Données personnelles et droit du travail
Données personnelles et droit du travail : obligations de l'employeur, droits des salariés, durées de conservation et bonnes pratiques RGPD.
- Quelles données collecter sur un salarié ?
- Choisir la base légale traitement par traitement
- Informer avant la collecte et la mise en place d’un dispositif
- Fixer les durées sans inventer une règle de cinq ans
- Répondre au droit d’accès sans divulguer les données des tiers
- Surveillance et preuve : deux analyses distinctes
- Ce qu’il faut retenir
- FAQ
Un dossier salarié réunit des informations qui répondent à des besoins différents : payer, gérer les absences, organiser le travail, protéger les accès ou traiter un litige. Il n’existe ni une base légale unique ni une durée unique pour toutes ces données. La bonne méthode consiste à distinguer les usages, puis à fixer pour chacun les accès, l’information et la fin de conservation.
Revue du 26 septembre 2026 : intégration du référentiel RH publié par la CNIL en avril 2026 et correction des règles de prescription et de preuve. Cet article vise principalement l’employeur privé soumis au droit du travail français ; le dossier individuel des agents publics relève aussi de règles propres.
Quelles données collecter sur un salarié ?
L’Art. 5(1)(b) et (c) du RGPD impose une finalité déterminée et des données proportionnées à cette finalité. La présence d’un champ dans le logiciel RH ne justifie pas son utilisation.
| Usage | Question à poser avant collecte | Contrôle pratique |
|---|---|---|
| Paie et déclarations sociales | Quelle information est nécessaire au calcul ou à la déclaration ? | Réserver les données aux intervenants concernés |
| Évaluation professionnelle | Le commentaire porte-t-il sur le travail et des critères pertinents ? | Éviter les appréciations sur la vie privée |
| Organisation d’une absence | Faut-il connaître la cause médicale détaillée ? | Ne pas demander un diagnostic par défaut |
| Accès aux locaux | Quel niveau de traçabilité sert réellement la sécurité ? | Définir durée et personnes habilitées avant activation |
| Contact d’urgence | Quel événement justifie l’utilisation de ce contact ? | Séparer cet usage de la gestion ordinaire du personnel |
Les données de santé ou d’appartenance syndicale demandent une analyse supplémentaire au titre de l’Art. 9(1) et (2). Une obligation de gestion sociale ne donne pas accès à l’ensemble du dossier médical. Pour cadrer les catégories, consultez le guide sur les données sensibles.
Choisir la base légale traitement par traitement
Une obligation légale précisément identifiée peut fonder un traitement selon l’Art. 6(1)(c). L’exécution du contrat de travail peut justifier ce qui lui est nécessaire selon l’Art. 6(1)(b). Certains objectifs peuvent relever de l’Art. 6(1)(f), après examen de la nécessité et des droits des personnes. Les bases légales du RGPD ne sont pas interchangeables.
Faire signer une autorisation générale au salarié ne résout pas cette qualification. Si le traitement repose sur le consentement, vérifiez que le refus et le retrait peuvent réellement s’exercer sans conséquence défavorable : la relation de subordination rend cette démonstration délicate. Le consentement ne doit pas masquer une obligation légale ou une surveillance que l’employeur souhaite imposer.
Dans votre registre, séparez par exemple paie, recrutement, formation, contrôle des accès et gestion des litiges. Pour chacun, indiquez les destinataires et les prestataires effectifs, ainsi que les droits d’accès dans le logiciel.
Informer avant la collecte et la mise en place d’un dispositif
Les Art. 13(1) et (2) du RGPD définissent l’information à fournir lors de la collecte directe : responsable, finalités, fondements, destinataires, conservation et droits notamment. L’Art. L. 1222-4 du Code du travail interdit de recueillir une information personnelle sur un salarié au moyen d’un dispositif qui n’a pas été préalablement porté à sa connaissance.
Une notice remise à l’embauche puis accessible dans l’intranet peut organiser cette information. C’est une méthode pratique, à adapter aux outils réels. Elle doit être revue lorsqu’un nouvel usage modifie le périmètre ; une signature ancienne ne couvre pas automatiquement un logiciel de suivi ajouté plus tard.
Dans le champ des attributions du CSE des entreprises d’au moins cinquante salariés, l’Art. L. 2312-38 distingue l’information sur les méthodes d’aide au recrutement et les traitements automatisés de gestion du personnel, de l’information-consultation préalable aux moyens de contrôle de l’activité. Ne réduisez pas cette analyse à « tous les traitements » ou « seulement les caméras ».
Fixer les durées sans inventer une règle de cinq ans
La CNIL a publié le 2 avril 2026 un référentiel de conservation des données RH. Il faut lire les lignes correspondant à l’activité et distinguer les durées issues d’un texte des recommandations. Ce référentiel ne remplace pas l’analyse du document et de la situation.
L’Art. L. 1471-1 ne fixe pas une prescription générale de cinq ans. Il prévoit en principe deux ans pour l’action portant sur l’exécution du contrat et douze mois pour celle portant sur sa rupture, avec leurs points de départ et exceptions. Le salaire, les discriminations ou les dommages corporels obéissent notamment à des règles distinctes. Voir le texte de l’Art. L. 1471-1.
Un délai de prescription n’est pas non plus, par lui-même, une obligation de conserver tout le dossier pendant ce délai. Pour bâtir un tableau de conservation, utilisez cinq colonnes :
- Catégorie précise : contrat, bulletin, évaluation, journal d’accès, justificatif d’absence.
- Usage actif : pourquoi le service RH en a encore besoin au quotidien.
- Archivage éventuel : obligation ou besoin de preuve justifié, avec accès restreints.
- Point de départ et échéance : événement identifiable et règle applicable.
- Sort final : suppression, anonymisation effective ou gel limité lié à un litige identifié.
Exemple hypothétique : le départ d’un salarié doit déclencher une revue, pas la destruction de tous ses documents ni leur conservation illimitée. La paie, les pièces contractuelles et les journaux d’accès suivent leurs règles respectives. Le responsable RH et le service informatique doivent savoir qui exécute chaque action et comment en garder trace.
Répondre au droit d’accès sans divulguer les données des tiers
Un salarié, y compris en litige avec l’employeur, peut demander ses données. L’Art. 12(3) du RGPD prévoit une réponse sous un mois et une prolongation encadrée de deux mois si nécessaire ; la prolongation et ses motifs doivent être annoncés dans le premier mois. L’Art. 15(4) protège les droits et libertés d’autrui lors de la remise d’une copie.
La fiche CNIL sur l’accès aux données et courriels professionnels recommande d’examiner les messages et les droits des tiers. La demande ne donne pas automatiquement accès à chaque document complet, et l’existence d’un contentieux ne justifie pas un refus global.
Recensez les systèmes concernés, documentez les recherches, examinez les occultations nécessaires puis expliquez les éventuelles limites. La méthode détaillée de réponse au droit d’accès évite de confondre communication de données et ouverture de l’ensemble du dossier partagé.
Surveillance et preuve : deux analyses distinctes
Avant un outil de surveillance, définissez le besoin, les alternatives moins intrusives, les accès, la conservation et l’information. Une charte informatique doit décrire des pratiques réelles, sans autoriser globalement tout contrôle imaginable.
L’illicéité d’une preuve ne conduit pas mécaniquement à son exclusion ni à la nullité d’un licenciement. L’Assemblée plénière du 22 décembre 2023, n° 20-20.648, impose au juge, lorsqu’il est saisi de cette question, de mettre en balance les droits en présence et d’examiner le caractère indispensable et strictement proportionné de la production. Cette appréciation contentieuse ne rend pas le dispositif de collecte licite par avance.
Ce qu’il faut retenir
- Séparez les usages RH : ils ne partagent pas nécessairement le même fondement ni la même durée.
- Informez les salariés et examinez les attributions applicables du CSE avant un nouveau dispositif.
- N’appliquez pas cinq ans à tous les documents au nom de l’Art. L. 1471-1.
- Organisez le droit d’accès avec un examen des droits des tiers et des délais de réponse.
FAQ
Faut-il le consentement du salarié pour gérer ses données ?
Pas systématiquement. Identifiez d’abord le traitement et sa base légale réelle. Si vous retenez le consentement, la liberté effective de refuser et de retirer l’accord doit pouvoir être démontrée.
Peut-on conserver tout le dossier cinq ans après le départ ?
Cette règle générale n’existe pas. Distinguez chaque catégorie, son usage, les obligations de conservation et les besoins de preuve justifiés, puis fixez les accès et l’échéance appropriés.
Un contentieux permet-il de refuser le droit d’accès ?
L’existence du litige ne suffit pas. Répondez à la demande et examinez les limites prévues par le RGPD, notamment les droits des tiers, plutôt que d’opposer un refus général.
Le CSE doit-il être consulté pour chaque logiciel RH ?
Il faut qualifier le projet et les attributions applicables. L’Art. L. 2312-38 distingue information sur certaines méthodes et traitements, et information-consultation sur les moyens de contrôle de l’activité.
Recevez nos analyses dans la newsletter.
Thiébaut Devergranne, docteur en droit, plus de vingt ans d’expérience en droit des technologies et fondateur de Legiscope.