Webversailles et confidentialité : ce que tout personnel de l’académie doit savoir

Un collègue ouvre Thunderbird un lundi matin, tape son mot de passe académique comme d’habitude, et le client refuse la connexion. Depuis le passage progressif à OAuth2 sur l’académie de Versailles, ce scénario se multiplie dans les salles des profs et les bureaux administratifs. Derrière ce changement technique se joue une question plus large : la confidentialité des échanges sur Webversailles et la messagerie académique concerne chaque personnel, du professeur remplaçant à l’agent comptable.

OAuth2 sur la messagerie Versailles : ce qui change pour vos identifiants

L’académie de Versailles abandonne progressivement l’authentification par simple couple identifiant/mot de passe stocké en clair dans les clients de messagerie. Le protocole OAuth2, lié à l’environnement Microsoft 365, remplace ce mécanisme pour les accès IMAP et POP via Thunderbird, Outlook ou les applications mobiles.

A lire en complément : Webmail Lyon Convergence : sécurité et confidentialité

Concrètement, le logiciel ne conserve plus votre mot de passe en local. Il utilise un jeton d’accès temporaire, renouvelé automatiquement. Si quelqu’un accède à votre ordinateur, il ne trouvera pas votre mot de passe académique en fouillant la configuration du client mail.

Un jeton OAuth2 compromis se révoque sans changer le mot de passe du compte. C’est un gain réel par rapport à l’ancien système, où un mot de passe volé donnait accès à la messagerie, à Arena et potentiellement à l’ENT de l’établissement.

A lire aussi : Sécurité et confidentialité des données avec V2 Medisys

Agent administratif de l'académie accédant à l'espace numérique de travail Webversailles sur un poste informatique sécurisé

Pour que la bascule fonctionne sur Thunderbird, il faut supprimer l’ancien compte configuré en IMAP classique et le recréer en sélectionnant OAuth2 comme méthode d’authentification. Sur les versions récentes, la détection est automatique. Sur les postes plus anciens, les retours varient selon la version du logiciel et la configuration réseau de l’établissement.

Fin de la redirection mail académique vers Gmail ou Outlook personnel

Depuis juillet 2025, les redirections automatiques vers une adresse personnelle sont supprimées sur l’académie de Versailles. Un enseignant qui recevait ses convocations et ses notifications RH sur son Gmail ne les voit tout simplement plus arriver.

Cette décision a une motivation directe liée à la confidentialité : quand un message académique contenant des données d’élèves ou des informations de gestion du personnel transite vers un service grand public, l’académie perd tout contrôle sur le traitement de ces données. Google ou Microsoft (côté Outlook.com) appliquent leurs propres conditions, hors du périmètre RGPD garanti par l’institution.

Ce que ça implique au quotidien

  • La boîte webmail Versailles devient le seul point de consultation fiable pour les messages professionnels, y compris les alertes de sécurité et les décisions administratives
  • Les personnels qui utilisaient la redirection comme unique mode de consultation doivent configurer un accès direct au webmail ou paramétrer un client de messagerie avec OAuth2
  • Les pièces jointes sensibles (bulletins, signalements, documents RH) restent dans l’infrastructure académique au lieu de se retrouver indexées par un service tiers

On peut regretter le côté pratique de la redirection, mais la logique de protection des données est cohérente. Un message contenant le nom, la classe et les résultats d’un élève n’a rien à faire sur un serveur publicitaire.

Données personnelles et services numériques de l’académie : qui fait quoi

Le délégué à la protection des données (DPO) de l’académie de Versailles est identifié au rectorat, au 3 boulevard de Lesseps à Versailles. C’est le point de contact pour toute question sur le traitement de vos données en tant que personnel, ou sur les données d’élèves que vous manipulez via les outils numériques.

Chaque service numérique académique collecte des données différentes, avec des finalités distinctes. La messagerie traite les métadonnées de connexion et le contenu des messages. Arena gère les accès aux applications métier. L’ENT de l’établissement stocke les échanges pédagogiques et parfois des données de santé dans le cadre des PAI ou des signalements.

Cookies et consentement sur les sites académiques

Les sites de l’académie de Versailles utilisent un panneau de gestion des cookies qui distingue les cookies obligatoires (fonctionnement du site) des cookies de mesure d’audience et des services tiers. Les cookies de mesure d’audience ne sont déposés qu’avec votre accord explicite, et les données collectées restent anonymes.

En pratique, on constate que beaucoup de personnels cliquent sur « Tout accepter » sans lire le détail. Pour la confidentialité de votre navigation professionnelle, refuser les cookies non obligatoires sur les sites académiques reste la posture la plus simple.

Protéger son compte webmail Versailles contre le phishing

Les tentatives de phishing ciblant les personnels de l’Éducation nationale exploitent souvent la méconnaissance des circuits officiels. Un mail imitant une notification Arena ou une convocation du rectorat renvoie vers une page de connexion factice qui capture les identifiants.

  • Vérifier systématiquement l’URL avant de saisir ses identifiants : le webmail académique passe par les domaines officiels de l’académie de Versailles, pas par un sous-domaine inconnu
  • Ne jamais transmettre son mot de passe ou son jeton d’accès par mail, même à un supérieur hiérarchique ou à un service informatique qui le demande
  • Signaler tout mail suspect à la plateforme d’assistance CARIINA plutôt que de le transférer à des collègues, ce qui multiplie l’exposition

Le passage à OAuth2 réduit le risque lié au phishing classique, puisque le mot de passe n’est plus saisi directement dans le client de messagerie. En revanche, les attaques par page de connexion factice restent efficaces si on ne vérifie pas l’adresse du site.

Deux membres du personnel de l'académie de Versailles discutant des règles de confidentialité et de protection des données lors d'une réunion de formation

La confidentialité sur Webversailles ne repose pas sur un seul mécanisme technique. Elle tient à l’articulation entre le protocole d’authentification, la suppression des redirections vers le grand public et les réflexes quotidiens de chaque agent. Le DPO académique reste le recours pour toute situation où vous doutez du traitement appliqué à vos données ou à celles des élèves que vous accompagnez.