Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 10 octobre 2026
RGPD

Charte informatique RGPD : clauses et adoption en 2026

Charte informatique : règles utiles, information des salariés et formalités après la suppression du dépôt au greffe en mai 2026.

Une charte informatique utile indique aux utilisateurs comment accéder aux données, partager un document et signaler un incident. Sa portée dépend ensuite de son contenu et de sa procédure d’adoption. En 2026, un point doit être corrigé dans les anciens modèles : le dépôt du règlement intérieur au greffe du conseil de prud’hommes a été supprimé.

Ce guide sert à préparer les règles et leur déploiement. Pour un texte de départ, utilisez le modèle de charte informatique, puis adaptez-le aux outils réellement disponibles.

Ce que le RGPD impose et ce que la CNIL recommande

L’art. 32(1) du RGPD impose une sécurité adaptée aux risques ; il ne prescrit pas un document universel intitulé « charte informatique ». La CNIL recommande une charte contraignante qui décrit les usages, les règles de sécurité et l’administration du système. Son existence ne prouve pas, à elle seule, l’effectivité de ces mesures. RGPD, art. 32(1) et (4) ; CNIL, définir un cadre pour les utilisateurs.

Distinguez trois fonctions : donner des consignes de sécurité, informer sur les traitements et fixer des règles disciplinaires. Une seule charte peut contribuer aux trois, mais une signature globale ne remplace ni l’information détaillée sur un contrôle ni les formalités requises pour une règle générale et permanente.

Préparer des clauses applicables au quotidien

Les décisions techniques doivent être prises avec la DSI, les RH et le DPO lorsqu’il est désigné. Commencez par les situations fréquentes : arrivée d’un collègue, partage extérieur, intervention du support, perte d’un appareil et départ. Pour chacune, indiquez le canal autorisé, la personne qui aide et la solution lorsque ce canal échoue.

La CNIL recommande notamment d’encadrer les moyens d’authentification, les équipements, les copies, la maintenance et les outils de filtrage ou de traçabilité. Traduisez ces thèmes en consignes vérifiables, sans recopier une liste qui ne correspond pas à l’entreprise. CNIL, cadre des utilisateurs.

Évitez une obligation technique arbitraire : « tous les mots de passe font douze caractères » n’explique ni les facteurs supplémentaires ni la procédure de récupération. La politique d’authentification doit être cohérente avec le risque et les moyens déployés ; la charte en présente la règle compréhensible par l’utilisateur.

Décrire les contrôles sans autorisation générale de surveillance

Une clause « l’employeur peut contrôler tout usage à tout moment » ne suffit pas. Pour chaque dispositif, décrivez la finalité, les informations collectées, les personnes habilitées, les durées et les droits applicables. Le salarié doit être informé avant toute collecte par ce moyen. Code du travail, L1222-4 ; RGPD, art. 13(1) et (2).

Le contrôle doit rester justifié et proportionné. Dans les entreprises relevant du régime d’au moins cinquante salariés, les moyens de contrôle de l’activité sont soumis à l’information-consultation préalable du CSE. L’avis sur la charte et celui sur le dispositif sont à articuler ; diffuser une charte ne remplace pas l’examen de l’outil. CNIL, contrôle de l’activité ; Code du travail, L2312-38.

Précisez la tolérance éventuelle d’usage privé et l’identification des contenus personnels, sans promettre un accès indifférencié aux correspondances privées. Une charte ne supprime pas le droit au respect de la vie privée au travail. Séparez également les journaux de sécurité des données utilisées pour évaluer les personnes ; chaque usage doit être examiné en propre.

Appliquer les formalités selon le contenu de la charte

Les documents comportant des obligations générales et permanentes dans les matières du règlement intérieur relèvent de L1321-5. Lorsqu’un règlement existe, ils constituent des adjonctions ; le texte les soumet en toute hypothèse aux dispositions du titre. Il faut donc qualifier les clauses, y compris dans une petite entreprise, au lieu d’affirmer que toute charte serait automatiquement une simple annexe ou un document facultatif. Code du travail, L1321-1 et L1321-5.

Pour les règles soumises à cette procédure, préparez :

  1. Le projet et son articulation avec les règles existantes.
  2. L’avis préalable du CSE selon la situation de l’entreprise.
  3. Les mesures de publicité permettant aux personnes concernées de connaître le document.
  4. La communication à l’inspecteur du travail, accompagnée de l’avis du CSE, en même temps que la publicité.
  5. Une date d’entrée en vigueur respectant le délai d’un mois après la publicité.

Ces formalités résultent de L1321-4 dans sa version du 28 mai 2026. Le dépôt au greffe a été supprimé par la loi du 26 mai 2026 ; Service Public le confirme expressément. Les anciennes fiches qui le mentionnent encore ne doivent pas conduire à le présenter comme une formalité inchangée. L1321-4 actuel ; Service Public, suppression du dépôt.

L’accusé de réception facilite la preuve de remise. Il ne vaut ni consentement RGPD global ni régularisation d’une procédure manquante. Ne prévoyez pas davantage un licenciement automatique : le traitement disciplinaire doit respecter les règles et garanties applicables. Le guide du règlement intérieur en PME permet d’articuler ces documents.

Encadrer les usages d’IA et le travail à distance

Pour l’IA, écrivez les catégories de tâches autorisées, les comptes professionnels requis, les données exclues et la vérification humaine attendue. Prévoyez aussi le circuit d’examen d’un nouvel outil. Un nom commercial approuvé ne couvre pas nécessairement toutes ses fonctions, extensions ou connexions aux fichiers internes. Utilisez la charte IA d’entreprise pour développer ce périmètre.

En télétravail, décrivez les règles réellement offertes : équipement, partage familial, stockage, assistance et accès distant. Un VPN n’est pas une obligation RGPD universelle ; c’est une mesure possible dans une architecture donnée. Les instructions doivent correspondre à la solution retenue et permettre au salarié de travailler sans contournement. Le guide RGPD et télétravail complète cette analyse.

Enfin, un prestataire ne devient pas salarié parce qu’il signe la charte. Organisez ses engagements par le contrat approprié ; si la prestation constitue une sous-traitance de données, la charte ne remplace pas le contrat de l’art. 28(3).

Diffuser et maintenir la version réellement applicable

Préparez un responsable de version, la preuve de diffusion et une courte présentation des changements. Vérifiez que les coordonnées d’alerte, les captures éventuelles et les noms d’espaces partagés restent exacts. Déclenchez une relecture à l’arrivée d’un nouveau dispositif ou d’un changement d’usage ; il n’existe pas un délai légal universel de révision tous les deux ans.

Exemple de clause opérationnelle à adapter : « En cas d’envoi d’un dossier à un mauvais destinataire, l’utilisateur alerte immédiatement [contact et canal alternatif], indique les données concernées et les premières mesures prises. Il conserve les éléments utiles à l’analyse et suit les instructions de l’équipe chargée de l’incident. » Cette consigne organise la remontée interne ; la décision de notification à l’autorité dépend ensuite des conditions de l’art. 33(1).

Cas pratique : une charte applicable dans une PME de conseil

Scénario fictif. Une société privée de 65 salariés, dotée d’un CSE et d’un règlement intérieur, échange des dossiers clients contenant des coordonnées professionnelles. L’équipe utilise parfois des espaces personnels parce que le portail documentaire refuse les pièces volumineuses. La direction souhaite interdire ces dépôts, ouvrir un canal adapté et tracer les échanges pour détecter les accès anormaux.

La première version prévoit que « toute utilisation est contrôlée » et demande aux salariés de consentir aux journaux techniques. Elle est écartée. La signature ne rend pas nécessaire une collecte excessive. Pour le traitement de sécurité envisagé, l’entreprise documente l’intérêt légitime, la nécessité des événements collectés et les garanties pour les salariés ; elle ne choisit pas le consentement pour contourner cette analyse. RGPD, Art. 5(1)(b–e) et 6(1)(f).

Le dossier distingue l’identité du compte, l’heure, le dossier concerné et l’échec éventuel d’authentification. Il exclut l’enregistrement permanent des écrans et la mesure individuelle de productivité. La direction conserve la responsabilité du choix ; le DPO conseille sur les données et les droits, la DSI décrit les paramètres et les RH organisent l’adoption.

Les règles retenues et leur traduction dans les outils

Situation Clause proposée dans le cas Application décidée
Envoi à un client Utiliser le portail professionnel avec des destinataires nommément autorisés Lien sans accès public ; vérification de l’adresse avant envoi
Fichier trop volumineux Demander au support un transfert assisté ; ne pas utiliser un compte personnel Le support dispose d’un espace sécurisé de remplacement
Assistance distante L’utilisateur est averti de l’intervention et ferme les contenus personnels Intervention identifiable ; procédure d’urgence distincte et limitée
Journal de sécurité Les événements servent à analyser les anomalies d’accès Accès réservé aux deux administrateurs habilités ; pas de tableau de classement des salariés
Alerte Signaler rapidement le mauvais destinataire ou l’accès suspect Téléphone interne de secours lorsque la messagerie ne fonctionne plus
Départ Restituer les équipements et transmettre les dossiers utiles par le circuit prévu RH déclenche la révocation ; la DSI contrôle aussi les accès externes

Ces clauses sont des exemples à adapter, pas une charte complète. La notice associée précise le responsable de traitement, le fondement retenu, les catégories de journaux, leur durée motivée, les destinataires, le contact et les droits applicables. Une durée ne peut pas rester « aussi longtemps que nécessaire » dans le paramétrage : l’équipe doit pouvoir montrer la règle de suppression effectivement configurée.

Adoption et échec du premier parcours

Dans ce cas, les règles disciplinaires générales sont traitées comme une adjonction au règlement intérieur. Le CSE rend son avis sur le projet le 5 octobre ; le dossier couvre également le dispositif permettant un contrôle des usages. Le texte est porté à la connaissance des personnes concernées et envoyé avec l’avis à l’inspection le 8 octobre. La société retient le 10 novembre pour l’entrée en vigueur, après le délai d’un mois. L’avis ne vaut pas autorisation d’un traitement disproportionné.

Avant l’ouverture, une salariée réalise un parcours avec un dossier entièrement fictif. Le portail refuse toujours la pièce jointe et le support lui propose un lien public. La direction reporte le nouveau service : diffuser une interdiction sans solution utilisable reproduirait le contournement initial. Le transfert assisté prévu dans la fiche reste lui-même indisponible tant que son accès nominatif n’est pas opérationnel.

La DSI corrige les limites de taille et les permissions. Une nouvelle vérification confirme que le destinataire désigné ouvre le dossier, qu’un autre compte n’y accède pas et que l’événement apparaît dans le journal réservé aux administrateurs. Le support démontre aussi le parcours de remplacement. Le responsable de projet conserve ces résultats et autorise alors l’ouverture.

Si le défaut persiste au 10 novembre, il maintient le report du service et organise un traitement sécurisé des demandes urgentes. Il ne demande pas aux salariés d’utiliser un moyen inexistant. Toute modification nécessaire des clauses suit la procédure applicable ; une simple modification du logiciel ne réécrit pas silencieusement le document adopté.

Ce qu’il faut retenir

  • La charte traduit des mesures adaptées aux risques ; elle ne constitue pas une certification RGPD.
  • Son contenu détermine les formalités et son articulation avec le règlement intérieur.
  • Le dépôt au greffe a été supprimé en mai 2026 ; publicité, avis et transmission demeurent.
  • Une signature ne légitime pas une surveillance disproportionnée.
  • Les consignes doivent suivre les outils et les usages effectivement déployés.

FAQ

La charte informatique est-elle expressément obligatoire dans le RGPD ?

Le règlement impose des mesures de sécurité adaptées. La CNIL recommande la charte pour formaliser les règles des utilisateurs, mais le seul nom du document ne garantit pas le respect de l’art. 32.

Faut-il encore déposer la charte au greffe ?

Le dépôt du règlement intérieur au greffe a été supprimé en mai 2026. Il reste nécessaire d’examiner les formalités applicables au contenu de la charte, notamment l’avis du CSE, la publicité et la transmission à l’inspection.

La signature autorise-t-elle tous les contrôles annoncés ?

Non. L’information ne dispense pas de justifier la nécessité et la proportionnalité du contrôle, ni de respecter les autres règles du droit du travail et du RGPD.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →