Aller au contenu

Manager de Talent

Tech et Données RH

Gouvernance technique des données RH

Panorama pratique et réglementaire pour la gestion technique des données RH : cartographie des traitements, obligations RGPD, politique de conservation et fiche

Camille Renard

Camille couvre des sujets liés au management et à l'emploi. Elle vérifie soigneusement chaque information en s'appuyant sur…

7 min de lecture

Gouvernance technique des données RH
Photo Moussa Idrissi / Pexels

Panorama pratique et réglementaire pour la gestion technique des données RH: définitions, obligations RGPD applicables, éléments de gouvernance technique et fiches d’actions pour la mise en œuvre d’un SIRH ou d’une politique d’archivage.

Contexte: pourquoi les données RH sont un enjeu technique et réglementaire

Gouvernance technique des données RH

Les données RH couvrent des catégories variées: identité, contrats, paie, santé au travail, formation, temps de travail. Ces catégories figurent dans le référentiel CNIL dédié à la gestion du personnel et servent de base pour définir les traitements.

Le RGPD encadre ces traitements via des principes clairs: finalité, minimisation et conservation limitée. Ces principes s’appliquent à chaque étape du cycle de vie des données RH, de la collecte au stockage, en passant par l’accès et la suppression.

Sur le plan technique, les risques sont principalement les fuites de données, les accès inappropriés et les erreurs de conservation. Ces risques combinent enjeux juridiques et opérationnels: non-respect des durées, absence de registre, ou contrôles d’accès insuffisants exposent l’organisation à des obligations et à des sanctions potentielles.

Réponse: que doit contenir la gouvernance technique des données RH?

La gouvernance technique doit se traduire par des documents et des processus formalisés. La cartographie des traitements est le point de départ: elle identifie les finalités, les catégories de données, les actes de traitement et les durées associées. La CNIL fournit des modèles et des guides pour structurer ce registre.

La politique de conservation doit préciser, pour chaque catégorie de documents, la durée de conservation et le sort des archives. Le guide CNIL sur les durées rappelle des durées réglementaires pour certains documents et incite à formaliser une politique interne d’archivage.

L’architecture technique proposée doit rester non prescriptive mais couvrir plusieurs principes: centralisation maîtrisée via un SIRH ou modules intégrés, séparation des environnements (production / pré-production), et interconnexions contrôlées entre paie, ATS et LMS. Ces bonnes pratiques visent à faciliter l’extraction pour les droits des personnes et la traçabilité des opérations.

Les mesures de sécurité minimales incluent le contrôle d’accès basé sur les rôles, le chiffrement au repos et en transit, la journalisation des opérations et l’usage de mécanismes d’authentification renforcée pour les comptes sensibles. La CNIL détaille ces mesures dans son guide sécurité des données personnelles.

La gestion des habilitations doit être formalisée: procédures d’attribution, révocation et revue périodique des droits. Ces revues doivent être traçables et planifiées pour limiter l’accumulation de privilèges non justifiés.

Les processus relatifs aux droits des personnes doivent prévoir des formats exportables et structurés pour les demandes d’accès, de rectification, de portabilité ou de suppression. Le responsable du traitement doit pouvoir produire des exports lisibles et traçables pour répondre aux requêtes.

La gouvernance projet SIRH comprend un audit initial des données, un plan de migration, un plan qualité des données et des phases de recette. Les tests doivent couvrir les extractions, la portabilité et les cas de restitution des données.

Enfin, les rôles et responsabilités doivent être clairement définis: DRH, DPO, DSI, éditeur SIRH et prestataires. Les relations avec les sous-traitants doivent s’appuyer sur des obligations contractuelles conformes au RGPD.

Cas pratiques: fiches actionnables pour des situations courantes

Déploiement d’un SIRH — checklist synthétique:

  • Cartographier les traitements concernés avant toute migration.
  • Appliquer le principe de minimisation: limiter les champs collectés aux finalités nécessaires.
  • Préparer un plan de migration des données incluant restitution d’historique et mapping des champs.
  • Insérer des clauses contractuelles RGPD avec l’éditeur et les prestataires.
  • Effectuer des tests d’extraction et de portabilité en recette avant bascule en production.

Archivage des bulletins de paie et documents sociaux — workflow recommandé:

  • Identifier la durée réglementaire applicable (exemple réglementaire: conservation doublon bulletin de paie 5 ans).
  • Mettre en place un flux d’archivage sécurisé avec chiffrement et contrôle d’accès.
  • Documenter la politique d’archivage et prévoir des procédures de destruction sécurisée à échéance.

