Politique RGPD de télétravail : modèle opérationnel
Modèle de politique de télétravail : accès, matériel personnel, documents et incidents. Adaptez les règles à vos outils et aux droits des salariés.
Une politique de protection des données en télétravail doit indiquer quels outils utiliser, comment protéger les dossiers et qui prévenir en cas d’incident. Elle doit aussi expliquer les engagements de l’employeur : fournir les moyens nécessaires, organiser l’assistance et limiter les contrôles. Le modèle ci-dessous sert à traduire des décisions techniques et organisationnelles déjà vérifiées.
Ce qu’il faut retenir
- Le RGPD impose des mesures adaptées au risque, sans exiger un document portant un nom précis.
- Un VPN est une solution technique possible, à définir selon l’architecture ; ce n’est pas une obligation universelle attachée au télétravail.
- Sur un appareil personnel, les mesures de sécurité doivent préserver les données et usages privés.
- Une signature ne remplace pas les formalités sociales applicables au contenu de la politique.
Vérifier le cadre social et les responsabilités
L’article L1222-9 du Code du travail prévoit le télétravail dans le cadre d’un accord collectif ou, à défaut, d’une charte élaborée après avis du CSE s’il existe. Sans accord collectif ni charte, l’accord entre salarié et employeur peut être formalisé par tout moyen. La politique de sécurité ne remplace pas ce cadre, notamment sur la charge de travail et les plages de contact.
Si le document comporte des obligations générales et permanentes relevant de la discipline ou de la sécurité, examinez l’article L1321-5 et les formalités du règlement intérieur. La charte informatique doit être cohérente avec ces règles. Un accusé de réception est utile pour prouver la diffusion ; il ne suffit pas à établir toutes les conditions d’opposabilité.
Sur le fond, les articles 5(1)(f), 29 et 32(1), (4) du RGPD imposent confidentialité, instructions et sécurité appropriée. Attribuez les tâches à l’employeur, au service informatique, au prestataire et au salarié sans faire supporter à ce dernier des mesures qu’il ne peut pas configurer.
Modèle de politique à compléter
Les champs entre crochets doivent identifier un responsable, un outil ou une règle précise. Ne diffusez pas un choix technique que votre service informatique n’est pas en mesure d’appliquer.
Protection des données en télétravail — [organisation]
Version [date] ; responsable du document [fonction] ; assistance [coordonnées] ; signalement urgent [canal et solution de secours].
1. Champ. Cette politique s’applique aux personnes autorisées à traiter des données de [organisation] depuis [lieux et situations admis]. Tout changement de lieu ou de pays nécessitant une autorisation suit la procédure [référence]. Elle complète [accord ou charte de télétravail] et [charte informatique].
2. Équipement. L’organisation fournit ou valide les équipements utilisables et assure la répartition des tâches de maintenance. Le salarié utilise un compte individuel, protège ses moyens d’authentification, verrouille la session en son absence et ne désactive pas les protections prévues. Les logiciels et supports autorisés figurent dans [liste accessible].
3. Accès. Les ressources professionnelles sont accessibles par [solution approuvée, authentification et conditions]. Les flux sont protégés selon la configuration validée. Les accès présentant un risque particulier utilisent [mesures complémentaires]. Le salarié contacte l’assistance lorsqu’un accès normal échoue, sans contourner les protections ni partager son compte.
4. Stockage et échanges. Les documents sont enregistrés dans [espaces autorisés]. Les copies locales et supports amovibles sont [interdits ou limités selon conditions précises]. Les données professionnelles ne sont pas synchronisées vers une messagerie ou un stockage personnel non autorisé. Les destinataires et droits d’un lien de partage sont vérifiés avant envoi.
5. Environnement. L’écran, les conversations et les documents doivent être protégés de l’accès de tiers. En espace partagé, le salarié utilise les moyens mis à disposition [filtre, casque, rangement]. Il évite les conversations confidentielles lorsqu’elles peuvent être entendues. Il ne laisse pas de dossier ou de matériel sans protection.
