Aller au contenu
Legiscope
Menu
Data Privacy

RGPD et ressources humaines : guide employeur 2026

RGPD en ressources humaines : recrutement, paie, conservation, surveillance, badges, géolocalisation et sécurité du SIRH.

RGPD et ressources humaines : décider par traitement, informer et limiter

La fonction RH traite des candidatures, contrats, paie, absences, formations, évaluations et outils de travail. Ces usages concernent les mêmes personnes, mais leurs bases juridiques et leurs durées ne sont pas interchangeables. Le déséquilibre entre employeur et salarié rend le consentement difficile à utiliser comme fondement ordinaire ; cela ne rend pas pour autant chaque traitement nécessaire au contrat. L’employeur doit expliquer la finalité, choisir une base juridique adaptée, limiter les accès et prouver ses choix.

Ce guide donne une méthode au DRH et au DPO. Il s’appuie sur le référentiel CNIL de gestion RH, le guide du recrutement et le référentiel de durées publié en avril 2026. Ces documents fournissent des repères pour les traitements qu’ils couvrent ; l’employeur doit examiner ses propres finalités et les textes applicables. Un tableur « toutes les données RH cinq ans après le départ » ne répond pas à cette exigence.

1. Cartographier les usages et les acteurs

Le registre des traitements distingue au minimum candidatures, gestion administrative, paie, temps de travail, santé et sécurité, formation, accès aux locaux, informatique et signalements. Pour chacun, indiquez le responsable, les personnes concernées, les catégories de données, les destinataires, les prestataires et la durée. Des données peuvent provenir de plusieurs outils : un badge, un SIRH et une messagerie ne doivent pas être fusionnés en un historique individuel illimité sans finalité claire.

L’employeur est souvent responsable, mais un prestataire de paie ou de SIRH peut agir comme sous-traitant dans un périmètre précis. Vérifiez le contrat de sous-traitance, les sous-traitants ultérieurs et les accès de support. Le service de santé au travail a ses propres responsabilités pour les informations médicales ; le dossier médical détaillé ne doit pas être versé au dossier RH. Le manager n’a pas besoin d’accéder à tous les justificatifs transmis à la paie.

Exemple hypothétique : une entreprise reçoit des arrêts de travail via une boîte mail partagée. La paie a besoin des dates et justificatifs utiles ; le manager doit organiser l’absence et le remplacement, sans connaître un diagnostic. Une procédure qui sépare les destinataires et nettoie les pièces jointes des boîtes générales réduit le risque plus concrètement qu’une simple mention « données confidentielles ».

2. Choisir la base juridique sans automatisme

L’exécution du contrat peut couvrir ce qui est objectivement nécessaire à la relation de travail ; une obligation légale peut couvrir déclarations sociales et tenue de certains documents. Un intérêt légitime peut être envisagé pour une sécurité ou une organisation interne, après balance avec les droits des personnes et lorsqu’il est disponible pour le responsable concerné. L’analyse doit rester spécifique. La paie, la gestion d’un annuaire photographique facultatif et la surveillance d’un véhicule ne reposent pas tous sur le même fondement.

Le consentement RGPD suppose un choix libre et un refus sans préjudice. Dans la relation de travail, il est souvent inadapté à un contrôle ou à une mesure imposée. Pour une publication facultative de portrait, l’employeur peut envisager un choix véritablement distinct, avec une autre solution pour la personne qui refuse. Il doit pouvoir arrêter la publication si le consentement est retiré dans les conditions applicables. Une case signée au contrat ne régularise pas une surveillance disproportionnée.

Pour les données relevant de l’article 9, une base de l’article 6 ne suffit pas : il faut aussi une exception applicable et des garanties. L’aptitude, la prévention ou la gestion de certaines obligations en matière de droit du travail demandent une analyse précise. Ne conservez pas un détail médical parce qu’il a été spontanément communiqué. Les données d’infractions et les vérifications de casier requièrent également un fondement et un périmètre particuliers ; elles ne deviennent pas licites au titre d’une simple « politique sécurité ».

3. Recrutement : proportionner chaque étape

Au début du processus, ne demandez que les informations pertinentes pour apprécier les compétences et la capacité à occuper l’emploi. Les références, tests et recherches sur Internet sont des traitements à expliquer. Un recruteur ne devrait pas aspirer les profils personnels d’un candidat ni conserver des commentaires subjectifs sans rapport avec le poste. Prévoyez qui voit le dossier, à quel stade, et comment une décision est consignée sans commentaire discriminatoire. Les outils d’aide au tri appellent aussi une analyse des biais et de la transparence.

La CNIL distingue plusieurs raisons de conservation des candidatures non retenues : expliquer un rejet pendant un temps court, constituer un vivier pour de futures offres ou conserver des éléments à des fins probatoires. Elle recommande généralement de ne pas dépasser deux ans depuis le dernier contact dans les cas qu’elle expose, mais ce n’est pas une permission de garder systématiquement tout le dossier deux ans. Pour un vivier, analysez le fondement retenu et informez clairement le candidat ; la CNIL recommande notamment de demander son accord dans le cas décrit par son guide. Conservez moins si le poste ou la finalité le permet.

Exemple hypothétique : un cabinet reçoit 400 CV pour un poste saisonnier. Il clôt la campagne, garde brièvement les données nécessaires pour répondre aux questions, puis demande séparément aux candidats intéressés s’ils souhaitent être recontactés la saison suivante. Les autres dossiers sont effacés ou réduits à ce qui est nécessaire à une justification documentée. La date du dernier contact et la finalité de chaque conservation sont enregistrées.

4. Paie, dossier salarié et fin de contrat

La méthode générale de conservation aide à distinguer base active et archive ; le secteur RH demande ensuite ses propres textes. Le dossier salarié doit être organisé par finalité et par accès : contrat, éléments de paie, formation, évaluations, justificatifs sociaux et discipline. Le référentiel CNIL de durées RH de 2026 distingue base active, archivage intermédiaire et textes pouvant fixer des durées spécifiques. Les bulletins de paie ne se résument pas à « cinquante ans pour l’employeur » : les obligations de mise à disposition, de conservation de copies et la forme électronique demandent de lire les textes et le tableau correspondant. Documentez le point de départ et la version du document conservée.

La fin de contrat déclenche plusieurs opérations : retrait des accès, restitution du matériel, clôture des comptes, archivage des documents exigés, suppression des données devenues inutiles et gestion de la boîte mail professionnelle. Coordonnez RH et informatique. Une copie intégrale de la messagerie transférée au manager « au cas où » expose des échanges personnels et des données de tiers. Préparez une continuité de service moins intrusive, avec réponse automatique, délégation ciblée et procédure pour les messages identifiés comme personnels.

Les évaluations annuelles et dossiers disciplinaires ne doivent pas rester visibles à tous les managers successifs. Limitez les utilisateurs, révisez les accès lors d’un changement d’équipe et tenez compte des prescriptions et délais propres à chaque type de document. Une purge ne doit pas détruire des éléments nécessaires à un litige en cours ; à l’inverse, l’hypothèse abstraite d’un litige ne justifie pas une conservation indéfinie de toutes les notes.

5. Surveillance : trois conditions à vérifier

La CNIL rappelle en juillet 2026 qu’un dispositif de contrôle doit être justifié et proportionné, soumis aux instances représentatives selon les règles applicables et porté à la connaissance des employés. L’article L.2312-38 du Code du travail prévoit notamment l’information préalable du CSE sur les méthodes d’aide au recrutement et les traitements automatisés de gestion du personnel, ainsi que son information et sa consultation avant la décision de mettre en œuvre des moyens de contrôle de l’activité. Vérifiez le champ concret de ces obligations, y compris l’existence et les attributions du CSE dans l’entreprise.

Une charte informatique, une note et un panneau peuvent contribuer à l’information, mais leur signature ne suffit pas à rendre proportionnel un dispositif. Décrivez la finalité, la base, les données, les destinataires, la durée et les droits. Le DPO et les représentants du personnel doivent pouvoir apprécier des schémas et paramètres réels, pas seulement une promesse commerciale. L’usage ultérieur des données pour une autre finalité appelle une nouvelle analyse.

La CNIL considère la surveillance permanente comme particulièrement problématique. Dans sa fiche de juillet 2026 sur le contrôle des salariés, elle qualifie expressément d’interdit car disproportionné le keylogger employé pour surveiller l’activité d’une personne en télétravail : il enregistre aussi des frappes privées et la place sous surveillance constante. Les autres outils, dont les captures d’écran, demandent une appréciation propre de leur nécessité et de leur proportionnalité. Évaluez les résultats attendus avec des moyens moins intrusifs, par exemple des objectifs de travail ou des contrôles ponctuels ciblés et transparents.

6. Badges, vidéo et géolocalisation

Un badge peut servir à ouvrir un bâtiment, enregistrer le temps de travail ou sécuriser une zone sensible ; ces finalités doivent rester identifiables. La CNIL indique pour les accès aux locaux que les données d’identification peuvent rester actives pendant l’habilitation, tandis que les journaux d’accès devraient en principe être supprimés trois mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail peuvent relever d’un archivage intermédiaire plus long. « Trois mois maximum pour tous les badges » mélange donc des données et des finalités différentes.

Pour les caméras, la CNIL explique qu’une finalité de sécurité peut justifier certaines prises de vue, mais pas une surveillance permanente des postes de travail. Définissez l’angle, les horaires, les personnes autorisées à regarder et une durée adaptée. Filmer l’entrée d’un entrepôt et filmer en continu le visage de la personne à son bureau n’appellent pas la même appréciation. Un accès aux images à la demande d’un manager ne doit pas contourner l’objet initial du dispositif.

La géolocalisation des véhicules professionnels peut répondre à des finalités déterminées, comme l’organisation d’interventions, mais ne sert pas à vérifier en permanence chaque déplacement. La CNIL indique en principe une conservation ne dépassant pas deux mois, avec des cas de conservation plus longue justifiés, notamment pour prouver une prestation lorsqu’aucun autre moyen ne suffit. Prévoyez la désactivation hors temps de travail lorsque l’usage privé est possible et vérifiez les situations particulières des représentants du personnel. Ne traitez pas la géolocalisation comme un simple accessoire du véhicule.

7. SIRH, fournisseurs et sécurité

Avant de choisir un SIRH, demandez un schéma de données et d’accès. Qui voit les salaires, les évaluations, les absences et les justificatifs ? Le fournisseur peut-il lire les données en support ? Où se trouvent les sauvegardes et quels sous-traitants sont mobilisés ? Une déclaration « conforme RGPD » ou une certification de sécurité ne répond pas à ces questions. Contrôlez les clauses de l’article 28, la réversibilité, le délai de suppression et les transferts internationaux éventuels.

L’article 32 conduit à protéger les comptes RH par authentification adaptée, privilèges minimaux, journalisation et sauvegardes vérifiées. Les exports Excel sont souvent plus exposés que la base centrale : limitez leur durée, leur diffusion et leur stockage. Testez la restitution d’un dossier salarié, la suppression d’un compte et la correction d’une donnée. Le chiffrement protège certains scénarios, mais ne corrige pas un rôle RH trop large.

Exemple hypothétique : une filiale change de SIRH. Le projet vérifie la migration des données actives, la conservation des archives légales et la destruction des copies de test. Il prévoit un accès probatoire aux anciens bulletins sans garder l’ensemble des profils ouverts aux managers. Le fournisseur remet des preuves datées pour les suppressions et la désactivation des interfaces ; la DRH garde une procédure pour répondre aux droits des salariés après la migration.

8. Contrôler l’usage réel et répondre aux demandes

Un salarié peut demander l’accès à ses données, y compris à certains éléments d’évaluation ou de contrôle, dans les limites applicables aux droits d’autrui. La DRH doit pouvoir retrouver les systèmes concernés et expliquer les refus partiels. Une procédure de droits évite de renvoyer la demande d’un outil à un autre. Les incidents, tels qu’un fichier de paie envoyé à la mauvaise personne, suivent la méthode de notification des violations selon le risque établi.

Revoyez périodiquement les habilitations, la nécessité des champs et les durées effectives dans les systèmes. Comparez quelques dossiers du départ du salarié jusqu’à l’archive, ainsi que quelques alertes d’accès anormal. La preuve recherchée est concrète : pourquoi la donnée a été collectée, qui pouvait la voir, pendant combien de temps et comment l’employeur a corrigé un écart.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026
02Data Privacy

Contrôle CNIL : checklist préparation 2026

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d'un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n'existe ni préavis garanti pour une…

3 juin 2026
03Data Privacy

Contrôle CNIL : procédure d'inspection 2026 et droits

En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction…

23 mai 2026
04Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

En une phrase. L'article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un…

23 mai 2026
05Data Privacy

RGPD agences immobilières : guide conformité 2026

Une agence immobilière doit organiser la collecte, l’accès et la suppression des données à chaque étape de son activité : recherche d’un logement, candidature, mandat, gestion du bail et clôture du…

3 juin 2026
06Data Privacy

RGPD avocats et secret professionnel : guide 2026

En bref. Un cabinet d'avocats doit respecter à la fois le RGPD et le secret professionnel. Le secret protège les pièces et échanges couverts par l'article 66-5 de la loi du 31 décembre 1971 ; il…

3 juin 2026
07Data Privacy

RGPD Belgique : guide conformité APD et loi 2018

En une phrase. Le RGPD s'applique directement en Belgique. La loi du 30 juillet 2018 le complète sur des points nationaux et l'Autorité de protection des données (APD, ou GBA en néerlandais) en…

23 mai 2026
08Data Privacy

RGPD courtiers en assurance : guide conformité 2026

En bref. Le courtier d'assurance traite des données pour conseiller, obtenir des offres, placer un contrat et suivre éventuellement un sinistre. Il est généralement responsable des traitements liés à…

3 juin 2026