Recrutement — données à collecter et conservation des CV non retenus:

Limiter la collecte à ce qui est strictement nécessaire à la sélection. Pour les CV non retenus, définir une durée de conservation documentée et informer les candidats conformément aux obligations d’information. Le guide recrutement CNIL détaille les précautions à prendre pour les données sensibles et les traitements liés au recrutement.

Gestion des accès externes (prestataires paie, cloud):

  • Formaliser les obligations contractuelles des sous-traitants.
  • Contrôler les habilitations et logger les accès techniques.
  • Prévoir des audits ou revues périodiques des mesures de sécurité mises en place par les prestataires.

Mise en relation recrutement

Vous recrutez un manager ou un dirigeant ?

Décrivez le poste, la ville, la séniorité et le délai souhaité : nous vous mettons en relation avec des profils adaptés. Service de mise en relation, pas un cabinet agréé.

Décrire mon besoin

Ce qui change selon la taille et le secteur de l’organisation

Pour une PME ou une ETI, la délégation de certaines tâches vers un SaaS peut simplifier la gestion quotidienne, mais elle impose une vigilance contractuelle accrue et des règles claires d’habilitation. L’implication d’un DPO interne ou externe dépendra du volume et de la nature des traitements.

Les grands comptes adoptent souvent des architectures hybrides, avec des solutions centralisées et des modules spécialisés. Ils mettent en place des processus dédiés de gouvernance, de revue des accès et de contrôle de conformité, en lien avec des équipes DSI et conformité structurées.

Certains secteurs, comme la santé ou la sécurité publique, traitent des catégories particulières de données. Ces cas requièrent une attention renforcée sur les bases légales applicables et sur les mesures techniques et organisationnelles. Le référentiel CNIL et les textes publiés sur Légifrance apportent des précisions utiles sur ces situations.

Pour l’administration publique, des outils et retours d’expérience mutualisés existent. Les retours sur le SIRH interministériel et les guides publiés par l’État offrent des pistes opérationnelles pour les projets inter-administrations.

Liens utiles et ressources officielles

Ressources de référence consultées:

  • CNIL — RGPD: de quoi parle‑t‑on? — (source: Cnil)
  • CNIL — Les règles pour la gestion du personnel — (source: Cnil)
  • CNIL — Référentiel: Gestion des ressources humaines (PDF) — (source: Cnil)
  • CNIL — Les durées de conservation des données — (source: Cnil)
  • CNIL — Cartographier vos traitements de données personnelles — (source: Cnil)
  • Légifrance — Délibération n°2019-160 du 21 novembre 2019 — (source: Legifrance)
  • FranceNum — Système d’Information de gestion des ressources humaines — (source: Francenum)
  • RenoiRH (CISIRH) — (source: Economie)
  • CNIL — Guide recrutement (référentiel recrutement PDF) — (source: Cnil)
  • CNIL — Guide sécurité des données personnelles (édition 2023) — (source: Francenum)

Appel éditorial et maillage recommandé

Compléter ce panorama par des pages du même silo aide le passage à l’action opérationnelle. Parmi les sujets à consulter en complément: choix et mise en œuvre d’un SIRH, modèles de politique de conservation RH, fiches pratiques pour la conformité au recrutement.

Les pages citées dans le maillage doivent être publiées séparément et contenir templates et annexes: modèle de registre, checklist de migration et exemples de clauses contractuelles. Cette page reste un point d’entrée technique et documentaire vers ces ressources.

Objet Action recommandée Référence utile
Cartographie des traitements Établir et maintenir un registre formalisé CNIL — Cartographier vos traitements
Politique de conservation Documenter durées et procédure d’archivage CNIL — Les durées de conservation
Sécurité technique Mettre en œuvre chiffrement, journalisation, contrôle d’accès CNIL — Guide sécurité 2023
Migration SIRH Réaliser audit, mapping, tests d’extraction et portabilité FranceNum / RenoiRH

Sources

Camille Renard

Rédactrice · management, emploi, formation

Camille couvre des sujets liés au management et à l'emploi. Elle vérifie soigneusement chaque information en s'appuyant sur des sources fiables et en recoupant les données avant publication.

Voir tous les articles de Camille

Encore Tech et Données RH

Décrire mon besoin