RGPD et RH : méthode de conformité employeur
Données RH : bases légales, référentiels CNIL 2026, conservation, prestataires et droits des salariés. Une méthode pratique pour l’employeur.
- Ce qu’il faut retenir
- 1. Cartographier le cycle de vie des données RH
- 2. Choisir une base légale pour chaque finalité
- 3. Utiliser les référentiels dans leur périmètre
- 4. Construire un calendrier de conservation exploitable
- 5. Donner les bons accès et qualifier les partenaires
- 6. Informer avant d’utiliser les dispositifs
- 7. Préparer l’exercice des droits et les incidents
- Une fiche de pilotage pour commencer
- FAQ
Ce qu’il faut retenir
La conformité RGPD des ressources humaines se construit par finalité et par étape de la relation de travail. Recruter, payer, gérer les absences, former, contrôler un accès et défendre un dossier contentieux ne justifient pas les mêmes données, destinataires ni durées.
Deux repères CNIL doivent être distingués : le référentiel de gestion du personnel adopté par la délibération 2019-160 du 21 novembre 2019, et le référentiel spécifique de durées de conservation publié le 2 avril 2026. Ils aident à documenter les choix ; ils ne transforment pas tous les dossiers RH en une catégorie à conserver cinq ans.
Pour une PME, le premier résultat utile est un tableau reliant chaque usage à ses données, son fondement, ses accès, son échéance et une personne responsable. Ce guide propose une méthode de travail pour le constituer et le vérifier.
1. Cartographier le cycle de vie des données RH
Commencez par les opérations réellement effectuées, y compris les tableurs locaux et les échanges avec des partenaires. Un logiciel SIRH ne contient pas nécessairement toutes les données utilisées par les managers.
| Étape | Données à examiner | Question de contrôle |
|---|---|---|
| Candidature | CV, notes et évaluations | Chaque information est-elle nécessaire à l’évaluation professionnelle ? |
| Embauche | Identité, déclarations et pièces justificatives | La demande correspond-elle à une formalité identifiée ? |
| Gestion courante | Paie, temps, congés, formation | Les accès sont-ils limités aux fonctions concernées ? |
| Organisation et sécurité | Habilitations, badgeage, journaux | La finalité est-elle distincte d’une surveillance cachée ? |
| Départ | Restitution, fermeture des accès et archives | Quelles données restent nécessaires, pour quelle raison ? |
| Litige | Pièces pertinentes du dossier | L’archive est-elle limitée au besoin de preuve et aux personnes habilitées ? |
La CNIL rappelle pour le recrutement que les questions doivent garder un lien direct et nécessaire avec l’emploi proposé ou l’évaluation des aptitudes. Les informations nécessaires après l’embauche ne sont donc pas toutes à demander dès la réception d’un CV.
Utilisez le registre des activités de traitement pour documenter les finalités et les flux. Rapprochez-le des outils existants afin de repérer une application ou une copie de travail oubliée.
2. Choisir une base légale pour chaque finalité
Le RGPD, article 6(1), prévoit plusieurs fondements. Pour les RH, l’obligation légale peut justifier une déclaration sociale imposée par un texte ; l’exécution du contrat couvre les opérations nécessaires à cette exécution ; l’intérêt légitime demande une analyse de nécessité et de mise en balance lorsqu’il est retenu.
Évitez une case générale « j’accepte le traitement de mes données RH ». Elle ne remplace pas la justification des opérations. Dans la relation d’emploi, la liberté d’un consentement doit être examinée avec une attention particulière au déséquilibre entre les parties. Un traitement obligatoire ne devient pas facultatif parce qu’un formulaire lui ajoute une case.
Distinguez aussi les données confidentielles des catégories particulières de l’article 9. Un RIB ou un salaire mérite une protection, mais n’est pas, de ce seul fait, une donnée de santé ou d’appartenance syndicale. Pour une catégorie relevant de l’article 9(1), documentez à la fois le fondement de l’article 6 et l’exception pertinente de l’article 9(2), avec ses conditions. L’exception relative au droit du travail de l’article 9(2)(b) n’autorise pas une collecte illimitée de renseignements médicaux.
3. Utiliser les référentiels dans leur périmètre
Le référentiel CNIL sur la gestion du personnel vise les traitements courants, notamment le recrutement, l’administration du personnel et la rémunération. Certains dispositifs en sont exclus ou exigent une analyse particulière : biométrie, alertes professionnelles, vidéosurveillance, enregistrements et analyses prédictives du comportement ou de la productivité.
Le référentiel de durées publié en avril 2026 complète ces ressources. La CNIL précise qu’il relève du droit souple, tandis que certaines durées qu’il recense sont obligatoires parce qu’elles découlent de textes. Son champ ne couvre pas les durées des documents du dossier individuel des agents publics, qui relèvent du cadre indiqué par la CNIL.
Pour chaque ligne retenue, lisez la source citée et vérifiez qu’elle correspond au document, à l’employeur et à l’usage. Un intitulé proche ne suffit pas pour appliquer automatiquement une durée.
4. Construire un calendrier de conservation exploitable
Votre règle doit comporter une durée, un événement de départ et une action à échéance. Ajoutez le régime de l’archive intermédiaire lorsqu’elle est justifiée.
| Champ à documenter | Exemple de question à résoudre |
|---|---|
| Catégorie documentaire | Bulletin, justificatif, évaluation, candidature ou relevé d’accès ? |
| Finalité | Gestion courante, obligation de conservation ou preuve d’un litige ? |
| Fondement | Texte obligatoire, recommandation contextualisée ou analyse documentée ? |
| Départ du délai | Création du document, clôture d’une opération ou départ du salarié ? |
| Emplacement | Base active, archive à accès limité, sauvegarde ? |
| Fin du cycle | Suppression, anonymisation effective ou maintien motivé pour un dossier précis ? |
Pour un vivier de candidats non retenus, la CNIL indique que la conservation ne devrait en principe pas dépasser deux ans après le dernier contact, avec information du candidat. Ce repère ne doit pas être appliqué indistinctement à tous les documents d’un recrutement ou à une archive probatoire poursuivant une autre finalité.
De même, une durée prévue pour une copie de bulletin de paie n’est pas la durée de tout le dossier salarié. Appuyez-vous sur le tableau des durées de conservation par usage, puis vérifiez les textes propres à vos pièces. Programmez un contrôle des purges et de leurs exceptions, y compris après un changement de SIRH.
5. Donner les bons accès et qualifier les partenaires
Attribuez les accès selon les missions. Un manager peut avoir besoin des dates d’absence pour organiser l’activité sans disposer du détail d’un diagnostic médical. Un prestataire de formation n’a pas automatiquement besoin du dossier administratif complet.
Chaque partenaire RH n’est pas nécessairement un sous-traitant. Examinez qui détermine les finalités et les moyens essentiels pour l’opération concernée. Un prestataire agissant pour le compte de l’employeur relève du cadre de l’article 28 lorsqu’il répond à cette qualification ; un organisme peut exercer certaines missions comme responsable distinct. Évitez de classer automatiquement paie, recrutement, santé au travail et organismes sociaux sous une même étiquette.
Pour les fournisseurs concernés, vérifiez les instructions, les accès de support, les sous-traitants ultérieurs, les mesures de sécurité et les modalités de restitution. Analysez les transferts internationaux réels ; le nom commercial du logiciel ne suffit pas à connaître tous les flux.
6. Informer avant d’utiliser les dispositifs
La notice doit décrire les traitements réels : responsable, finalités, fondements, destinataires, conservation, droits et contact, ainsi que les autres informations requises selon les articles 13 ou 14. Une signature accusant réception d’une notice ne transforme pas cette information en consentement.
Conservez la version remise et son mode de diffusion. Lorsqu’un usage change, vérifiez si une nouvelle information est nécessaire avant sa mise en œuvre. Une notice d’embauche générale ne couvre pas automatiquement un dispositif de surveillance ajouté plusieurs années après.
Pour le contrôle d’activité, la fiche CNIL du 9 juillet 2026 rappelle justification, proportionnalité, intervention des représentants du personnel selon le cadre applicable et information préalable des personnes. L’article L. 2312-38 du Code du travail doit notamment être examiné dans le champ des attributions du CSE des entreprises d’au moins cinquante salariés. Il distingue les obligations relatives au recrutement et celles portant sur les moyens de contrôle de l’activité.
Le dossier RH doit aussi permettre de retrouver les décisions prises et les éléments qui les justifient. Les fiches sur la preuve des heures supplémentaires et la fixation des dates de congés payés proposent deux circuits de suivi à rapprocher de vos règles d’accès et de conservation.
7. Préparer l’exercice des droits et les incidents
Le salarié peut exercer ses droits selon leurs conditions respectives. L’accès n’est pas subordonné à l’absence de litige avec l’employeur. Il faut rechercher les données concernées et protéger les droits des tiers, au lieu de refuser automatiquement une demande parce qu’elle intervient dans un conflit.
Notre guide de réponse au droit d’accès propose un circuit de recherche et de réponse. Le délai de principe de l’article 12(3) est d’un mois, avec prolongation possible dans les conditions prévues ; ce n’est pas un forfait de trente jours pour toutes les demandes.
L’effacement n’est pas davantage automatique pour toutes les pièces. L’article 17(3)(b) prévoit une exception liée notamment aux obligations légales et l’article 17(3)(e) à la constatation, l’exercice ou la défense de droits en justice. Motivez ce qui reste nécessaire, restreignez les accès et supprimez le surplus devenu inutile.
En cas d’envoi erroné de bulletins, d’accès indu ou de perte de fichiers, ouvrez le dossier d’incident et évaluez le risque. Les articles 33 et 34 organisent la notification à l’autorité et l’information des personnes selon des conditions différentes ; toutes les erreurs techniques ne conduisent pas à la même décision.
Une fiche de pilotage pour commencer
Prenez un traitement RH et réunissez ces éléments : responsable interne, finalité, fondement, données nécessaires, destinataires, rôles des partenaires, durée avec point de départ, sécurité, notice, demandes de droits et preuves de contrôle. Affectez chaque écart à une personne avec une échéance et une pièce permettant de vérifier sa résolution.
Exemple hypothétique : un fichier partagé rassemble toutes les absences, leurs justificatifs et des commentaires médicaux, accessible à l’ensemble des managers. La reprise consiste à séparer les besoins d’organisation des pièces confidentielles, retirer les informations inutiles, revoir les habilitations et documenter la nouvelle règle. Remplacer uniquement le texte de la notice ne résout pas l’accès excessif.
Pour recevoir les mises à jour utiles aux responsables RH et conformité, inscrivez-vous à la newsletter.
FAQ
Faut-il demander le consentement pour chaque traitement RH ?
Non. Identifiez la base correspondant à la finalité et à ses conditions. Le consentement n’est ni un passage obligé ni une autorisation générale permettant de traiter toutes les données du salarié.
Peut-on conserver tout le dossier cinq ans après le départ ?
Une durée unique doit être évitée. Classez les documents, identifiez les obligations et besoins de preuve, puis fixez une règle justifiée avec son point de départ et son mode d’archivage.
Tous les prestataires RH doivent-ils signer un contrat de sous-traitance ?
Le contrat de l’article 28 est requis lorsque le partenaire agit comme sous-traitant pour l’opération. La qualification doit précéder le document ; certaines activités relèvent d’une responsabilité distincte.
Une demande d’accès doit-elle être traitée pendant un litige ?
Le litige ne constitue pas, à lui seul, un motif de refus. Analysez la demande, les exceptions éventuellement applicables et les droits des tiers, puis fournissez une réponse motivée dans le délai requis.
À propos de l’auteur. Thiébaut Devergranne, docteur en droit des technologies de l’information, travaille depuis plus de vingt ans sur le droit du numérique et la protection des données. Il publie des méthodes et des guides pratiques pour les professionnels de la conformité.