CSRD et RGPD : protéger les données ESG
Bases légales, données sensibles, agrégation et audit : organiser la collecte ESG sans diffuser inutilement les dossiers individuels.
- Ce qu’il faut retenir
- Partir du point de données réellement nécessaire
- Choisir la base légale pour chaque traitement
- Ne pas confondre données sociales et données sensibles
- Agréger sans promettre une anonymisation inexistante
- Organiser les accès et les durées par niveau
- Corriger une demande d’extraction avant de l’envoyer
- Informer les personnes et examiner le risque
- FAQ
Un indicateur social peut être destiné à un rapport public alors que les fichiers nécessaires à son calcul contiennent des salaires ou des informations de santé. La conformité repose sur cette distinction : la CSRD encadre des informations de durabilité ; le RGPD encadre les traitements de données personnelles utilisés pour les produire.
Avant toute extraction, définissez l’indicateur attendu, la précision nécessaire et les personnes qui doivent accéder aux justificatifs. « Nous préparons la CSRD » ne suffit pas à justifier une copie générale des dossiers RH.
Ce qu’il faut retenir
- Une obligation de publication ne rend pas nécessaire chaque collecte nominative proposée par le projet.
- Pour des données sensibles, une base légale de l’article 6 doit être complétée par une exception applicable de l’article 9(2).
- Une moyenne ou un tableau sans noms peuvent encore permettre d’identifier une personne.
- Séparez les sources opérationnelles, les données de consolidation, les preuves d’audit et le rapport public.
Partir du point de données réellement nécessaire
Vérifiez le périmètre de l’entreprise et la version des normes ESRS retenue pour l’exercice. Le règlement 2026/1563, publié le 21 septembre 2026, entre en vigueur le 10 novembre. Il prévoit des options pour les exercices débutant en 2026 et une application générale des normes révisées aux exercices débutant en 2027. Le choix du référentiel et le respect du RGPD restent deux questions distinctes.
Pour chaque indicateur social, demandez au responsable métier d’expliquer ce qui doit être calculé. Un nombre d’incidents n’appelle pas automatiquement la transmission de leur récit complet. Un indicateur de rémunération n’impose pas nécessairement que l’équipe RSE reçoive les bulletins de paie.
La fiche de collecte peut comporter six champs : résultat recherché, population, période, source existante, niveau de détail indispensable et destinataires. Si l’équipe ne sait pas expliquer l’usage d’une colonne, suspendez son ajout jusqu’à clarification.
Choisir la base légale pour chaque traitement
L’article 6(1)(c) du RGPD publié par la CNIL peut fonder un traitement nécessaire au respect d’une obligation légale applicable au responsable. Il faut identifier cette obligation et démontrer la nécessité des données utilisées. Une demande commerciale volontaire ou un indicateur interne supplémentaire ne devient pas légalement obligatoire parce qu’il est placé dans le même classeur.
Pour un traitement fondé sur l’intérêt légitime, documentez l’objectif, la nécessité et la mise en balance. Pour une réutilisation de données déjà détenues, examinez aussi la finalité initiale et les conditions de réutilisation. Le consentement n’est pas une solution automatique aux difficultés du projet, particulièrement dans une relation de travail où la liberté de refus peut être limitée.
Le livrable utile est une cartographie de quelques opérations concrètes : calcul local, transmission au groupe, accès du certificateur, publication. Elles peuvent avoir des destinataires et des justifications différents.
Ne pas confondre données sociales et données sensibles
Une rémunération ou une fonction professionnelle est une donnée personnelle, sans être automatiquement une catégorie particulière de l’article 9(1). Une information de santé, une appartenance syndicale ou une origine ethnique relève en revanche du régime renforcé prévu par cet article.
L’article 9(2)(b), relatif notamment aux obligations et droits en droit du travail, exige une autorisation et des garanties prévues par les textes applicables ou un accord collectif pertinent. L’article 9(2)(g), relatif à un motif d’intérêt public important, exige également une base juridique et les garanties prévues par cette disposition. La finalité générale de durabilité ne suffit pas à invoquer l’une ou l’autre exception. Voir les articles 6 et 9 du RGPD.
