Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
Droit du Travail

BDESE : organiser les accès et la confidentialité

BDESE : définir les droits d’accès, signaler les mises à jour et protéger les données sans empêcher les représentants d’exercer leurs missions.

La BDESE est ouverte sur un espace partagé, mais personne ne sait qui doit conserver un accès après le renouvellement du CSE. À l’inverse, certaines informations restent bloquées sous une mention générale « confidentiel ». Il faut organiser un accès utile aux bénéficiaires tout en protégeant les données qui le nécessitent.

Identifier le cadre applicable à la base

La BDESE concerne les entreprises d’au moins cinquante salariés dans le cadre des obligations correspondantes. Son fonctionnement peut être défini par un accord selon L. 2312-21 ; en l’absence d’accord applicable, les dispositions supplétives déterminent le contenu et les modalités. Sources : Service Public, BDESE ; L. 2312-21.

Commencez par retrouver l’accord et son périmètre. Une configuration proposée par le fournisseur du logiciel ne démontre pas qu’elle correspond aux droits d’accès réellement applicables.

Construire une matrice de droits

En l’absence d’accord prévu par L. 2312-21, L. 2312-36 prévoit un accès permanent aux membres de la délégation du personnel du CSE, du CSE central et aux délégués syndicaux. Les modalités doivent leur permettre d’exercer utilement leurs compétences. Sources : L. 2312-36 ; R. 2312-12.

Rôle à identifier Décision pratique
Bénéficiaire d’un droit d’accès Compte personnel et périmètre conforme au cadre applicable
Responsable d’une rubrique Droit de préparer ou mettre à jour les données
Validateur Contrôle de cohérence avant mise à disposition
Administrateur technique Accès limité aux opérations nécessaires
Personne dont le mandat se termine Réexamen des droits sans effacer les preuves utiles

Ne supprimez pas une catégorie légalement bénéficiaire au motif qu’elle consulte rarement. N’accordez pas non plus un accès général à tous les managers parce qu’ils disposent déjà d’un compte sur l’outil RH.

Distinguer confidentialité et refus d’information

L. 2312-36 impose une obligation de discrétion sur les informations réellement confidentielles et présentées comme telles. R. 2312-13 prévoit que l’employeur indique la durée de ce caractère confidentiel. Une étiquette générale appliquée à toute la base ne remplace pas l’identification des informations concernées. Sources : L. 2312-36 ; R. 2312-13.

Pour chaque rubrique sensible, consignez la justification, la durée et les destinataires. Cette fiche constitue un outil de gestion ; elle ne doit pas ajouter des obstacles qui empêchent l’exercice des compétences des représentants.

La protection des données des salariés dans les reportings demande une analyse complémentaire : une information économique confidentielle n’est pas nécessairement personnelle, et une donnée personnelle n’est pas automatiquement interdite de communication au CSE.

Vérifier les tableaux avant mise à disposition

Évitez de verser le fichier source intégral lorsqu’un indicateur défini suffit. Contrôlez les onglets masqués, commentaires, identifiants et formules qui peuvent révéler des données supplémentaires. Pour les petits groupes, vérifiez les risques d’identification et les règles particulières de l’indicateur, sans supprimer arbitrairement une information requise.

Le RGPD impose de limiter les données au nécessaire et de protéger leur confidentialité. Il faut donc articuler le besoin légal d’information et la préparation des supports, avec les mesures adaptées. Source : RGPD, Art. 5(1)(c), Art. 5(1)(f) et Art. 32(1).

Signaler les mises à jour et revoir les accès

R. 2312-12 prévoit l’information des bénéficiaires lors des actualisations. Organisez une notification indiquant la rubrique et la période concernées, sans multiplier les copies de fichiers sensibles dans les courriels. Source : R. 2312-12.

Après les élections du CSE, rapprochez les bénéficiaires actuels des comptes actifs. Documentez les changements et prévoyez une assistance en cas de blocage. Cette revue rejoint la protection des données au travail, avec un objectif concret : un accès exact, durable et utilisable.

Ce qu’il faut retenir

  • Partez de l’accord applicable ou des règles supplétives.
  • Définissez les comptes selon les droits réels des bénéficiaires.
  • Identifiez les informations confidentielles et leur durée.
  • Contrôlez les fichiers, annoncez les mises à jour et révisez les accès.

FAQ

Le logiciel BDESE détermine-t-il les bénéficiaires ?

Non. Son paramétrage doit traduire le cadre légal et conventionnel applicable à l’entreprise.

Peut-on marquer toute la base confidentielle sans distinction ?

Une mention générale ne remplace pas l’analyse des informations concernées. Le caractère confidentiel et sa durée doivent être traités selon les textes applicables.

Le RGPD permet-il de refuser toute donnée au CSE ?

Non. Il faut articuler les obligations d’information avec la nécessité des données et les mesures de protection, sans faire du RGPD un refus automatique.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →