Tech et Données RH
Bonnes pratiques pour la protection des données des candidats
Recommandations CNIL pour collecter, minimiser, sécuriser et conserver les données des candidats. Consultez un DPO ou avocat pour cas particulier.
Camille Renard
Camille couvre des sujets liés au management et à l'emploi. Elle vérifie soigneusement chaque information en s'appuyant sur…
8 min de lecture
Protéger les données des candidats relève à la fois d’une obligation légale et d’une exigence de confiance. Ce guide rassemble les bonnes pratiques et les repères proposés par la CNIL pour la collecte, le traitement, la conservation et la sécurité des données dans le cadre du recrutement. Ceci n’est pas un conseil juridique: pour une situation particulière, adressez‑vous à un DPO ou à un avocat et consultez la documentation officielle citée.
Pourquoi protéger les données des candidats?

Le recrutement implique la manipulation d’informations personnelles. La réglementation applicable impose des principes et des garanties. La CNIL a publié un guide consacré au recrutement qui détaille ces obligations et propose des modèles pratiques (page et PDF) (source: Cnil).
Au‑delà de la contrainte juridique, la gestion des données influence la réputation de l’employeur. Une collecte excessive ou mal sécurisée peut entraîner une mise en demeure, comme le rappelle la CNIL dans un communiqué sur une société mise en demeure pour collecte excessive (source: Cnil).
Respecter ces règles protège les droits des candidats. Cela réduit aussi le risque de contentieux et limite l’impact d’une fuite de données. La CNIL fournit des fiches pratiques et des modèles pour aider les recruteurs à se conformer (source: Cnil).
Les principes-clés à respecter (RGPD)
Finalité et minimisation: ne collectez que ce qui est nécessaire à la finalité annoncée. La CNIL insiste sur le principe de finalité: les données doivent être collectées pour des finalités déterminées, explicites et légitimes (source: Cnil).
Licéité des traitements: choisissez une base légale adaptée. Le CEPD et la réglementation précisent les exceptions au consentement et expliquent pourquoi le consentement est souvent inadapté en recrutement; la CNIL et Legifrance abordent ces points (source: Legifrance; Cnil).
Transparence et information: fournissez une notice d’information claire. La CNIL propose un modèle de notice contenant les finalités, la base légale, la durée indicative de conservation, les destinataires et les droits des personnes (source: Cnil).
Durée de conservation: appliquez des durées limitées et proportionnées. La CNIL propose des durées indicatives dans son guide; par exemple, pour une CVthèque dans un modèle de notice, la durée ne devrait pas excéder deux ans (source: Cnil).
Sécurité et confidentialité: mettez en place des mesures techniques et organisationnelles appropriées. La CNIL renvoie à des recommandations et guides pour définir ces mesures et les adapter selon le niveau de risque (source: Cnil).
Modalités pratiques pour les recruteurs (checklist actionnable)
Avant la collecte, identifiez la finalité et cartographiez les données. La CNIL rappelle que l’employeur est responsable du traitement et doit distinguer clairement son rôle de celui des sous‑traitants (source: Cnil).
Pendant la collecte, limitez les champs des formulaires. Évitez de demander des données non pertinentes. La CNIL donne des exemples et a mis en demeure une entreprise pour avoir demandé des informations excessives (source: Cnil).
Limitez l’accès aux données internes. Restreindre les personnes habilitées et journaliser les accès aide à prévenir les usages inappropriés. La CNIL évoque ces pratiques dans son guide et dans les fiches relatives à la sécurité des traitements (source: Cnil).
Pour la conservation et la suppression, définissez des règles automatisées lorsque c’est possible. La CNIL propose des modèles et des indications de durée dans son PDF, et recommande d’automatiser les suppressions pour réduire les risques de conservation excessive (source: Cnil).
Si vous utilisez des sous‑traitants ou un ATS, vérifiez les contrats. Le responsable du traitement doit identifier ses sous‑traitants et encadrer la sous‑traitance par des clauses contractuelles adaptées, comme l’expose la CNIL (source: Cnil).
Pour les outils automatisés (tri, scoring, tests en ligne), documentez et évaluez les risques. La CNIL recommande d’envisager une analyse d’impact si le traitement comporte un risque élevé, notamment en cas de profilage ou de traitement à grande échelle (source: Cnil).
Cas particuliers et pièges fréquents
Données sensibles: les informations sur la santé, l’origine ou les convictions sont en principe interdites sauf exceptions légales. La CNIL explicite ces limites dans son guide et fournit des exemples de cas où ces données peuvent être traitées de façon encadrée (source: Cnil).
Vérification sur réseaux sociaux: limitez les recherches aux plateformes professionnelles et documentez la finalité. La CNIL et des publications spécialisées conseillent de restreindre ces pratiques et d’en garder une trace (source: Grouperf; Cnil).
