RGPD et CSE : organiser les données et les responsabilités
CSE : qualifier les rôles RGPD, limiter les échanges avec l’employeur et sécuriser les données des activités sociales et des réclamations.
- Qualifier le rôle du CSE sans généraliser son statut
- Distinguer activités sociales, réclamations et élections
- Choisir une base légale pour chaque finalité
- Encadrer la transmission depuis l’employeur
- Cas pratique : ouvrir une billetterie sans partager le dossier RH
- Constituer un dossier de conformité proportionné
- Ce qu’il faut retenir
- FAQ
Le CSE assume les obligations du responsable de traitement lorsqu’il décide des finalités et des moyens de ses propres fichiers, par exemple pour une billetterie. Il doit alors limiter la collecte, informer les bénéficiaires, encadrer les prestataires et organiser les droits. L’employeur n’est pas automatiquement responsable à sa place, et son dossier RH ne constitue pas un fichier librement disponible. Commencez par séparer les activités du comité, les missions de l’employeur et les usages de la plateforme.
Qualifier le rôle du CSE sans généraliser son statut
Le régime du CSE varie selon l’effectif. La personnalité civile prévue par l’article L2315-23 relève du fonctionnement du comité dans les entreprises d’au moins cinquante salariés. Il ne faut pas transposer indistinctement cette organisation aux entreprises de onze à quarante-neuf salariés. Code du travail, L2315-23 ; présentation des régimes du CSE.
Pour le RGPD, la question demeure fonctionnelle : qui détermine les finalités et les moyens du traitement ? Un organisme peut être responsable de traitement sans que cette qualification découle mécaniquement de sa personnalité morale. Lorsque le CSE décide de son fichier de bénéficiaires et de son utilisation, il assume les obligations correspondantes ; une mise à disposition technique par l’employeur ne transfère pas automatiquement cette responsabilité. RGPD, art. 4(7).
Consignez cette analyse dans le dossier du comité : traitement, décideur, intervenants et rôle de chacun. Pour une plateforme mutualisée, examinez séparément les accès, les instructions et les réutilisations commerciales. Une responsabilité conjointe exige une détermination conjointe ; un simple échange de fichiers ne suffit pas. RGPD, art. 26(1).
Distinguer activités sociales, réclamations et élections
Dans son champ légal, le CSE assure, contrôle ou participe à la gestion des activités sociales et culturelles au bénéfice prioritaire des salariés, de leur famille et des stagiaires. Cela ne rend pas nécessaire toute donnée disponible sur ces personnes. Code du travail, L2312-78.
| Dossier | Question avant de collecter | Organisation proposée |
|---|---|---|
| Billetterie | Faut-il connaître les enfants ou seulement le bénéficiaire ? | Fichier de commande limité aux informations utiles |
| Aide calculée selon les ressources | Une tranche ou un justificatif partiellement masqué suffit-il ? | Vérification séparée de la liste de paiement |
| Réclamation individuelle | Quels élus doivent connaître les faits ? | Dossier confidentiel séparé des ASC |
| Comptabilité | Quelle pièce justifie réellement la dépense ? | Conservation des justificatifs nécessaires, accès au trésorier |
| Élections | Qui organise le scrutin et à quel titre ? | Dossier électoral distinct des fichiers sociaux |
Les élections ne sont pas automatiquement un traitement du CSE. Leur organisation relève de l’employeur ; les rôles des prestataires et autres intervenants se qualifient ensuite. Ne réutilisez pas la liste électorale comme fichier de prospection pour les loisirs. Code du travail, L2314-4. Notre guide des données pour les élections du CSE détaille ce circuit.
Choisir une base légale pour chaque finalité
L’expression « mission légale du CSE » ne suffit pas à renseigner une base légale. L’obligation légale de l’art. 6(1)(c) doit correspondre à un texte et à un traitement nécessaire. L’intérêt légitime de l’art. 6(1)(f) suppose une finalité légitime, une nécessité et une mise en balance. Le consentement ne convient que si le choix est effectivement libre et peut être retiré. RGPD, art. 6(1), 6(3) et 7.
Une information sur les ressources n’est pas, à elle seule, une catégorie particulière de l’art. 9(1). Un justificatif peut toutefois révéler la santé, la religion ou l’appartenance syndicale. Évitez ces informations si elles ne sont pas nécessaires ; sinon, identifiez aussi une exception de l’art. 9(2). Le simple intérêt légitime ne lève pas cette interdiction. Consultez le guide sur les données sensibles avant de demander un dossier médical pour une aide.
Encadrer la transmission depuis l’employeur
Le droit du CSE à certaines informations pour exercer ses missions n’autorise pas l’export complet du SIRH. Pour proposer des activités adaptées, la CNIL décrit une transmission après information des salariés et prise en compte de leur opposition. Cette indication ne doit pas être confondue avec les communications que la loi impose pour une mission précise. CNIL, gestion du personnel, accès aux données.
Avant le premier transfert, établissez une fiche commune : finalité exacte, fondement, colonnes transmises, fréquence, destinataires, canal sécurisé et personne chargée des demandes. Pour les données obtenues indirectement, examinez l’information prévue par l’art. 14, y compris ses exceptions ; recevoir un fichier de l’employeur ne signifie pas que le salarié connaît déjà l’usage du comité. RGPD, art. 14(1) à (5).
Exemple de méthode : les RH annoncent l’ouverture des inscriptions à une activité, puis les personnes intéressées renseignent directement le formulaire du CSE. Ce circuit peut éviter de transmettre préalablement toutes les coordonnées privées. Il reste à documenter le traitement du formulaire.
Cas pratique : ouvrir une billetterie sans partager le dossier RH
Exemple fictif. Le CSE d’une entreprise française de 120 salariés organise une distribution de billets de cinéma aux salariés et stagiaires, sans condition de ressources. Il choisit les bénéficiaires, les règles de distribution et l’outil. Dans ce périmètre, il est responsable de traitement. Le prestataire retenu gère les demandes sur ses instructions ; le contrat interdit la réutilisation des coordonnées pour ses campagnes commerciales.
Les RH proposent d’envoyer un export comportant salaire, adresse privée, situation familiale et date de naissance. Le comité refuse : aucun de ces champs n’est nécessaire à cette opération. L’annonce est diffusée dans les canaux internes existants, puis les personnes intéressées s’inscrivent directement auprès du CSE. Leur qualité de bénéficiaire est vérifiée sans conserver une copie de leur bulletin de paie. Un salarié dépourvu d’accès numérique peut s’inscrire auprès de l’élu chargé de l’activité.
Une décision documentée, fichier par fichier
Le CSE retient dans ce scénario l’intérêt légitime pour organiser cette activité facultative et gérer sa distribution. Son analyse précise le but, la nécessité d’éviter les doubles attributions et les garanties : seules les personnes demandant des billets sont enregistrées, aucun profil de loisirs n’est constitué et les managers ne reçoivent pas les commandes individuelles. Ce raisonnement concerne ce traitement limité ; il ne vaut pas automatiquement pour une aide médicale ou l’organisation des élections.
| Élément du dossier | Réponse retenue dans le cas |
|---|---|
| Finalité | Enregistrer les demandes et remettre les billets de cette campagne |
| Données | Nom, contact choisi, qualité de bénéficiaire vérifiée, nombre de billets et état de remise |
| Données écartées | Salaire, date de naissance, composition familiale, document de paie et motif d’absence |
| Accès opérationnels | Deux élus désignés pour la distribution ; prestataire limité à ses instructions |
| Informations transmises à la direction | Bilan global des billets distribués et dépenses, sans liste des choix individuels |
| Information des bénéficiaires | Notice du CSE au formulaire et à l’inscription sur place : finalité, fondement, destinataires, conservation, droits et contact |
| Fin de la campagne | Clôture des remises et réclamations ; retrait du fichier opérationnel après contrôle, pièces comptables nécessaires conservées séparément |
La fiche de conservation précise une échéance datée après la clôture effective et le responsable du retrait. Elle ne se contente pas de « durée du mandat ». Une réclamation restant ouverte est isolée, avec son motif de maintien ; elle ne justifie pas de garder toutes les commandes dans l’outil courant. Le trésorier conserve les seules pièces nécessaires aux obligations comptables identifiées.
L’anomalie qui empêche l’ouverture
Lors d’un contrôle avec deux comptes fictifs, l’élu responsable constate qu’un bénéficiaire peut télécharger la liste entière des commandes. L’accès est fermé et l’ouverture de la plateforme reportée. Le prestataire corrige les permissions, puis le CSE refait le parcours : chaque bénéficiaire ne voit que sa demande ; seuls les élus habilités accèdent à la liste de distribution. Le fichier exporté pendant le contrôle ne contient que des données fictives ; cet exercice ne démontre pas une violation de données réelles.
Si la séparation reste impossible, le comité n’importe pas les bénéficiaires et organise provisoirement les inscriptions dans un dossier sécurisé à accès restreint. Si des données réelles avaient été exposées, il faudrait aussi documenter l’incident et apprécier les obligations des Art. 33 et 34. Le contrat du prestataire ne suffit pas à démontrer que les habilitations fonctionnent. RGPD, Art. 28(3), 32(1), 33 et 34.
Dans la suite du scénario, un manager demande qui a commandé des billets. Le CSE transmet uniquement le bilan global utile, sans communiquer la liste nominative faute de finalité et de nécessité établies. Une autre demande liée à une obligation légale précise appellerait sa propre analyse. Cette règle d’accès est conservée lors de la passation : les nouveaux élus reçoivent les comptes nécessaires, les anciens perdent leurs accès, et les liens de partage sont réexaminés.
Constituer un dossier de conformité proportionné
Les activités régulières du CSE doivent figurer dans son registre. L’exception pour les organismes de moins de 250 employés est limitée : elle ne couvre notamment pas les traitements non occasionnels ou portant sur les catégories particulières de données. La taille ne suffit donc pas à dispenser une gestion récurrente des ASC. RGPD, art. 30(1) et (5). Utilisez un exemple de registre rempli, en adaptant les fiches aux décisions du comité.
Préparez également une notice pour les bénéficiaires, une matrice d’accès et un calendrier de suppression. Vérifiez le rôle du prestataire de billetterie : s’il agit sur instruction, le contrat de l’art. 28(3) s’applique ; s’il utilise certaines données pour ses propres finalités, cette partie demande une qualification distincte.
Pour la passation entre élus, une procédure pratique peut prévoir : remise des comptes et documents utiles, révocation des anciens accès, récupération des équipements, identification des archives à garder et suppression des copies locales devenues inutiles. Le changement de mandat ne justifie ni la disparition des pièces nécessaires ni la conservation privée de tout le dossier.
La désignation d’un DPO dépend des critères de l’art. 37(1), pas de la seule qualité de CSE. Si celui de l’entreprise intervient, formalisez son périmètre, ses moyens et les éventuels conflits d’intérêts ; il ne devient pas responsable des traitements du comité. Voir les conditions de désignation du DPO.
Ce qu’il faut retenir
- Qualifiez les rôles fichier par fichier et tenez compte du régime du CSE selon l’effectif.
- Ne confondez pas gestion des ASC et organisation des élections par l’employeur.
- Un intitulé de mission ne remplace pas une base légale précise.
- Limitez les échanges RH/CSE aux données nécessaires pour la finalité annoncée.
- Préparez la sécurité et la passation dès la création des fichiers.
FAQ
L’employeur est-il responsable de tous les fichiers du CSE ?
Non. Il faut identifier qui décide de chaque traitement. L’hébergement d’un fichier par l’entreprise ou le conseil de son DPO ne suffit pas à rendre l’employeur responsable des choix propres du comité.
Peut-on demander un avis d’imposition complet ?
Il faut d’abord vérifier si les données nécessaires à l’aide peuvent être établies par un document moins détaillé. Une copie intégrale conservée par défaut risque de recueillir bien davantage que les ressources pertinentes.
Le CSE doit-il obligatoirement désigner un DPO ?
Pas du seul fait qu’il est un CSE. Il doit examiner les critères de l’art. 37(1), notamment les traitements à grande échelle ; un référent opérationnel peut organiser les tâches sans recevoir automatiquement le statut de DPO.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.