Aller au contenu
Présence RH

Repère pour DRH et dirigeants

Protection des données RH dans un audit absentéisme

Mis à jour le · Sources vérifiées le 1er octobre 2026

Un audit d’absentéisme commence avec des agrégats, pas avec des fichiers nominatifs. Avant toute extraction, cinq points se fixent par écrit : la finalité, les colonnes transmises, les regroupements minimaux, les personnes habilitées et la date de suppression. Le RGPD et la CNIL en donnent les principes.

Documents de travail et ordinateur sur un bureau, sans information personnelle lisible.
Documents de travail et ordinateur sur un bureau, sans information personnelle lisible.

Finalité : l’objectif de l’audit en une phrase

Le RGPD (article 5) fait de la finalité son premier principe : les données sont collectées pour un objectif déterminé. Exemple de finalité exploitable : « fiabiliser le taux d’absence par établissement et repérer les tâches reportées dans deux ateliers ». Elle appelle des heures, des périmètres et des périodes. « Comprendre pourquoi tel salarié s’absente » n’en est pas une pour une mission d’organisation.

La CNIL liste ce que les salariés doivent savoir : le responsable du traitement, l’objectif, la base légale (article 6 du RGPD), le caractère obligatoire ou facultatif des réponses, les destinataires, la durée de conservation, leurs droits et la possibilité de réclamation auprès de la CNIL. Le fichier figure au registre des activités de traitement, et le DPO, s’il existe, est associé. L’accord coché sur le formulaire de devis porte sur la transmission de votre demande et de vos coordonnées, pas sur ces données.

Minimisation : colonnes à transmettre, colonnes à exclure

La CNIL résume la minimisation ainsi : ne collecter que les données strictement nécessaires à l’objectif. Pour un calcul de taux et une analyse de continuité, quelques colonnes suffisent. À transmettre :

  • le mois (ou la semaine) de l’absence, pas la date exacte ;
  • les heures d’absence retenues ;
  • les heures théoriques du même périmètre ;
  • l’établissement, le service ou la famille de métiers ;
  • la catégorie du code absence utilisé en paie.

À exclure :

  • nom, prénom, date de naissance, adresse ;
  • diagnostic ou motif de l’arrêt ;
  • copie des arrêts de travail ;
  • lieu de repos, mention « sortie libre » et horaires de sortie ;
  • zones de commentaire libre de l’export de paie ;
  • salaire individuel.

Données de santé : ce que l’employeur ne détient pas

L’article 9 du RGPD range les données concernant la santé parmi les catégories particulières : leur traitement est interdit, sauf exceptions. La CNIL précise que l’employeur et les RH n’ont pas le droit de posséder d’informations médicales sur le personnel, sauf accident du travail ou maladie professionnelle dont l’employeur serait responsable. Le dossier médical reste détenu par la médecine du travail.

Pour l’export, cela donne : pas de motif d’arrêt, pas de diagnostic, pas de commentaire libre qui en contiendrait un. Si une cellule de l’outil de gestion porte une mention de ce type, elle est supprimée avant l’envoi. Les questions sur la justification d’un arrêt individuel relèvent d’autres procédures, décrites dans le guide audit ou contre-visite médicale.

Pseudonymisation contre anonymisation

Selon la CNIL, l’anonymisation rend toute identification impossible, en pratique et de façon irréversible. La pseudonymisation, qui remplace le nom par un alias ou un numéro, ne suffit pas : l’identité se retrouve souvent grâce à des données tierces, l’opération est réversible et les données restent personnelles. Le RGPD n’impose pas d’anonymiser ; un fichier à numéros reste toutefois un fichier de données personnelles, et la table de correspondance entre numéros et noms demeure dans l’entreprise.

Regroupements minimaux à inscrire dans le protocole :

  • aucun résultat pour un groupe trop petit pour que personne ne soit reconnaissable (seuil fixé par écrit, validé par le DPO s’il existe) ;
  • les métiers uniques rattachés à une famille de métiers ;
  • les dates exactes remplacées par le mois, les durées par des tranches ;
  • deux critères au plus croisés dans un même tableau.

Exemple : dans un service de quelques personnes, le seul chef d’équipe en arrêt long est reconnaissable à son métier et à la durée, même sans nom.

Habilitations et transfert des fichiers

La CNIL indique que seules les personnes chargées de la gestion du personnel consultent les informations des salariés, que les supérieurs hiérarchiques accèdent à ce qui est nécessaire à leurs fonctions, et que l’employeur assure la sécurité, l’habilitation et l’enregistrement des actions sur les données.

Un tableau à quatre colonnes pilote les transferts : fichier, contenu, personne habilitée, date de suppression prévue. Chaque export remis au cabinet y figure, comme chaque version intermédiaire qu’il produit. Les échanges passent par un espace partagé à accès nominatif, pas par une chaîne d’e-mails ouverte à tous les participants du projet.

Entretiens et comptes rendus

Avant le premier entretien, les participants reçoivent l’objectif de la mission, les règles de restitution et le nom du destinataire des notes. Les questions portent sur le travail : tâches reportées, relais, horaires, outils. Si une personne évoque sa santé, l’intervenant ne la consigne pas.

Les verbatim cités dans une restitution collective ne doivent pas permettre d’attribuer une phrase à une personne : on cite par fonction regroupée, ou on reformule. Les notes suivent une durée de conservation fixée comme celle des autres fichiers.

Protocole de données et fin de mission

Le protocole, signé avant la première extraction, reprend les éléments suivants :

  • finalité de la mission ;
  • colonnes transmises et colonnes exclues ;
  • regroupements minimaux ;
  • personnes habilitées de chaque côté et lieu de stockage ;
  • durée de conservation de chaque fichier, avec sa justification ;
  • modalités de suppression et attestation à la clôture.

Aucune durée unique ne vaut pour tous les fichiers. Le référentiel de durées de conservation RH de la CNIL (2 avril 2026) les recense par activité de traitement, en mois, avec le fondement juridique de chacune ; il relève du droit souple, mais certaines durées qu’il cite sont obligatoires parce que des textes les prévoient.

À la clôture, les exports, les notes d’entretien et les versions intermédiaires sont supprimés et les accès fermés ; seuls les résultats agrégés utiles au suivi des actions sont conservés. Le guide données d’un audit détaille les exports à préparer, et le cahier des charges y renvoie le protocole.

Questions fréquentes

Retirer les noms rend-il le fichier anonyme ?

Non. Remplacer le nom par un numéro est une pseudonymisation : l’identité reste souvent retrouvable avec des données tierces, comme un métier unique ou une date, et les données restent personnelles au sens de la CNIL.

Le cabinet peut-il demander les motifs des arrêts ?

Non : l’employeur et les RH n’ont pas le droit de détenir d’informations médicales sur le personnel, sauf accident du travail ou maladie professionnelle dont l’employeur serait responsable. Un audit organisationnel n’en a pas besoin.

Quelle durée de conservation prévoir pour les fichiers transmis ?

Cela dépend de chaque fichier et de sa finalité. Le référentiel CNIL de durées de conservation RH classe les durées par activité de traitement ; pour les exports de mission, prévoyez une suppression datée, en général à la clôture.

Préparer la suite de votre projet

Sources officielles consultées