Tests et scoring automatisé: informez les candidats et mesurez le risque. Si le traitement peut entraîner des décisions automatisées significatives, une AIPD doit être envisagée selon les indications de la CNIL et du CEPD (source: Cnil).
Conservation pour CVthèque: n’enregistrez pas indéfiniment. La CNIL propose une durée indicative qui, dans un exemple de notice, ne devrait pas excéder deux ans; un consentement explicite est conseillé pour la mise en CVthèque et la réutilisation ultérieure (source: Cnil).
Piège fréquent: demander des justificatifs avant embauche. La CNIL rappelle que certains justificatifs ne sont pertinents qu’après décision d’embauche, et que la collecte trop précoce peut être jugée excessive (source: Cnil).
Mise en relation recrutement
Vous recrutez un manager ou un dirigeant ?
Décrivez le poste, la ville, la séniorité et le délai souhaité : nous vous mettons en relation avec des profils adaptés. Service de mise en relation, pas un cabinet agréé.
Décrire mon besoinQue dire aux candidats? Modèle minimal de notice
La notice d’information minimale doit contenir les éléments suivants: finalité du traitement, base légale retenue, destinataires des données, durée indicative de conservation, droits d’accès/rectification/suppression et contact du DPO ou du responsable (modèle disponible dans le guide CNIL) (source: Cnil).
Le guide CNIL inclut des modèles réutilisables. Toute adaptation juridique doit être validée par un DPO ou un avocat. Le PDF de la CNIL contient des exemples concrets et des formulations à reprendre pour la notice (source: Cnil).
Quand faire une analyse d’impact (AIPD)?
La CNIL indique qu’une AIPD est recommandée lorsque le traitement présente un risque élevé pour les droits et libertés des personnes. Les situations concernées comprennent l’usage d’outils de screening automatisé, le profilage susceptible d’avoir des effets significatifs, ou des traitements à grande échelle (source: Cnil).
Avant le déploiement d’un outil automatisé, documentez les finalités, les données utilisées et l’évaluation des risques. Si le risque est élevé, lancez l’AIPD selon les procédures et gabarits recommandés par la CNIL (source: Cnil).
Ressources et modèles officiels
Consultez le guide CNIL en ligne et le PDF de modèles pour la notice et les clauses contractuelles: (source: Cnil) et (source: Cnil) (consultés le 04/09/2026).
Pour les règles de rôle responsable/sous‑traitant et les délibérations, voir les pages CNIL et Legifrance: (source: Cnil) et (source: Legifrance) (consultés le 04/09/2026).
Pour les bonnes pratiques sur la consultation des réseaux sociaux, voir la synthèse disponible et la fiche CNIL citée plus haut: (source: Grouperf) et (source: Cnil) (consultés le 04/09/2026).
Ce que nous ne savons pas et que vous devez garder en tête
Il n’existe pas une durée légale unique et universelle applicable à tous les traitements de données de candidats. La CNIL propose des indications et des exemples, notamment une durée indicative pour une CVthèque qui « ne devrait pas excéder deux ans », mais ces durées restent indicatives et contextuelles (source: Cnil).
Aucun chiffre interne spécifique au site (nombre de candidats traités, taux d’incidents, etc.) n’est fourni ici. Le fichier DATA‑BANK du site était absent au 04/09/2026; n’ajoutez aucun chiffre inventé qui ne figure pas dans les sources officielles mentionnées (voir la liste de sources ci‑dessus).
Pour des recommandations juridiques contraignantes ou adaptées à un secteur réglementé particulier, il faut se référer à une source légale pertinente ou consulter un conseil juridique. Cet article informe et oriente vers les ressources officielles, mais ne remplace pas un avis personnalisé d’un DPO ou d’un avocat.
Que faire si vous êtes mis en demeure ou victime d’une fuite?
En cas d’incident, alertez le DPO ou la personne en charge de la conformité. Contenez la fuite et documentez les actions. Selon la gravité, préparez la notification aux autorités compétentes comme prévu par la CNIL. La procédure de notification et les étapes pratiques figurent dans la documentation CNIL et ses fiches pratiques (source: Cnil).
Pour un accompagnement juridique ou technique, adressez‑vous à un DPO ou à un avocat. Les situations spécifiques requièrent une analyse au cas par cas et des réponses adaptées.
Sources

Rédactrice · management, emploi, formation
Camille couvre des sujets liés au management et à l'emploi. Elle vérifie soigneusement chaque information en s'appuyant sur des sources fiables et en recoupant les données avant publication.
Encore Tech et Données RH
Tech et Données RH
La facturation électronique devient obligatoire pour les PME dès 2024
Camille Renard 14 septembre 2026
Tech et Données RH
Comment adapter son CRM aux nouvelles attentes des clients ?
Camille Renard 6 septembre 2026
Tech et Données RH
Workday ou SAP SuccessFactors : comparatif pour décideurs RH
Camille Renard 4 septembre 2026


