Dossier salarié : séparer les espaces d'accès
Dossier salarié : définissez les accès RH, manager, paie et juridique sans partager toutes les pièces dans un même espace.
- Qui peut consulter quelles informations ?
- Cas pratique : remplacer une responsable d’équipe
- Une matrice d’accès remplie pour cette PME
- Attribuer un accès : une procédure courte et traçable
- Séparer l’administration technique de la consultation métier
- Réagir à une demande excessive ou à une erreur
- Le salarié demande son dossier : un circuit différent
- Maintenir les permissions pendant toute la vie du dossier
- Ce qu’il faut retenir
- FAQ
Le dossier d’un salarié ne doit pas être ouvert en bloc à son manager, à la direction et au prestataire de paie. Chacun doit accéder aux informations nécessaires à ses tâches, avec des permissions distinctes pour consulter, modifier et exporter. Pour une PME, la première action utile consiste à retirer le partage général du dossier « Personnel », puis à attribuer les accès par usage : contrat, planning, paie, évaluation et dossier restreint.
Qui peut consulter quelles informations ?
La CNIL distingue les personnes chargées de la gestion du personnel et les supérieurs hiérarchiques, qui peuvent consulter les informations nécessaires à leurs fonctions. Un manager peut ainsi avoir besoin d’éléments de rémunération ou d’évaluation ; cela ne lui donne pas automatiquement accès aux coordonnées bancaires, à tous les justificatifs d’absence et aux échanges contentieux. Source : CNIL, règles de gestion du personnel, rubrique « Qui peut avoir accès aux données ? ».
Le critère opérationnel est précis : quelle décision cette personne doit-elle prendre, sur quel salarié et avec quelles données ? Pour préparer le planning, une période d’indisponibilité peut suffire. Pour calculer une variable de paie, sa qualification et les éléments nécessaires au calcul deviennent utiles. Pour gérer un avenant, RH a besoin du texte contractuel et de son historique.
Cette limitation traduit la protection par défaut de l’Art. 25(2) du RGPD, qui vise notamment l’accessibilité des données nécessaires à chaque finalité. L’Art. 32(1)(b) exige une confidentialité adaptée aux risques. Le mot « confidentiel » dans le nom du fichier ne remplace pas un contrôle effectif des droits. Source : RGPD, chapitre IV.
Cas pratique : remplacer une responsable d’équipe
Exemple hypothétique. Une PME française de 44 salariés confie les RH à Clara et externalise la préparation des bulletins à un cabinet. Laure encadre huit personnes. Pendant ses trois semaines de congé, Mehdi la remplace pour affecter les tâches et valider les congés. Le dossier partagé contient les contrats, les RIB, les évaluations et les pièces administratives d’absence.
La demande initiale est simple : « donner à Mehdi les mêmes droits que Laure ». Clara la refuse sous cette forme, car le remplacement ne comprend ni les entretiens annuels ni les propositions d’augmentation. Elle autorise la consultation du planning des huit salariés et la validation des demandes de congé sur cette période. Elle exclut la paie, les évaluations historiques et les justificatifs individuels.
Une salariée de l’équipe, Amina, est absente deux jours. Mehdi voit l’indisponibilité utile au planning. Le document reçu par RH reste dans l’espace chargé de traiter cette absence. Le cabinet reçoit les variables nécessaires à son travail, sans devenir destinataire de tous les documents rangés dans le dossier. Le traitement d’un arrêt maladie et des documents destinés à l’employeur appelle justement cette séparation.
À la fin du remplacement, Clara fait retirer l’accès temporaire. Elle vérifie également que Mehdi n’a pas conservé un export de l’équipe dans un espace personnel. Résultat attendu : les tâches ont été réparties et les congés traités, sans ouvrir un accès durable aux huit dossiers complets. Les noms, l’effectif et les événements sont fictifs ; il s’agit d’une méthode proposée, pas d’un cas client rapporté.
Une matrice d’accès remplie pour cette PME
La matrice suivante traduit le scénario en décisions exécutables. « Modifier » signifie ici créer ou actualiser les éléments relevant de la mission ; cela n’autorise pas l’effacement libre de tout l’historique. Chaque organisation doit adapter ces choix à ses responsabilités réelles.
| Espace | Accès autorisé dans l’exemple | Accès exclu ou limité |
|---|---|---|
| Contrats et avenants | Clara : consultation et gestion ; signataires : document concerné | Mehdi : aucun accès au répertoire complet |
| Planning de l’équipe | Laure ; Mehdi pendant le remplacement : consultation et validation des congés | Aucune donnée bancaire ni pièce médicale dans cette vue |
| Paie | Clara et gestionnaire désigné du cabinet : données nécessaires au calcul | Aucun export global pour le manager remplaçant |
| Évaluations | Clara et Laure pour leur périmètre ; salarié selon le circuit prévu | Mehdi n’y accède pas pour organiser trois semaines de planning |
| Justificatifs d’absence | Personnes RH habilitées ; éléments utiles transmis à la paie | Manager : information opérationnelle limitée |
| Réclamation individuelle | Clara et intervenant juridique désigné pour l’affaire | Dossier exclu des recherches ordinaires de l’équipe |
| Administration technique | Administrateur : paramétrage des comptes et permissions | Consultation du contenu uniquement pour une intervention justifiée et encadrée |
Ne recopiez pas seulement les intitulés des rôles proposés par votre logiciel. Un rôle « lecteur RH » peut inclure un bouton d’export qui expose toutes les rémunérations. Demandez une liste des permissions effectivement activées et rapprochez-la de cette matrice. Si l’outil ne sépare pas la lecture de l’export, il faut choisir un autre rôle, une vue limitée ou une transmission ciblée.
La donnée peut aussi sortir par une notification : un courriel annonçant un changement de planning ne doit pas joindre automatiquement la pièce justificative. Regardez les aperçus de recherche, les liens de téléchargement et les dossiers synchronisés, pas seulement l’écran principal.
Attribuer un accès : une procédure courte et traçable
La CNIL recommande des profils correspondant aux missions, une validation des demandes et le retrait des droits devenus inutiles. Elle préconise une revue au moins annuelle. Cette fréquence est une recommandation de sécurité ; elle ne permet pas d’attendre un an après une mutation connue. Source : CNIL, gérer les habilitations.
Pour l’accès de Mehdi, une fiche de demande remplie peut tenir en quelques lignes :
Demande RH-2026-042 — remplacement de Laure. Bénéficiaire : Mehdi, compte professionnel nominatif. Objet : planning et validation des congés des huit membres de l’équipe Support. Début : 5 octobre 2026. Fin : 23 octobre 2026 au soir. Droits exclus : paie, évaluations, contrats et export global. Validation : Clara pour les RH et direction opérationnelle pour le périmètre. Mise en place : administrateur désigné. Contrôle final : accès retiré et vérification des liens partagés.
Ce modèle fictif décrit une décision. Dans un dossier réel, complétez la preuve de réalisation : qui a appliqué les droits, à quel moment et avec quel résultat. Une demande approuvée mais jamais exécutée ne retire aucun accès ; un changement effectué sans rapprochement avec la demande peut ouvrir le mauvais périmètre.
Si la personne qui doit valider est absente, utilisez une délégation définie et limitée. Évitez que l’utilisateur demandeur s’accorde lui-même un rôle étendu. Pour une intervention urgente, précisez le besoin immédiat, la durée courte retenue et le contrôle après intervention. L’urgence doit être documentée, pas devenir un compte partagé permanent.
Séparer l’administration technique de la consultation métier
L’administrateur peut devoir réparer une permission ou rétablir un document. Cela ne signifie pas qu’il doit lire habituellement les dossiers disciplinaires ou les bulletins. Privilégiez une intervention sur les paramètres, un document fictif pour reproduire l’erreur et, si l’accès réel est nécessaire, un périmètre temporaire connu des personnes responsables.
Les personnes agissant sous l’autorité de l’employeur ne traitent les données que sur ses instructions, sous réserve d’une obligation légale : Art. 29 et 32(4). Pour un cabinet agissant comme sous-traitant, le contrat doit notamment encadrer les instructions et la confidentialité : Art. 28(3)(a) et 28(3)(b). Source : RGPD, chapitre IV.
Dans l’exemple, le cabinet reçoit un accès nominatif au périmètre paie. Son changement de gestionnaire entraîne une mise à jour des comptes ; les identifiants de l’ancien intervenant ne circulent pas entre collègues. Clara reste capable d’identifier les personnes habilitées et de demander le retrait d’un accès. La sous-traitance ne règle pas automatiquement ces opérations quotidiennes.
