La décision finale de la FTC (5 juin 2026) a établi que le fournisseur de logiciels scolaires Illuminate Education n'avait pas sécurisé les données de 10,1 millions d'élèves après une violation en 2021-2022, et lui impose désormais des audits de sécurité indépendants tous les deux ans pendant dix ans, ainsi que des limites de minimisation et de conservation des données.
Détails
Promoteur
U.S. Federal Trade Commission / Illuminate Education, Inc.
Période
Breach 2021-2022; FTC final order 5 June 2026
Mots-clés
K-12 education, edtech data privacy, regulatory enforcement
Description
Illuminate Education, Inc., société enregistrée en Californie dont le logiciel scolaire hébergé dans le cloud est utilisé pour gérer les informations de plus de 17 millions d'élèves dans plus de 5 200 districts scolaires américains, a subi une violation de données entre fin décembre 2021 et janvier 2022. Selon la plainte de la Federal Trade Commission (FTC) américaine, un acteur malveillant a utilisé les identifiants d'un ancien employé pour accéder à l'environnement d'hébergement cloud d'Illuminate et a exfiltré des données — notamment les adresses e-mail et postales, dates de naissance, dossiers scolaires et informations relatives à la santé des élèves — sans être détecté pendant environ 13 jours. La violation a touché plus de 10,1 millions d'élèves actuels et anciens. La FTC a affirmé qu'Illuminate avait ignoré des avertissements antérieurs concernant des vulnérabilités de sécurité, n'avait pas mis en œuvre de mesures de protection raisonnables telles que le chiffrement, les contrôles d'accès et la surveillance, avait dénaturé ses pratiques de protection des données dans ses déclarations publiques et ses contrats avec les districts scolaires, et n'avait pas fourni de notifications de violation en temps utile. La décision finale de la Commission, rendue le 5 juin 2026 après une période de consultation publique, exige qu'Illuminate publie un calendrier de conservation des données dans un délai de 90 jours, adopte des pratiques de minimisation des données et se soumette à des évaluations de sécurité indépendantes par des tiers, initialement puis tous les deux ans, pendant dix ans — l'une des décisions de sécurité des données les plus longues jamais prises par la FTC dans le secteur de l'éducation. Ce cas est inclus à titre de mise en garde sur une défaillance de gouvernance : il illustre les conséquences d'une protection des données inadéquate dans un logiciel éducatif largement déployé, ainsi que le type de mesure corrective réglementaire de long terme désormais appliquée à ce secteur.
Mise en œuvre
Les détails de mise en œuvre (coût, calendrier, personnel, conditions de réussite) ne sont pas encore disponibles pour cette pratique.
Vous portez cette pratique ?
Revendiquez-la —
les porteurs vérifiés obtiennent un contact public sur la page et peuvent proposer des corrections.
Sources de données
D'où proviennent les informations de cette pratique, et quand.