Aller au contenu principal
SocialFormation.fr
⚖️ Conformité & Égalité Professionnelle✅ Obligatoire

Conformité RGPD — Protection des Données RH

1 jour 12 pers. max📋 intra, inter, visio

Le RGPD s'applique à toutes les entreprises traitant des données personnelles de salariés. Les sanctions peuvent atteindre 4% du CA mondial ou 20 millions d'euros.

Les services RH traitent quotidiennement des données personnelles sensibles : identité, santé, rémunération, évaluations, absences. Le RGPD impose des obligations strictes dont le non-respect peut entraîner des sanctions allant jusqu'à 4% du chiffre d'affaires mondial. Cette formation d'une journée vous met en conformité.

Objectifs de la formation

  • Maîtriser les obligations RGPD applicables aux données RH
  • Sécuriser le traitement des données salariés : recrutement, paie, évaluation
  • Respecter les durées de conservation des données RH
  • Répondre aux demandes d'exercice de droits des salariés

Public concerné

DRH, RRH, responsables paie, DPO et juristes en charge de la conformité RGPD dans le domaine RH.

Prérequis : Aucun prérequis

Programme détaillé

  • Principes fondamentaux du RGPD appliqués aux données RH
  • Base légale des traitements RH : contrat, obligation légale, intérêt légitime
  • Données sensibles en RH : santé, religion, opinions syndicales
  • Registre des traitements RH : contenu et mise à jour
  • Durées de conservation : paie (5 ans), dossier salarié, candidatures
  • Droits des salariés : accès, rectification, effacement, portabilité
  • Vidéosurveillance, géolocalisation, contrôle des emails : cadre CNIL
  • Sanctions : mise en demeure, amende CNIL, contentieux salarié

Modalités pratiques

1 jour de formation avec audit de vos pratiques et modèles de documents (registre des traitements, mentions d'information). Groupes de 12 participants maximum.

Financement

Plan de développement des compétences ou OPCO. Un investissement minime au regard des sanctions CNIL potentielles.

Cartographier les traitements réels

La conformité commence par un inventaire, pas par la rédaction de documents. La formation traite les traitements systématiquement oubliés : candidatures non retenues, outils de contrôle, échanges relatifs à la santé, évaluations et notes managériales, données transmises aux prestataires.

Les durées de conservation constituent le point le plus fréquemment en défaut : chaque catégorie a une durée justifiée par sa finalité, et conserver « au cas où » n'est pas une justification.

Les traitements hors système d'information — fichiers de suivi, tableaux partagés, messageries — sont traités spécifiquement, car ils échappent aux inventaires conduits par la seule direction informatique.

Les points de tension propres aux RH

Les données de santé font l'objet d'une protection renforcée : l'employeur connaît l'existence d'un arrêt et les restrictions d'aptitude, pas le diagnostic. Un dossier contenant des éléments médicaux détaillés est en infraction.

Les outils de contrôle doivent être proportionnés, portés à la connaissance des salariés et avoir fait l'objet d'une consultation des représentants du personnel. Un dispositif installé sans ces étapes ne peut pas fonder une sanction.

Le droit d'accès du salarié à ses données, y compris à des appréciations le visant, est traité sous l'angle de ses conséquences sur la manière de rédiger.

Traiter un incident et exercer les droits

La formation traite la conduite à tenir en cas d'incident affectant des données du personnel : constat, mesures immédiates, évaluation du risque pour les personnes, obligations de notification et d'information.

L'exercice des droits par les salariés — accès, rectification, opposition, effacement dans les limites applicables — est traité sous l'angle opérationnel : qui reçoit la demande, dans quel délai répondre, comment tracer la réponse.

Les participants construisent une procédure interne de traitement de ces demandes, dont l'absence explique la plupart des réponses tardives ou incomplètes.

Encadrer les prestataires et les outils

La responsabilité de l'employeur ne disparaît pas lorsqu'un traitement est confié à un tiers. La formation traite les engagements à formaliser : finalités, mesures de sécurité, sous-traitance ultérieure, sort des données en fin de contrat.

Les outils déployés par les métiers sans validation préalable constituent un angle mort fréquent : messageries, plateformes de gestion, outils d'évaluation. Un circuit de validation simple évite l'essentiel du risque.

Les participants construisent une grille de questions à poser avant tout déploiement d'un nouvel outil traitant des données du personnel.

Questions fréquentes

Oui, toutes les données personnelles des salariés (identité, paie, évaluation, absences, santé) sont des données personnelles soumises au RGPD. Le service RH est l'un des plus gros traitants de données dans l'entreprise.
L'employeur doit conserver les bulletins de paie pendant 5 ans (obligation légale). Les données de paie nécessaires au calcul des droits à la retraite doivent être conservées plus longtemps.
Oui, le salarié dispose d'un droit d'accès à toutes ses données personnelles détenues par l'employeur (art. 15 du RGPD). L'employeur a un mois pour répondre à la demande.
Le contrôle est encadré : l'employeur peut accéder aux emails professionnels mais pas aux emails identifiés comme personnels. Les salariés doivent être informés des dispositifs de contrôle. La CNIL impose le principe de proportionnalité.

Formations complémentaires

⚖️ Conformité & Égalité Professionnelle✅ Obligatoire

Directive Transparence Salariale 2026 — Cadre Réglementaire et Reporting

2 jours12 pers. max

La directive européenne 2023/970 impose un cadre réglementaire ambitieux en matière de transparence des rémunérations.

Voir le programme

Outils pratiques

Autres formations du même pôle

Nos formations par département

Prêt à former vos équipes ?

Demandez votre devis personnalisé

Réponse sous 24h. Formation sur toute la France.