Lucca et RGPD : accès RH, conservation et modules
Lucca et RGPD : vérifier les modules RH, les accès, les hébergements, la conservation et les demandes des collaborateurs.
- Identifier le rôle de Lucca et votre périmètre
- Vérifier quatre circuits de données
- Contrôler les lieux d’hébergement et les services activés
- Éviter la surveillance disproportionnée et le faux anonymat
- Organiser la conservation et les droits
- Préparer une matrice d’habilitations par tâche
- Examiner un parcours dans l’écran et dans ses copies
- Transformer une demande de droits en recherche organisée
- Préparer un départ sans confondre accès et conservation
- Ce qu’il faut retenir
- FAQ
Un SIRH modulaire peut donner au même utilisateur accès au planning d’équipe, aux entretiens et aux justificatifs d’absence. Dans Lucca, commencez la revue RGPD par les modules souscrits et les droits effectivement accordés. Une liste de certifications ne répond pas à la question : qui peut lire quoi, pour quelle tâche et jusqu’à quand ?
Identifier le rôle de Lucca et votre périmètre
La page RGPD officielle de Lucca présente l’éditeur comme sous-traitant pour les données des collaborateurs traitées dans les services souscrits. Elle distingue aussi ses propres traitements concernant notamment la relation avec les administrateurs, clients et prospects. Le rôle doit donc être rattaché au traitement concerné.
Conservez le contrat, ses annexes de protection des données et les conditions des modules activés. Rapprochez-les des exigences de l’Art. 28(3) du RGPD : instructions, confidentialité, sécurité, assistance, audits et fin de service. Notre guide de l’article 28 aide à effectuer cette lecture sans transformer une présentation commerciale en audit contractuel.
Dans le registre, regroupez les opérations par activité compréhensible : administration du personnel, absences, temps, frais, entretiens ou enquêtes. Un changement de nom commercial du module ne crée pas à lui seul un nouveau traitement ; une nouvelle finalité d’évaluation peut en revanche imposer de revoir la fiche, la base légale et l’information.
Vérifier quatre circuits de données
| Circuit | Contrôle utile | Décision à formaliser |
|---|---|---|
| Absences | Le manager voit-il le détail du justificatif ou seulement l’information nécessaire au planning ? | Limiter les champs et destinataires |
| Notes de frais | Quels justificatifs et informations bancaires sont accessibles aux validateurs ? | Séparer validation opérationnelle et traitement comptable |
| Entretiens | Qui consulte les commentaires, versions et pièces jointes ? | Définir les habilitations et la conservation |
| Enquêtes | Les réponses restent-elles attribuables à une personne ou une petite équipe ? | Adapter collecte, agrégation et publication |
Ces vérifications traduisent la minimisation et la protection dès la conception : Art. 5(1)(c) et 25(1). Elles s’appliquent aussi aux exports et connecteurs. Un rapport envoyé automatiquement vers un espace partagé doit être examiné comme le dossier d’origine.
Pour les données de santé, il faut identifier une base de l’Art. 6 et une exception de l’Art. 9(2), selon le contexte : RGPD, chapitre II. L’Art. 9(2)(b), lorsqu’il est applicable, ne justifie pas la collecte de n’importe quel renseignement médical. Un besoin de gérer une absence n’équivaut pas à un besoin de connaître le diagnostic.
Contrôler les lieux d’hébergement et les services activés
La page officielle de Lucca citée plus haut mentionne des hébergements et sauvegardes en France, en Allemagne et aux Pays-Bas, ainsi qu’une organisation spécifique pour des clients hébergés en Suisse. L’affirmation « toutes les données sont uniquement en France » ne décrit donc pas cette documentation.
Relevez votre environnement effectif et les sous-traitants associés. Examinez également les connecteurs, l’assistance et les nouvelles fonctions : l’identité française de l’éditeur ne suffit pas à établir l’absence de tout transfert dans votre chaîne. La CNIL distingue les outils juridiques d’encadrement des transferts. Notre méthode de cartographie des sous-traitants permet de rattacher chaque intervenant à son service.
Avant d’activer une fonction d’IA, demandez la documentation correspondant à cette fonction : données transmises, fournisseur, région, conservation et usages d’amélioration ou d’entraînement. Consignez la décision de l’entreprise et le contrôle des résultats. Une mention générale de respect du RGPD ne remplace pas ces réponses.
Éviter la surveillance disproportionnée et le faux anonymat
Le suivi du temps ou des objectifs doit répondre à un besoin déterminé et rester proportionné. La fiche CNIL du 9 juillet 2026 sur le contrôle de l’activité rappelle notamment les exigences d’information, de justification et les formalités auprès des représentants du personnel selon le régime applicable. Une fonctionnalité disponible n’est pas une autorisation générale de surveillance.
Exemple hypothétique : un tableau d’engagement ne montre que des moyennes, mais permet de filtrer une équipe de deux personnes avec leurs commentaires. La suppression des noms ne garantit pas l’anonymat. Examinez les possibilités de rapprochement avec l’organigramme, les absences et le contenu libre, puis limitez les restitutions identifiantes.
Une AIPD est requise lorsque le traitement est susceptible d’engendrer un risque élevé, dans les conditions de l’Art. 35(1), et pour les traitements relevant des listes applicables. Analysez les usages déployés, sans présumer qu’un SIRH est toujours soumis ou toujours dispensé.
Organiser la conservation et les droits
La page Lucca décrit un module destiné à aider les administrateurs à supprimer des données. Son utilisation doit suivre une décision de conservation documentée. Avant toute suppression, identifiez les pièces encore nécessaires, les obligations légales, les litiges et les copies dans les outils connectés.
Le référentiel CNIL de durées RH du 2 avril 2026 constitue une aide : certaines durées recensées sont obligatoires, d’autres recommandées. Évitez une échéance unique pour tout le dossier du collaborateur. Notez, pour chaque catégorie, le point de départ, l’accès en archivage et le mode d’effacement.
Le salarié peut exercer ses droits auprès de l’employeur. L’accès à son espace personnel peut faciliter la réponse, sans nécessairement montrer tous les commentaires, historiques ou exports le concernant. Organisez les recherches selon notre procédure de réponse au droit d’accès, en tenant compte des droits d’autrui : Art. 15(4) du RGPD, chapitre III.
Préparer une matrice d’habilitations par tâche
Avant de revoir les paramètres, faites décrire les tâches réellement attendues : valider une absence, préparer la paie, rembourser une dépense ou conduire un entretien. Pour chaque tâche, identifiez les données nécessaires, les personnes autorisées et les restrictions souhaitées. Le titre de « manager » ne justifie pas un accès identique à tous les modules et à toutes les catégories de documents.
La matrice proposée peut séparer la consultation, la modification, la validation et l’export. Ajoutez le périmètre d’équipe et les délégations temporaires. Une personne peut avoir besoin d’approuver une opération sans disposer de tous les justificatifs qui l’accompagnent. Faites valider ces besoins par le métier avant de demander leur traduction dans les possibilités de la configuration souscrite.
Dans un cas entièrement fictif, la société Fougère prépare le remplacement temporaire d’une responsable d’équipe. La délégation doit permettre de traiter les demandes nécessaires pendant son absence. L’entreprise doit examiner séparément l’accès aux informations de planning et celui aux pièces RH. Le scénario ne suppose pas qu’un réglage particulier existe ou fonctionne dans Lucca : il fournit un besoin à confronter à la documentation et à une vérification autorisée.
Examiner un parcours dans l’écran et dans ses copies
Pour recevoir le paramétrage, préparez un parcours avec des profils et des données fictifs. Indiquez ce que chaque profil devrait pouvoir consulter ou modifier, puis ce qui devrait lui être refusé. Conservez le résultat de la vérification seulement lorsqu’elle a été exécutée, avec la version du paramétrage et les limites du périmètre examiné.
La préparation peut couvrir quatre points :
| Point à vérifier | Question de réception |
|---|---|
| Consultation courante | Le profil accède-t-il uniquement aux champs nécessaires à sa tâche ? |
| Délégation | L’accès prévu reste-t-il limité à son objet, sa période et son équipe ? |
| Export ou rapport | Les destinataires et les champs correspondent-ils au besoin approuvé ? |
| Fin d’habilitation | Les accès directs et les copies déjà produites ont-ils été traités séparément ? |
Un résultat satisfaisant dans l’écran ne suffit pas à conclure pour un rapport automatique ou un outil connecté. Demandez où les copies sont déposées et qui peut les récupérer. Si le traitement d’une copie dépend d’une autre équipe, inscrivez cette dépendance avec un responsable : fermer un accès dans le SIRH ne supprime pas nécessairement un fichier déjà exporté.
Transformer une demande de droits en recherche organisée
Lorsqu’un collaborateur demande l’accès à ses données, commencez par préciser le périmètre de la recherche sans exiger une justification de sa démarche. Identifiez les modules concernés et les autres emplacements où ses données ont été reprises. Un espace personnel peut montrer certaines informations sans révéler tous les éléments traités à son sujet.
Préparez un tableau interne : emplacement, responsable de la recherche, données retrouvées, informations relatives à des tiers et décision de communication. Une pièce mêlant plusieurs personnes appelle une analyse adaptée ; elle ne doit être ni envoyée intégralement par réflexe ni écartée automatiquement. Les Art. 12 et 15 organisent la réponse, notamment son délai et le respect des droits d’autrui. Source : RGPD, Art. 12 et 15.
Si l’assistance du fournisseur est nécessaire, transmettez une demande ciblée et suivez sa réponse. Cette coopération ne remplace pas l’organisation de la réponse par l’employeur responsable du traitement. Conservez les recherches réalisées et la version des éléments communiqués afin de pouvoir expliquer le périmètre traité.
Préparer un départ sans confondre accès et conservation
Au départ d’un collaborateur, séparez les décisions : fermer ou adapter ses accès, retirer ses délégations, transmettre les tâches nécessaires et appliquer les durées de conservation pertinentes. La même date peut déclencher plusieurs opérations, mais leurs objets diffèrent.
Avant une suppression, documentez les catégories concernées, le fondement de leur conservation éventuelle et les copies à traiter. Une archive justifiée doit rester réservée aux personnes ayant besoin d’y accéder pour sa finalité propre. Elle ne doit pas servir à maintenir indéfiniment le dossier complet dans les usages quotidiens.
Lors d’un changement de module ou de prestataire, reprenez cette analyse pour les données migrées et celles laissées dans l’ancien environnement. Vérifiez les pièces et les accès encore nécessaires avant la fermeture du service. La réception de la migration devrait distinguer la récupération des données, leur réutilisation autorisée et le traitement des anciennes copies.
Ce qu’il faut retenir
- Analysez les modules et finalités réellement utilisés, ainsi que les traitements propres du fournisseur.
- Vérifiez les habilitations dans les écrans, rapports, exports et intégrations.
- Ne déduisez pas la localisation de toute la chaîne de la nationalité de l’éditeur.
- Préparez conservation, effacement et droits avant le départ d’un collaborateur.
FAQ
La certification du fournisseur suffit-elle ?
Elle constitue un élément à examiner dans son périmètre et sa période de validité. Elle ne démontre pas la conformité de vos finalités, habilitations ou durées.
Une enquête sans noms est-elle anonyme ?
Pas nécessairement. Les commentaires, petits groupes et recoupements peuvent rendre les répondants identifiables. Vérifiez les conditions concrètes de collecte et de restitution.
Faut-il supprimer tout le dossier au départ ?
Non. Séparez les données inutiles des archives encore justifiées et restreignez leur accès. Les fonctions de suppression doivent exécuter cette décision, pas la remplacer.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.