Le RGPD (Règlement Général sur la Protection des Données) touche directement la relation de travail. Chaque salarié produit, au fil de sa carrière, un volume considérable de données personnelles : contrat de travail, bulletins de salaire, évaluations de performance, données de géolocalisation, historique de connexion. Ces informations circulent au sein de l'entreprise, parfois à l'extérieur, et leur traitement est encadré par un cadre juridique précis. Employeurs et salariés ont tous deux des droits et des obligations. Les ignorer expose à des risques sérieux. Cet équilibre, posé par le règlement européen entré en vigueur en 2018, structure aujourd'hui l'ensemble des pratiques RH des entreprises françaises, grandes ou petites.
Ce que le RGPD garantit concrètement aux salariés
Un salarié n'est pas un simple objet de traitement de données. Le RGPD lui reconnaît une série de droits opposables à son employeur, que celui-ci soit une PME de dix personnes ou un groupe international. Ces droits s'exercent dès l'embauche et persistent après la fin du contrat.
Le premier d'entre eux est le droit à l'information. L'employeur doit informer le salarié, dès la collecte, de la nature des données traitées, de leur finalité, de leur durée de conservation et des éventuels destinataires. Cette information doit être claire, accessible, rédigée en langage compréhensible. Une mention dans le règlement intérieur ou une notice remise à l'embauche suffit généralement à remplir cette obligation.
Au-delà de l'information, le salarié dispose d'un droit d'accès : il peut demander à consulter l'ensemble des données le concernant détenues par l'employeur. La réponse doit intervenir dans un délai d'un mois. En pratique, cette demande concerne souvent les données de badgeage, les relevés de connexion ou les évaluations archivées.
Voici les droits reconnus aux salariés par le RGPD :
- Droit d'accès : obtenir une copie des données personnelles traitées par l'employeur
- Droit de rectification : corriger toute donnée inexacte ou incomplète
- Droit à l'effacement : demander la suppression des données, sous conditions (notamment après la fin du contrat)
- Droit à la limitation du traitement : suspendre temporairement l'utilisation de certaines données en cas de contestation
- Droit d'opposition : s'opposer à certains traitements, notamment à des fins de profilage
- Droit à la portabilité : récupérer ses données dans un format structuré et lisible par machine
Ces droits ne sont pas absolus. L'employeur peut refuser ou limiter certaines demandes lorsque des impératifs légaux ou des intérêts légitimes le justifient. Un salarié ne peut pas, par exemple, exiger l'effacement de ses bulletins de salaire tant que l'entreprise est tenue de les conserver au titre des obligations comptables et sociales. La CNIL rappelle régulièrement que l'exercice de ces droits doit s'apprécier au cas par cas, en tenant compte des finalités du traitement.
Les obligations que le RGPD impose aux employeurs
Du côté patronal, le RGPD génère un ensemble d'obligations concrètes. La première est la tenue d'un registre des activités de traitement. Ce document recense tous les traitements de données mis en œuvre dans l'entreprise : gestion de la paie, suivi des absences, vidéosurveillance, accès aux messageries professionnelles. Ce registre doit être tenu à jour et présenté à la CNIL sur demande.
L'employeur doit par ailleurs garantir la sécurité des données. Cela implique des mesures techniques adaptées : chiffrement, contrôle des accès, sauvegardes régulières. Une violation de données (fuite, piratage, accès non autorisé) doit être notifiée à la CNIL dans les 72 heures suivant sa découverte. Si la violation est susceptible d'engendrer un risque élevé pour les personnes concernées, les salariés affectés doivent également en être informés.
La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire pour certaines catégories d'entreprises : organismes publics, entreprises dont le cœur de métier implique un suivi régulier et systématique à grande échelle, ou le traitement de données sensibles. Dans les autres cas, sa nomination reste fortement recommandée. Le DPO joue un rôle de conseil, de formation et de point de contact avec la CNIL.
La collecte de données doit répondre au principe de minimisation : seules les données strictement nécessaires à la finalité poursuivie peuvent être traitées. Surveiller les connexions internet des salariés est possible, mais doit rester proportionné. Installer un logiciel de keylogging enregistrant chaque frappe au clavier dépasse généralement ce cadre. La jurisprudence française a sanctionné plusieurs employeurs pour des dispositifs de surveillance disproportionnés.
Sanctions en cas de non-conformité : ce que risquent réellement les entreprises
Les sanctions prévues par le RGPD sont dissuasives. En cas de manquement grave, la CNIL peut infliger une amende pouvant atteindre 4 % du chiffre d'affaires annuel mondial de l'entreprise, ou 20 millions d'euros, selon le montant le plus élevé. Ces plafonds s'appliquent aux violations les plus sérieuses : absence de base légale pour le traitement, non-respect des droits des personnes, transferts illicites de données hors Union Européenne.
Pour des manquements moins graves (défaut de tenue du registre, absence de notification d'une violation), l'amende maximale est fixée à 2 % du chiffre d'affaires ou 10 millions d'euros. Ces montants peuvent paraître abstraits pour une PME, mais la CNIL n'hésite pas à sanctionner des structures de taille modeste. Plusieurs entreprises françaises ont été condamnées à des amendes de plusieurs dizaines de milliers d'euros pour des pratiques RH non conformes.
Au-delà des amendes, la CNIL dispose d'autres pouvoirs : injonction de mettre en conformité, limitation temporaire du traitement, avertissement public. Ce dernier outil est particulièrement redouté : il nuit à la réputation de l'entreprise et peut affecter la confiance des clients et des partenaires. En 2026, les décisions de jurisprudence de la Cour de Justice de l'Union Européenne continuent d'affiner l'interprétation des obligations, rendant la veille juridique indispensable.
Un salarié victime d'une violation de ses droits peut saisir directement la CNIL ou engager une action devant le Conseil de prud'hommes. Les deux voies ne s'excluent pas. Le salarié peut obtenir des dommages et intérêts si le traitement illicite lui a causé un préjudice démontrable.
Ressources et réflexes pratiques pour une conformité durable
La mise en conformité n'est pas un chantier ponctuel. C'est un processus continu qui nécessite des outils adaptés et une culture interne solide. La CNIL met à disposition sur son site (cnil.fr) des guides sectoriels, des modèles de registre, des formulaires types et un outil d'autodiagnostic. Ces ressources sont gratuites et régulièrement mises à jour.
Pour les entreprises qui traitent des données sensibles (données de santé, données syndicales, données relatives aux infractions), des analyses d'impact (AIPD) sont obligatoires avant tout nouveau traitement. La CNIL publie une liste des types de traitements nécessitant systématiquement cette analyse. Réaliser une AIPD n'est pas une formalité administrative : c'est un outil de gestion des risques qui oblige l'entreprise à documenter ses choix et à anticiper les vulnérabilités.
La formation des équipes RH et des managers reste le levier le plus efficace. Une erreur fréquente consiste à croire que la conformité RGPD relève exclusivement du service informatique. Or, 72 % des entreprises françaises déclarent avoir mis en place des mesures de conformité (selon des données récentes), mais le respect effectif des droits des salariés dépend avant tout des pratiques quotidiennes des responsables opérationnels.
Faire appel à un avocat spécialisé en droit des données ou à un consultant DPO externe permet d'obtenir une cartographie précise des traitements existants et d'identifier les zones de risque. Cette démarche est particulièrement utile lors d'une fusion-acquisition, d'un déploiement d'un nouvel outil RH ou d'une expansion à l'international. Le cadre juridique européen impose des règles uniformes, mais leur application concrète varie selon les secteurs et la taille des structures. Mieux vaut anticiper que subir un contrôle inopiné.