Comment être en conformité avec le RGPD pour les RH en 2026

Photo : Markus Winkler / Pexels
Quelles sont les obligations RGPD spécifiques aux RH en 2026 ?
En 2026, les services de ressources humaines doivent garantir la licéité, la transparence et la sécurité de toutes les données personnelles traitées, que ce soit les CV, les bulletins de salaire ou les évaluations de performance. Le RGPD impose notamment la tenue d’un registre des traitements, l’évaluation d’impact (PIA) pour les traitements à risque, et la mise en place de procédures d’exercice des droits des salariés.
Comment réaliser un audit de conformité RGPD dans le service RH ?
Un audit structuré permet d’identifier les écarts et de planifier les actions correctives. Voici les étapes clés :
- Cartographier les traitements : recenser chaque flux de données (recrutement, paie, formation, santé au travail).
- Analyser la base légale : vérifier que chaque traitement repose sur le consentement, le contrat de travail ou une obligation légale (Code du travail).
- Évaluer les risques : réaliser une PIA pour les traitements sensibles (données de santé, données biométriques).
- Contrôler les mesures de sécurité : chiffrement, contrôle d’accès, journalisation des accès.
- Vérifier les procédures d’exercice des droits : accès, rectification, effacement, limitation et portabilité.
- Rédiger le registre des traitements : modèle recommandé par la CNIL, à tenir à jour chaque fois qu’un traitement évolue.
- Former les équipes RH : sensibilisation aux obligations et aux bonnes pratiques.
- Planifier les actions correctives : prioriser les écarts critiques et suivre les mises en œuvre.
Quels types de données personnelles les RH peuvent‑elles collecter légalement ?
Le RGPD distingue les données « ordinaires » et les « sensibles ». En RH, la collecte doit toujours être proportionnée au besoin professionnel.
- Données d’identification : nom, adresse, numéro de sécurité sociale (obligatoire pour la paie).
- Données de contact : email professionnel, téléphone.
- Données de parcours professionnel : CV, diplômes, expériences, références.
- Données de rémunération : salaire, primes, avantages en nature.
- Données de santé : informations médicales nécessaires à l’aménagement du poste (ex. : handicap, arrêts maladie).
- Données d’évaluation : résultats d’évaluations de performance, entretiens disciplinaires.
Les données sensibles (santé, origine ethnique, opinions politiques, etc.) ne peuvent être traitées que si une base légale spécifique le justifie (ex. : obligation légale ou consentement explicite). Toute collecte superflue constitue une violation du principe de minimisation.
Comment sécuriser les dossiers salariés et les CV numériques ?
La sécurité des données passe par des mesures techniques et organisationnelles (TOM). Voici un plan d’action concret :
- Chiffrement des fichiers stockés sur les serveurs et des sauvegardes.
- Gestion des accès : droits strictement limités aux personnes qui ont besoin d’accéder aux informations (principe du moindre privilège).
- Authentification forte : usage de mots de passe complexes et de l’authentification à deux facteurs (2FA) pour les accès aux bases RH.
- Journalisation des accès et des modifications afin de pouvoir détecter les accès non autorisés.
- Suppression sécurisée des dossiers inactifs ou des candidatures refusées après la durée de conservation légale (généralement 2 ans).
- Formation continue des équipes RH à la détection du phishing et aux bonnes pratiques de manipulation des données.
Quels droits des salariés doivent être respectés selon le RGPD ?
Chaque salarié dispose de six droits fondamentaux. Le service RH doit mettre en place des procédures documentées pour les satisfaire dans les délais (un mois, extensible à deux mois en cas de complexité) :
- Droit d’accès : fournir une copie des données détenues, sous forme lisible.
- Droit de rectification : corriger toute inexactitude.
- Droit à l’effacement : supprimer les données lorsqu’elles ne sont plus nécessaires (ex. : CV d’un candidat non retenu après la période de conservation).
- Droit à la limitation du traitement : suspendre le traitement lorsqu’il est contesté.
- Droit à la portabilité : transmettre les données à un autre responsable de traitement (ex. : lorsqu’un salarié change d’employeur).
- Droit d’opposition : refuser le traitement pour des motifs légitimes, notamment le marketing interne.
Il est recommandé d’utiliser un formulaire standardisé, disponible sur l’intranet, pour centraliser les demandes et assurer le suivi.
Quels documents et mentions légales doivent figurer dans les contrats et la politique RH ?
En plus des obligations classiques du Code du travail, les documents RH doivent comporter des références explicites au RGPD afin de garantir la transparence. Les mentions essentielles sont :
- Identité du responsable du traitement (souvent le directeur des RH) et, le cas échéant, du Délégué à la Protection des Données (DPD).
- Finalités du traitement (recrutement, gestion de la paie, santé au travail, formation).
- Base juridique applicable à chaque finalité.
- Durée de conservation des données.
- Destinataires ou catégories de destinataires (ex. : organisme de protection sociale, experts‑comptables).
- Références aux droits du salarié et aux procédures d’exercice.
- Coordonnées du service en charge des demandes d’accès ou de rectification.
Intégrer ces mentions dans le livret d’accueil et dans la politique interne de protection des données renforce la conformité et réduit les risques de contestation.
Quels sont les risques et les sanctions en cas de non‑conformité ?
Le non‑respect du RGPD expose les employeurs à des sanctions financières et à des conséquences réputationnelles. En 2026, les barèmes de la CNIL restent similaires aux précédentes éditions :
| Type de manquement | Sanction maximale | Conséquence fréquente |
|---|---|---|
| Absence de registre des traitements | 2 % du chiffre d’affaires annuel mondial ou 10 M€ (le plus élevé) | Amende administrative et mise en demeure |
| Violation de la sécurité des données (ex. : fuite non chiffrée) | 2 % du CA ou 10 M€ | Notification obligatoire aux salariés et à la CNIL |
| Non‑respect des droits des salariés | 1 % du CA ou 5 M€ | Actions en justice de la part des salariés |
Au‑delà de l’amende, l’employeur risque une perte de confiance, des contentieux longs et coûteux, et une éventuelle suspension du traitement illégal par la CNIL.
Synthèse des bonnes pratiques RH RGPD 2026
Pour rester en conformité tout au long du cycle de vie du salarié, les RH doivent adopter une démarche continue :
- Cartographier et documenter chaque traitement dès l’embauche.
- Choisir la base légale appropriée et la consigner dans le registre.
- Mettre en place des mesures de sécurité (chiffrement, contrôle d’accès, sauvegardes).
- Former régulièrement les équipes RH et les managers aux exigences du RGPD.
- Faciliter l’exercice des droits via des procédures simples et un point de contact dédié.
- Réaliser des audits annuels et mettre à jour le registre et la PIA chaque fois qu’un nouveau traitement apparaît.
- Documenter les politiques internes (politique de confidentialité, charte informatique) et les communiquer aux salariés.
En suivant ce cadre, les entreprises réduisent leurs risques, assurent la confiance des salariés et respectent les exigences du RGPD telles que rappelées par la Commission Nationale de l'Informatique et des Libertés et le Code du travail.
Questions fréquentes
Le RGPD s’applique‑t‑il aux CV conservés après le recrutement ?
Oui, le CV est une donnée personnelle. Il doit être supprimé ou anonymisé après la durée de conservation légale (généralement 2 ans) si le candidat n’a pas été retenu.
Quand faut‑il désigner un Délégué à la Protection des Données (DPD) en RH ?
Le DPD est obligatoire dès que le traitement implique une surveillance régulière et systématique à grande échelle des salariés, ou le traitement de catégories sensibles.
Comment répondre à une demande d’accès aux données d’un salarié ?
Fournir une copie lisible des données détenues, dans le mois qui suit la demande, en précisant les finalités et les destinataires éventuels.
Quelles sont les bonnes pratiques pour le stockage des bulletins de paie ?
Chiffrer les fichiers, limiter l’accès aux services paie et comptabilité, et conserver les bulletins pendant 5 ans conformément au Code du travail.
À lire aussi

Management de la performance : définition en entreprise
Le management de la performance est une approche stratégique visant à aligner les objectifs individuels des collaborateurs avec les priorités globales de l'ent…

Comprendre le management de la performance en entreprise : définition, mise en œuvre et bonnes pratiques
Le management de la performance désigne l’ensemble des processus qui alignent les objectifs individuels et collectifs avec la stratégie de l’entreprise. Ce gui…

Embaucher des seniors : les atouts pour votre entreprise
L'embauche de seniors apporte une richesse d'expérience, de savoir-faire et une stabilité souvent recherchées par les entreprises.

Réussir sa prise de poste : guide pratique en 7 étapes
Un démarrage réussi repose sur une préparation en amont, des actions ciblées les premiers jours et un suivi régulier. Ce guide détaille les 7 étapes essentiell…

Comment améliorer son bien‑être au travail : guide pratique 2026
Apprenez à améliorer votre bien‑être au travail grâce à des actions concrètes, des droits à connaître et des outils d’ergonomie, sans promesse miracle.

Quels traits de caractère communs aux entrepreneurs ? Guide complet 2026
Les entrepreneurs partagent des traits de caractère spécifiques : autonomie, résilience, orientation client, etc. Ce guide détaille chacun de ces traits et mon…
