Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

H&M : l’amende de 35,3 millions et les leçons RH

L’affaire H&M de 2020 : données privées des salariés, accès des managers et mesures pratiques pour éviter les fichiers RH excessifs.

Le 1er octobre 2020, l’autorité de protection des données de Hambourg a annoncé une amende de 35 258 707,95 euros contre H&M Hennes & Mauritz Online Shop A.B. & Co. KG, à propos de la surveillance de salariés de son centre de services de Nuremberg. Ce dossier illustre un risque RH concret : transformer des informations personnelles obtenues au travail en fichiers durables servant à prendre des décisions sur les personnes. Communiqué officiel de l’autorité de Hambourg.

Les faits rapportés par l’autorité en 2020

Selon le communiqué, des informations sur la vie privée de certains salariés étaient enregistrées depuis au moins 2014 : symptômes et diagnostics, circonstances familiales, convictions religieuses. Des notes conservées sur un lecteur réseau pouvaient être consultées par jusqu’à cinquante responsables et alimentaient des profils utilisés dans la relation de travail.

Une erreur de configuration avait rendu ces notes accessibles plus largement dans l’entreprise pendant quelques heures en octobre 2019. L’autorité a ensuite obtenu les données et recueilli des témoignages. Elle a également décrit des mesures correctrices et une démarche d’indemnisation des salariés. Ces éléments proviennent du communiqué, pas d’une reproduction intégrale de la décision de sanction. Source officielle, 1er octobre 2020.

La vidéo d’origine, publiée avec cette analyse en octobre 2020, est conservée comme présentation historique :

Première leçon : définir ce qui doit réellement être écrit

Le principe de minimisation impose des données adéquates, pertinentes et limitées au nécessaire pour la finalité. Il ne signifie pas qu’aucune information personnelle ne peut figurer dans un dossier RH : coordonnées de paiement, absences et informations administratives peuvent être nécessaires. Il interdit d’accumuler des détails privés sans rapport suffisant avec l’usage poursuivi. RGPD, art. 5(1)(b) et (c).

Pour un manager, la question utile est : quelle décision professionnelle cette information permet-elle de prendre, et faut-il vraiment conserver ce détail ? Une discussion orale sur une difficulté personnelle ne justifie pas automatiquement son inscription dans un outil partagé ou sa réutilisation lors d’une évaluation.

Situation hypothétique Réponse de gestion préférable
Retour après une absence Organiser la reprise et les tâches, sans retranscrire un diagnostic raconté pendant l’échange
Besoin d’un aménagement Orienter vers le circuit RH ou médical compétent ; limiter la note opérationnelle aux mesures utiles
Entretien de performance Renseigner des faits et critères professionnels, sans profil de vie privée
Information privée reçue par erreur Limiter sa circulation et examiner sa suppression, plutôt que l’ajouter au dossier « au cas où »

Ces propositions sont des mesures pratiques pour une organisation française. Elles ne décrivent pas une injonction particulière prononcée dans l’affaire H&M.

Deuxième leçon : distinguer santé, données sensibles et pénales

L’art. 9(1) interdit en principe le traitement de certaines catégories, dont la santé et les convictions religieuses, mais l’art. 9(2) prévoit des exceptions. Un employeur ne peut donc ni collecter librement un dossier médical ni affirmer que toute donnée relative à la santé est toujours interdite en RH. Il doit identifier l’exception pertinente, sa base légale au titre de l’art. 6 et les garanties applicables. Les données de condamnations et d’infractions relèvent d’un régime distinct, celui de l’art. 10. RGPD, art. 6, 9 et 10.

En pratique, évitez que les managers disposent d’un espace où accumuler des diagnostics, croyances ou problèmes familiaux. Les droits d’accès doivent tenir compte des fonctions : le besoin de connaître une consigne de travail ne signifie pas un besoin de connaître toutes les raisons personnelles qui l’expliquent. Notre guide des données sensibles détaille ce tri.