Réagir à une demande excessive ou à une erreur
Le manager demande « tout le dossier pour comprendre ». Faites préciser la décision à prendre. S’il prépare un entretien, proposez les objectifs et évaluations pertinents. S’il traite un conflit, RH détermine les pièces nécessaires au cas ; une copie intégrale préalable n’est pas le point de départ. Consignez ce qui a été communiqué et pourquoi, sans noter inutilement le contenu du litige dans le registre des accès.
Un ancien responsable voit encore son équipe. Retirez les droits devenus injustifiés et examinez les accès déjà utilisés, les exports et les liens persistants. Fermer le compte principal ne révoque pas nécessairement un fichier téléchargé. Le responsable RH et l’informatique doivent traiter les copies identifiées selon leur emplacement et leur usage.
Un RIB ou un dossier sensible a été transmis au mauvais groupe. Restreignez immédiatement le partage, préservez les éléments utiles pour comprendre l’incident et avertissez le référent compétent. Une violation de données doit être documentée ; son risque détermine notamment la notification à la CNIL selon l’Art. 33(1) et 33(5). Toutes les erreurs ne justifient pas la même réponse. Source : RGPD, article 33.
Le salarié demande son dossier : un circuit différent
Le droit d’accès porte sur les données personnelles et les informations prévues par l’Art. 15. La copie doit tenir compte des droits et libertés d’autrui, conformément au paragraphe 4. Il ne s’agit ni de donner un compte administrateur au salarié ni de refuser tous les documents qui contiennent le nom d’un collègue. Source : RGPD, Art. 15(1), 15(3) et 15(4).
Dans la PME de l’exemple, Clara centralise la demande, recherche les données dans les espaces concernés et sollicite le cabinet pour la partie paie. Elle prépare une restitution intelligible, examine les éventuelles occultations et conserve la trace de la réponse. Un portail salarié limité aux bulletins n’épuise pas une demande portant aussi sur les évaluations.
Le délai de principe est d’un mois à compter de la réception ; une prolongation motivée de deux mois peut être nécessaire selon la complexité et le nombre de demandes, avec information dans le premier mois : Art. 12(3). Prévoyez donc le circuit avant une absence de la responsable RH. Source : RGPD, article 12.
Maintenir les permissions pendant toute la vie du dossier
Une promotion, une mobilité ou un départ modifie les besoins. Organisez un signalement de ces événements à la personne qui administre les droits. Pour un salarié sorti, l’archivage conserve seulement les pièces encore justifiées, avec des accès distincts de la gestion courante. Ne laissez pas les anciens dossiers apparaître dans les recherches de tous les managers.
Informez les salariés des destinataires ou catégories de destinataires et des autres caractéristiques du traitement dans la notice d’information RH, conformément notamment à l’Art. 13(1)(e). Présenter simplement « tout le groupe » ne dispense pas de définir les accès réellement nécessaires. Source : RGPD, article 13.
Lors d’une migration des dossiers vers un nouveau SIRH, reprenez la matrice et contrôlez les permissions obtenues avec des comptes de démonstration. La protection des données au travail fournit le cadre général ; ici, la preuve utile reste la correspondance entre une tâche, un périmètre et un accès effectivement configuré.
Ce qu’il faut retenir
- Donnez accès aux informations nécessaires à une mission, pas à un dossier complet par défaut.
- Distinguez consultation, modification, export et administration.
- Fixez le périmètre et la fin des remplacements ; vérifiez ensuite le retrait effectif.
- Préparez un circuit distinct pour les demandes d’accès du salarié et les incidents.
FAQ
Une petite entreprise sans service RH doit-elle appliquer ces règles ?
Oui, la personne qui assure la gestion du personnel doit organiser les accès nécessaires à cette fonction. Plusieurs missions peuvent être exercées par la même personne ; cela ne justifie pas de partager ses permissions avec toute l’équipe.
Peut-on garder un dossier papier en parallèle ?
Oui, mais son accès doit aussi être maîtrisé. Identifiez la version de référence, les personnes disposant des clés et les règles de circulation ; une armoire ouverte peut contourner toutes les restrictions du logiciel.
Le dirigeant peut-il avoir un accès permanent à tout ?
Ses responsabilités doivent être traduites en besoins concrets. Une intervention ponctuelle dans un dossier particulier peut appeler une autorisation ciblée, sans imposer une consultation permanente de l’ensemble des pièces.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.