Sur un site industriel, une donnée technique peut aussi renseigner sur une personne. Un identifiant de badge, l’affectation d’un poste ou un journal de connexion peuvent permettre de relier une action à un opérateur. L’enjeu consiste à conserver les informations nécessaires à la production et à la sécurité, tout en maîtrisant les usages qui concernent les salariés, les visiteurs ou les intervenants.
Une démarche utile part d’un équipement ou d’un atelier concret. Elle décrit les données produites, les rapprochements possibles, les décisions prises à partir de ces données et les personnes qui y accèdent. Ce guide propose une méthode de revue avant mise en service, puis pendant l’exploitation. Il distingue les obligations actuelles du RGPD des travaux de préparation à NIS2, dont la transposition française reste à apprécier à la date indiquée.
Repérer les données personnelles dans les flux industriels
Une température de moteur isolée ne décrit pas nécessairement une personne. La même mesure, associée à l’identifiant d’un opérateur, à son poste et à l’heure d’une intervention, peut devenir une information le concernant. Il faut examiner les moyens raisonnablement susceptibles d’être utilisés pour identifier quelqu’un, y compris les rapprochements avec des informations accessibles à d’autres acteurs. Le seul retrait du nom ne suffit pas à rendre un jeu de données anonyme.
Commencez par suivre un flux depuis le capteur jusqu’au tableau de bord. Repérez les identifiants, les horodatages, les comptes techniques et les correspondances conservées dans d’autres systèmes. Un numéro d’équipe peut encore permettre une identification lorsque l’équipe ne compte qu’une personne sur un créneau. Une donnée pseudonymisée reste soumise au RGPD si la personne peut être retrouvée dans les conditions pertinentes.
La minimisation des données conduit ensuite à demander si chaque association est nécessaire. Pour analyser l’usure d’une pièce, le numéro de série de la machine peut suffire. Pour examiner une intervention de maintenance, une traçabilité nominative peut avoir une justification différente. Décrire séparément ces usages évite de conserver systématiquement l’identité des opérateurs dans toutes les copies de données techniques.
Définir le résultat attendu avant de choisir les indicateurs
Un projet de maintenance prédictive doit préciser ce qu’il cherche à améliorer : détecter une dérive, prévenir une panne ou organiser une intervention. Définissez les données nécessaires à ce résultat et la résolution utile. La fréquence maximale offerte par le capteur n’est pas automatiquement la fréquence nécessaire au traitement. Une série agrégée peut parfois répondre au besoin sans exposer chaque action individuelle.
Prenons un atelier fictif où un tableau de bord rapproche vibrations, changements de réglage et affectations des équipes. L’ingénieur maintenance souhaite comprendre les pannes, tandis que le responsable de production demande un classement des opérateurs. Cette seconde utilisation doit faire l’objet d’une analyse propre. Elle ne devient pas licite parce que les données existent déjà dans un outil installé pour entretenir les machines.
Documentez les usages autorisés et les demandes qui nécessitent une nouvelle décision. L’analyse de la base juridique doit correspondre au traitement réel. L’intérêt légitime peut être pertinent dans certaines situations, mais suppose un intérêt déterminé, la nécessité du traitement et une mise en balance. Le triple test de l’intérêt légitime aide à examiner ces conditions au lieu de choisir cette base par défaut pour tout l’atelier.
Encadrer le contrôle de l’activité des salariés
L’employeur peut contrôler l’exécution du travail, mais les moyens doivent être justifiés et proportionnés. La fiche CNIL du 9 juillet 2026 sur le contrôle de l’activité demande notamment de définir l’objectif, de rechercher les moyens moins intrusifs et de limiter les données, leur conservation et leurs destinataires. Une surveillance permanente est en général excessive ; les circonstances et la finalité doivent néanmoins être examinées concrètement.
Sur un écran destiné à piloter une ligne, distinguez les informations nécessaires à une réaction immédiate de celles utilisées pour évaluer une personne. La visualisation d’une alerte technique ne justifie pas nécessairement l’archivage de toutes les micro-interruptions par salarié. Limitez les accès en fonction des missions et évitez qu’une fonction d’export permette de recréer, hors du système, un suivi plus détaillé que celui qui a été approuvé.
L’information individuelle et les obligations de dialogue social sont deux sujets distincts. Dans son champ d’application, l’article L. 2312-38 du Code du travail prévoit l’information et la consultation préalables du CSE sur les moyens permettant un contrôle de l’activité. La signature d’une notice par les salariés ne remplace pas cette procédure et ne vaut pas consentement général à n’importe quel dispositif.
Organiser les badges sans confondre accès et pointage
Un badge peut permettre d’ouvrir une porte, de vérifier une habilitation ou de suivre le temps de travail. Ces usages ne doivent pas être fusionnés implicitement. Définissez les zones concernées, les catégories de personnes et les événements enregistrés. Une habilitation d’accès peut rester nécessaire pendant la présence d’un intervenant sur le site, alors que ses journaux d’entrée et de sortie suivent une autre durée.
La CNIL distingue les données d’habilitation et les journaux d’accès. Elle recommande notamment la suppression des journaux d’accès trois mois après leur enregistrement et distingue l’archivage intermédiaire pouvant aller jusqu’à cinq ans pour les données utilisées au suivi du temps de travail. Ces indications ne constituent pas une durée unique applicable à toutes les données du badge ou à tous les dossiers RH.
Prévoyez le départ d’un salarié, la fin d’une mission et la perte d’un badge. Qui retire l’habilitation, qui contrôle les accès résiduels et qui traite une demande de consultation des données ? Un prestataire de maintenance ne doit pas conserver son accès parce que son contrat commercial est encore présent dans le système. La revue périodique doit rapprocher droits techniques et besoin opérationnel actuel.
Installer des caméras en fonction du risque à traiter
Une caméra peut protéger des accès, des équipements ou des personnes, mais son cadrage doit correspondre à cet objectif. La fiche CNIL sur la vidéosurveillance au travail rappelle les limites de la surveillance des salariés. Un poste ne doit pas être filmé en permanence par simple commodité de supervision ; des circonstances particulières, comme un risque lié à une machine dangereuse, nécessitent une justification précise.
Évaluez le cadrage réel, pas seulement le plan d’implantation. Une caméra dirigée vers une machine peut également filmer un espace de pause, un écran ou l’ensemble des déplacements d’un opérateur. Déterminez qui peut visionner les images et dans quelles situations. Lorsque le site comprend des zones ouvertes au public, vérifiez aussi le régime de vidéoprotection applicable, distinct des seules obligations du RGPD.
La durée doit correspondre à l’objectif ; la CNIL indique qu’elle n’excède en principe pas un mois et que quelques jours peuvent suffire. Une extraction justifiée pour une procédure doit être isolée et encadrée, plutôt que prolonger l’archive entière. Prévoyez l’information des personnes et la gestion de leurs demandes. L’espace disque disponible ne constitue pas une justification de conservation.
Décider si une AIPD est nécessaire avant le déploiement
Une analyse d’impact est obligatoire lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Il faut examiner les critères de risque et les listes applicables, et non déduire la réponse du seul mot « capteur ». Des données purement techniques réellement anonymes et un système de suivi détaillé des opérateurs n’appellent pas la même analyse.
La liste de la CNIL vise notamment les traitements ayant pour finalité de surveiller de manière constante l’activité des employés, dans les situations où ils peuvent être justifiés. La CNIL rappelle cette exigence, qui ne se limite pas au travail à distance. Une AIPD n’autorise toutefois pas un traitement disproportionné : elle doit contribuer à modifier le projet ou, si nécessaire, à ne pas le mettre en œuvre.
Associez production, informatique industrielle, sécurité, ressources humaines et DPO lorsqu’il existe. Examinez des risques concrets : attribution erronée d’une panne, classement injustifié, accès à des données de santé ou diffusion d’un historique d’activité. Décidez des mesures avant la mise en service et conservez les arbitrages. Une modification du dispositif ou de ses usages peut nécessiter une mise à jour de l’analyse.
Lire correctement la décision Amazon France Logistique
La CNIL avait prononcé une amende de 32 millions d’euros le 27 décembre 2023. Le Conseil d’État, par sa décision du 23 décembre 2025, n° 492830, l’a ramenée à 15 millions d’euros. Il a réformé certains constats relatifs à la base juridique d’indicateurs, tout en maintenant notamment le manquement lié à la conservation indifférenciée de données très détaillées pendant 31 jours pour différentes finalités.
Cette décision ne se résume donc pas à une interdiction générale de tout indicateur individuel, ni à une validation générale de la surveillance. Pour un industriel, elle invite à justifier séparément le signal utilisé immédiatement, son détail, son archivage et ses usages ultérieurs. Le raisonnement doit porter sur la configuration réelle du projet. Un montant d’amende ou une décision concernant un entrepôt ne remplace pas cette analyse.
Qualifier les prestataires et encadrer la maintenance à distance
Un éditeur, un intégrateur ou un mainteneur n’est pas automatiquement sous-traitant pour toutes ses activités. Identifiez les opérations effectuées sur des données personnelles et les décisions prises par chaque acteur. La distinction entre responsable et sous-traitant doit précéder le choix du contrat. Un prestataire peut aussi traiter certaines données pour ses propres finalités, qui demandent une qualification distincte.
Lorsqu’il agit pour votre compte, les obligations de sous-traitance doivent être traduites dans un accord adapté. Décrivez les instructions, les personnes autorisées, les sous-traitants ultérieurs, la sécurité et les conditions d’assistance. Les opérations à distance méritent une attention particulière : accès ouvert seulement pour une intervention, identité du technicien, droits limités et preuve des actions réalisées.
Cartographiez aussi les lieux d’hébergement et d’accès. Une connexion de support peut créer un transfert international selon les acteurs et les circonstances ; le seul emplacement du serveur ne suffit pas à conclure. Examinez les garanties nécessaires avec les spécialistes concernés. À la fin d’une intervention ou d’un contrat, supprimez les accès et traitez les copies de journaux ou de bases utilisées pour le diagnostic.
Fixer des durées par usage et les appliquer aux copies
La durée de vie d’une machine ne justifie pas celle de tous les journaux nominatifs produits pendant son fonctionnement. Distinguez la donnée nécessaire au diagnostic immédiat, l’historique technique utile aux analyses et la preuve liée à un événement précis. Il peut être possible de conserver plus longtemps une série réellement anonymisée, à condition que l’anonymisation résiste aux rapprochements raisonnablement envisageables.
Établissez les durées de conservation par catégorie et finalité, avec leur point de départ, les accès à l’archive et les modalités de suppression. Les dossiers RH n’ont pas tous un délai de cinq ans. Les pièces de paie, habilitations, candidatures et documents relatifs à un litige répondent à des besoins différents. La fiche générale de la CNIL aide à distinguer usage courant et archivage intermédiaire.
Vérifiez les copies exportées pour une étude, les postes de maintenance et les environnements de test. Une règle appliquée uniquement au logiciel central laisse subsister des données ailleurs. Documentez les exceptions, par exemple une conservation ciblée nécessaire à la défense d’un droit, et revoyez-les lorsque leur justification disparaît. Une sauvegarde doit également avoir une politique de cycle de vie et de restauration cohérente.
Distinguer la préparation NIS2 des obligations déjà applicables
Au 27 septembre 2026, le dossier de l’Assemblée nationale présente encore le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Il annonce une discussion en première lecture le 7 octobre 2026. Cette inscription au calendrier n’est ni une adoption définitive ni une promulgation. Il serait donc inexact de présenter toutes les dispositions du projet comme des obligations françaises déjà applicables.
L’ANSSI présente le ReCyF comme un document de travail disponible depuis le 17 mars 2026 et non obligatoire par défaut à ce stade. Les entreprises peuvent préparer leur sécurité et leur analyse d’assujettissement. Celle-ci doit examiner l’activité, la catégorie sectorielle, la taille et les exceptions pertinentes ; l’étiquette « industrie » ne suffit pas à faire de toute usine une entité essentielle ou importante.
La transposition de NIS2 en France doit être suivie séparément de la conformité RGPD. Les obligations déjà applicables, notamment la sécurité des traitements prévue par l’article 32 du RGPD, continuent de produire leurs effets. Les deux démarches peuvent partager une cartographie et des mesures, tout en conservant leurs périmètres, leurs critères d’incident et leurs destinataires. Une panne industrielle sans données personnelles et une violation de données ne se traitent pas nécessairement de la même manière.
Préparer l’exploitation et les situations anormales
Avant la mise en service, faites suivre un scénario concret aux équipes : accès d’un mainteneur, extraction de journaux, erreur d’affectation d’un opérateur puis retrait de son habilitation. Vérifiez que chaque action est possible avec les droits prévus. Demandez à un utilisateur ordinaire ce qu’il comprend des informations affichées et ce qu’il peut exporter. Cette vérification peut révéler des usages non anticipés.
En cas d’incident, coordonnez la continuité industrielle et l’analyse des conséquences pour les personnes. Une procédure de violation de données aide à qualifier les faits, documenter les décisions et examiner les notifications selon les conditions du RGPD. Les flux de départ et de livraison peuvent nécessiter un travail commun avec les équipes transport et logistique, sans étendre à tous les systèmes le même niveau d’accès.
Le registre des traitements doit refléter les usages réels et leurs évolutions. Prévoyez une formation adaptée aux salariés : reconnaître une demande d’accès, signaler une nouvelle exportation et éviter les copies inutiles. Le résultat attendu est un dossier d’exploitation compréhensible, avec des responsables, des décisions et des contrôles effectivement réalisés.
Questions fréquentes
Un identifiant technique rend-il les données anonymes ?
Non, si une personne peut encore être identifiée par les moyens raisonnablement envisageables. Vérifiez notamment les tables de correspondance, les affectations de poste et les horaires. La pseudonymisation peut réduire les risques, mais elle ne fait pas disparaître l’application du RGPD.
L’intérêt légitime autorise-t-il toute maintenance prédictive ?
Non. Il faut examiner les données personnelles réellement nécessaires, les alternatives et les conséquences pour les personnes. Une base juridique pertinente ne dispense pas de minimisation, d’information ou de sécurité. Un nouvel usage pour évaluer les salariés demande une analyse spécifique.
NIS2 remplace-t-elle le RGPD ?
Non. La cybersécurité et la protection des données personnelles ont des périmètres différents. L’état de la transposition française doit être vérifié à la date du projet, et chaque entreprise doit examiner son éventuel assujettissement. La préparation à NIS2 ne suspend aucune obligation RGPD déjà applicable.