Troisième leçon : revoir les champs libres et les accès

Une application RH n’est pas le seul endroit à examiner. Les notes peuvent se trouver dans un tableur, un répertoire partagé, une messagerie ou un document de préparation des entretiens. La CNIL rappelle que les commentaires doivent rester pertinents et non excessifs, et que l’accès au dossier dépend des attributions de chacun. CNIL, règles de gestion du personnel.

Une revue pratique peut suivre quatre étapes :

  1. Recenser les supports utilisés par les managers, y compris les exports temporaires.
  2. Examiner un périmètre limité et autorisé de champs et modèles pour repérer les catégories excessives.
  3. Retirer les accès devenus inutiles et définir une consigne sur ce qui ne doit pas être noté.
  4. Fixer les échéances de suppression et vérifier qu’elles s’appliquent aux copies.

La revue elle-même doit être proportionnée : elle ne doit pas devenir un nouvel inventaire central de toutes les informations intimes découvertes. Conservez les conclusions utiles et limitez les données utilisées pour conduire l’audit.

Le guide des données personnelles en droit du travail permet de coordonner ces mesures avec les obligations de l’employeur.

Quatrième leçon : traiter l’exposition comme un incident distinct

Un fichier déjà excessif peut aussi subir une violation de données lorsqu’il devient accessible à des personnes non autorisées. Les deux analyses sont distinctes : rétablir les permissions ne rend pas la collecte initiale licite.

Documentez la violation et évaluez les obligations de notification de l’art. 33(1), puis d’information des personnes de l’art. 34(1) lorsque le risque est élevé, sous réserve des exceptions applicables. La décision dépend des données, des destinataires, de l’exposition et des mesures effectives. RGPD, art. 33 et 34. Le guide des erreurs d’habilitation et violations de données explique cette double réponse.

Préservez les éléments nécessaires pour comprendre l’exposition, tout en restreignant leur accès. Une purge immédiate de toutes les preuves ne permettrait pas de déterminer qui a pu consulter les dossiers ; leur conservation indéfinie ne serait pas davantage justifiée.

Faire porter la prévention sur les pratiques

Une formation est utile si elle modifie les décisions quotidiennes : questions posées, commentaires écrits, circulation des pièces et suppression des copies. Elle ne remplace pas la correction des outils et des droits d’accès. La CNIL recommande une sensibilisation adaptée aux fonctions et aux risques rencontrés. CNIL, impliquer et former les utilisateurs.

Préparez une consigne courte avec des exemples de commentaires professionnels acceptables, un contact pour les questions délicates et un mécanisme de remontée d’une collecte excessive. Le modèle d’information des salariés aide à rendre les traitements compréhensibles, sans présenter l’information comme une autorisation de tout conserver.

Ce qu’il faut retenir

  • L’affaire rapportée en 2020 concerne une collecte détaillée de vie privée utilisée dans la relation de travail.
  • Une conversation avec un salarié n’autorise pas automatiquement sa transcription durable.
  • Santé, convictions et données pénales demandent des analyses juridiques distinctes.
  • Restreindre les accès ne corrige pas, à lui seul, une collecte excessive.
  • La prévention combine règles de rédaction, habilitations, durées et formation adaptée.

FAQ

Les managers peuvent-ils prendre des notes sur les salariés ?

Oui, pour des finalités professionnelles licites et avec des données pertinentes et nécessaires. Cela ne permet pas de constituer des profils détaillés de vie privée sans justification.

Une donnée racontée spontanément peut-elle être conservée ?

Le caractère spontané de la confidence ne suffit pas. Il faut examiner la finalité, la nécessité, la base légale et, si elle est sensible, les conditions de l’art. 9.

Le montant annoncé s’applique-t-il à toute erreur RH ?

Non. Il s’agit d’une sanction annoncée dans un dossier précis. Une amende RGPD dépend des circonstances et des critères de l’art. 83(2), pas d’un tarif uniforme par fichier.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →