Passer au contenu principal

RGPD et données RH : obligations, enjeux et bonnes pratiques

Le RGPD encadre strictement la collecte, le traitement et la conservation des données personnelles des salariés et candidats. Les services RH doivent définir une base légale pour chaque traitement, sécuriser les accès et garantir les droits des collaborateurs. Une non-conformité expose l’entreprise à des sanctions pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.

Correctement appliqué, le RGPD renforce la confiance des collaborateurs tout en sécurisant l’entreprise face aux risques juridiques et sur sa réputation. Ce guide vous accompagne pour comprendre vos obligations légales, les droits des collaborateurs et les outils pour bâtir une conformité durable.

Résumé de la page en 5 points

  • Le RGPD encadre strictement les données RH (identification, emploi, paie) et interdit de collecter des informations non nécessaires, notamment les données sensibles.
  • Les RH doivent définir une base légale, minimiser les données collectées, respecter les durées de conservation et sécuriser les traitements pour être conformes au RGPD.
  • Les RH traitent des données personnelles et sensibles tout au long du cycle collaborateur. Le RGPD encadre strictement leur collecte, traitement et protection.
  • Non-conformité RGPD : sanctions pénales, amendes jusqu’à 20 M€, contrôles CNIL renforcés et impact réputationnel durable sur votre marque employeur.
  • Choisissez un SIRH conforme au RGPD : conservation automatisée, chiffrement, traçabilité et portail collaborateur pour sécuriser vos données RH.

Quelles sont les données RH concernées par le RGPD ?

Le service RH traite un volume considérable de données à caractère personnel tout au long du cycle de vie du collaborateur, du recrutement jusqu’à son départ de l’entreprise. Ces données personnelles se répartissent en plusieurs catégories :

 

Icône pour Les données d'identification : nom, prénom, adresse, coordonnées, numéro de sécurité sociale, RIB. Les données d’identification : nom, prénom, adresse, coordonnées, numéro de sécurité sociale, RIB.

Icône pour Les données relatives à l'emploi : contrat de travail, poste occupé, salaire, avantages sociaux, historique professionnel. Les données relatives à l’emploi : contrat de travail, poste occupé, salaire, avantages sociaux, historique professionnel.

Icône pour Les données de formation et de développement : compétences, certifications, résultats d'évaluation. Les données de formation et de développement : compétences, certifications, résultats d’évaluation.

Icône pour Les données financières : bulletins de paie, taux d'imposition, charges sociales. Les données financières : bulletins de paie, taux d’imposition, charges sociales.

Certaines de ces informations relèvent d’une catégorie particulière : les données sensibles. Le RGPD leur accorde une vigilance accrue, car leur divulgation pourrait porter une atteinte grave aux droits des personnes concernées. Il s’agit notamment des données de santé, des informations relatives au handicap, de l’appartenance syndicale, ou encore des opinions politiques ou religieuses. Le traitement de ces données à caractère personnel est en principe interdit, sauf exceptions strictement encadrées par la réglementation.

Pour les entreprises, la vigilance doit s’exercer dès la collecte des données. Selon l’article L. 1221-6 du Code du travail, seules les informations nécessaires à l’évaluation de la capacité du candidat à occuper le poste peuvent être demandées lors d’un recrutement. Il est ainsi interdit de questionner un candidat sur ses coordonnées bancaires, sa situation familiale ou ses projets d’enfants, sauf exceptions légales très précises.

Vous souhaitez sécuriser la collecte et le traitement de vos données RH ? Gagnez en simplicité et en sérénité avec un logiciel SIRH qui vous garantit une conformité règlementaire.

Les obligations légales incontournables pour les RH

Au-delà de l’identification des données concernées, la conformité RGPD impose aux services RH plusieurs obligations concrètes, qui traduisent en actions quotidiennes des principes parfois perçus comme juridiques et abstraits.

 

Définir une base légale et informer les personnes concernées

Chaque traitement de données personnelles doit reposer sur une base légale clairement identifiée : exécution du contrat de travail, obligation légale, intérêt légitime, ou consentement. Les salariés et candidats doivent être informés, de manière claire et accessible, des données collectées, de leur finalité, de leur durée de conservation et de leurs droits. Une information incomplète ou trop technique constitue l’un des points de vigilance les plus fréquemment relevés lors des contrôles de la Commission Nationale de l’Informatique et des Libertés (CNIL).

 

Limiter la collecte et minimiser les données

Le principe de minimisation impose de ne collecter que les données strictement nécessaires à la finalité poursuivie. Un service RH ne doit ainsi solliciter une information que lorsque le besoin se concrétise réellement, et non par anticipation ou par habitude de gestion.

 

Respecter les durées de conservation des données

La durée de conservation des données personnelles varie selon leur nature. À titre d’exemple, les documents relatifs à la paie ou au contrat de travail doivent être conservés pendant cinq ans après le départ du salarié, conformément aux obligations comptables, sociales et fiscales (economie.gouv.fr, 2025). Les candidatures non retenues, quant à elles, ne peuvent être conservées que deux ans maximum après le dernier contact, sauf accord explicite du candidat pour une durée plus longue.

 

En avril 2026, la CNIL a publié un référentiel spécifique consacré aux durées de conservation des données RH, apportant un cadre plus précis et opérationnel à ce sujet longtemps source d’incertitude pour les entreprises.

Sécuriser les traitements et structurer les processus

La gestion des données RH s’accompagne nécessairement d’une réflexion sur leur sécurité : contrôle des accès, chiffrement des données sensibles, traçabilité des consultations. Ces exigences prennent une importance particulière lors de moments clés du parcours collaborateur, notamment lors de l’arrivée d’un nouveau salarié. Un processus onboarding bien structuré permet justement de cadrer dès le premier jour la collecte et le traitement des données personnelles, en cohérence avec les exigences de conformité RGPD.

Droits des collaborateurs et candidats

Le RGPD accorde aux personnes concernées un ensemble de droits que le service RH doit être en mesure de satisfaire à tout moment.

Le droit à l’information

Chaque collaborateur et chaque candidat doit être informé, avant toute collecte, des finalités du traitement des données personnelles, de leur durée de conservation et des destinataires éventuels. Cette information doit figurer dans une politique de confidentialité claire, communiquée dès le recrutement, puis rappelée dans le contrat de travail.

Le droit d’accès et de rectification

Toute personne concernée peut demander à consulter les données personnelles la concernant, et en demander la correction en cas d’erreur. Le service RH doit disposer d’un processus formalisé pour traiter ces demandes dans les délais impartis, en lien, le cas échéant, avec le délégué à la protection des données (DPO).

Le droit à l’oubli

Une fois la finalité du traitement atteinte, ou la durée légale de conservation expirée, les données doivent être supprimées. C’est notamment le cas des dossiers de candidature non retenus, qui ne peuvent être conservés indéfiniment sans consentement explicite du candidat concerné.

Seules les personnes habilitées, en fonction de leurs missions, doivent pouvoir accéder à ces informations : gestionnaires de paie, chargés de recrutement, équipe RH, direction.

La maîtrise des accès constitue un prérequis essentiel à la protection des données à caractère personnel.

Risques de non-conformité : de la sanction financière à l’impact réputationnel

Les conséquences d’une gestion défaillante des données RH dépassent largement le cadre juridique. Elles touchent à la fois les finances, l’organisation et la réputation de l’entreprise.

 

Des sanctions financières considérables

Le non-respect des règles de collecte et de protection des données personnelles expose l’employeur à des sanctions pénales pouvant atteindre cinq ans de prison et 300 000 euros d’amende, en cas de détournement ou de collecte frauduleuse de données (articles 226-16 à 226-24 du Code pénal).

Sur le plan administratif, la CNIL peut prononcer des amendes atteignant 4 % du chiffre d’affaires annuel mondial ou 20 millions d’euros, conformément à l’article 83 du RGPD.

 

Un renforcement des contrôles

En 2026, la CNIL a intensifié ses actions de contrôle, avec une attention particulière portée aux traitements de données RH. Les vérifications se concentrent notamment sur la base légale des traitements, l’information des personnes concernées, la gestion des droits, la sécurité des données et la minimisation de la collecte. Aucune structure n’est réellement à l’abri : les PME peuvent également faire l’objet d’un contrôle, notamment en cas de signalement.

 

Un impact sur la réputation durable

Au-delà des sanctions financières, une fuite de données ou une plainte de collaborateur peut fragiliser durablement la confiance interne et la marque employeur. Dans un contexte où les candidats évaluent également la fiabilité de l’entreprise, la protection des données personnelles devient un véritable argument différenciant dans la compétition pour attirer les talents.

Outils et SIRH : vos meilleurs alliés pour la conformité

Face à la complexité de ces obligations, s’appuyer sur un outil adapté constitue un levier déterminant pour sécuriser durablement la gestion des données RH. Un Système d’Information des Ressources Humaines (SIRH) conforme au RGPD doit intégrer plusieurs fonctionnalités incontournables :

La gestion automatisée des durées de conservation

Elle utilise la suppression programmée des dossiers arrivés à échéance (candidatures, dossiers disciplinaires, données de paie) pour rester toujours conforme à la règlementation.

Un portail collaborateur sécurisé

Cet espace permet à chaque salarié de consulter ses données personnelles, de les corriger, ou d’exercer ses droits directement.

Un registre des traitements intégré

Ce registre conforme à l’article 30 du RGPD, recense les finalités, les bases légales et les durées de conservation de chaque traitement.

Le chiffrement des données sensibles

Le chiffrement sera associé à une gestion fine des habilitations selon les fonctions de chaque utilisateur pour protéger correctement les données.

Une traçabilité complète des accès

La traçabilité permet de démontrer à tout moment la conformité en cas de contrôle de la CNIL.

Pour sélectionner la solution la plus adaptée à votre structure :

  • Plusieurs critères doivent être évalués : la taille de votre entreprise, l’écosystème logiciel existant, le niveau de sécurité proposé, l’ergonomie de l’outil, ainsi que la qualité de l’accompagnement de l’éditeur.
  • Notre sélection des meilleurs logiciels SIRH vous guide dans cette démarche, en comparant les fonctionnalités clés de solutions reconnues sur le marché français.

Nos logiciels de SIRH pour une gestion des données RH optimale

 

Lucca

LuccaSIRH

Construisez un logiciel SIRH modulaire et à la carte et simplifiez votre gestion RH à votre rythme.

Faire du RGPD un levier de confiance pour votre organisation

La conformité RGPD en matière RH ne se limite pas à une obligation réglementaire : elle constitue un véritable pilier de la relation de confiance entre l’entreprise et ses collaborateurs. En structurant vos processus de collecte, de traitement et de conservation des données, vous réduisez significativement votre exposition aux sanctions tout en renforçant votre attractivité employeur.

La démarche demeure continue. Les référentiels évoluent, les contrôles se renforcent, et chaque nouveau processus RH, du recrutement à l’onboarding, mérite d’être examiné à l’aune des exigences du règlement de protection des données.

Le SIRH est conçu pour intégrer nativement ces obligations en plus d’automatiser les taches administratives et RH chronophages. S’appuyer sur un logiciel SIRH, c’est faire le choix de la sécurité et de la simplicité au quotidien.

Et si vous gagnez en temps et en sérénité ?

Que ce soit pour simplifier vos tâches au quotidien ou sécuriser la gestion de vos données RH, le logiciel SIRH est votre meilleur allié pour rester conforme à la règlementation.

Découvrez comment Naviso peut vous accompagner dans le déploiement d’un logiciel SIRH.

102 kb
Collaborateur SIRH Solenne

FAQ : Vos questions les plus fréquentes sur le RGPD en RH

Quelles données sont concernées par le RGPD ?

Le RGPD s’applique à toute donnée à caractère personnel traitée par le service RH : identité, coordonnées, salaire, contrat de travail, formations, évaluations et données sensibles. Ces dernières, telles que la santé ou l’appartenance syndicale, bénéficient d’une protection renforcée.

Combien de temps puis-je légalement conserver le CV d’un candidat non retenu ?

Les données d’un candidat non retenu peuvent être conservées deux ans maximum après le dernier contact. Au-delà, l’accord explicite du candidat est requis, faute de quoi les données doivent être supprimées.

Comment gérer le consentement de mes salariés pour traiter leurs données ?

Le consentement n’est pas systématiquement requis, la plupart des traitements RH reposant sur une base légale telle que l’obligation légale ou l’intérêt légitime. Il devient nécessaire uniquement dans des situations spécifiques, comme l’utilisation de cookies ou la conservation prolongée d’un dossier de candidature.

Qui est responsable en cas de fuite de données ?

L’entreprise, représentée par sa direction, est le responsable du traitement et doit notifier tout incident à la CNIL et aux personnes concernées, conformément à l’article 33 du RGPD.

Est-il obligatoire de nommer un DPO pour gérer nos données RH ?

La désignation d’un DPO est obligatoire pour les autorités publiques, les traitements à grande échelle ou les données sensibles. En dehors de ces cas, elle reste fortement recommandée pour assurer une conformité RGPD durable.

22Sep2026

Partager cet article :