6. Papier. Les impressions et sorties de documents suivent [conditions]. Les documents sont rangés dans [moyen approprié] et détruits par [circuit sécurisé]. Les pièces contenant des données personnelles ne sont pas jetées dans les déchets ordinaires sans mesure adaptée.
7. Matériel personnel. Son utilisation est [interdite ou soumise à autorisation selon une annexe]. Si elle est autorisée, l’annexe décrit les applications accessibles, la séparation des espaces, le stockage permis, l’assistance et les mesures de retrait des données professionnelles. L’organisation ne se réserve pas un droit général d’accès ou d’effacement des données privées.
8. Incident. Toute perte, envoi erroné, intrusion présumée ou divulgation est signalé sans délai au canal indiqué. Le salarié suit les consignes reçues et conserve les éléments utiles. Le service compétent décide des mesures de protection, de l’investigation et des notifications éventuelles.
9. Contrôles. Les contrôles effectivement mis en œuvre sont décrits dans [notice], avec leurs finalités, données, accès et durées. Ils respectent les règles applicables et ne constituent pas une surveillance permanente non justifiée du salarié ou de son domicile.
10. Fin d’autorisation. Le changement de poste, le départ ou la fin du télétravail entraîne la revue des accès et la restitution ou suppression des copies concernées selon [procédure], en préservant les archives nécessaires. La remise et le retour des équipements sont tracés.
11. Application. L’organisation fournit une explication des règles et une assistance. Les difficultés sont signalées à [contact]. Les éventuels manquements sont examinés dans le cadre disciplinaire applicable, sans sanction automatique. Le document est revu lors des changements d’outils, de risques ou d’organisation, et selon [échéance interne].
Adapter la technique au risque
La CNIL recommande notamment de protéger les accès mobiles, chiffrer les flux et supports, limiter les stockages locaux et prévoir un contact en cas de perte. Elle présente le VPN parmi les solutions possibles pour les accès externes. CNIL, sécurité de l’informatique mobile. Définissez la solution avec l’équipe technique : écrire « VPN obligatoire » alors qu’une application utilise une autre architecture sécurisée crée une règle inexploitable.
Sur un appareil personnel, l’employeur ne peut pas s’attribuer le droit d’effacer tout le contenu privé. La CNIL distingue l’espace professionnel et les éléments personnels. CNIL, bonnes pratiques BYOD. Vérifiez concrètement le périmètre d’une commande d’effacement à distance avant de l’autoriser. Si la séparation n’est pas maîtrisée, fournissez un équipement professionnel adapté.
Déployer la politique et préparer l’incident
Faites relire la politique par les personnes qui assurent réellement l’assistance. Vérifiez qu’un salarié peut signaler un problème même lorsque son compte est bloqué. Conservez la version diffusée, la preuve de remise et les corrections décidées après les premiers retours.
Ne confondez pas signalement interne et notification à la CNIL. Toute violation doit être documentée ; la notification à l’autorité dépend du risque et des conditions de l’article 33(1), tandis que l’information des personnes relève notamment du risque élevé de l’article 34. Le salarié doit alerter rapidement, sans attendre d’établir lui-même cette qualification. RGPD, articles 33 et 34.
La notice de protection des données des salariés doit décrire les contrôles effectifs. Le guide RGPD et télétravail complète l’analyse des usages ; pour un lieu situé dans un autre pays, examinez également les questions du télétravail transfrontalier.
Questions fréquentes
Faut-il créer un document séparé ?
Pas nécessairement. Les règles peuvent figurer dans des documents existants s’ils sont cohérents, accessibles et suffisamment précis. Ce qui compte est leur adéquation aux risques et leur application réelle.
Peut-on imposer le matériel fourni par l’entreprise ?
L’organisation peut choisir cette solution pour maîtriser les risques. Si elle autorise le matériel personnel, elle doit en définir les conditions et respecter la vie privée, notamment lors des contrôles ou effacements.
Un ordinateur chiffré volé doit-il être signalé ?
Oui, selon le canal interne prévu. Le chiffrement influe sur le risque, mais il faut aussi vérifier les accès actifs, les secrets, les sauvegardes et les circonstances avant de décider des suites.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.