Lorsque la justification manque, cherchez d’abord un résultat agrégé produit par une équipe déjà autorisée à traiter les données sources. Ne créez pas un nouveau questionnaire nominatif sensible pour remplir une case facultative du rapport.
Cette équipe doit elle-même disposer d’un fondement pour le calcul demandé. L’agrégation du résultat ne régularise pas une collecte ou une réutilisation illicite en amont. Si aucune voie licite n’est identifiée, le traitement proposé ne doit pas commencer ; le responsable du reporting examine les informations qu’il peut fournir et les explications requises, au lieu de remplir la cellule à tout prix.
Lire une réserve juridique dans ESRS S1
Le point 33 d’ESRS S1 révisé prévoit un pourcentage de personnes handicapées parmi les salariés, sous réserve des restrictions légales à la collecte. Son exigence d’application AR21 précise que seules les données pouvant être légalement collectées sont attendues, et demande d’expliquer méthode, types de données et sources. Ce passage figure dans l’annexe I du règlement 2026/1563, ESRS S1-11.
La conséquence pratique est précise : une équipe ne peut invoquer la seule présence de cet indicateur pour demander à chacun son diagnostic médical. Elle doit identifier les informations légalement disponibles pour le périmètre concerné, leur signification et la méthode retenue. Une donnée déclarée dans un cadre national déterminé ne constitue pas nécessairement un recensement exhaustif de toutes les situations de handicap.
Un questionnaire présenté comme volontaire n’échappe pas à cette analyse. Il reste à établir la liberté réelle du choix, les finalités, le régime des données sensibles et les garanties ; une invitation signée par le supérieur hiérarchique ne suffit pas à démontrer un consentement libre. Si le projet ne peut justifier ces éléments, il faut modifier la collecte, pas simplement ajouter une case « j’accepte ».
Agréger sans promettre une anonymisation inexistante
La CNIL distingue anonymisation et pseudonymisation. Enlever les noms ne suffit pas lorsque des rapprochements ou des caractéristiques rares permettent une réidentification.
Exemple : publier une moyenne de rémunération pour une catégorie contenant une seule personne revient à révéler son salaire. Même avec plusieurs personnes, une ventilation par établissement, métier et ancienneté peut rendre les individus reconnaissables. Il n’existe pas de seuil universel d’effectif garantissant l’anonymat de tous les tableaux.
Avant publication, recherchez les cellules rares, les possibilités de déduction entre tableaux et les informations déjà publiques. Selon le cas, regroupez des catégories, réduisez la précision ou supprimez une ventilation. Documentez la décision et vérifiez son effet sur la compréhension de l’indicateur.
Organiser les accès et les durées par niveau
| Niveau | Organisation à prévoir |
|---|---|
| Données sources RH ou métier | Accès limité aux fonctions habilitées ; conservation selon les obligations et besoins propres à ces dossiers |
| Fichier de consolidation | Variables utiles seulement ; accès restreint et traçabilité des corrections |
| Justificatifs de certification | Espace contrôlé, pièces sélectionnées et durée justifiée par le contrôle ou la défense des droits |
| Rapport public | Vérification spécifique des risques d’identification et des informations destinées à être diffusées |
Une durée de conservation du rapport ne justifie pas automatiquement de garder aussi longtemps tous les exports nominatifs intermédiaires. Définissez le sort des copies de travail après validation : suppression, réduction ou archivage restreint selon leur utilité démontrée.
Préparez l’accès aux preuves avec le certificateur de durabilité. Sa mission n’implique pas que tous les contributeurs du projet reçoivent les mêmes documents.
Corriger une demande d’extraction avant de l’envoyer
Voici une demande fictive, volontairement limitée à la conception d’un flux. Le groupe Clairbois veut documenter un indicateur de rémunération dans le cadre du référentiel retenu. L’obligation et la méthode de calcul sont supposées établies dans une fiche distincte. L’équipe RSE propose de recevoir pour chaque salarié : nom, adresse personnelle, établissement, rémunération, temps de travail, absence médicale et commentaire du manager.
Le responsable RH et le DPO examinent chaque variable à partir du calcul demandé. Leurs réponses peuvent être consignées ainsi :
| Donnée proposée | Décision pour ce flux précis | Motif |
|---|---|---|
| Nom et adresse personnelle | Exclus du fichier de consolidation | Aucun besoin pour le résultat attendu |
| Établissement | Conservé seulement au niveau utile au périmètre | Permet de vérifier la couverture, sans détail géographique supplémentaire |
| Rémunération et temps de travail | Calcul dans l’environnement RH ; résultat transmis | Les opérations individuelles restent chez les personnes habilitées |
| Absence médicale | Exclue | Aucune nécessité démontrée pour cet indicateur ; donnée sensible |
| Commentaire du manager | Exclu | Ne contribue pas à la méthode et peut contenir des appréciations excessives |
Cette sélection ne prétend pas définir toutes les données exigées par chaque indicateur de rémunération. Elle montre comment refuser une colonne sans bloquer le résultat utile. Si la méthode exige une autre ventilation, celle-ci est examinée explicitement, avec sa justification et le risque d’identification qu’elle crée.
La demande révisée aux RH peut être formulée ainsi : « Merci de produire le résultat de la fiche R-07 pour le périmètre et la période indiqués, avec la méthode, le nombre de personnes couvertes et les limites connues. Conservez les éléments individuels dans l’espace RH habilité. Pour une question de contrôle, nous organiserons une consultation ciblée ; aucun export nominatif général n’est demandé. » Cette formulation est un exemple de consigne interne, pas une notice d’information complète destinée aux salariés.
Avant d’ouvrir l’espace de consolidation, le pilote s’assure que seuls les destinataires retenus ont accès aux résultats et aux pièces qui leur sont nécessaires. Un prestataire technique n’accède pas automatiquement aux justificatifs de paie parce qu’il administre l’outil. Son rôle, ses instructions et ses éventuels sous-traitants doivent être qualifiés ; si les conditions ne sont pas connues, les pièces personnelles restent hors de cet espace jusqu’à clarification. Les Art. 28 et 32 du RGPD encadrent respectivement la sous-traitance et la sécurité du traitement.
Au moment de la certification, une question sur un calcul peut justifier un rapprochement avec certaines sources. Le responsable organise alors les pièces utiles et les accès adaptés à la mission, plutôt que de transmettre un dossier RH complet « au cas où ». Les modalités de contrôle convenues n’enlèvent pas aux personnes leurs droits ni au responsable ses obligations de sécurité.
Informer les personnes et examiner le risque
Adaptez l’information des salariés et autres personnes concernées aux traitements effectivement réalisés, conformément aux articles 13 et 14 du RGPD. Identifiez un circuit pour répondre aux demandes de droits et corriger une donnée source sans perdre la trace d’un calcul déjà publié.
L’analyse d’impact relative à la protection des données (AIPD) est requise si le traitement est susceptible d’engendrer un risque élevé, dans les conditions de l’article 35(1) du RGPD. Elle n’est ni obligatoire pour tout fichier ESG ni inutile parce que le résultat final est agrégé. La centralisation de données sensibles à grande échelle mérite notamment un examen attentif.
Le rôle du DPO dans le projet CSRD est de conseiller et de contrôler ; les équipes responsables restent chargées des décisions et de leur mise en œuvre. Pour les données venant de partenaires, appliquez aussi la méthode CSRD et chaîne de valeur.
FAQ
Un tableau agrégé est-il hors RGPD ?
Seulement si les personnes ne sont plus identifiables dans les conditions pertinentes. La taille des groupes, les autres tableaux et les informations accessibles doivent être examinés.
Peut-on utiliser les données de santé déjà présentes dans le SIRH ?
Leur présence ne suffit pas. Vérifiez la finalité, la nécessité, la base légale, l’exception de l’article 9 et les habilitations avant toute réutilisation.
Faut-il donner tous les fichiers au siège ?
Non. Déterminez si le siège a besoin des données individuelles, d’un résultat agrégé ou d’un accès ponctuel à une preuve. Retenez le circuit qui répond au besoin avec une exposition proportionnée.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.