Grouper est le partenaire autorisé de BambooHR pour l'Irlande, le Royaume-Uni, l'Europe et MEA. Services haut de gamme inclus sans coût supplémentaire. Grouper est le partenaire autorisé de BambooHR pour l'Irlande, le Royaume-Uni, l'Europe et MEA. Grouper : partenaire autorisé de BambooHR. Pourquoi Grouper
Obtenir de l'aide

GuideCompliance16 min de lecture

RGPD pour les RH : traiter correctement les données des employés

Comment traiter légalement les données personnelles des employés au titre du RGPD — bases légales, conservation, droits, sécurité et transferts internationaux.

Les données RH sont des données à haut risque

Les fonctions RH traitent certaines des données personnelles les plus sensibles de toute organisation : coordonnées, paie, informations bancaires, dossiers de performance, informations de santé et, parfois, vérifications du casier judiciaire. En vertu du Règlement général sur la protection des données (RGPD) et de ses mises en œuvre nationales — l’Irish Data Protection Act 2018 et le UK GDPR / Data Protection Act 2018 — ces données doivent être traitées de manière licite, loyale et transparente.

Bien faire cela est à la fois une obligation légale et une question de confiance. Les employés sont des personnes concernées dotées de droits opposables, et la Data Protection Commission en Irlande (ou l’ICO au Royaume-Uni) peut instruire des plaintes et infliger des amendes importantes. Traitez les données des employés avec la même rigueur que les données clients.

Choisir une base légale

Chaque activité de traitement nécessite une base légale. Une erreur fréquente consiste à s’appuyer sur le consentement dans la relation de travail. En raison du déséquilibre de pouvoir entre employeur et employé, le consentement est rarement donné librement et constitue donc généralement la mauvaise base pour le traitement RH central. Les bases plus appropriées sont généralement l’exécution du contrat de travail, le respect d’une obligation légale (par exemple la déclaration fiscale et aux autorités fiscales) et l’intérêt légitime.

Les données de catégorie particulière — y compris les informations de santé utilisées pour le congé maladie ou à des fins de santé au travail — nécessitent une condition supplémentaire au titre de l’article 9, souvent liée au droit du travail, à la sécurité sociale et à la protection sociale. Faites correspondre chaque type de traitement RH à sa base et à sa condition, et consignez le raisonnement.

Transparence et droits des personnes concernées

Les employés doivent être informés, en langage clair, des données que vous détenez, des raisons, de la durée de conservation et des destinataires. Cela est généralement communiqué au moyen d’une notice de confidentialité destinée aux employés, distincte de votre politique de confidentialité à destination des clients. Remettez-la au moment de l’embauche et tenez-la à jour.

Les personnes concernées peuvent exercer des droits, notamment l’accès (la demande d’accès), la rectification, l’effacement dans certaines circonstances, la limitation et l’opposition. Mettez en place une procédure documentée pour répondre dans le délai légal (généralement un mois). Les RH sont souvent destinataires de demandes d’accès ; prévoyez donc comment localiser et anonymiser les informations détenues dans différents systèmes.

Conservation, minimisation et sécurité

Ne conservez pas les données plus longtemps que nécessaire. Mettez en place un calendrier de conservation qui reflète à la fois les exigences légales (dossiers de paie et fiscaux, registres du temps de travail, documentation santé-sécurité) et les besoins réels de l’entreprise, puis supprimez ou anonymisez au-delà de ces périodes. Ne collectez que ce que vous utilisez réellement — la minimisation des données est un principe, pas une simple élégance.

La sécurité est une exigence légale, pas seulement une bonne pratique. Appliquez des accès fondés sur les rôles afin que les managers ne voient que ce dont ils ont besoin, chiffrez les données en transit et au rest, et conservez une piste d’audit indiquant qui a accédé à quoi. Un HRIS réputé vous offre nativement des permissions granulaires et une journalisation des accès, ce qui est bien plus sûr que de disperser les données des employés dans des tableurs et des lecteurs partagés.

Transferts internationaux et prestataires

Si votre logiciel RH ou votre prestataire de paie stocke des données en dehors de l’Espace économique européen, vous devez garantir un mécanisme de transfert adéquat — une décision d’adéquation, des clauses contractuelles types ou des garanties équivalentes. Depuis le Brexit, les transferts entre l’UE et le Royaume-Uni sont couverts par le statut d’adéquation du Royaume-Uni, mais cela doit être suivi car cela fait l’objet d’un examen.

Chaque fois que vous utilisez un tiers pour traiter les données des employés, vous avez besoin d’un accord écrit de traitement des données définissant ses obligations, et vous devriez réaliser une diligence raisonnable sur son niveau de sécurité. Conservez un registre de vos sous-traitants et de l’emplacement d’hébergement des données afin de pouvoir répondre aux questions et réagir rapidement aux incidents.

Tous les guidesObtenir une démo gratuite

En savoir plus sur Compliance

Une confiance reconnue en Irlande, au Royaume-Uni et en Europe

Faire grandir une famille de 34,000+ teams

La famille BambooHR grandit comme le bambou : rapidement, résiliente et en expansion constante. Voici quelques-unes des organisations déjà à bord.

30,000+
Entreprises dans le monde entier
4.6★
3,108 avis vérifiés
100%
Support local inclus