RGPD dans les RH : durées, données, obligations · Heldert
Ressources › RGPD dans les RH
Guide · Conformité

RGPD dans les RH : l'essentiel

Ce que vous avez le droit de collecter, combien de temps garder chaque donnée, et vos obligations. Le tout aligné sur les recommandations de la CNIL.

⏱ 7 min de lecture· À jour au 12 septembre 2026· Sources CNIL
RGPD dans les RH
Le point clé

Combien de temps garder chaque donnée ?

D'après le référentiel « durées de conservation RH » de la CNIL (2026). La CNIL distingue l'usage courant de l'archivage.

DonnéeUsage courantArchivage / limite
Candidature non retenuedurée de la procédure5 ans (preuve anti-discrimination)
Vivier / CVthèque2 ans après le dernier contactavec information du candidat
Dossier du salariédurée du contratselon les délais de prescription
Registre unique du personnelprésence dans l'effectif5 ans après le départ
Bulletins de paie (employeur)présence dans l'effectif6 ans
Suivi du temps de travailjusqu'au bulletin1 an (3 ans si forfait)
Badgeuse (journalisation sécurité)3 mois—
Vidéosurveillance des locaux1 mois maximumimages extraites : le temps d'une procédure
Journaux de connexion (logs)6 mois à 1 an—
DUERP (risques professionnels)conservation unique40 ans minimum

Deux pièges : le dossier d'un candidat non retenu (5 ans) ≠ le vivier (2 ans) ; une même badgeuse relève de 3 mois (sécurité) ou 5 ans (suivi du temps). À jour 12 septembre 2026.

Les bases : minimiser, justifier, informer

Le RGPD en RH tient en quelques réflexes simples.

Minimiser
Ne collecter que les données au lien direct avec le poste ou la gestion. Le reste n'a pas à figurer dans un dossier.
Justifier (base légale)
Contrat de travail, obligation légale ou intérêt légitime. Le consentement est rarement valable en RH (lien de subordination).
Informer
Prévenir salariés et candidats de ce qui est collecté, pourquoi et pour combien de temps (contrat, note, charte).
Les interdits

Ce que vous n'avez pas le droit de faire

Les données sensibles
Origine, opinions politiques, religion, appartenance syndicale, orientation sexuelle, données génétiques ou biométriques : interdites par principe (article 9 du RGPD).
Les données de santé
Le service RH n'a pas le droit de détenir d'informations médicales. La médecine du travail ne transmet qu'une conclusion d'aptitude, jamais un diagnostic. Un arrêt maladie parvient à l'employeur sans le motif.
La surveillance excessive
Vidéosurveillance permanente des postes, écoute, mesure de l'inactivité, captures d'écran cachées : la CNIL sanctionne (jusqu'à 40 000 € et plus dans des affaires récentes).
Les données non pertinentes
Numéro de sécurité sociale hors paie, entourage familial, situation bancaire… tout ce qui n'a pas de lien direct avec le poste ou la gestion.

Recrutement & droits des salariés

Au recrutement
Les informations demandées doivent avoir un lien direct avec le poste (art. L1221-6). Le candidat est informé des méthodes d'évaluation. Le tri par IA est possible sous conditions : transparence, minimisation, intervention humaine.
Les droits du salarié
Information, accès à ses données, rectification. L'accès porte sur ses données, pas sur des documents révélant des tiers (occultation). Réponse due sous 1 mois.

Vos obligations d'employeur

Quatre réflexes qui vous mettent à l'abri d'un contrôle.

Le registre des traitements
Obligatoire, même en TPE : paie et gestion RH sont des traitements réguliers.
Un contrat avec vos prestataires
Une clause de sous-traitance (DPA) avec chaque outil SIRH, paie ou recrutement en ligne.
La sécurité et le cloisonnement
Habilitations par profil (la paie n'accède pas au disciplinaire), accès restreint, chiffrement.
Une AIPD si risque élevé
Analyse d'impact avant tout dispositif de surveillance, de biométrie ou de tri IA des CV.

Le DPO (délégué à la protection des données) est obligatoire dans certains cas (données sensibles à grande échelle, suivi systématique). Pour une PME classique, il est facultatif mais recommandé.

Les questions qu'on nous pose

La CNIL distingue deux durées : le dossier d'un candidat non retenu se conserve jusqu'à 5 ans (pour se ménager une preuve en cas de contentieux anti-discrimination), tandis qu'un CV gardé en vivier se conserve au maximum 2 ans après le dernier contact, et seulement si le candidat en est informé. Au-delà, il faut purger.

Rarement. À cause du lien de subordination, un salarié ne peut pas consentir « librement » : la CNIL n'admet le consentement qu'à titre exceptionnel. La plupart des traitements RH reposent donc sur l'exécution du contrat, une obligation légale ou l'intérêt légitime, pas sur le consentement.

Non. Les informations médicales sont détenues par la médecine du travail, sous secret médical. L'employeur ne reçoit qu'une conclusion d'aptitude ou d'inaptitude, et un arrêt maladie sans le motif. Stocker des données de santé dans le dossier RH est une faute.

Oui. L'exemption des moins de 250 salariés ne s'applique quasiment jamais en RH, car la paie et la gestion du personnel sont des traitements réguliers portant parfois sur des données sensibles. Le registre est donc obligatoire, même en TPE.

Sous conditions. Il faut informer les candidats, minimiser les données, garantir une intervention humaine et surveiller les biais. Le recrutement est une priorité de contrôle de la CNIL en 2026, et les outils d'IA de sélection sont classés « à haut risque » par le règlement européen sur l'IA.

Les amendes de la CNIL peuvent atteindre 20 M€ ou 4 % du chiffre d'affaires mondial pour les manquements les plus graves. Avant l'amende, la CNIL prononce souvent une mise en demeure. Des sanctions RH récentes (surveillance excessive, caméras cachées) l'illustrent.

Sources

Durées, principes et obligations vérifiés aux sources officielles (CNIL en priorité), à jour au 12 septembre 2026.

Vos données RH, respectées par défaut.

Hébergement en France, cloisonnement des accès, santé traitée à part, durées maîtrisées : Heldert est pensé RGPD.

Continuer

Une question sur le RGPD dans vos RH ?Parler à un expert