Données salariés et CSRD : protéger le reporting social
Préparer les indicateurs sociaux ESRS sans collecter trop de données : périmètre, santé, salaires, agrégation, accès et conservation.
- Ce qu’il faut retenir
- Fixer le périmètre et la version des ESRS
- Construire une fiche par indicateur
- Justifier la base légale sans élargir la collecte
- Contrôler la publication et les petits effectifs
- Organiser les destinataires, le CSE et les prestataires
- Déterminer les durées et l’analyse d’impact
- Questions fréquentes
Produire un indicateur social ne suppose pas de transmettre tout le dossier RH à l’équipe chargée de la durabilité. Pour concilier CSRD et RGPD, il faut partir de l’information à publier, déterminer les données réellement nécessaires au calcul et limiter les accès à chaque étape. La révision des normes ESRS en 2026 impose aussi de préciser la version utilisée pour l’exercice concerné.
Ce qu’il faut retenir
- Vérifiez l’assujettissement de l’entreprise, l’exercice et la norme applicable avant d’invoquer une obligation légale.
- Le reporting social n’est pas une autorisation générale de collecter des diagnostics, des affiliations syndicales ou des données d’origine.
- Privilégiez des calculs au plus près des sources et transmettez des résultats agrégés lorsque cela suffit.
- Une petite cellule statistique peut encore révéler une personne : aucun seuil universel ne garantit l’anonymat.
- Séparez les données de calcul, les preuves de vérification et le rapport publié ; leurs durées et destinataires diffèrent.
Fixer le périmètre et la version des ESRS
La première fiche du dossier doit identifier l’entité qui publie, les sociétés incluses, l’exercice, le texte imposant le reporting et les éventuelles dispositions transitoires. Une demande formulée par une maison mère ou un client ne prouve pas, à elle seule, que chaque filiale ou fournisseur supporte la même obligation légale. Le guide CSRD aide à examiner ce périmètre.
Le règlement délégué (UE) 2026/1563, publié le 21 septembre 2026, entre en vigueur le 10 novembre 2026. Il prévoit les normes révisées pour les exercices ouverts à partir du 1er janvier 2027, avec des options transitoires pour les exercices ouverts en 2026. Au 26 septembre, il faut donc distinguer un texte publié de son entrée en vigueur et de l’option retenue pour le rapport. Sources : règlement (UE) 2026/1563, articles 2 et 3, texte adopté par la Commission, dispositions transitoires.
Les nouvelles ESRS maintiennent une sélection des informations selon la matérialité. Leur norme S1 distingue les salariés et certains non-salariés des effectifs propres, sans assimiler tous les travailleurs de la chaîne de valeur à ce périmètre. Ne partez donc pas d’un questionnaire uniforme envoyé à toute personne travaillant pour le groupe. Source : annexe adoptée, ESRS 1, paragraphes 22 à 31, et ESRS S1, paragraphes 1 à 9.
Construire une fiche par indicateur
Avant l’extraction, demandez au responsable de l’indicateur de compléter cette trame :
| Rubrique | Réponse attendue |
|---|---|
| Référence et exercice | Norme, version, paragraphe et période concernés |
| Définition | Numérateur, dénominateur, population et exclusions |
| Source | Système RH ou document de référence, responsable de qualité |
| Données utilisées | Champs indispensables au calcul et justification de chacun |
| Accès | Personnes chargées du calcul, de la validation et de la vérification |
| Résultat transmis | Agrégat, niveau géographique, ventilation et contrôle de confidentialité |
| Conservation | Sort des extractions et preuves après validation |
Cette fiche permet d’identifier une demande trop large avant sa transmission. Pour compter les personnes couvertes par une convention collective, recherchez d’abord les règles de couverture des établissements et les effectifs correspondants. Un tel indicateur n’exige pas de constituer un fichier des opinions ou affiliations syndicales individuelles.
Pour un indicateur de rémunération, définissez précisément les composantes et la population. Le ratio ESRS vise la personne la mieux rémunérée, qui n’est pas nécessairement le dirigeant. Il faut aussi éviter de confondre les méthodes ESRS, l’Index de l’égalité professionnelle et les règles de transparence des rémunérations. Source : annexe adoptée, ESRS S1-15, paragraphe 41. Notre analyse de la transparence des salaires et du RGPD aide à distinguer ces traitements.
Justifier la base légale sans élargir la collecte
L’article 6(1)(c) du RGPD peut fonder un traitement nécessaire à une obligation légale effectivement applicable au responsable de traitement. Il faut identifier cette obligation et démontrer la nécessité des données. Une rubrique volontaire de communication ou un indicateur de pilotage supplémentaire ne bénéficie pas automatiquement du même fondement ; l’article 6(1)(f), s’il est envisagé, exige une analyse propre. Source : RGPD, article 6(1)(c), 6(1)(f) et 6(3).
Pour les données relevant de l’article 9, cette base ne suffit pas. L’exception relative au droit du travail, celle de l’intérêt public important et celle de la médecine du travail ont chacune des conditions. L’article 9(2)(h), notamment, doit être lu avec les garanties de secret de l’article 9(3). Il ne permet pas au service RSE d’obtenir librement les dossiers médicaux des salariés. Source : RGPD, article 9(2)(b), 9(2)(g), 9(2)(h) et 9(3).
La norme S1 révisée précise elle-même que certaines informations relatives au handicap ou à la santé professionnelle restent soumises aux restrictions légales de collecte. La bonne question est donc : quelle information peut être produite légalement, par quel acteur et avec quelle précision ? Source : annexe adoptée, S1-11, paragraphe 33 et AR 21 ; S1-13, paragraphe 37.
Dans votre organisation, faites produire les agrégats utiles par le service déjà habilité lorsque cela répond au besoin. Une obligation de mesurer un résultat ne rend pas nécessaire la circulation des justificatifs individuels sous-jacents. Le consentement demandé collectivement aux salariés ne doit pas servir à contourner une analyse juridique absente.
Contrôler la publication et les petits effectifs
L’agrégation est une méthode de présentation ; elle ne prouve pas, à elle seule, l’anonymisation. Un résultat concernant une personne seule dans une catégorie, ou calculable par soustraction de deux tableaux, peut rester identifiable. Le considérant 26 du RGPD exige d’examiner les moyens raisonnablement susceptibles d’être utilisés pour identifier la personne ; l’article 5(1)(c) impose la minimisation. Source : RGPD.
Vérifiez le rapport complet, ses comparatifs et les données déjà publiques. Les regroupements de catégories, la suppression de certaines ventilations ou une présentation narrative peuvent réduire le risque, à condition de respecter les exigences de reporting applicables. Documentez le choix avec le responsable du rapport et le vérificateur. La grille de contrôle des tableaux à petits effectifs permet d’examiner les croisements possibles.
Un code salarié remplaçant le nom ne rend pas le fichier anonyme lorsque l’organisation peut rétablir l’identité. Cette pseudonymisation peut protéger le calcul, mais les accès, la conservation et les droits restent à encadrer.
Organiser les destinataires, le CSE et les prestataires
Définissez ce que reçoivent les RH, le contrôle de gestion, la direction RSE, la société mère et le vérificateur. Le besoin de vérifier un indicateur peut conduire à un accès ciblé à des justificatifs ; il ne justifie pas automatiquement une copie permanente du fichier RH complet. Préparez un espace restreint, des accès nominatifs et une procédure de retrait des habilitations.
La qualification RGPD des intervenants dépend de leurs décisions et missions réelles : responsable de traitement, responsables conjoints ou sous-traitant. Une relation intragroupe ne suffit pas à trancher. Les articles 26 et 28 doivent être appliqués selon cette qualification. Pour les transferts hors EEE, examinez en plus le chapitre V ; les règles d’entreprise contraignantes ne sont pas nécessaires à chaque flux entre sociétés françaises. Source : RGPD, articles 4(7), 4(8), 26, 28 et 44 à 49.
En France, l’article L. 2312-17 prévoit, dans son champ, une consultation du CSE sur les informations de durabilité et les moyens de les obtenir et de les vérifier, au cours d’au moins une des consultations récurrentes. Cette obligation ne doit pas être remplacée par une simple information volontaire du comité. Source : Code du travail, article L. 2312-17. Articulez-la avec la gestion générale des données personnelles en droit du travail.
Déterminer les durées et l’analyse d’impact
Distinguez trois ensembles : extraction temporaire de calcul, dossier de justification nécessaire à la vérification, rapport publié. Pour chaque ensemble, fixez un point de départ, une durée et une action finale. Les obligations de conservation des pièces comptables ne s’étendent pas automatiquement à toutes les extractions RH utilisées pour le reporting. Il n’existe pas de durée RGPD universelle de trois ou cinq ans pour ces fichiers : l’article 5(1)(e) impose un besoin justifié. Source : RGPD.
Examinez l’AIPD avant la mise en place du traitement. L’article 35(1) la rend obligatoire en cas de risque élevé ; l’article 35(3)(b) vise notamment le traitement à grande échelle de données sensibles. L’échelle du groupe, les croisements et les informations utilisées comptent davantage que le seul intitulé « CSRD ». Source : RGPD, article 35. Le guide CSRD et données ESG présente le dossier de conformité à coordonner.
Questions fréquentes
La CSRD autorise-t-elle à demander les diagnostics médicaux ?
Non. Il faut un fondement et une exception applicables, une nécessité démontrée et le respect du secret médical. Un indicateur de santé-sécurité peut souvent être préparé sans communiquer de diagnostic à l’équipe RSE.
Peut-on transmettre uniquement un fichier pseudonymisé au groupe ?
La pseudonymisation réduit certains risques mais ne supprime pas l’application du RGPD. Vérifiez d’abord si des totaux suffisent, puis encadrez les destinataires, les accès, les durées et les éventuels transferts internationaux.
Un minimum de cinq ou dix personnes garantit-il l’anonymat ?
Non. Le risque dépend aussi des informations disponibles et des croisements possibles. Un seuil interne peut être utile, mais il doit faire partie d’une analyse contextualisée et non être présenté comme une règle légale universelle.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.