Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 88 RGPD : appliquer les règles aux données RH

Article 88 RGPD : règles nationales, accords collectifs, nécessité des traitements RH et contrôles à documenter par l’employeur.

Un accord collectif autorise un nouveau traitement RH : cela suffit-il à le rendre conforme au RGPD ? Non. L’article 88 permet des règles adaptées aux relations de travail, mais celles-ci doivent protéger les salariés et respecter les autres exigences du règlement. Pour l’employeur, l’enjeu consiste à articuler le texte national, la finalité du traitement et les garanties concrètes.

Ce que prévoient les trois paragraphes

L’Art. 88(1) RGPD permet aux États membres de prévoir, par la loi ou les conventions collectives, des règles plus spécifiques concernant les données des employés. Son champ couvre notamment le recrutement, l’organisation du travail, la santé, la sécurité et la fin de la relation professionnelle. L’Art. 88(2) exige des mesures appropriées protégeant les personnes, avec une attention particulière à la transparence, aux échanges dans un groupe et au contrôle au travail. L’Art. 88(3) impose aux États la notification des dispositions adoptées et de leurs modifications à la Commission. Cette notification n’est pas une formalité que chaque employeur doit accomplir. Source : texte de l’article 88.

L’article ne fournit donc pas une nouvelle base légale autonome utilisable sous l’étiquette « gestion RH ». Le choix prévu à l’article 6 du RGPD reste nécessaire pour chaque finalité.

Ce que la CJUE exige d’une règle nationale

Dans l’arrêt du 30 mars 2023, C-34/21, la Cour exige un contenu réellement spécifique et les garanties prévues au paragraphe 2. Une simple répétition des conditions générales du RGPD ne suffit pas. Si la règle nationale ne satisfait pas ces exigences, le juge doit examiner les conséquences, tout en vérifiant si elle constitue une base conforme à l’Art. 6(3). Il ne faut donc pas résumer l’arrêt par « toute règle nationale insuffisante disparaît automatiquement ». Source : CJUE, C-34/21, points 71–75 et 80–89.

Pour une PME, cela conduit à une méthode simple : identifier la disposition précise invoquée et son objet. Une clause générale autorisant la gestion du personnel n’explique pas pourquoi un logiciel doit conserver chaque mouvement de souris ou partager les évaluations nominatives avec tout un groupe.

Un accord collectif reste soumis au contrôle du juge

L’arrêt K GmbH du 19 décembre 2024 confirme que les règles adoptées sur le fondement de l’article 88 doivent aussi respecter les Art. 5, 6(1) et 9(1)–(2). La marge d’appréciation des partenaires sociaux n’empêche pas un contrôle juridictionnel complet, notamment sur la nécessité des données traitées. Source : CJUE, C-65/23, points 42–50 et 53–60.

Une clause conventionnelle peut organiser les usages autorisés et renforcer les garanties. Elle ne transforme pas une donnée inutile en donnée nécessaire. L’employeur doit pouvoir montrer ce qui a été effectivement configuré et ce qui a été exclu : une restriction inscrite dans l’accord mais absente du logiciel protège mal les salariés.

Articuler RGPD et Code du travail français

Les règles du Code du travail continuent de s’appliquer à leur propre objet. L’article L.1121-1 encadre les restrictions aux libertés par leur justification et leur proportionnalité. L’article L.1222-4 impose l’information préalable du salarié sur le dispositif de collecte le concernant. La CNIL rappelle ces conditions et la nécessité d’examiner des moyens moins intrusifs dans sa fiche du 9 juillet 2026 sur le contrôle de l’activité des personnes employées.

Pour le CSE relevant des attributions des entreprises d’au moins cinquante salariés, l’article L.2312-38 distingue l’information sur les méthodes de recrutement et les traitements automatisés de gestion du personnel de l’information-consultation préalable sur les moyens de contrôle de l’activité. Toute modification de logiciel ne déclenche donc pas indistinctement la même procédure. Source : article L.2312-38.

La charte informatique RGPD peut expliquer les usages et contrôles, mais sa présence ne démontre pas à elle seule que le dispositif est nécessaire. Pour organiser l’ensemble des traitements, utilisez aussi le guide RGPD et ressources humaines.

Cas pratique : un accord prévoit une expérimentation de SIRH

Cet exemple est hypothétique et ne décrit pas une entreprise réelle. Archives du Centre emploie cent dix personnes. Elle veut remplacer son logiciel de gestion des demandes de congés. Un accord collectif prévoit une expérimentation de huit semaines, des accès limités et l’absence d’évaluation de la productivité. La cheffe de projet propose néanmoins de charger une copie des dossiers salariés pour aller plus vite.

La juriste commence par préciser le besoin : vérifier le circuit demande–validation, les droits du responsable d’équipe et les calculs de solde. Aucun de ces objectifs n’exige, à ce stade, les adresses personnelles, coordonnées bancaires ou justificatifs médicaux des salariés. L’accord fixe un cadre de dialogue et des garanties ; il ne dispense pas de cette démonstration, conformément aux principes rappelés par la CJUE.

La direction retient un essai sur douze profils entièrement fictifs, créés pour couvrir les situations utiles : temps plein, temps partiel, arrivée en cours de période et changement d’équipe. Ce nombre est un choix d’organisation de l’exemple. Un cas absent du jeu d’essai est ajouté sous forme fictive ; il ne justifie pas l’importation de toute la base réelle.

Le dossier de décision renseigné

Rubrique Décision retenue dans l’exemple
Objet de l’essai Vérifier les circuits de congés et les habilitations ; aucune mesure de performance des salariés
Données d’essai Douze profils fictifs avec dates, quotités et soldes cohérents ; aucun dossier individuel copié
Données exclues Adresse personnelle, banque, justificatifs médicaux, commentaires d’entretien et historique disciplinaire
Utilisateurs réels Deux membres des RH et deux responsables nommément habilités ; comptes professionnels séparés des profils fictifs
Cadre juridique Accord examiné avec le RGPD ; base légale analysée pour les comptes et journaux réels, sans invoquer l’article 88 comme autorisation autonome
Dialogue social Information préalable sur le traitement de gestion du personnel et examen des autres consultations applicables ; aucun module de contrôle de l’activité autorisé par cet essai
Durée Huit semaines prévues par le projet, puis décision formalisée ; suppression du jeu d’essai et retrait des accès temporaires à sa clôture
Critère de réception Circuit validé sur chaque situation fictive et impossibilité, pour un responsable, d’accéder à une autre équipe

Le dossier n’affirme pas que l’environnement serait entièrement dépourvu de données personnelles : les comptes des quatre participants et leurs traces de connexion en contiennent. Pour ces opérations limitées, la société documente son intérêt à organiser et sécuriser l’essai, la nécessité des identifiants et la mise en balance des droits des participants, au titre de l’Art. 6(1)(f). Les journaux ne servent pas à classer ces participants selon leur rapidité. La durée de huit semaines du projet ne fixe pas automatiquement celle de chaque journal. Source : Art. 5(1)(b)(c)(e) et 6(1)(f).

Le prestataire n’obtient un accès qu’au périmètre nécessaire à son intervention, encadré lorsque l’Art. 28(3) s’applique. Les participants reçoivent l’information adaptée aux opérations réelles, notamment leurs finalités, destinataires et durées. Avant un déploiement avec les salariés, le dossier devra couvrir les traitements de production, leurs bases propres, les droits et l’éventuelle analyse d’impact requise par l’Art. 35(1). L’essai réussi ne vaudra pas approbation générale du futur SIRH. Sources : Art. 13(1)–(2) et Art. 28(3), 35(1).

L’anomalie découverte avant le chargement

Avant l’envoi au prestataire, la juriste examine le paquet préparé. Les noms visibles dans le tableau ont été remplacés, mais un sous-dossier contient des justificatifs d’absence réels. L’équipe avait fabriqué le jeu d’essai à partir d’un export complet. Changer les noms ne suffit donc pas à obtenir des données fictives.

La juriste fait suspendre le chargement. L’équipe informatique isole ce paquet, identifie les personnes qui y ont accédé et vérifie s’il a été copié ou transmis ailleurs. Elle ne supprime pas les pièces d’origine dans le dossier RH où leur conservation peut avoir une justification distincte. La copie destinée à l’essai est traitée séparément, avec une trace proportionnée de l’anomalie et de sa correction.

Le jeu d’essai est ensuite reconstruit à partir des situations métier, sans repartir de l’export salarié. Le contrôle porte sur le tableau, les pièces jointes, les noms de fichiers et les dossiers secondaires. Dans le scénario, il confirme l’absence de dossiers individuels réels dans le nouveau paquet. Si l’équipe ne peut pas établir ce résultat, l’essai demeure suspendu ; un accord signé ne l’autorise pas à passer outre.

La direction reçoit enfin un compte rendu précis : douze situations vérifiées, accès entre équipes contrôlés, fichier initial retiré du circuit et utilisateurs temporaires identifiés. Elle autorise uniquement l’expérimentation ainsi délimitée. Une demande ultérieure d’ajouter des rapports sur les temps de connexion devra être instruite comme un nouveau besoin, avec la procédure sociale appropriée, avant son activation.

Lorsque plusieurs employeurs interviennent, conservez la distinction entre leurs missions et leurs accès. Les guides sur l’entreprise utilisatrice en intérim et le prêt de main-d’œuvre donnent des exemples de pièces à répartir entre organismes.

Ne pas confondre preuve recevable et collecte licite

En contentieux civil, une preuve illicite ou déloyale n’est pas automatiquement écartée. Le juge doit, lorsque la question lui est soumise, mettre les droits en balance et apprécier si la production est indispensable et strictement proportionnée. Cela ne constitue pas une autorisation préalable de surveiller clandestinement les salariés. Source : Cass. ass. plén., 22 décembre 2023, n° 20-20.648, points 12–14.

Ce qu’il faut retenir

  • L’article 88 organise des règles spécifiques ; il ne remplace pas la base légale du traitement.
  • Une loi ou un accord collectif doit respecter les garanties et principes du RGPD.
  • Information des salariés, procédure CSE applicable et proportionnalité doivent être vérifiées séparément.
  • Documentez les besoins et la configuration effective avant de déployer l’outil.

FAQ

L’accord des représentants du personnel suffit-il ?

Non. Il ne remplace ni l’analyse de nécessité ni les autres obligations du responsable du traitement. La CJUE admet un contrôle complet du juge sur les dispositions conventionnelles concernées.

Faut-il demander le consentement pour toute donnée RH ?

Non. La base légale dépend de la finalité. Le lien de subordination oblige en outre à vérifier soigneusement qu’un éventuel consentement peut être réellement libre.

L’article 88 impose-t-il une déclaration de l’employeur à la Commission ?

Non. Son paragraphe 3 vise les notifications des États membres concernant leurs règles nationales. L’employeur conserve ses propres obligations de documentation.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →