Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Clause RGPD au contrat de travail : modèle à adapter

Modèle de clause pour les accès, la confidentialité et les incidents. Distinguez instructions au salarié, information RH et règles disciplinaires.

Une clause de protection des données peut préciser les obligations d’un salarié qui utilise les fichiers de l’entreprise. Le RGPD n’impose pas une clause portant ce nom dans chaque contrat de travail. Il impose notamment d’encadrer les personnes autorisées, leurs instructions et la sécurité. La clause constitue un moyen de formaliser ce cadre ; les habilitations et les pratiques doivent lui correspondre.

Le modèle ci-dessous concerne les données auxquelles le salarié accède dans ses missions. Pour expliquer comment l’entreprise traite les données du salarié lui-même, utilisez une note d’information RH.

Ce qu’il faut retenir

  • Distinguez les instructions données au salarié et l’information sur ses propres données.
  • Limitez les accès aux missions et prévoyez un canal d’alerte opérationnel.
  • Une signature ne remplace ni les formalités d’une charte relevant du règlement intérieur, ni la licéité des contrôles.
  • La confidentialité doit préserver les signalements protégés, les droits de la défense et les obligations légales.

Sur quels textes appuyer la clause ?

L’Art. 29 du RGPD prévoit que les personnes agissant sous l’autorité du responsable de traitement ou du sous-traitant ne traitent les données que sur instruction, sauf obligation résultant du droit de l’Union ou d’un État membre. L’Art. 32(4) exige des mesures pour assurer le respect de cette règle ; l’Art. 32(1) impose une sécurité adaptée au risque.

L’employeur peut lui-même être sous-traitant pour les données d’un client. Il serait donc incorrect de le déclarer systématiquement « seul responsable de traitement » dans le contrat du salarié. La clause doit couvrir les missions exécutées dans ce cadre, sans transférer au salarié la responsabilité d’organiser toute la conformité de l’entreprise.

L’absence de clause spéciale ne rend pas automatiquement une consultation abusive licite et ne supprime pas toutes les possibilités disciplinaires. Inversement, une clause signée ne transforme pas chaque erreur en faute grave. Il faut apprécier les faits, les consignes, les moyens fournis et les règles disciplinaires applicables.

Modèle de clause contractuelle

Complétez les champs entre crochets et supprimez les éléments étrangers au poste. La clause doit être cohérente avec les consignes réellement accessibles au salarié.

Article [X] — Protection des données traitées dans les missions

Dans l’exercice de ses fonctions de [poste], le salarié peut accéder à des données concernant [catégories de personnes], dans le périmètre de ses habilitations et des missions confiées par [employeur]. Ces traitements peuvent être réalisés pour les besoins propres de l’employeur ou pour le compte de ses clients, selon les instructions applicables.

Le salarié utilise ces données uniquement pour les missions autorisées et conformément aux instructions qui lui sont communiquées. Il s’abstient de toute consultation par curiosité, extraction à des fins personnelles, communication à un destinataire non habilité ou réutilisation incompatible avec ces missions.

Il applique les consignes de sécurité et les règles d’usage des outils figurant dans [documents identifiés, versions et lieu d’accès]. Il protège ses moyens d’authentification, verrouille sa session lorsqu’il s’absente et utilise les outils autorisés pour stocker ou transmettre les données. Il demande une clarification auprès de [contact] lorsqu’une instruction ou une habilitation paraît inadaptée.

Il signale sans délai, par [canal et solution de secours], une perte de matériel, un envoi au mauvais destinataire, un accès suspect ou tout autre événement susceptible de compromettre les données. Il conserve les éléments utiles selon les consignes du service compétent et ne mène pas d’investigation de sa propre initiative en dehors de ses attributions.

Il transmet au service désigné les demandes de droits ou sollicitations d’autorités reçues dans le cadre de ses missions. Il participe aux actions de sensibilisation et applique les décisions de conservation ou de suppression qui lui sont communiquées.

À la fin de ses fonctions ou en cas de changement de poste, il restitue les équipements et documents concernés et coopère à la clôture des accès selon la procédure prévue. Il ne conserve pas de copies non autorisées. Les documents dont la conservation personnelle est légalement permise ou nécessaire à l’exercice de ses droits sont traités dans ce cadre, sans extraction générale des fichiers de l’entreprise.

L’obligation de confidentialité demeure après la fin du contrat tant que les informations concernées conservent ce caractère ou restent protégées par la loi. Elle ne fait pas obstacle aux communications légalement requises, aux signalements protégés, à l’exercice des droits de la défense et aux autres droits reconnus au salarié, dans leurs conditions légales.

Un manquement peut donner lieu aux mesures prévues par le droit du travail et les règles disciplinaires applicables, après appréciation des faits et dans le respect de la procédure. La présente clause n’institue aucune sanction automatique.

Cette rédaction fournit un cadre de départ. Pour une fonction avec accès privilégié, ajoutez les opérations autorisées, les règles d’administration et le contrôle des extractions. Pour une équipe d’assistance, précisez comment vérifier le destinataire avant de transmettre un dossier. Un engagement général ne compense pas un compte donnant accès à tous les fichiers.

Compléter le modèle avant de le remettre au salarié

Les mentions entre crochets servent à identifier des consignes effectivement applicables. Ne laissez pas seulement « selon les procédures internes » si personne ne sait retrouver ces procédures. Le salarié doit pouvoir comprendre le périmètre de son intervention et obtenir une réponse lorsqu’une consigne ne correspond pas à son accès technique.

Mention à compléter Décision concrète à prendre Vérification avant remise
Poste et données accessibles Décrire les catégories utiles aux missions, sans recopier tout le registre Le responsable métier confirme les besoins ; l’administrateur rapproche les droits attribués
Outils et documents autorisés Nommer les consignes, leur version et leur emplacement Le salarié peut les consulter avec son compte et reçoit les explications nécessaires
Contact en cas de doute Désigner une fonction réellement joignable et son remplaçant Une instruction litigieuse n’est pas renvoyée à une boîte abandonnée
Alerte et secours Prévoir un canal disponible même si le compte ou le poste est compromis Le salarié sait transmettre les faits utiles sans diffuser davantage les données
Départ ou mobilité Répartir restitution, transfert utile et clôture des accès Les opérations confiées à l’administrateur ne reposent pas seulement sur une promesse du salarié

Le modèle demande une alerte interne rapide ; il ne charge pas chaque salarié de notifier directement toute erreur à la CNIL. L’Art. 33(1) attribue la notification au responsable de traitement dans les conditions de risque et de délai prévues par ce texte. Si l’employeur est sous-traitant, l’Art. 33(2) organise son alerte au responsable. Une consigne qui demande au salarié d’attendre de prouver la gravité de l’incident peut retarder cette chaîne : demandez les faits disponibles, puis laissez le service compétent qualifier et compléter le dossier.

La confidentialité ne doit pas non plus interdire de saisir une autorité dans un cadre légalement protégé. À titre d’exemple, l’Art. L. 1132-3-3 du Code du travail protège, dans son champ, le témoignage ou le récit de bonne foi de faits constitutifs d’un délit ou d’un crime connus dans l’exercice des fonctions. Le canal d’incident de l’entreprise ne remplace pas les voies de signalement prévues par les textes.

Articuler la clause avec la charte informatique

Une charte qui impose des obligations générales et permanentes en matière disciplinaire ou de sécurité peut relever du régime du règlement intérieur. L’article L1321-5 du Code du travail s’applique selon le contenu du document, quel que soit son titre. L’annexer au contrat et recueillir une signature ne suffit pas à remplacer les formalités correspondantes. Le modèle de charte informatique détaille cette articulation.

Pour les contrats déjà signés, distinguez l’ajout d’une véritable stipulation contractuelle et la diffusion de consignes licites relevant du pouvoir de direction. Une modification du contrat suppose l’accord du salarié ; toute instruction de sécurité ne devient pas pour autant une modification contractuelle. La fiche Service Public sur la modification du contrat explique cette distinction avec le changement des conditions de travail. Vérifiez les effets concrets du texte proposé avant de présenter systématiquement un avenant.

Ne pas utiliser la clause comme une autorisation de surveillance

Une phrase permettant « tout contrôle utile » serait insuffisante. Les restrictions doivent être justifiées et proportionnées, conformément à l’Art. L. 1121-1 du Code du travail. L’Art. L. 1222-4 impose l’information préalable sur les dispositifs collectant des informations personnelles.

Dans le champ des attributions du CSE des entreprises d’au moins cinquante salariés, l’article L2312-38 prévoit notamment l’information-consultation préalable sur les moyens de contrôle de l’activité. La signature individuelle ne s’y substitue pas.

Une preuve obtenue irrégulièrement n’est pas nécessairement écartée : le juge doit, lorsqu’il est saisi de cette question, mettre en balance les droits et examiner le caractère indispensable et strictement proportionné de sa production. Cette règle contentieuse ne donne pas d’autorisation préalable de collecter illicitement. Assemblée plénière, 22 décembre 2023, n° 20-20.648.

Dans cette affaire, l’employeur produisait les transcriptions d’entretiens enregistrés clandestinement. La Cour de cassation reproche aux juges d’appel de les avoir écartées pour leur seule déloyauté sans procéder à la mise en balance requise ; elle renvoie l’affaire. Elle ne déclare pas que tout enregistrement caché est licite ni que tout licenciement appuyé sur un tel enregistrement est justifié. La rédaction d’une clause doit organiser une prévention régulière, sans compter sur une éventuelle admission judiciaire future de la preuve.

Adapter les postes particuliers et le départ

Pour un DPO salarié, préservez l’absence d’instructions dans l’exercice de ses missions et évitez les conflits d’intérêts, conformément aux Art. 38(3) et 38(6) du RGPD. Une clause générale d’obéissance ne doit pas neutraliser ces garanties.

Pour les données de santé, vérifiez les habilitations et la condition applicable de l’article 9(2). Les données pénales relèvent de l’article 10, distinct des catégories de l’article 9. Le secret professionnel peut résulter d’un texte propre au métier ; une clause ne le crée pas indistinctement pour tous les salariés.

Au départ, organisez la restitution, la fermeture des accès et la continuité du service. La procédure de départ d’un salarié et de protection des données complète utilement l’engagement écrit. La clause de confidentialité peut également couvrir les autres informations confidentielles de l’entreprise, dans un périmètre adapté.

FAQ

Une clause RGPD est-elle obligatoire dans chaque contrat ?

Non. Les instructions et mesures de sécurité sont obligatoires dans leur périmètre, mais aucun texte du RGPD n’impose une clause contractuelle de ce nom à tous les salariés.

Le salarié doit-il accepter les traitements RH ?

La remise de la notice ne constitue pas un consentement général. Les bases légales doivent être déterminées par traitement. Un accusé de réception peut prouver l’information sans valoir autorisation de tous les usages.

Peut-on prévoir une confidentialité illimitée sur tout ?

Évitez une formule absolue couvrant indistinctement toute information et toute communication. Précisez ce qui reste confidentiel et préservez les obligations légales, les signalements protégés et l’exercice des droits.

Recevez nos analyses pratiques de conformité dans la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →