Blog

Vidéosurveillance, badgeuse, arrêts maladie : les traitements RH qui vous exposent le plus à la CNIL

Quand une entreprise se fait contrôler par la CNIL, ce n’est presque jamais son site internet qui pose problème. Ce sont ses pratiques RH. Les caméras de l’atelier, la géolocalisation des véhicules de service, les CV gardés sept ans dans un dossier partagé, les arrêts de travail scannés avec le motif médical apparent. Tout cela relève de traitements de données à caractère personnel, et une bonne partie des entreprises françaises les gère aujourd’hui sans base juridique claire, sans information des salariés et sans durée de conservation définie.

La particularité du sujet, c’est qu’il n’arrive presque jamais par un contrôle spontané. Il arrive par une plainte. Un salarié en conflit avec son employeur, un ancien collaborateur qui demande l’accès à ses données, un représentant du personnel qui découvre qu’une caméra filme le local de pause. La CNIL reçoit chaque année des dizaines de milliers de plaintes, et le monde du travail y occupe une place constante.

La vidéosurveillance, premier sujet de friction

Installer des caméras est légal. Filmer en continu un salarié à son poste ne l’est pas. La nuance échappe encore à beaucoup de dirigeants, qui raisonnent en termes de sécurité des biens sans mesurer que le dispositif produit aussi, mécaniquement, une surveillance des personnes.

Les règles tiennent en peu de chose. Les caméras doivent viser les zones sensibles (accès, réserves, caisses, entrepôts) et non les postes de travail permanents, les salles de pause, les vestiaires ou les locaux syndicaux. Les salariés doivent être informés individuellement, et le comité social et économique doit être consulté avant la mise en service, au titre des moyens de contrôle de l’activité. La CNIL recommande une conservation limitée à un mois, sauf procédure en cours. Enfin, seules les personnes habilitées peuvent visionner les images, ce qui suppose que la question ait été tranchée par écrit et pas laissée à l’appréciation de celui qui a le mot de passe.

Le point qui coûte le plus cher en contentieux prud’homal est ailleurs : une preuve tirée d’un dispositif illicite peut être écartée. Une entreprise qui licencie pour faute grave sur la foi d’images issues d’une caméra non déclarée aux salariés se retrouve à défendre un licenciement sans preuve recevable.

Les données de santé, angle mort permanent

L’employeur reçoit régulièrement des informations de santé sans les avoir demandées. Un arrêt de travail dont le volet médical n’a pas été retiré, un mail dans lequel un salarié explique sa pathologie, une notification de la MDPH transmise spontanément. Ces données appartiennent à la catégorie la plus protégée du RGPD, et leur traitement est en principe interdit sauf exception.

En pratique, l’employeur peut connaître l’existence d’un arrêt et sa durée, pas son motif. Il peut savoir qu’un salarié est reconnu travailleur handicapé si celui-ci l’a informé, pour les besoins de la déclaration annuelle et de l’aménagement du poste, mais il n’a pas à conserver de pièce médicale. Les restrictions d’aptitude formulées par le médecin du travail lui sont opposables, leur justification médicale ne l’est pas.

Trois réflexes limitent l’exposition : détruire les volets médicaux reçus par erreur, restreindre l’accès au dossier du personnel aux seules personnes qui en ont un besoin professionnel, et cesser d’inscrire des motifs d’absence dans des tableaux de suivi partagés.

Géolocalisation, badges et biométrie

La géolocalisation des véhicules pose une question simple : à quoi sert-elle réellement ? Suivre une flotte pour optimiser des tournées est acceptable. S’en servir pour contrôler la durée du travail ne l’est que si aucun autre moyen n’existe, ce qui est rarement le cas quand une badgeuse ou un système déclaratif est déjà en place. Le salarié doit pouvoir désactiver le dispositif en dehors de son temps de travail, et le suivi permanent d’un salarié disposant d’une liberté d’organisation dans ses déplacements est exclu.

La biométrie, elle, obéit à un régime encore plus strict. Contrôler l’accès à un local par empreinte digitale ou reconnaissance de la main suppose de démontrer que le badge ne suffit pas, de respecter le règlement type publié par la CNIL et de réaliser une analyse d’impact relative à la protection des données avant la mise en œuvre. Beaucoup d’installations posées par un prestataire technique n’ont jamais fait l’objet de cette analyse.

Le registre, la brique qui manque presque toujours

L’article 30 du RGPD impose de tenir un registre des activités de traitement. La dérogation prévue pour les organismes de moins de 250 salariés est inopérante dès lors que les traitements sont réguliers ou portent sur des données sensibles, ce qui est le cas de toute gestion du personnel. Autrement dit, elle ne s’applique quasiment jamais.

Un registre utile n’est pas un document de conformité posé sur une étagère. C’est l’inventaire qui permet de répondre en quelques heures à une demande d’accès, de savoir qui héberge quoi, et de traiter une violation de données dans le délai de notification de soixante-douze heures. Sans lui, une entreprise victime d’un rançongiciel est incapable de dire à la CNIL quelles catégories de personnes sont concernées, donc incapable de notifier correctement.

Le lien avec la cybersécurité est direct

Les entreprises séparent souvent les deux sujets, en confiant le RGPD au juridique et la cybersécurité à l’informatique. Les incidents montrent que la frontière n’existe pas. Une violation de données, au sens du règlement, c’est aussi bien un serveur chiffré par un attaquant qu’un fichier de paie envoyé au mauvais destinataire ou un ordinateur portable volé dans une voiture.

Les mesures qui protègent réellement sont connues et peu spectaculaires : authentification multifacteur sur la messagerie et les accès distants, sauvegardes dont une copie hors ligne testée régulièrement, suppression immédiate des comptes des salariés partis, sensibilisation au hameçonnage renouvelée plusieurs fois par an, et une procédure écrite indiquant qui appeler à trois heures du matin. L’expérience des victimes de rançongiciel est constante sur ce point : ce qui manque au moment de la crise, ce ne sont pas les outils, c’est la décision et la coordination.

Par où commencer

Un dispositif RGPD RH tenable se construit dans cet ordre : cartographier les traitements existants, vérifier la base juridique de chacun, fixer des durées de conservation réalistes, informer les salariés et consulter le CSE sur les dispositifs de contrôle, puis sécuriser les accès. Le tout se documente. En cas de contrôle, la CNIL apprécie moins la perfection que la capacité de l’organisation à démontrer une démarche.

Adoptez votre préventeur RGPD et cybersécurité

Cartographie des traitements RH, mise en conformité des dispositifs de contrôle, registre, procédure en cas de violation de données, sensibilisation des équipes : AdopteUnPrev met à votre disposition un préventeur expérimenté, pour la durée et le volume dont vous avez besoin, avec le suivi de vos prestations dans votre espace client accessible en permanence. Une compétence du groupe Secutop, présent en santé et sécurité au travail depuis plus de dix ans.