Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Vidéosurveillance en entreprise : règles et procédure

Installer des caméras au travail : cadrage, CSE, information, autorisation préfectorale, conservation et accès aux images.

Pour installer des caméras dans une entreprise, commencez par un plan des zones à protéger et des incidents à prévenir. Le choix du matériel vient ensuite. Une caméra orientée vers une porte d’entrepôt et une caméra dirigée en permanence vers un salarié n’ont pas la même justification, même si elles utilisent le même logiciel.

Ce qu’il faut retenir

  • La sécurité doit justifier le dispositif et chaque angle de vue.
  • Distinguez les zones ouvertes au public des locaux réservés au personnel ; certaines installations relèvent d’une autorisation préfectorale.
  • Informez les personnes avant qu’elles entrent dans une zone filmée et les salariés avant la collecte.
  • Quelques jours de conservation suffisent généralement ; un mois n’est pas un réglage automatique.
  • Réservez le visionnage à des personnes habilitées et documentez les extractions liées à un incident.

Définir le périmètre des caméras

Une fiche par caméra devrait indiquer la zone, l’objectif, les personnes susceptibles d’être filmées et les solutions moins intrusives examinées. Testez le cadrage en situation réelle : un écran d’ordinateur lisible, une porte donnant uniquement sur un local syndical ou une salle de pause peuvent apparaître involontairement dans le champ.

La CNIL admet les caméras aux accès et dans certaines zones de stockage. Elle exclut en principe le filmage des postes de travail, sauf circonstances particulières, ainsi que les espaces de repos, toilettes et locaux syndicaux. Même lorsqu’un poste expose à un risque spécifique, le cadrage doit privilégier la zone à protéger, par exemple la caisse. L’audio relève de situations exceptionnelles et ne doit pas être enregistré en continu par facilité technique. Source : CNIL, vidéosurveillance au travail.

L’intérêt légitime peut constituer la base d’un dispositif de sécurité d’un employeur privé, après vérification de sa nécessité et de sa proportionnalité. Il ne suffit pas d’écrire « sécurité » dans une notice. Les articles 5(1)(b), 5(1)(c) et 6(1)(f) du RGPD imposent d’examiner les usages réels et leurs effets. Source : RGPD.

Vérifier l’autorisation préfectorale

Le régime du Code de la sécurité intérieure concerne notamment les lieux et établissements ouverts au public pour leur sécurité dans les conditions de l’article L. 251-2. L’article L. 252-1 impose une autorisation préfectorale pour les systèmes relevant de ce titre. Le RGPD continue à s’appliquer : l’article L. 251-1 le prévoit expressément. Source : Code de la sécurité intérieure, articles L. 251-1, L. 251-2 et L. 252-1.

Une entreprise peut réunir les deux situations : magasin accessible aux clients et réserve fermée au public. Cartographiez-les dans le dossier. L’absence de déclaration ordinaire auprès de la CNIL ne signifie ni absence de règles, ni absence éventuelle de démarche préfectorale. Conservez les documents correspondants avec les plans, les notices et les décisions de paramétrage.

Préparer l’information et la consultation

L’article L. 1222-4 du Code du travail exige que le dispositif collectant des informations sur les salariés ait été préalablement porté à leur connaissance. Dans le champ des attributions du CSE d’au moins cinquante salariés, l’article L. 2312-38 prévoit l’information et la consultation préalables à la décision de mettre en œuvre un moyen de contrôle de l’activité. Sources : article L. 1222-4, article L. 2312-38.

Remettez aux salariés une notice adaptée et installez une information visible pour les visiteurs. Une information à deux niveaux permet de conserver un panneau lisible tout en rendant accessibles l’ensemble des mentions de l’article 13 du RGPD : responsable, finalité, base légale, destinataires, conservation, droits et réclamation. Source : RGPD, article 13(1) et 13(2).

Le modèle d’information des salariés peut être complété par le plan des zones, le contact chargé des demandes et les modalités d’accès à la notice intégrale. Datez sa remise et conservez sa version, sans présenter l’émargement comme un consentement à être filmé.

Régler la conservation et traiter un incident

La CNIL rappelle dans son référentiel RH de 2026 que quelques jours suffisent généralement pour vérifier un incident. La ligne relative aux images indique un mois, avec extraction séparée lorsqu’une procédure disciplinaire ou pénale est engagée. Il faut distinguer ce cadre de référence du texte propre à la vidéoprotection autorisée : l’article L. 252-5 prévoit un délai fixé par l’autorisation, au maximum un mois, sous réserve des enquêtes et informations judiciaires visées par cet article. Sources : référentiel CNIL RH, page 7, Code de la sécurité intérieure, article L. 252-5.

Choisissez un délai tenant compte de la vitesse à laquelle les incidents sont normalement détectés. Un disque dur capable de stocker trois mois ne justifie pas cette conservation. Paramétrez la suppression automatique, puis contrôlez que les copies et sauvegardes ne prolongent pas silencieusement le délai.

Pour une extraction, le responsable habilité renseigne : incident, période pertinente, demandeur, motif, fichier extrait, destinataires et date de réexamen. Évitez d’extraire une journée entière lorsqu’une séquence courte suffit. Séparez le dossier d’incident du système courant, avec des accès limités ; notre guide sur la durée de conservation des données explique cette distinction.

Encadrer le visionnage et l’AIPD

Créez des comptes individuels, limitez les droits, protégez les accès distants et tracez les exports. Le dirigeant ne devrait pas disposer d’un usage indéfini de la caméra comme outil de management quotidien. Lorsqu’un installateur ou un hébergeur accède aux images pour le compte de l’employeur, le contrat doit encadrer les instructions et la sécurité conformément aux articles 28(3) et 32(1) du RGPD. Source : RGPD.

L’AIPD est obligatoire pour une surveillance systématique à grande échelle d’une zone accessible au public, selon l’article 35(3)(c). La liste CNIL vise aussi les dispositifs ayant pour finalité la surveillance constante de l’activité des employés. Un système plus limité demande néanmoins un examen du risque ; l’absence d’intelligence artificielle ne dispense pas de cet examen. Sources : RGPD, article 35, délibération CNIL n° 2018-327, annexe. Le guide pour déterminer la nécessité d’une AIPD détaille la démarche.

Une fonction nouvelle de reconnaissance ou d’analyse des comportements doit être examinée avant son activation. Le guide sur l’IA appliquée à la vidéosurveillance traite ce changement de périmètre.

Questions fréquentes

Peut-on regarder les salariés depuis son téléphone ?

L’accès distant doit répondre à un besoin de sécurité défini et être protégé. Il ne permet pas une surveillance continue de la productivité ou des pauses. Les droits du compte et les usages effectifs doivent correspondre à l’objectif déclaré.

Faut-il garder systématiquement les images trente jours ?

Non. Retenez une durée nécessaire et justifiée, souvent de quelques jours. Pour une installation soumise à autorisation préfectorale, respectez aussi le délai fixé par cette autorisation.

Une caméra dissimulée fournit-elle toujours une preuve inutilisable ?

L’employeur ne peut pas en déduire un droit à filmer secrètement. Mais, en contentieux civil, une preuve irrégulière n’est plus automatiquement écartée : le juge examine son caractère indispensable et la stricte proportionnalité de l’atteinte. Cette appréciation ne supprime pas les obligations de conformité du dispositif. Source : Cass., assemblée plénière, 22 décembre 2023, n° 20-20.648, point 12.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →