Module 2 / 5
Sommaire complet de la formation2.1 Cartographie des données collectées sur les salariés
La plupart des entreprises sous-estiment le volume de données qu'elles collectent sur leurs salariés. Bien avant le poste de travail, le cycle commence dès le CV et ne s'achève qu'après le départ. Vue d'ensemble, étape par étape, des grandes catégories de traitements RH et opérationnels.
Le cycle de vie de la donnée salarié
D'un côté la candidature, de l'autre la fin du préavis : entre les deux, l'entreprise accumule des centaines de données. Ce panorama ne prétend pas être exhaustif — il vise à montrer l'ampleur du phénomène.
| Étape | Données typiquement collectées | Conservation indicative |
|---|---|---|
| Recrutement | CV, lettre de motivation, prétentions, tests, entretiens, références | 2 ans après dernier contact |
| Embauche | État civil, NIR, RIB, copie pièce ID, justificatif domicile, contrat, DPAE, mutuelle | Durée du contrat + 5 ans |
| Vie du contrat (RH) | Bulletins de paie, congés, formations, entretiens annuels, sanctions | 5 ans (paie) / 6 ans (DSN) |
| Outils opérationnels | Comptes informatiques, e-mail, badge, géoloc, vidéo, ERP, GED | Variable (1 mois à 5 ans) |
| Santé / Sécurité | Visites médicales, fiche d'aptitude, AT/MP, accidents | Min. 5 ans, jusqu'à 50 ans (CMR) |
| Sortie | Solde de tout compte, attestation France Travail, reçu, certificat | 5 ans (prescription prud'homale) |
Les durées indicatives reposent sur la doctrine CNIL et le Code du travail. Une obligation légale spécifique (URSSAF, DSN, DGFiP) peut imposer une conservation plus longue dans certains cas.
Les données invisibles : ce que produit le poste de travail
Un salarié connecté huit heures par jour génère une masse considérable de données techniques, souvent ignorées du périmètre RH. Pourtant, elles sont toutes des données personnelles au sens du RGPD.
Poste informatique
- Logs de connexion (heure, durée, IP)
- Historique de navigation web
- E-mails envoyés / reçus / archivés
- Documents créés et modifiés (métadonnées)
- Logs des applications (ERP, CRM, GED)
- Données de visioconférence (participation, durée, enregistrements)
Site et terrain
- Badges d'entrée / sortie (horaires)
- Vidéosurveillance des locaux
- Géolocalisation véhicule de service
- Pointeuse, comptage de présence
- Téléphonie professionnelle (factures détaillées)
- Capteurs de production (industrie 4.0)
Contrôle de l'activité : ce que l'employeur peut (et ne peut pas)
L'employeur peut surveiller son personnel — mais dans des limites strictes posées par le Code du travail (Art. L1121-1, L1222-4) et la jurisprudence. Trois conditions cumulatives.
Information préalable
Du salarié et du CSE (avant la mise en place — pas après)
Proportionnalité
Adapté à l'objectif (sécurité, productivité, etc.) — pas de surveillance permanente sans motif
Finalité légitime
Sécurité des biens, des personnes, lutte contre la fraude — pas la simple curiosité
Ce qui est interdit
- Caméra filmant en permanence un poste de travail individuel (sauf manipulation d'argent / cas exceptionnels)
- Géolocalisation hors temps de travail ou pour évaluer la performance individuelle
- Keylogger ou logiciel espion enregistrant chaque frappe
- Lecture systématique du contenu des e-mails (sauf risque pour l'entreprise)
- Caméras dans les vestiaires, sanitaires, salles de pause
Ce qui est autorisé sous conditions
- Vidéosurveillance des entrées, parkings, zones de stockage (avec affichage)
- Suivi global de l'activité (volume d'appels, statistiques agrégées)
- Géolocalisation véhicule pour optimisation de tournée et sécurité
- Contrôle ponctuel d'usage informatique en cas de suspicion légitime
Aller plus loin sur les dispositifs de contrôle
- Les limites posées par la jurisprudence et la CNIL aux caméras installées sur une ligne de production.
- Ce que la CNIL autorise et interdit en matière de géolocalisation des chauffeurs et d'EPI connectés.
- Côté représentation du personnel : l'introduction d'un moyen de contrôle relève des consultations ponctuelles du CSE, et une atteinte aux droits des personnes ouvre un droit d'alerte.
Le registre des traitements : la photographie de la conformité
L'article 30 du RGPD impose à toute entreprise de tenir un registre des activités de traitement. Il liste, pour chaque traitement (paie, recrutement, vidéosurveillance, gestion clients…) un ensemble d'informations standardisées.
Informations à renseigner par traitement
- Nom et coordonnées du responsable et du DPO
- Finalités du traitement
- Catégories de personnes concernées
- Catégories de données collectées
- Catégories de destinataires
- Transferts hors UE éventuels
- Durées de conservation
- Mesures de sécurité techniques et organisationnelles
Pourquoi c'est crucial
Le registre est le premier document demandé par la CNIL en cas de contrôle. Son absence — ou sa tenue défaillante — constitue à elle seule un manquement à l'article 30.
La CNIL met à disposition un modèle gratuit pour les structures de moins de 250 salariés sur cnil.fr — il n'y a aucune raison de ne pas en disposer.
Synthèse du chapitre
- →Le cycle de vie d'un salarié génère des données du CV au solde de tout compte
- →Les données techniques (logs, badge, vidéo) sont aussi des données personnelles
- →Tout contrôle de l'activité exige information préalable, proportionnalité et finalité légitime
- →Le registre des traitements (Art. 30) est obligatoire et premier document contrôlé
Qui, dans l'entreprise, a le droit de voir quoi ?
La cartographie ne dit pas seulement quelles données existent, mais qui peut les consulter. C'est le principe du moindre privilège : l'accès se justifie par la mission, jamais par le niveau hiérarchique. Un directeur n'a pas, du seul fait de sa fonction, vocation à ouvrir le dossier médical ou le dossier disciplinaire de l'ensemble du personnel.
| Donnée | Accès justifié | Accès non justifié |
|---|---|---|
| Bulletin de paie | Service paie, comptabilité pour les écritures | Manager direct, collègues du même service |
| Motif médical d'un arrêt | Personne dans l'entreprise — le médecin du travail seul | RH, manager, direction |
| Compte rendu d'entretien annuel | Salarié, manager évaluateur, RH | Autres managers, service informatique |
| Images de vidéosurveillance | Personnes habilitées et nommément désignées, en cas d'incident | Consultation de routine, visionnage « pour voir » |
| Journaux de connexion | Administrateurs, pour la sécurité du système | Manager souhaitant contrôler les horaires |
L'accès technique n'est pas l'autorisation
Un administrateur informatique peut techniquement ouvrir presque tout : cela ne lui en donne pas le droit. Consulter un dossier sans rapport avec sa mission est un détournement de finalité, sanctionnable disciplinairement et pénalement, même sans divulgation à un tiers. C'est précisément pour cela que les accès aux applications sensibles sont journalisés.
Sources de ce chapitre
- Règlement (UE) 2016/679 — article 30 (registre des activités de traitement et sa dispense partielle sous 250 salariés).
- Code du travail — article L1121-1 (proportionnalité) et article L1222-4 (aucune information ne peut être collectée par un dispositif non porté à la connaissance du salarié).
- CNIL — référentiel « gestion du personnel » et fiches sur la vidéosurveillance, la géolocalisation des véhicules et le contrôle de l'activité des salariés. cnil.fr