RGPD et ressources humaines : décider par traitement, informer et limiter
La fonction RH traite des candidatures, contrats, paie, absences, formations, évaluations et outils de travail. Ces usages concernent les mêmes personnes, mais leurs bases juridiques et leurs durées ne sont pas interchangeables. Le déséquilibre entre employeur et salarié rend le consentement difficile à utiliser comme fondement ordinaire ; cela ne rend pas pour autant chaque traitement nécessaire au contrat. L’employeur doit expliquer la finalité, choisir une base juridique adaptée, limiter les accès et prouver ses choix.
Ce guide donne une méthode au DRH et au DPO. Il s’appuie sur le référentiel CNIL de gestion RH, le guide du recrutement et le référentiel de durées publié en avril 2026. Ces documents fournissent des repères pour les traitements qu’ils couvrent ; l’employeur doit examiner ses propres finalités et les textes applicables. Un tableur « toutes les données RH cinq ans après le départ » ne répond pas à cette exigence.
1. Cartographier les usages et les acteurs
Le registre des traitements distingue au minimum candidatures, gestion administrative, paie, temps de travail, santé et sécurité, formation, accès aux locaux, informatique et signalements. Pour chacun, indiquez le responsable, les personnes concernées, les catégories de données, les destinataires, les prestataires et la durée. Des données peuvent provenir de plusieurs outils : un badge, un SIRH et une messagerie ne doivent pas être fusionnés en un historique individuel illimité sans finalité claire.
L’employeur est souvent responsable, mais un prestataire de paie ou de SIRH peut agir comme sous-traitant dans un périmètre précis. Vérifiez le contrat de sous-traitance, les sous-traitants ultérieurs et les accès de support. Le service de santé au travail a ses propres responsabilités pour les informations médicales ; le dossier médical détaillé ne doit pas être versé au dossier RH. Le manager n’a pas besoin d’accéder à tous les justificatifs transmis à la paie.
Exemple hypothétique : une entreprise reçoit des arrêts de travail via une boîte mail partagée. La paie a besoin des dates et justificatifs utiles ; le manager doit organiser l’absence et le remplacement, sans connaître un diagnostic. Une procédure qui sépare les destinataires et nettoie les pièces jointes des boîtes générales réduit le risque plus concrètement qu’une simple mention « données confidentielles ».
2. Choisir la base juridique sans automatisme
L’exécution du contrat peut couvrir ce qui est objectivement nécessaire à la relation de travail ; une obligation légale peut couvrir déclarations sociales et tenue de certains documents. Un intérêt légitime peut être envisagé pour une sécurité ou une organisation interne, après balance avec les droits des personnes et lorsqu’il est disponible pour le responsable concerné. L’analyse doit rester spécifique. La paie, la gestion d’un annuaire photographique facultatif et la surveillance d’un véhicule ne reposent pas tous sur le même fondement.
Le consentement RGPD suppose un choix libre et un refus sans préjudice. Dans la relation de travail, il est souvent inadapté à un contrôle ou à une mesure imposée. Pour une publication facultative de portrait, l’employeur peut envisager un choix véritablement distinct, avec une autre solution pour la personne qui refuse. Il doit pouvoir arrêter la publication si le consentement est retiré dans les conditions applicables. Une case signée au contrat ne régularise pas une surveillance disproportionnée.
Pour les données relevant de l’article 9, une base de l’article 6 ne suffit pas : il faut aussi une exception applicable et des garanties. L’aptitude, la prévention ou la gestion de certaines obligations en matière de droit du travail demandent une analyse précise. Ne conservez pas un détail médical parce qu’il a été spontanément communiqué. Les données d’infractions et les vérifications de casier requièrent également un fondement et un périmètre particuliers ; elles ne deviennent pas licites au titre d’une simple « politique sécurité ».
3. Recrutement : proportionner chaque étape
Au début du processus, ne demandez que les informations pertinentes pour apprécier les compétences et la capacité à occuper l’emploi. Les références, tests et recherches sur Internet sont des traitements à expliquer. Un recruteur ne devrait pas aspirer les profils personnels d’un candidat ni conserver des commentaires subjectifs sans rapport avec le poste. Prévoyez qui voit le dossier, à quel stade, et comment une décision est consignée sans commentaire discriminatoire. Les outils d’aide au tri appellent aussi une analyse des biais et de la transparence.
La CNIL distingue plusieurs raisons de conservation des candidatures non retenues : expliquer un rejet pendant un temps court, constituer un vivier pour de futures offres ou conserver des éléments à des fins probatoires. Elle recommande généralement de ne pas dépasser deux ans depuis le dernier contact dans les cas qu’elle expose, mais ce n’est pas une permission de garder systématiquement tout le dossier deux ans. Pour un vivier, analysez le fondement retenu et informez clairement le candidat ; la CNIL recommande notamment de demander son accord dans le cas décrit par son guide. Conservez moins si le poste ou la finalité le permet.
Exemple hypothétique : un cabinet reçoit 400 CV pour un poste saisonnier. Il clôt la campagne, garde brièvement les données nécessaires pour répondre aux questions, puis demande séparément aux candidats intéressés s’ils souhaitent être recontactés la saison suivante. Les autres dossiers sont effacés ou réduits à ce qui est nécessaire à une justification documentée. La date du dernier contact et la finalité de chaque conservation sont enregistrées.
4. Paie, dossier salarié et fin de contrat
La méthode générale de conservation aide à distinguer base active et archive ; le secteur RH demande ensuite ses propres textes. Le dossier salarié doit être organisé par finalité et par accès : contrat, éléments de paie, formation, évaluations, justificatifs sociaux et discipline. Le référentiel CNIL de durées RH de 2026 distingue base active, archivage intermédiaire et textes pouvant fixer des durées spécifiques. Les bulletins de paie ne se résument pas à « cinquante ans pour l’employeur » : les obligations de mise à disposition, de conservation de copies et la forme électronique demandent de lire les textes et le tableau correspondant. Documentez le point de départ et la version du document conservée.
La fin de contrat déclenche plusieurs opérations : retrait des accès, restitution du matériel, clôture des comptes, archivage des documents exigés, suppression des données devenues inutiles et gestion de la boîte mail professionnelle. Coordonnez RH et informatique. Une copie intégrale de la messagerie transférée au manager « au cas où » expose des échanges personnels et des données de tiers. Préparez une continuité de service moins intrusive, avec réponse automatique, délégation ciblée et procédure pour les messages identifiés comme personnels.
Les évaluations annuelles et dossiers disciplinaires ne doivent pas rester visibles à tous les managers successifs. Limitez les utilisateurs, révisez les accès lors d’un changement d’équipe et tenez compte des prescriptions et délais propres à chaque type de document. Une purge ne doit pas détruire des éléments nécessaires à un litige en cours ; à l’inverse, l’hypothèse abstraite d’un litige ne justifie pas une conservation indéfinie de toutes les notes.
5. Surveillance : trois conditions à vérifier
La CNIL rappelle en juillet 2026 qu’un dispositif de contrôle doit être justifié et proportionné, soumis aux instances représentatives selon les règles applicables et porté à la connaissance des employés. L’article L.2312-38 du Code du travail prévoit notamment l’information préalable du CSE sur les méthodes d’aide au recrutement et les traitements automatisés de gestion du personnel, ainsi que son information et sa consultation avant la décision de mettre en œuvre des moyens de contrôle de l’activité. Vérifiez le champ concret de ces obligations, y compris l’existence et les attributions du CSE dans l’entreprise.
Une charte informatique, une note et un panneau peuvent contribuer à l’information, mais leur signature ne suffit pas à rendre proportionnel un dispositif. Décrivez la finalité, la base, les données, les destinataires, la durée et les droits. Le DPO et les représentants du personnel doivent pouvoir apprécier des schémas et paramètres réels, pas seulement une promesse commerciale. L’usage ultérieur des données pour une autre finalité appelle une nouvelle analyse.
La CNIL considère la surveillance permanente comme particulièrement problématique. Dans sa fiche de juillet 2026 sur le contrôle des salariés, elle qualifie expressément d’interdit car disproportionné le keylogger employé pour surveiller l’activité d’une personne en télétravail : il enregistre aussi des frappes privées et la place sous surveillance constante. Les autres outils, dont les captures d’écran, demandent une appréciation propre de leur nécessité et de leur proportionnalité. Évaluez les résultats attendus avec des moyens moins intrusifs, par exemple des objectifs de travail ou des contrôles ponctuels ciblés et transparents.
6. Badges, vidéo et géolocalisation
Un badge peut servir à ouvrir un bâtiment, enregistrer le temps de travail ou sécuriser une zone sensible ; ces finalités doivent rester identifiables. La CNIL indique pour les accès aux locaux que les données d’identification peuvent rester actives pendant l’habilitation, tandis que les journaux d’accès devraient en principe être supprimés trois mois après leur enregistrement. Les données utilisées pour le suivi du temps de travail peuvent relever d’un archivage intermédiaire plus long. « Trois mois maximum pour tous les badges » mélange donc des données et des finalités différentes.
Pour les caméras, la CNIL explique qu’une finalité de sécurité peut justifier certaines prises de vue, mais pas une surveillance permanente des postes de travail. Définissez l’angle, les horaires, les personnes autorisées à regarder et une durée adaptée. Filmer l’entrée d’un entrepôt et filmer en continu le visage de la personne à son bureau n’appellent pas la même appréciation. Un accès aux images à la demande d’un manager ne doit pas contourner l’objet initial du dispositif.
La géolocalisation des véhicules professionnels peut répondre à des finalités déterminées, comme l’organisation d’interventions, mais ne sert pas à vérifier en permanence chaque déplacement. La CNIL indique en principe une conservation ne dépassant pas deux mois, avec des cas de conservation plus longue justifiés, notamment pour prouver une prestation lorsqu’aucun autre moyen ne suffit. Prévoyez la désactivation hors temps de travail lorsque l’usage privé est possible et vérifiez les situations particulières des représentants du personnel. Ne traitez pas la géolocalisation comme un simple accessoire du véhicule.
7. SIRH, fournisseurs et sécurité
Avant de choisir un SIRH, demandez un schéma de données et d’accès. Qui voit les salaires, les évaluations, les absences et les justificatifs ? Le fournisseur peut-il lire les données en support ? Où se trouvent les sauvegardes et quels sous-traitants sont mobilisés ? Une déclaration « conforme RGPD » ou une certification de sécurité ne répond pas à ces questions. Contrôlez les clauses de l’article 28, la réversibilité, le délai de suppression et les transferts internationaux éventuels.
L’article 32 conduit à protéger les comptes RH par authentification adaptée, privilèges minimaux, journalisation et sauvegardes vérifiées. Les exports Excel sont souvent plus exposés que la base centrale : limitez leur durée, leur diffusion et leur stockage. Testez la restitution d’un dossier salarié, la suppression d’un compte et la correction d’une donnée. Le chiffrement protège certains scénarios, mais ne corrige pas un rôle RH trop large.
Exemple hypothétique : une filiale change de SIRH. Le projet vérifie la migration des données actives, la conservation des archives légales et la destruction des copies de test. Il prévoit un accès probatoire aux anciens bulletins sans garder l’ensemble des profils ouverts aux managers. Le fournisseur remet des preuves datées pour les suppressions et la désactivation des interfaces ; la DRH garde une procédure pour répondre aux droits des salariés après la migration.
8. Contrôler l’usage réel et répondre aux demandes
Un salarié peut demander l’accès à ses données, y compris à certains éléments d’évaluation ou de contrôle, dans les limites applicables aux droits d’autrui. La DRH doit pouvoir retrouver les systèmes concernés et expliquer les refus partiels. Une procédure de droits évite de renvoyer la demande d’un outil à un autre. Les incidents, tels qu’un fichier de paie envoyé à la mauvaise personne, suivent la méthode de notification des violations selon le risque établi.
Revoyez périodiquement les habilitations, la nécessité des champs et les durées effectives dans les systèmes. Comparez quelques dossiers du départ du salarié jusqu’à l’archive, ainsi que quelques alertes d’accès anormal. La preuve recherchée est concrète : pourquoi la donnée a été collectée, qui pouvait la voir, pendant combien de temps et comment l’employeur a corrigé un écart.