Exercice du droit de gestion sur les informations personnelles : comment rรฉpondre ร  la demande des salariรฉsย ?

Exercice du droit de gestion sur les informations personnelles : comment rรฉpondre ร  la demande des salariรฉsย ?
Sarah Benhammou

La collecte et la sรฉcuritรฉ des donnรฉes personnelles sont une part importantes des problรฉmatiques liรฉes au RGPD. Mais le droit d’accรจs et de gestion des donnรฉes personnelles peut รชtre tout aussi complexe ร  traiter. Alors comment faire ? Quels sont les droits des salariรฉs et les devoirs de l’employeur ?

En tant quโ€™employeur, vous devez veiller ร  informer vos salariรฉs de leurs droits en matiรจre de gestion de leurs donnรฉes personnelles, ce qui constitue une premiรจre รฉtape dans la gestion des droits de vos employรฉs. La seconde est de vous assurer de respecter ces droits en mettant en place en interne une procรฉdure permettant dโ€™assurer la gestion de ces droits.

Comment informer mes salariรฉs de leurs droits ?

Quelle procรฉdure puis-je mettre en place pour gรฉrer au mieux lโ€™exercice des droits de mes salariรฉs ?

Nous tรขcherons dโ€™y rรฉpondre dans cet article en vous rappelant dโ€™abord lโ€™obligation dโ€™information qui pรจse sur lโ€™employeur, prรฉrequis indispensable ร  lโ€™exercice des droits, puis en dรฉtaillant la procรฉdure gรฉnรฉrique dโ€™exercice des droits qui peut, bien รฉvidemment, รชtre adaptรฉe par lโ€™employeur, sous rรฉserve de respecter les dispositions lรฉgales et rรฉglementaires.

Lโ€™obligation dโ€™information ร  charge de lโ€™employeur

Lโ€™information dans le contrat de travail

Pour quโ€™un salariรฉ puisse exercer ces droits, encore faut-il quโ€™il soit informรฉ de lโ€™existence de ces droits ! Pour cela, en tant quโ€™employeur, vous avez plusieurs mรฉthodes ร  votre disposition.

En application des dispositions lรฉgales, dans le cadre des traitements RH, lโ€™employeur est tenu dโ€™une obligation dโ€™information ร  lโ€™รฉgard de ses salariรฉs avant la mise en ล“uvre dโ€™un traitement. Plus simplement, cela veut dire quโ€™avant mรชme de traiter les donnรฉes dโ€™un nouveau salariรฉ, celui-ci doit รชtre informรฉ des รฉlรฉments suivants :

  • Quelles donnรฉes vont รชtre traitรฉes ?
  • Pourquoi lโ€™employeur en a-t-il besoin ? ร€ quoi vont servir les donnรฉes ?
  • Combien de temps vont-elles รชtre conservรฉes ?
  • Quels sont mes droits concernant ces donnรฉes ?
  • Qui a accรจs ร  mes donnรฉes ? Qui est le responsable de traitement de mes donnรฉes ?

On parle dโ€™une obligation dโ€™information (conformรฉment aux articles 12, 13 et 14 du RGPD) qui doit donc figurer au contrat de travail du salariรฉ. Cette obligation dโ€™information impose ร  lโ€™employeur de faire figurer plusieurs mentions dans le contrat de travail du salariรฉ (vous pouvez retrouver la liste des mentions obligatoires ร  lโ€™article ยซย Comment rรฉdiger une clause RGPD dans le contrat de travailย ยป.).

Concernant lโ€™exercice des droits, le contrat doit contenir les informations suivantes :

  • La liste des droits : accรจs, rectificatif, effacement, opposition, portabilitรฉ, limitation et connaรฎtre le sort de ses donnรฉes aprรจs sa mort.

Exemple de formulation : ยซ Conformรฉment ร  la loi ยซ Informatique et Libertรฉs ยป du 6 janvier 1978 modifiรฉe et au Rรจglement Gรฉnรฉral sur la Protection des Donnรฉes du 27 avril 2016, le Salariรฉ dispose du droit dโ€™accรฉder ร  ses donnรฉes, de les rectifier, de faire effacer celles qui ne seraient plus valides, de sโ€™opposer ร  leur traitement, ainsi que dโ€™un droit ร  la portabilitรฉ des donnรฉes, ร  la limitation des traitements et ร  connaรฎtre le sort de ses donnรฉes aprรจs sa mort. ยป

  • Le nom du responsable de traitement au sein de lโ€™entreprise. Attention, cela ne peut pas รชtre un nom gรฉnรฉrique (ex : ยซ Service RH ยป) mais bien le nom dโ€™une personne identifiรฉe.
  • Lโ€™adresse mail ou lโ€™adresse postale ร  laquelle exercer la demande.
  • Le dรฉlai sous lequel lโ€™entreprise rรฉpondra ร  sa demande. Attention, le dรฉlai courant est dโ€™un mois, vous pouvez aller jusquโ€™ร  3 mois en cas de demande complexe et/ou abusive et/ou rรฉpรฉtitive du salariรฉ.

Exemple de formulation : ยซย Le Salariรฉ peut consulter les donnรฉes le concernant et exercer ses droits par mail ร  lโ€™adresse (mail). Le responsable de traitement est (nom, prรฉnom). La Sociรฉtรฉ lui rรฉpondra dans un dรฉlai dโ€™un mois maximum.ย ยป

๐Ÿ“ Enquรชte sur la BDESE 2024 : votre avis compte

ย  ย  ย  Les Editions Tissot lancent pour la 3รจme annรฉe le baromรจtre de la BDESE, afin de dresser une situation rรฉaliste de son dรฉploiement dans les entreprises franรงaises. Votre contribution en tant que professionnel des Ressources Humaines est prรฉcieuse. Rรฉpondez ร  l'enquรชte en tout juste 4 minutes :) Cette enquรชte vous est proposรฉe par notre partenaire Les Editions Tissot.

Je participe

Abonnez-vous ร  la newsletter de Culture RH et recevez, chaque semaine, les derniรจres actualitรฉs RH.


The reCAPTCHA verification period has expired. Please reload the page.

Les autres possibilitรฉs dโ€™information

En dehors du contrat de travail, cette mention peut รชtre rappelรฉe au salariรฉ ร  tout moment :

  • Dans le rรจglement intรฉrieur de lโ€™entreprise.
  • Dans une charte informatique ou des bonnes pratiques du numรฉrique, applicable en interne.
  • Dans une communication adressรฉe par lโ€™employeur ร  ses salariรฉs.
  • Par le biais dโ€™une affichette dans les locaux.
  • Etc.

ร€ lire รฉgalement :

Traiter les demandes dโ€™exercice des droits de mes salariรฉs

Rรฉpondre ร  la demande

Aprรจs avoir informรฉ le salariรฉ, la seconde รฉtape sera bien รฉvidemment de rรฉpondre ร  sa demande.

Pour cela, plusieurs รฉtapes sโ€™imposent :

Vรฉrifier que la demande est complรจte

Par exemple, si un salariรฉ vous demande de supprimer ses donnรฉes en votre possession, mais quโ€™il ne prรฉcise pas de quelles donnรฉes il parle (pour vous permettre de savoir sโ€™il parle de donnรฉes de moindre importance, non nรฉcessaires ร  lโ€™exรฉcution du contrat de travail ou des donnรฉes importantes, comme son nom et prรฉnom, sans lesquelles vous ne pouvez pas gรฉrer votre relation de travail).

Vous รชtes donc en droit de demander des prรฉcisions ร  votre employรฉ.

La suite aprรจs la publicitรฉ

Analyser sa demande au regard du droit invoquรฉ

Nous lโ€™avons vu plus haut, mais tous les droits ne donnent pas lieu aux mรชmes applications et restrictions selon le RGPD. Pour lโ€™exercice de certains droits, vous รชtes en mesure de vous opposer ร  la demande du salariรฉ. Pour dโ€™autres, vous ne pourrez y dรฉroger.

Prenez le droit invoquรฉ par votre salariรฉ et analysez-le selon lโ€™angle de la rรฉglementation applicable. Prenez conseil auprรจs de votre Dรฉlรฉguรฉ ร  la Protection des Donnรฉes (DPO) ou de votre avocat conseil. Est-ce que ce droit est soumis ร  des limitationsย ? Dans quels cas puis-je mโ€™y opposerย ?

Le responsable de traitement peut ne pas donner suite ร  une demande dans les cas suivants : 

  • Sโ€™agissant du droit dโ€™opposition, quand il existe des motifs lรฉgitimes et impรฉrieux pour le traitement qui prรฉvalent sur les intรฉrรชts ou les droits et libertรฉs de la personne concernรฉe ou pour la constatation, lโ€™exercice ou la dรฉfense des droits en justice.
  • Sโ€™il peut dรฉmontrer quโ€™il nโ€™est pas en mesure dโ€™identifier la personne concernรฉe.
  • Sโ€™agissant du droit ร  lโ€™effacement, quand leur mise en ล“uvre porte atteinte ร  lโ€™exercice dโ€™un droit individuel ou sโ€™oppose ร  un motif dโ€™intรฉrรชt public.
  • Sโ€™agissant des droits dโ€™accรจs et ร  la portabilitรฉ, quand la mise en ล“uvre porte atteinte aux droits ou libertรฉs dโ€™autrui (ex : secret des affaires, propriรฉtรฉ intellectuelle).
  • Sโ€™il peut dรฉmontrer que les demandes dโ€™une personne sont manifestement infondรฉes ou excessives, notamment en raison de leur caractรจre rรฉpรฉtitif.

Dans chaque cas, mรชme pour un refus, lโ€™employeur doit avertir le salariรฉ sous un mois ร  compter de la rรฉception de sa demande pour lui indiquer les motifs de son refus ou de son inactivitรฉ, ainsi que la possibilitรฉ dโ€™introduire une rรฉclamation auprรจs dโ€™une autoritรฉ de contrรดle et de former un recours juridictionnel si nรฉcessaire.

Apportez une rรฉponse ร  votre salariรฉ sous un mois

Deux cas de figure se posent ร  vous :

  • Soit, vous pouvez rรฉpondre immรฉdiatement ร  la demande du salariรฉ, traitez lร  donc sous le dรฉlai lรฉgal dโ€™un mois.
  • Soit, vous avez besoin de plus de temps, vous devez donc en informer votre salariรฉ sous le dรฉlai dโ€™un mois. Et vous aurez jusquโ€™ร  trois mois pour traiter sa demande. Attention cependant ! On ne peut pas abuser du dรฉlai de trois mois ร  tout va. Ce dรฉlai est applicable que si la demande du salariรฉ est rรฉpรฉtitive, excessive ou manifestement complexe (ex : elle nรฉcessite une analyse lรฉgale profonde ou un changement complet du systรจme informatique).

Informez de ce droit vos sous-traitants concernรฉs

Quand un salariรฉ exerce un droit en application du RGPD, lโ€™employeur doit en informer tous les organismes ร  qui il a transmis les donnรฉes en question (ex : un cabinet comptable qui traiterait des fiches de paie, un client qui รฉtait auparavant en contact avec ledit salariรฉ).

Cette communication doit impรฉrativement รชtre effectuรฉe ร  moins quโ€™elle ne se rรฉvรจle impossible ou nโ€™exige des efforts disproportionnรฉs.

Mettre en place des process

La gestion des demandes dโ€™exercice des droits peut sโ€™avรฉrer soit pรฉrilleuse (Comment y rรฉpondre ? Comment sโ€™assurer de bien respecter la loi ?) soit chronophage si elle nโ€™est pas bien anticipรฉe.

Pour cela, nous vous recommandons de mettre en place en amont des process qui vous permettront de traiter les demandes de maniรจre efficace.

  • Dรฉsignez une personne en charge du traitement des demandes.

Lorsquโ€™un salariรฉ effectue une demande dโ€™exercice des droits, il doit savoir ร  qui lโ€™adresser. Pour cela, pensez ร  bien marquer lโ€™identitรฉ de la personne dans son contrat de travail (ou dans les autres communications adressรฉes par lโ€™entreprise ou dans le rรจglement intรฉrieur).

Veillez ร  ce que cette personne soit la mรชme pour lโ€™ensemble du personnel, quโ€™elle soit bien formรฉe ร  la gestion de ces demandes et attribuez-lui, pourquoi pas, une adresse รฉlectronique dรฉdiรฉe, pour lui permettre dโ€™assurer un suivi des demandes (exย : donnรฉes@entreprise.com).

En rรจgle gรฉnรฉrale, cette personne sera le responsable de traitement au sein de lโ€™entreprise.

  • Mettez en place un formulaire dโ€™exercice des droits.

Pour aller plus vite et รฉviter les nombreux allers-retours par mails entre le responsable de traitement et lโ€™employรฉ (si la demande est imprรฉcise), nous vous conseillons de mettre en place un formulaire type dโ€™exercice des droits que le salariรฉ devra remplir et communiquer au responsable de traitement.

Ce formulaire permettrait ร  ce dernier de traiter la demande bien plus rapidement. Il devra contenir : lโ€™identitรฉ du demandeur, la liste des droits quโ€™il souhaite exercer, les donnรฉes concernรฉes et les รฉventuels motifs ร  lโ€™appui de sa demande.

  • Accusez rรฉception des courriels ou demandes reรงus pour avoir toujours un suivi du traitement des demandes et notamment en cas de contrรดle.
  • Traitez la demande en application du chapitre prรฉcรฉdent et en respectant les dรฉlais lรฉgaux.
  • ร‰crivez une charte de bonne pratique ou un rรฉfรฉrentiel de gestion des demandes dโ€™exercice des droits qui permettra ร  votre responsable de traitement de connaรฎtre la procรฉdure et dโ€™avoir toujours un guide auquel il pourra se rรฉfรฉrer pour traiter les demandes.

Pour permettre une bonne gestion de lโ€™exercice des droits de vos employรฉs, nous vous recommandons donc vivement de faire appel ร  votre Dรฉlรฉguรฉ ร  la Protection des Donnรฉes (DPO) ou ร  votre avocat spรฉcialisรฉ en droit des donnรฉes personnelles, qui sauront vous conseiller au mieux et vous รฉviter les impairsย !

ร€ lire รฉgalement :

Partager l'article

Sarah Benhammou

Avocate au Barreau de Paris, j'interviens aux cรดtรฉs des jeunes entreprises, start-up, PME et associations dans toutes leurs dรฉmarches juridiques en droit des contrats, droit du travail et droit des sociรฉtรฉs. Je suis รฉgalement spรฉcialisรฉe en Droit des donnรฉes personnelles et j'assiste les entreprises dans leur mise en conformitรฉ avec la Loi Informatique et Libertรฉ et le R.G.P.D.