrement et les contrôles serveur ne neutralisent pas un poste de vote compromis, l'observation physique de l'écran ou une pression exercée sur l'électeur au moment où il choisit son bulletin.
Ces risques relèvent aussi de l'environnement de vote et des mesures organisationnelles du scrutin.
11. Audit indépendant et attestation de conformité
Capgemini a réalisé en avril 2026 un audit indépendant d'Élection-parents.
La mission a porté sur :
- le code de la solution ;
- des tests d'intrusion sur l'application exposée ;
- la conformité du système de vote électronique dans le périmètre examiné.
Le rapport d'audit atteste de la conformité de la solution Élection-parents pour l'organisation des élections des représentants de parents d'élèves.
L'attestation de conformité mise à disposition sur ce site permet aux directions, DPD et RSSI de prendre connaissance de cette conclusion sans diffuser le rapport détaillé.
L'attestation indique notamment que le périmètre évalué présente un niveau de sécurité jugé conforme et rentre dans les conditions de conformité de la CNIL de niveau 1.
12. Sources et documents
Textes applicables au scrutin
- Code de l'éducation
- Arrêté du 13 mai 1985 relatif au conseil d'école
- Décret n° 2023-805 du 21 août 2023
- Arrêté du 2 juillet 2024 pour le second degré
- Arrêté du 2 juillet 2024 modifiant l'arrêté du 13 mai 1985
- Guide 2026 du ministère de l'Éducation nationale
- Annexe technique du ministère sur le vote électronique
Sécurité du vote électronique
- CNIL, délibération n° 2026-045 du 19 mars 2026
- ANSSI, recommandations 2026 pour le vote par Internet
Élection-parents
- Attestation de conformité 2026
- Protection des données personnelles
- Mentions légales
- Guide du vote électronique 2026
La date de dernière mise à jour est le 15 septembre 2026.