Badgeuse RGPD : horaires, accès et conservation
Badgeuse et RGPD : distinguer accès et temps de travail, informer les salariés, consulter le CSE et fixer les bonnes durées de conservation.
- Séparer sécurité des accès et décompte du travail
- Choisir la base légale selon le traitement réel
- Informer les personnes et consulter le CSE
- Écarter la biométrie et la photographie systématique pour pointer
- Fixer les durées sans tout aligner sur la paie
- Prévoir les erreurs et l’accès des salariés
- Vérifier un décompte avant de le transmettre à la paie
- Préparer la réception du dispositif et ses évolutions
- Décider si une AIPD est nécessaire
- Ce qu’il faut retenir
- FAQ
Une carte peut ouvrir une porte et enregistrer une prise de poste. Ces deux usages n’autorisent pas les mêmes consultations ni les mêmes durées de conservation. Avant d’installer une badgeuse, définissez le besoin et vérifiez que le paramétrage respecte effectivement cette séparation.
Séparer sécurité des accès et décompte du travail
Le contrôle d’accès protège des locaux ; le suivi des horaires sert au décompte du travail. Une trace collectée uniquement pour sécuriser un bâtiment ne devient pas librement exploitable pour calculer les retards. La CNIL rappelle cette distinction dans sa fiche actualisée le 17 juin 2026. CNIL, accès aux locaux et contrôle des horaires.
Décrivez les deux finalités au registre, même si elles utilisent le même badge. Dans le logiciel, prévoyez des profils différents pour la sécurité et la paie. Un agent chargé des portes n’a pas nécessairement besoin des soldes d’heures ; le gestionnaire de paie n’a pas à parcourir tous les déplacements intérieurs.
Exemple de paramétrage : le passage à l’entrée ouvre la porte, tandis qu’une action explicite sur un terminal enregistre le début de la journée. Cette distinction matérielle n’est pas imposée en toute situation, mais elle facilite la compréhension des salariés et limite les confusions.
Choisir la base légale selon le traitement réel
Une obligation de décompter le travail peut fonder le traitement nécessaire sur l’art. 6(1)(c), avec identification du texte applicable. Pour une finalité distincte, telle que la sécurité des locaux d’un employeur privé, l’art. 6(1)(f) peut être pertinent après examen de la nécessité et de l’équilibre des intérêts. Il n’existe pas une base légale unique attachée au mot « badgeuse ». RGPD, art. 6(1)(c), 6(1)(f) et 6(3).
Le consentement n’est pas adapté à un pointage obligatoire : refuser l’outil n’est pas un choix libre si le salarié doit l’utiliser pour travailler. Cela ne signifie pas que le consentement serait juridiquement impossible pour tout traitement dans une relation de travail ; son caractère libre s’apprécie concrètement. Notre guide de la base légale permet de formaliser ce choix.
Informer les personnes et consulter le CSE
Le salarié doit connaître le dispositif avant la collecte. L’information doit préciser le responsable, les finalités, la base légale, les destinataires, les durées et les droits applicables. Une phrase vague dans le contrat ne décrit pas une pointeuse comportant des alertes, des rapprochements ou un classement automatique. Code du travail, L1222-4 ; RGPD, art. 13(1) et (2).
Dans le régime des entreprises d’au moins cinquante salariés, le CSE doit être informé et consulté avant la décision de mettre en œuvre un moyen de contrôle de l’activité. La CNIL donne expressément l’exemple d’une badgeuse. Ne confondez pas cette consultation avec une simple présentation après installation. Code du travail, L2312-38 ; CNIL, contrôle de l’activité, juillet 2026.
Le dossier présenté peut contenir : fonctions activées, personnes suivies, données enregistrées, destinataires, durées, modalités de correction et fonctions désactivées. Le guide de la consultation du CSE pour un outil de surveillance complète cette préparation.
Écarter la biométrie et la photographie systématique pour pointer
La CNIL considère excessifs les contrôles horaires biométriques et les photographies prises systématiquement à chaque pointage. La commodité ou la lutte générale contre la fraude ne justifient pas de choisir d’emblée ces fonctions. Pour sécuriser exceptionnellement un accès sensible, le contrôle biométrique relève d’un autre examen de nécessité et de garanties ; cette possibilité n’autorise pas sa réutilisation pour les horaires. CNIL, contrôle des horaires et biométrie.
Pour l’achat, demandez une démonstration avec les fonctions réellement retenues. Vérifiez qu’aucune caméra, analyse faciale ou géolocalisation n’est activée par défaut. Conservez la configuration approuvée : la désactivation affichée à l’écran ne suffit pas si un service continue d’enregistrer les données en arrière-plan.
Fixer les durées sans tout aligner sur la paie
Le référentiel RH de la CNIL, publié le 2 avril et actualisé le 20 mai 2026, distingue les données d’accès, les documents de décompte et les pièces de paie. Les recommandations ne sont pas toutes des délais légaux obligatoires. Référentiel CNIL, pages 4 à 7.
| Catégorie | Règle à mettre en œuvre |
|---|---|
| Identité et droit d’accès non biométrique | Conservation active pendant l’habilitation |
| Journal des passages pour la sécurité | Repère CNIL : trois mois après l’enregistrement |
| Identification et traces utilisées pour le suivi du travail | Archivage intermédiaire possible jusqu’à cinq ans selon la recommandation CNIL |
| Documents décomptant les heures | Disponibilité pour l’inspection pendant un an, ou la période de référence si supérieure à un an |
| Documents décomptant les jours de forfait | Disponibilité pour l’inspection pendant trois ans |
Les deux dernières lignes résultent de D3171-16 : ce sont des obligations de tenue à disposition de l’inspection, pas une permission de supprimer toutes les preuves à leur expiration. Un litige salarial peut relever de la prescription de trois ans de L3245-1, avec son propre point de départ et sa portée. D3171-16 ; L3245-1.
Séparez donc la base utilisée quotidiennement et l’archive probatoire à accès restreint. En cas de litige identifié, isolez les pièces nécessaires et documentez la conservation correspondante. La durée des bulletins de paie ne doit pas être appliquée indistinctement à tous les passages de porte. Utilisez le tableau de conservation des données comme support de classement.
Prévoir les erreurs et l’accès des salariés
Un oubli de badge, une panne réseau ou un horaire de nuit ne devrait pas déclencher automatiquement une retenue sans vérification. Organisez un circuit de correction : signalement, justificatif pertinent, validation habilitée et trace de la modification. Conservez une distinction entre l’enregistrement initial et la correction pour comprendre le décompte.
Les droits d’accès et de rectification découlent des art. 15 et 16. La réponse doit permettre de comprendre les données, dans le respect des droits d’autrui ; le salarié n’a pas à justifier une demande d’accès par l’existence d’un contentieux. RGPD, art. 15(1), 15(3), 15(4) et 16.
Vérifier un décompte avant de le transmettre à la paie
Exemple fictif, sans audit d’un logiciel réel. Un salarié travaille selon un horaire décompté en heures. Pour la journée étudiée, les périodes de travail effectif sont établies de 9 h à 12 h puis de 12 h 45 à 17 h. La pause déjeuner n’est pas du travail effectif dans cette hypothèse. Le badge d’accès au bâtiment enregistre pourtant une entrée à 8 h 55 et une sortie à 17 h 10.
| Trace | Usage retenu dans l’exemple | Conséquence |
|---|---|---|
| Entrée dans le bâtiment à 8 h 55 | Sécurité de l’accès | Ne fixe pas automatiquement le début du travail |
| Prise de poste à 9 h, pause à 12 h | Décompte déclaré du travail | Première période de 3 heures |
| Reprise à 12 h 45 | Décompte déclaré du travail | Début de la seconde période |
| Fin de poste à 17 h omise dans le terminal | Anomalie à examiner | Absence de trace distincte d’une absence de travail |
| Sortie du bâtiment à 17 h 10 | Sécurité de l’accès | Ne remplace pas discrètement le pointage manquant |
Le salarié signale l’oubli et la personne habilitée examine les éléments pertinents établissant la fin à 17 h. La correction est datée et motivée. Le décompte de cette journée est alors de 3 heures plus 4 heures 15, soit 7 heures 15. Il ne résulte pas de la simple différence entre l’ouverture et la fermeture de la porte.
Dans un export utilisant les heures décimales, 7 heures 15 correspondent à 7,25 heures, et non 7,15. Confondre ces formats enlèverait six minutes à cette journée : 0,10 heure vaut six minutes. Cet exemple montre pourquoi le sens des colonnes et l’unité de l’export doivent être vérifiés avec le service paie. Il ne détermine ni la rémunération de toutes les pauses ni les majorations éventuellement dues, qui relèvent du régime applicable.
Conservez une trace de la correction, sans inventer un événement de badge original qui n’a jamais existé. Le dossier doit permettre de distinguer la mesure initiale, le signalement et la validation. S’il reste un désaccord sur les horaires, marquez-le comme tel et organisez son examen ; une cellule vide ou un statut informatique ne tranche pas le différend.
Préparer la réception du dispositif et ses évolutions
Avant la mise en service, utilisez des données fictives dans un cadre autorisé pour vérifier plusieurs parcours : journée normale, badge oublié, sortie manquante, changement d’équipe et départ d’un salarié. Le but est d’observer le résultat attendu, sans constituer un nouveau fichier de surveillance de personnes réelles pour préparer l’outil.
Pour chaque parcours, contrôlez les droits des utilisateurs. Un responsable d’équipe doit-il voir seulement son équipe ou toute l’entreprise ? Qui peut modifier une heure ? La personne chargée d’approuver peut-elle expliquer la modification ? Un export est-il accessible après le retrait d’une habilitation ? Consignez les réserves et leur traitement avant d’autoriser la fonction concernée.
Si un prestataire traite ces données sur instructions, le contrat de l’Art. 28(3) doit couvrir ses opérations. Organisez aussi la restitution ou la suppression à la fin de la prestation, les sauvegardes et les éventuelles obligations de conservation. La fermeture d’un compte dans votre interface ne démontre pas à elle seule le sort des copies du prestataire.
Enfin, une mise à jour ajoutant des alertes, une photographie ou un score de présence mérite une nouvelle analyse. Ne considérez pas que l’accord initial sur une carte d’accès couvre toute évolution du produit. Vérifiez à nouveau finalités, nécessité, information et consultation applicable avant d’activer la nouvelle fonction.
Décider si une AIPD est nécessaire
Une badgeuse ordinaire n’impose pas automatiquement une AIPD. Il faut néanmoins examiner le risque réel, les croisements et les listes CNIL : suivi constant, profilage ou biométrie peuvent changer l’analyse. La seule mention « à badge » ne suffit pas à conclure à une dispense. RGPD, art. 35(1), (3) à (5). Notre guide sur les cas nécessitant une AIPD explique cette décision.
Ce qu’il faut retenir
- Séparez contrôle d’accès et suivi du temps de travail, même avec une carte commune.
- Déterminez la base légale par finalité et informez les personnes avant la collecte.
- Appliquez la consultation du CSE dans son champ légal, avant la décision.
- Écartez la biométrie et les photographies systématiques pour le simple pointage.
- Documentez les archives utiles et une procédure de correction des horaires.
FAQ
Peut-on conserver tous les passages pendant cinq ans ?
Non. Le repère de cinq ans vise l’archivage de données utilisées pour le suivi du temps de travail. Les traces de contrôle d’accès pour la sécurité suivent en principe le repère de trois mois.
Une badgeuse nécessite-t-elle une déclaration à la CNIL ?
La démarche ordinaire consiste à documenter le traitement au registre, à informer et à sécuriser. Une AIPD ou une consultation préalable peut être requise selon le risque et les règles applicables ; une déclaration générale ne remplace pas ces obligations.
Le salarié peut-il faire corriger un pointage ?
Oui, si les données sont inexactes. Il faut prévoir un interlocuteur et une procédure permettant d’examiner l’erreur, sans rendre impossible la justification des heures effectivement réalisées.
Recevez nos analyses pratiques de conformité dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.