Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

BTP : gérer les données des visiteurs de chantier

Visiteurs de chantier : préparez une fiche de passage limitée, protégez le registre d'accueil et organisez la restitution des badges.

À l’entrée d’un chantier, un registre ouvert peut révéler les noms, entreprises et heures de passage de tous les visiteurs précédents. L’accueil doit permettre de savoir qui entre et qui ressort sans exposer inutilement l’historique. Ce guide vise les visiteurs externes, distincts de la gestion RH des salariés et des formalités propres aux travailleurs du chantier.

Définir l’objectif de la fiche de passage

La liste peut servir à autoriser l’accès, orienter la personne vers son accompagnateur et connaître les présences en cas d’événement. Définissez les objectifs réellement poursuivis avant d’ajouter des champs.

L’Art. 5(1)(b) et (c) du RGPD impose finalité déterminée et minimisation. La base légale dépend de l’organisateur et du contexte. L’intérêt légitime de l’Art. 6(1)(f), lorsqu’il est applicable, exige une analyse de nécessité et des droits des personnes ; il n’est pas une formule à coller sans examen. Source : RGPD, chapitre II.

Le guide RGPD du BTP présente le cadre général. La fiche visiteurs doit rester un outil d’accueil, sans se transformer par défaut en dossier administratif complet.

Choisir les champs qui répondent au besoin

Champ envisagé Justification à vérifier
Nom et prénom Identifier la personne attendue
Entreprise ou organisme Vérifier le rattachement utile à la visite
Personne accueillante Organiser l’accompagnement
Entrée et sortie Connaître les présences et clôturer le passage
Badge attribué Retrouver le support et supprimer les accès
Téléphone Uniquement si nécessaire à l’organisation de la visite
Copie de pièce d’identité Examen particulier ; pas de photocopie systématique par habitude

Une information peut être vérifiée sans être intégralement conservée. Si un contrôle d’identité est nécessaire dans le cadre applicable au site, déterminez précisément la trace utile et les éventuelles exigences particulières. Le guide sur les copies de pièces d’identité permet de distinguer contrôle et accumulation de justificatifs.

Protéger le registre au point d’accueil

Préférez une saisie par la personne chargée de l’accueil, une fiche individuelle ou une interface qui ne montre pas les entrées précédentes. Un registre papier collectif laissé sur une table ne protège pas les informations simplement parce que chacun est invité à écrire sur une ligne différente.

La CNIL recommande de contrôler les accès, d’organiser l’accompagnement des visiteurs dans les zones concernées et d’éviter que des documents confidentiels restent visibles dans les espaces d’accueil. Ces recommandations de sécurité générale doivent être adaptées au chantier et à son organisation. Source : CNIL, protéger les locaux.

Exemple hypothétique. Un maître d’ouvrage visite le chantier avec trois invités. L’accueil inscrit les personnes, attribue les badges prévus et identifie l’accompagnateur. Le dossier affiché à l’écran ne laisse pas apparaître les visites d’autres clients ni les observations internes sur les entreprises intervenantes.

Informer avant la collecte

L’Art. 13(1) et (2) prévoit l’information sur le responsable, les finalités, la base légale, les destinataires, la conservation et les droits pertinents. Source : RGPD, chapitre III.

La CNIL propose un exemple à deux niveaux pour les visiteurs munis d’un badge : information courte près de l’accueil et notice détaillée disponible. Il s’agit d’une illustration à adapter ; sa durée de trois mois n’est pas une durée légale universelle applicable à tout chantier. Source : exemple CNIL d’information par badge.

Préparez une information également accessible aux visiteurs qui ne peuvent pas consulter un QR code. Identifiez l’organisme réellement responsable : plusieurs entreprises présentes sur un chantier ne justifient pas une notice sans interlocuteur précis.

Clore le passage et gérer les exceptions

Au départ, enregistrez la sortie si cette donnée est nécessaire au dispositif, récupérez le badge et fermez les habilitations temporaires. Une liste de présences qui ne reflète pas les départs perd son utilité opérationnelle.

Fixez la conservation des traces selon l’objectif, les risques et les obligations particulières vérifiées. En cas d’incident, isolez les éléments nécessaires à son traitement, avec une justification et un accès restreint. Le calendrier des exceptions de conservation évite qu’un événement conduise à conserver tout le registre indéfiniment.

Prévoyez enfin qui récupère ou détruit les registres lors du déplacement de la base vie ou de la fermeture du chantier. Les feuilles oubliées dans un bungalow ne deviennent pas des archives maîtrisées.

Ce qu’il faut retenir

  • Limitez la fiche aux objectifs d’accès et d’accueil effectivement retenus.
  • Empêchez les visiteurs de consulter les données des autres.
  • Clôturez les badges, les présences et le sort des registres après usage.

FAQ

Un cahier papier échappe-t-il au RGPD ?

Un fichier papier structuré contenant des données personnelles peut relever du RGPD. Le support ne supprime pas les exigences de confidentialité.

Faut-il photocopier la pièce d’identité de chaque visiteur ?

Pas par défaut. Vérifiez le besoin, la règle particulière éventuelle et la possibilité d’un contrôle sans conservation de copie.

Les trois mois du modèle CNIL sont-ils obligatoires ?

Ce modèle est illustratif. La durée du dispositif doit être déterminée et justifiée dans son propre contexte.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →