Formation RGPD Salariés 2026
Les données personnelles en entreprise

Module 2 / 5

Sommaire complet de la formation
Module 2 : Données en entreprise 18 min de lecture

2.1 Cartographie des données collectées sur les salariés

La plupart des entreprises sous-estiment le volume de données qu'elles collectent sur leurs salariés. Bien avant le poste de travail, le cycle commence dès le CV et ne s'achève qu'après le départ. Vue d'ensemble, étape par étape, des grandes catégories de traitements RH et opérationnels.

1

Le cycle de vie de la donnée salarié

D'un côté la candidature, de l'autre la fin du préavis : entre les deux, l'entreprise accumule des centaines de données. Ce panorama ne prétend pas être exhaustif — il vise à montrer l'ampleur du phénomène.

Étape Données typiquement collectées Conservation indicative
Recrutement CV, lettre de motivation, prétentions, tests, entretiens, références 2 ans après dernier contact
Embauche État civil, NIR, RIB, copie pièce ID, justificatif domicile, contrat, DPAE, mutuelle Durée du contrat + 5 ans
Vie du contrat (RH) Bulletins de paie, congés, formations, entretiens annuels, sanctions 5 ans (paie) / 6 ans (DSN)
Outils opérationnels Comptes informatiques, e-mail, badge, géoloc, vidéo, ERP, GED Variable (1 mois à 5 ans)
Santé / Sécurité Visites médicales, fiche d'aptitude, AT/MP, accidents Min. 5 ans, jusqu'à 50 ans (CMR)
Sortie Solde de tout compte, attestation France Travail, reçu, certificat 5 ans (prescription prud'homale)

Les durées indicatives reposent sur la doctrine CNIL et le Code du travail. Une obligation légale spécifique (URSSAF, DSN, DGFiP) peut imposer une conservation plus longue dans certains cas.

2

Les données invisibles : ce que produit le poste de travail

Un salarié connecté huit heures par jour génère une masse considérable de données techniques, souvent ignorées du périmètre RH. Pourtant, elles sont toutes des données personnelles au sens du RGPD.

Poste informatique
  • Logs de connexion (heure, durée, IP)
  • Historique de navigation web
  • E-mails envoyés / reçus / archivés
  • Documents créés et modifiés (métadonnées)
  • Logs des applications (ERP, CRM, GED)
  • Données de visioconférence (participation, durée, enregistrements)
Site et terrain
  • Badges d'entrée / sortie (horaires)
  • Vidéosurveillance des locaux
  • Géolocalisation véhicule de service
  • Pointeuse, comptage de présence
  • Téléphonie professionnelle (factures détaillées)
  • Capteurs de production (industrie 4.0)
— Publicité —
3

Contrôle de l'activité : ce que l'employeur peut (et ne peut pas)

L'employeur peut surveiller son personnel — mais dans des limites strictes posées par le Code du travail (Art. L1121-1, L1222-4) et la jurisprudence. Trois conditions cumulatives.

Information préalable

Du salarié et du CSE (avant la mise en place — pas après)

Proportionnalité

Adapté à l'objectif (sécurité, productivité, etc.) — pas de surveillance permanente sans motif

Finalité légitime

Sécurité des biens, des personnes, lutte contre la fraude — pas la simple curiosité

Ce qui est interdit
  • Caméra filmant en permanence un poste de travail individuel (sauf manipulation d'argent / cas exceptionnels)
  • Géolocalisation hors temps de travail ou pour évaluer la performance individuelle
  • Keylogger ou logiciel espion enregistrant chaque frappe
  • Lecture systématique du contenu des e-mails (sauf risque pour l'entreprise)
  • Caméras dans les vestiaires, sanitaires, salles de pause
Ce qui est autorisé sous conditions
  • Vidéosurveillance des entrées, parkings, zones de stockage (avec affichage)
  • Suivi global de l'activité (volume d'appels, statistiques agrégées)
  • Géolocalisation véhicule pour optimisation de tournée et sécurité
  • Contrôle ponctuel d'usage informatique en cas de suspicion légitime
Aller plus loin sur les dispositifs de contrôle
4

Le registre des traitements : la photographie de la conformité

L'article 30 du RGPD impose à toute entreprise de tenir un registre des activités de traitement. Il liste, pour chaque traitement (paie, recrutement, vidéosurveillance, gestion clients…) un ensemble d'informations standardisées.

Informations à renseigner par traitement
  • Nom et coordonnées du responsable et du DPO
  • Finalités du traitement
  • Catégories de personnes concernées
  • Catégories de données collectées
  • Catégories de destinataires
  • Transferts hors UE éventuels
  • Durées de conservation
  • Mesures de sécurité techniques et organisationnelles
Pourquoi c'est crucial

Le registre est le premier document demandé par la CNIL en cas de contrôle. Son absence — ou sa tenue défaillante — constitue à elle seule un manquement à l'article 30.

La CNIL met à disposition un modèle gratuit pour les structures de moins de 250 salariés sur cnil.fr — il n'y a aucune raison de ne pas en disposer.

— Publicité —

Synthèse du chapitre

  • →Le cycle de vie d'un salarié génère des données du CV au solde de tout compte
  • →Les données techniques (logs, badge, vidéo) sont aussi des données personnelles
  • →Tout contrôle de l'activité exige information préalable, proportionnalité et finalité légitime
  • →Le registre des traitements (Art. 30) est obligatoire et premier document contrôlé
5

Qui, dans l'entreprise, a le droit de voir quoi ?

La cartographie ne dit pas seulement quelles données existent, mais qui peut les consulter. C'est le principe du moindre privilège : l'accès se justifie par la mission, jamais par le niveau hiérarchique. Un directeur n'a pas, du seul fait de sa fonction, vocation à ouvrir le dossier médical ou le dossier disciplinaire de l'ensemble du personnel.

Donnée Accès justifié Accès non justifié
Bulletin de paieService paie, comptabilité pour les écrituresManager direct, collègues du même service
Motif médical d'un arrêtPersonne dans l'entreprise — le médecin du travail seulRH, manager, direction
Compte rendu d'entretien annuelSalarié, manager évaluateur, RHAutres managers, service informatique
Images de vidéosurveillancePersonnes habilitées et nommément désignées, en cas d'incidentConsultation de routine, visionnage « pour voir »
Journaux de connexionAdministrateurs, pour la sécurité du systèmeManager souhaitant contrôler les horaires
L'accès technique n'est pas l'autorisation

Un administrateur informatique peut techniquement ouvrir presque tout : cela ne lui en donne pas le droit. Consulter un dossier sans rapport avec sa mission est un détournement de finalité, sanctionnable disciplinairement et pénalement, même sans divulgation à un tiers. C'est précisément pour cela que les accès aux applications sensibles sont journalisés.

Sources de ce chapitre

  • Règlement (UE) 2016/679 — article 30 (registre des activités de traitement et sa dispense partielle sous 250 salariés).
  • Code du travail — article L1121-1 (proportionnalité) et article L1222-4 (aucune information ne peut être collectée par un dispositif non porté à la connaissance du salarié).
  • CNIL — référentiel « gestion du personnel » et fiches sur la vidéosurveillance, la géolocalisation des véhicules et le contrôle de l'activité des salariés. cnil.fr
RGPD pour Salariés