L'avenir du LMS est auditable
Les plateformes de formation vous demandent une confiance qu'elles ne permettent pas de vérifier. Pourquoi l'auditabilité doit devenir un critère d'achat.
Une plateforme de formation, un LMS pour Learning Management System, demande beaucoup de confiance. Elle sait qui apprend quoi, à quel rythme, avec quels résultats, dans quelle organisation et ces données valent de l'or. Elle héberge le savoir-faire que ses clients ont mis des années à formaliser.
Et elle demande de la croire sur parole.
C'est cette asymétrie qui doit bouger, et le mouvement a déjà commencé ailleurs. C'est aussi la suite logique de notre position sur l'open source et la souveraineté.

Ce que le marché sait faire aujourd'hui
Poser une question à un éditeur produit une réponse contractuelle. Les données sont hébergées ici, elles ne servent pas à cela, elles sont conservées tant de temps. Le client obtient un engagement, éventuellement une certification portant sur des processus, parfois un audit annuel dont il ne verra pas le détail.
Rien de tout cela n'est faux. Mais rien de tout cela n'est vérifiable par le client lui-même. La conformité déclarative répond à la question « avez-vous écrit que vous ne le faites pas », jamais à la question « pouvez-vous le faire ».
Ce sont deux questions différentes, et seule la seconde compte quand l'environnement juridique se durcit.
Pourquoi la déclaration ne suffira plus
Trois évolutions convergent.
Le droit européen déplace la charge de la preuve. L'article 25 du RGPD impose la protection des données dès la conception, l'article 28 encadre ce qu'un sous-traitant peut faire des données confiées, l'article 32 exige des mesures de sécurité appropriées. Ce sont des obligations de démonstration, pas de déclaration. Un responsable de traitement doit pouvoir établir ce que fait sa chaîne de sous-traitance.
Les autorités raisonnent en termes de capacité, pas d'intention. Quand la CNIL écrit, le 19 juillet 2024, que pour les traitements sensibles « les données hébergées dans l'Union européenne ne devraient pas être sujettes à un risque d'accès non autorisé par des autorités d'États tiers », elle ne demande pas si l'accès a eu lieu. Elle demande s'il est possible. Le raisonnement par le risque structurel, appliqué à l'hébergement, s'appliquera aux logiciels.
Les acheteurs se sont fait avoir. Une organisation qui a déjà migré une fois dans l'urgence, ou découvert des frais qu'elle n'avait pas anticipés, ne se satisfait plus d'une brochure. Elle demande à voir.
Ce que l'auditabilité change réellement
Un code lisible ne rend pas une plateforme vertueuse. Il rend ses affirmations falsifiables, ce qui est très différent et bien plus utile.
Un client peut faire vérifier ce que la plateforme collecte au-delà du nécessaire. Un DPO peut établir la cartographie réelle des traitements plutôt que celle qu'on lui décrit. Un RSSI peut évaluer une architecture au lieu d'un argumentaire. Et une organisation qui décide de partir sait exactement ce qu'elle emporte.
Cela discipline aussi l'éditeur. Une promesse contredite par son propre code n'est plus une question de communication, c'est un fait constatable par n'importe qui.
L'objection économique, qui est la vraie
Si le code est ouvert, que reste-t-il à vendre ?
La réponse est connue, parce que le modèle existe depuis longtemps dans l'infrastructure et les bases de données : l'hébergement infogéré, les modules propriétaires, le contenu, l'accompagnement et la responsabilité contractuelle. Personne n'achète une plateforme de formation pour le plaisir de l'exploiter lui-même. Les organisations qui en ont les compétences le font déjà, avec les solutions libres existantes comme Moodle, et elles ne sont pas notre marché : le calcul du coût total leur donne d'ailleurs souvent raison.
Ce que l'ouverture supprime, ce n'est pas le revenu. C'est la captivité comme levier commercial.
Ce que nous nous engageons à faire, et où nous en sommes
Notre trajectoire va vers un modèle open core : un cœur de plateforme lisible et exécutable par qui le souhaite, notre valeur restant dans l'hébergement, les modules et les contenus.
Il faut l'écrire sans ambiguïté : ce n'est pas fait. Le code de Magistrae n'est pas ouvert aujourd'hui, l'auto-hébergement par un client n'est pas disponible, et nous ne donnons pas de date, parce qu'une échéance manquée sur ce sujet vaudrait moins que rien. La liste complète de ce que nous n'avons pas encore fait est publiée et datée.
Nous préférons être jugés sur ce que nous publions, au fil des mises à jour, que sur un calendrier annoncé.
Ce que vous pouvez exiger dès maintenant
Sans attendre que le marché bascule, quatre demandes raisonnables à formuler à n'importe quel éditeur :
- la liste nominative des sous-traitants qui accèdent aux données de vos apprenants ;
- la section « finalités » du contrat de sous-traitance, dans son intégralité ;
- la démonstration de l'export, en conditions réelles, pendant la phase d'évaluation ;
- la réponse écrite à la question de l'assujettissement à un droit tiers.
Aucune de ces demandes n'exige un code ouvert. Toutes révèlent la posture de l'éditeur en quelques jours.
Sources
- Règlement (UE) 2016/679, articles 25, 28 et 32.
- CNIL, « Cloud : les risques d'une certification européenne permettant l'accès des autorités étrangères aux données sensibles », 19 juillet 2024.
Magistrae LMS — Prise en main & bonnes pratiques
Donnez instantanément accès à nos parcours de formation IA / M365 / Cybersécurité conçus par nos experts.
- Sans engagement
- Formation Cybersécurité, IA & Microsoft 365 incluse
- Compatible ISO 9001
Créez, diffusez et pilotez vos propres formations sur LA plateforme LMS multi-tenant la moins chère du marché.
- Clients illimités
- Formations illimitées
- Jusqu'à 10 000 apprenants inclus
- Conforme Qualiopi