Aller au contenu
Présence RH

Actualité pour les équipes RH

Données RH : cadrer les accès avant l’audit

Publié le · Sources vérifiées le 1er octobre 2026

Événement ou publication de la source : Règles de la CNIL pour la gestion du personnel (page datée du 17 août 2023).

La page de la CNIL consacrée aux règles de gestion du personnel, datée du 17 août 2023, fixe le cadre des données RH : accès limité, habilitations enregistrées, information des salariés, conservation. Pour un audit d’absentéisme, ce cadre se traduit par une liste de colonnes à transmettre et de colonnes à garder.

Accès limité, habilitations et traçabilité

  • Seules les personnes chargées de la gestion du personnel consultent les informations des salariés.
  • Les supérieurs hiérarchiques accèdent aux informations nécessaires à l’exercice de leurs fonctions.
  • L’employeur assure la sécurité des données et l’habilitation des accès.
  • Les actions sur les données sont enregistrées.

Appliqué à un audit : l’export part du poste habilité, et la liste des personnes qui le reçoivent chez le prestataire est arrêtée avant l’envoi.

Informer les représentants et les salariés

Les instances représentatives du personnel sont informées au préalable. L’information des salariés précise :

  • le responsable du traitement et son objectif ;
  • la base légale ;
  • le caractère obligatoire ou facultatif des réponses ;
  • les destinataires ;
  • la durée de conservation ;
  • les droits des personnes et la possibilité de réclamation auprès de la CNIL.

Un audit d’absentéisme ajoute un destinataire (le cabinet) et une finalité (l’analyse collective) à cette liste. Le DPO, s’il existe, est associé, et les fichiers figurent au registre des activités de traitement.

Conservation et informations médicales

Les données sont conservées le temps de la présence du salarié, puis archivées pour ce que la loi impose : les bulletins de paie, par exemple, 5 ans après le départ.

Sur la santé, la CNIL est nette : l’employeur et les RH n’ont pas le droit de posséder d’informations médicales sur le personnel, sauf accident du travail ou maladie professionnelle dont l’employeur serait responsable. Le RGPD range les données de santé parmi les catégories particulières (article 9), dont le traitement est interdit sauf exceptions.

La pseudonymisation ne vaut pas anonymisation

Remplacer nom et prénom par un numéro ou un alias est une pseudonymisation. La CNIL précise que ce n’est pas une anonymisation : l’opération est réversible, l’identité se retrouve souvent grâce à des données tierces, et les données restent personnelles. Dans un petit service, l’association d’une date d’absence, d’une fonction et d’un site suffit à reconnaître quelqu’un.

Les colonnes à transmettre pour l’audit

Le principe de minimisation limite la collecte aux seules données strictement nécessaires à l’objectif. Pour calculer taux, fréquence et durée, le cabinet a besoin de :

  • un identifiant pseudonymisé ;
  • l’établissement et le service ;
  • la catégorie d’absence (maladie, AT/MP, autre) ;
  • les dates de début et de fin ;
  • les heures d’absence retenues ;
  • les heures théoriques du même périmètre.

Chaque colonne répond à une question du calcul : les heures retenues au numérateur, les heures théoriques au dénominateur, les dates et la catégorie pour la fréquence et la durée.

Restent chez l’entreprise : nom, prénom, diagnostic, motif médical et pièces de l’arrêt. Les principes de protection sont détaillés dans la page protection des données, et la liste complète des champs dans données d’un audit.

Préparer la suite de votre projet

Sources officielles consultées