Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD et télétravail : sécurité et règles employeur

Télétravail et RGPD : contrôler les accès, encadrer le BYOD, limiter la surveillance et gérer les incidents. Grille pratique pour l’employeur.

Ce qu’il faut retenir

Le télétravail change les conditions d’accès aux données : appareil utilisé, réseau, lieu, copies locales et assistance à distance. L’organisation doit adapter ses mesures de sécurité et protéger la vie privée des salariés. L’achat d’un VPN ou la signature d’une charte ne suffisent pas à démontrer cette maîtrise.

Le bon dossier rapproche les usages autorisés, les risques, les réglages vérifiés et les responsabilités. Il distingue aussi sécurité informatique, suivi du travail et règles sociales. Voici une méthode destinée aux employeurs, DPO et responsables informatiques.

Définir le périmètre avant de choisir les outils

Listez les activités exercées à distance, les données accessibles et les personnes concernées. Un accès à des documents publics, un traitement de paie et une administration technique privilégiée ne présentent pas le même risque.

Question Décision à consigner
Qui télétravaille ? Fonctions autorisées et besoins d’accès
Sur quel matériel ? Poste professionnel ou équipement personnel expressément autorisé
Depuis quel lieu ? Domicile, déplacement ou autre situation examinée
Quelles données ? Applications, fichiers, impressions et exports nécessaires
Qui intervient en assistance ? Équipe interne, prestataire et périmètre de ses accès
Comment signaler un problème ? Contact disponible et solution si la messagerie habituelle est inaccessible

Le cadre social du télétravail doit être traité en parallèle. L’article L. 1222-9 du Code du travail prévoit notamment l’accord collectif ou, à défaut, une charte élaborée après avis du CSE s’il existe. En l’absence d’accord collectif ou de charte, l’accord entre salarié et employeur peut être formalisé par tout moyen. Ces modalités ne remplacent pas l’analyse des traitements de données.

Mettez à jour les activités pertinentes du registre : gestion du personnel, accès informatiques, travail métier ou contrôle d’activité. Le télétravail est une modalité d’organisation ; il ne justifie pas automatiquement une fiche unique prétendant couvrir tous les traitements réalisés à distance.

Vérifier les protections du poste et des accès

L’article 32(1) du RGPD impose des mesures adaptées au risque. Le contrôle doit porter sur leur fonctionnement réel, leur maintien et les exceptions, pas seulement sur la présence d’une politique écrite.

La fiche CNIL sur l’informatique mobile recommande notamment d’encadrer les équipements nomades, de protéger les flux, de chiffrer les supports et d’organiser les accès et le stockage. Utilisez-la pour construire une recette propre à votre environnement :

Contrôle pratique Preuve attendue dans votre dossier
Correctifs et protection du poste État des appareils autorisés et traitement des exceptions
Verrouillage et chiffrement Configuration vérifiée, gestion des clés et procédure de récupération
Accès distant Canal protégé, comptes identifiés et droits limités au besoin
Authentification Méthode retenue, inscription et récupération du second facteur lorsqu’il est utilisé
Copies de travail Emplacements autorisés, sauvegarde et règle de suppression des copies temporaires
Départ ou changement de fonction Révocation des accès et restitution du matériel

Pour choisir et exploiter le second facteur, consultez notre guide sur l’authentification multifacteur. Évitez de considérer le VPN comme une protection couvrant à lui seul le poste, l’identité, les permissions et la détection d’incident.

Les conseils CNIL aux employeurs, publiés dans le contexte sanitaire de 2020, rappellent aussi la nécessité de communiquer les règles et d’évaluer les modifications du système. Leur date doit être conservée : ce ne sont pas des recommandations nouvellement publiées en 2026.

Encadrer les appareils personnels sans accéder à la vie privée

L’utilisation d’un appareil personnel, ou BYOD, demande une décision explicite de l’organisation, après examen des risques. La CNIL rappelle que l’employeur peut l’autoriser sous conditions ou l’interdire, et doit concilier sécurité et vie privée.

Définissez les applications accessibles, les données pouvant être téléchargées, l’assistance possible et la séparation des espaces. Prévoyez le traitement d’une perte, d’une panne ou de la fin de l’autorisation. Un effacement à distance doit rester limité à la partie professionnelle prévue ; l’employeur ne peut pas s’attribuer le droit d’effacer tout le contenu privé du terminal.

Un accord sur l’utilisation du matériel personnel n’est pas un consentement général à tous les traitements de données. La base légale et les autres conditions RGPD se vérifient pour chaque finalité.

Donner des consignes utilisables et prouvées

Une règle est utile si le salarié sait comment l’appliquer. Préparez une fiche courte sur les outils autorisés, les fichiers locaux, les impressions, les échanges avec un support externe et les incidents. Vérifiez les formalités sociales applicables aux règles retenues selon leur contenu et leur portée.

Le modèle de politique de télétravail RGPD aide à structurer ce document. Ajoutez les contacts réels et les procédures disponibles dans votre entreprise. Un document rempli de logiciels inexistants ou de contacts génériques ne permet pas d’agir.

Exemple hypothétique : une collaboratrice doit exporter un tableau client pour travailler sur une connexion instable. La procédure indique si l’export est autorisé, quels champs sont nécessaires, où le stocker, comment transmettre le résultat et quand supprimer la copie. La sécurité se vérifie sur cette opération précise.

Distinguer supervision du travail et surveillance permanente

La CNIL a rappelé le 9 juillet 2026 trois exigences : justification et proportionnalité, intervention des représentants du personnel selon les règles applicables, et information des personnes avant le dispositif. La consultation du CSE pour les dispositifs concernés doit notamment être examinée dans les entreprises d’au moins cinquante salariés.

Une collecte très fine de frappes, de captures ou d’inactivité risque de placer la personne sous surveillance constante. La CNIL donne expressément l’exemple disproportionné du keylogger utilisé pour surveiller le télétravail. Comparez le dispositif envisagé à un moyen moins intrusif et documentez pourquoi les données sont nécessaires.

Ne réutilisez pas discrètement des traces de sécurité pour noter la productivité. Cette autre finalité demande sa propre analyse. Définissez aussi qui consulte les données, combien de temps elles restent disponibles et comment traiter une contestation. Le seul voyant « connecté » d’un logiciel ne constitue pas une mesure complète du travail accompli.

Régler les réunions à distance

La FAQ CNIL sur le télétravail aborde notamment la caméra et la protection du domicile. Privilégiez des outils permettant de masquer l’arrière-plan et évitez l’activation systématique imposée sans justification propre à la réunion.

Décidez séparément si un enregistrement, une transcription ou un compte rendu automatique sont nécessaires. Précisez l’objectif, les destinataires, la conservation et l’information des participants avant d’activer la fonction. Examinez les rôles du fournisseur, les accès de support et les transferts selon l’offre effectivement utilisée, sans déduire sa qualification du seul nom du produit.

Pour partager les documents de réunion, la méthode des liens de partage limités aux bons destinataires propose un contrôle des permissions et de leur fin de validité. Vérifiez le lien avec un compte non autorisé avant de conclure qu’il est protégé.

Réagir à un incident sans automatiser la conclusion juridique

Demandez au salarié de signaler rapidement les faits à l’équipe désignée. Celle-ci doit identifier les données, les accès possibles, les mesures actives, les conséquences et les actions de confinement.

Toute panne ou perte de matériel n’entraîne pas automatiquement une notification à la CNIL. L’article 33(1) prévoit la notification d’une violation de données dans les meilleurs délais et, si possible, sous 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés. L’article 34 traite de l’information des personnes en cas de risque élevé, avec ses exceptions. Le chiffrement est un élément de l’analyse, à vérifier avec les clés, l’état du poste et les autres voies d’accès.

Utilisez la procédure de notification d’une violation et documentez la décision, y compris lorsque la notification n’est pas requise. Si l’entreprise intervient comme sous-traitant, l’article 33(2) impose d’informer le responsable de traitement sans délai indu après la connaissance de la violation.

Les salariés conservent également leurs droits sur les données de contrôle les concernant. Le guide de réponse au droit d’accès aide à organiser la recherche et la protection des tiers.

Pour recevoir les évolutions utiles sur les données des salariés et la sécurité, inscrivez-vous à la newsletter.

FAQ

Le télétravail impose-t-il toujours une AIPD ?

Non. Examinez les traitements et leurs risques au regard de l’article 35 et des listes applicables. Un dispositif de surveillance important appelle une analyse particulière ; le lieu de travail ne suffit pas, à lui seul, à décider.

Le VPN prouve-t-il la conformité RGPD ?

Non. Il contribue à protéger certains accès et flux. Les habilitations, le poste, les copies, les outils, l’information et les finalités restent à contrôler.

Peut-on effacer tout un téléphone personnel en cas de départ ?

Une telle faculté générale porterait sur la vie privée. L’organisation doit encadrer l’espace professionnel, les accès et leur suppression sans s’attribuer un droit d’effacement global du terminal privé.

Un ordinateur volé doit-il toujours être déclaré à la CNIL ?

Il faut qualifier l’incident, puis apprécier le risque selon l’article 33. Un chiffrement annoncé ne dispense pas d’examiner son efficacité, les clés, les sessions et les données réellement exposées.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit des technologies de l’information et travaille depuis plus de vingt ans sur le droit du numérique et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →