Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 10 octobre 2026
RGPD

Alertes professionnelles : procédure et RGPD

Alertes professionnelles : bases légales, AIPD, délais de suivi, confidentialité et fiche de contrôle pour sécuriser votre dispositif.

Pour sécuriser un dispositif d’alerte professionnelle, définissez d’abord qui reçoit et instruit chaque signalement, puis réalisez l’AIPD requise et contrôlez les accès avant le lancement. Le dossier doit permettre de suivre les délais, de protéger les identités et de justifier les communications. Une plateforme achetée sans ces décisions peut transmettre l’alerte à la personne qu’elle met en cause.

Déterminer les régimes couverts par le dispositif

La procédure interne prévue par l’Art. 8(I)(B) de la loi Sapin II concerne notamment les personnes morales de droit privé employant au moins cinquante salariés. Des règles particulières existent pour les entités publiques et certains secteurs. Le signalement externe peut être effectué directement : le passage préalable par l’entreprise n’est pas obligatoire. Loi du 9 décembre 2016, Art. 8.

Pour le seuil privé, le décret retient deux exercices consécutifs et renvoie aux modalités légales de calcul des effectifs. La procédure est établie après consultation des instances de dialogue social compétentes. Décret n° 2022-1284, Art. 2(I) et 3.

Un même portail peut recevoir des alertes relevant de plusieurs textes, ainsi que des signalements éthiques volontaires. Ne classez pas toutes les alertes anticorruption dans cette dernière catégorie. La qualification juridique conditionne la base légale, les informations données et les suites possibles.

Le référentiel CNIL issu de la délibération n° 2023-064 est non contraignant. La CNIL indique que son respect procure une présomption de conformité ; ce n’est ni une certification du logiciel ni une dispense d’analyser la réglementation applicable à l’organisme. CNIL, questions 2 à 6.

Choisir la base légale et encadrer les données

Pour une obligation applicable à l’organisme, documentez l’Art. 6(1)(c) et le texte correspondant. Pour un dispositif volontaire, l’Art. 6(1)(f) suppose une mise en balance des intérêts. Un portail mixte nécessite cette analyse par finalité, pas une base légale unique choisie par commodité. Référentiel CNIL, § 14 à 18.

Une allégation de harcèlement peut contenir des données de santé ou relatives à la vie sexuelle. Leur utilisation exige une exception à l’Art. 9(1), par exemple l’Art. 9(2)(g) lorsqu’un intérêt public important est prévu par le droit applicable, ou l’Art. 9(2)(f) pour la défense de droits en justice. Ces exceptions ont leurs conditions propres. Les données d’infractions relèvent séparément de l’Art. 10 et du droit national. RGPD, Art. 9 et 10.

Le formulaire peut demander les faits, les dates utiles et les pièces pertinentes, sans pousser l’auteur à collecter lui-même des dossiers entiers. Distinguez les propos rapportés, les allégations et les faits vérifiés. Une rectification ne doit pas effacer l’historique nécessaire pour comprendre l’instruction.

Réaliser l’AIPD avant la mise en œuvre

La gestion des alertes et signalements professionnels figure dans la liste des traitements pour lesquels une analyse d’impact est requise, adoptée par la délibération n° 2018-327. Il ne s’agit donc pas seulement d’une précaution « conseillée ». Liste CNIL, annexe.

L’analyse d’impact doit notamment examiner les risques de représailles, de révélation d’identité, d’accusation inexacte et d’accès indu. Travaillez sur des scénarios concrets : un administrateur peut-il lire les pièces ? Une notification contient-elle le nom d’une personne mise en cause ? Qui remplace l’instructeur lorsque l’alerte le concerne ?

Consignez les mesures retenues, leur responsable et la preuve de leur mise en œuvre. Le chiffrement ne résout pas, à lui seul, une habilitation accordée trop largement.

Fixer les délais et les habilitations

Pour un signalement non anonyme relevant de cette procédure, l’accusé de réception écrit intervient sous sept jours ouvrés. Le retour sur les mesures envisagées ou prises et leurs motifs intervient dans un délai raisonnable, au plus trois mois après cet accusé ; en son absence, le délai part de l’expiration des sept jours ouvrés suivant la réception. Cette échéance n’impose pas de terminer toute enquête en trois mois. Décret n° 2022-1284, Art. 4(I) et (III).

Les accès doivent correspondre à l’instruction ou à la décision sur les suites. Un titre de DRH ou de dirigeant ne justifie pas automatiquement la consultation de tous les dossiers. Externaliser la réception n’équivaut pas à pouvoir déléguer sans examen l’ensemble de l’instruction. CNIL, questions 10 et 12.

Pour les signalements anonymes, la loi prévoit un régime particulier de retour d’information et la procédure doit préciser les suites données ; ne recopiez pas mécaniquement le parcours nominatif. Loi Sapin II, Art. 7-1 ; décret, Art. 4(II).

Qualifiez chaque intervenant selon sa mission réelle. Lorsqu’il agit comme sous-traitant, encadrez ses opérations conformément à l’Art. 28 du RGPD. Définissez aussi le traitement des conflits d’intérêts et les conditions d’accès aux copies exportées.

Protéger les identités et traiter les droits

L’Art. 9(I) de la loi Sapin II protège strictement l’identité de l’auteur, des personnes visées et des tiers. La communication d’éléments identifiant l’auteur repose en principe sur son consentement, avec une exception encadrée pour l’autorité judiciaire. Évitez donc les promesses d’anonymat ou de secret « sans aucune exception ». Loi Sapin II, Art. 9(I).

Pour la personne mise en cause, un report d’information doit être justifié, notamment lorsque l’information compromettrait gravement l’objectif poursuivi. Le risque doit être documenté et réévalué. Une demande d’accès nécessite un examen des données communicables et des droits d’autrui, pas un refus général du dossier. RGPD, Art. 14(3), 14(5)(b) et 15(4). La procédure de réponse au droit d’accès doit prévoir cette situation.

Organiser la clôture et l’archivage

La durée doit rester nécessaire et proportionnée au traitement du signalement et à la protection des personnes, en tenant compte d’éventuelles enquêtes complémentaires. Les données réellement anonymisées peuvent être conservées au-delà. Loi Sapin II, Art. 9(III).

La décision définitive sur les suites marque une étape ; elle n’impose pas automatiquement de supprimer toutes les preuves. Une procédure contentieuse, la protection contre les représailles ou un besoin probatoire peuvent justifier une conservation encadrée, avec des accès restreints. Référentiel CNIL, § 62 à 65.

Pour les suppressions, conservez une preuve d’exécution de l’effacement qui ne reproduit pas les faits sensibles du dossier.

Cas pratique : une alerte qui implique un destinataire habituel

Scénario entièrement fictif. Une PME industrielle française de quatre-vingts salariés, assujettie après contrôle du seuil sur deux exercices, dispose d’une procédure interne et d’une AIPD achevée. Nadia signale sous son identité, le 1er septembre, des modifications de relevés d’heures qu’elle estime contraires aux règles applicables. Elle désigne le responsable habituellement chargé de valider les corrections de paie.

La juriste habilitée reçoit le dossier. Elle retient pour son instruction le circuit légal de l’article 8, après examen de la qualité de l’auteure et des faits rapportés. L’Art. 6(1)(c) fonde ce traitement imposé à l’entreprise. Si les faits conduisent à traiter des données d’infraction, l’analyse doit aussi identifier l’autorisation correspondante : le référentiel vise notamment les dispositions spécifiques des articles 8 ou 17 de la loi Sapin II. Il ne suffit pas d’invoquer l’intérêt de l’entreprise. Référentiel CNIL, § 34–35.

Le responsable cité ne reçoit pas automatiquement le dossier au motif qu’il connaît la paie. La suppléante prévue par la procédure intervient avec les habilitations et l’impartialité requises. Il ne s’agit pas d’écarter définitivement ses explications, mais d’éviter qu’il contrôle lui-même le recueil et l’instruction de l’alerte qui le concerne. Les garanties d’impartialité et de confidentialité figurent aux Art. 5 et 6 du décret.

Une fiche de suivi renseignée

Cette fiche reste accessible aux seuls intervenants habilités. Même sans récit détaillé, son identifiant, ses dates ou ses destinataires peuvent révéler l’existence d’un signalement.

Étape Décision dans le scénario Trace conservée
Réception Dossier A-26-04 reçu le 1er septembre ; identité connue de l’équipe habilitée Date, canal et pièces reçues dans l’espace restreint
Accusé Réponse écrite le 2 septembre par le canal confidentiel convenu Copie de l’accusé, sans destinataire en copie inutile
Conflit d’intérêts Responsable cité exclu du circuit d’instruction ; suppléante désignée Décision d’habilitation et rôle de chacun
Pièces utiles Relevés concernés et historique des corrections ; pas de copie générale des dossiers salariés Liste des pièces retenues et motif
Retour d’information Point substantiel prévu le 15 septembre ; échéance maximale calculée au 2 décembre depuis l’accusé Mesures, motifs et preuve d’envoi
Information des personnes visées Conditions et moment analysés séparément ; aucun report systématique à la clôture Motif d’un éventuel report et date de réexamen
Suites Contrôle des corrections de paie et mesures sur le processus ; responsabilité individuelle non présumée Constats distingués des allégations
Conservation Réexamen après décision sur les suites ; archive limitée si un besoin précis subsiste Pièces, finalité résiduelle, accès et prochaine échéance

Le 15 septembre, l’entreprise informe Nadia que les versions des relevés ont été préservées, que les corrections concernées sont comparées et qu’un contrôle supplémentaire a été confié à une personne indépendante du responsable cité. Elle explique que ces mesures servent à établir l’exactitude des faits et à prévenir leur répétition. Ce retour est concret sans révéler l’ensemble des auditions ni promettre une conclusion prématurée.

Une notification mal configurée : traiter l’échec

Lors de l’attribution initiale du dossier, la juriste constate qu’une notification préparée reprend le nom de Nadia et prévoit le responsable cité parmi ses destinataires. Dans cet exemple, le message est encore dans la file d’envoi : elle le bloque avant toute transmission. Elle suspend cette règle automatique, maintient le suivi par le canal confidentiel validé et fait corriger le circuit avec l’administrateur autorisé.

Enlever le nom du sujet ne suffit pas si le destinataire peut encore ouvrir le dossier. Le contrôle porte donc sur le contenu du message, ses destinataires et les droits accessibles par son lien. Avec des données fictives, l’équipe vérifie ensuite trois situations : instructrice habilitée, suppléante désignée, responsable exclu. Le dernier doit être empêché de consulter le dossier, même en disposant du lien.

Dans ce cas fictif, les trois contrôles confirment la séparation après correction ; leur résultat est conservé et la règle peut être réactivée. Si l’administrateur ne peut pas garantir cette séparation, la règle reste désactivée et les personnes habilitées assurent le suivi confidentiel, avec les mêmes échéances. Si une notification avait déjà exposé de vraies données, il faudrait en plus analyser et documenter une violation, puis appliquer les Art. 33 et 34 selon les risques : corriger le paramétrage n’effacerait pas la divulgation. RGPD, chapitre IV.

Ce qu’il faut retenir

  • Qualifiez le régime de chaque alerte et sa base légale.
  • Réalisez l’AIPD requise avant la mise en œuvre.
  • Organisez le retour d’information sans promettre une clôture à trois mois.
  • Restreignez les accès et documentez les décisions sur les droits et la conservation.

FAQ

Faut-il recueillir le consentement de chaque personne citée ?

Le consentement n’est pas la base générale du dispositif. Il faut identifier la base légale et, lorsque nécessaire, l’exception applicable aux données sensibles. La divulgation de l’identité du lanceur d’alerte relève de règles distinctes.

La plateforme du fournisseur suffit-elle pour l’AIPD ?

Ses documents peuvent alimenter l’analyse. Votre organisme doit aussi examiner ses propres finalités, habilitations, pratiques d’enquête et risques pour les personnes.

Peut-on donner accès à tout le dossier à la direction ?

L’accès dépend du rôle dans l’instruction ou les suites à donner. Une synthèse limitée peut suffire pour une décision de gestion ; la diffusion du dossier complet exige une justification spécifique.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →