Aperçus RH • 10 MIN DE LECTURE
Comprendre le GDPR pour les services RH
APR 2, 2026
Les services RH traitent des données personnelles sensibles chaque jour. Voici un guide en langage simple sur les obligations liées au GDPR et sur la manière de rester en conformité.
Les bases du GDPR pour les RH
Le règlement général sur la protection des données du Royaume-Uni (UK GDPR) et son équivalent dans l’UE encadrent la manière dont les données personnelles sont collectées, stockées, utilisées et supprimées. Pour les services RH, les données personnelles comprennent tout, d’une candidature à un bulletin de paie en passant par un dossier d’arrêt maladie. Les six principes de protection des données sont la licéité, l’équité et la transparence ; la limitation des finalités ; la minimisation des données ; l’exactitude ; la limitation de la conservation ; et l’intégrité et la confidentialité. Les RH doivent être en mesure de démontrer leur conformité aux six principes.
Bases juridiques du traitement des données des employés
Chaque activité de traitement des données RH doit disposer d’une base juridique. Les plus courantes pour les employés sont : l’exécution d’un contrat (traiter les données de paie pour payer un employé), l’obligation légale (conserver les dossiers de droit au travail) et les intérêts légitimes (surveiller l’utilisation des e-mails sur les appareils de l’entreprise à des fins de sécurité). Les données de catégorie particulière, qui incluent les informations de santé, l’origine raciale ou ethnique et les données biométriques, nécessitent une condition supplémentaire : le plus souvent un consentement explicite ou la nécessité aux fins du droit du travail.
Les droits des employés que vous devez respecter
Les employés ont le droit d’accéder à leurs données personnelles (les demandes d’accès doivent recevoir une réponse dans un délai d’un mois), le droit de faire corriger des données inexactes, le droit à l’effacement dans certaines circonstances et le droit de restreindre le traitement. Mettez en place un processus clair pour traiter ces demandes, formez votre équipe RH à les reconnaître et veillez à pouvoir extraire rapidement les données pertinentes de votre HRIS. Des réponses tardives ou incomplètes peuvent entraîner une action réglementaire.
Domaines à haut risque pour les RH
Certaines activités RH comportent un risque plus élevé en matière de protection des données : la prise de décision automatisée en recrutement (utilisation de l’IA pour présélectionner les CV), le transfert de données des employés à des prestataires de paie tiers, la collecte de données biométriques pour les systèmes de pointage et de présence, et l’utilisation d’outils de surveillance des employés. Réalisez une analyse d’impact relative à la protection des données (DPIA) avant de mettre en œuvre toute nouvelle technologie qui traite des données de catégorie particulière ou implique des décisions automatisées affectant des individus.












































