RGPD et données RH

Quand faire une AIPD (DPIA) pour un traitement RH et comment la mener

Repérez vite si un projet RH impose une AIPD (DPIA), puis suivez une trame simple pour la conduire : description du traitement, analyse des risques, mesures, avis du DPO et, si besoin, consultation de la CNIL.

Mis à jour le 9 min de lecture
Quand faire une AIPD (DPIA) pour un traitement RH et comment la mener
L'essentiel

Une AIPD (ou DPIA) pour un traitement RH est requise lorsque le projet présente un risque élevé pour les droits et libertés des salariés.

Elle vise surtout les dispositifs de surveillance systématique (géolocalisation, vidéosurveillance, traçage informatique), d’évaluation ou de profilage automatisé (IA de recrutement, scoring, évaluation automatique de performance), ainsi que les traitements à grande échelle de données sensibles (santé, handicap, biométrie, appartenance syndicale) ou reposant sur une technologie nouvelle avec effet significatif sur les salariés.

Elle doit être finalisée avant toute collecte de données et mise en production, puis actualisée en cas de changement important du traitement.

L’analyse décrit précisément la finalité, les personnes concernées, les données, les destinataires, la durée de conservation, les droits des salariés et la base légale.

Elle examine la nécessité et la proportionnalité du dispositif, identifie les risques concrets et définit des mesures de réduction (limitation des accès, durée, sécurité, information, contrôle humain des décisions).

Si, malgré ces garanties, un risque élevé persiste, une consultation préalable de la CNIL est obligatoire.

Chiffres clés

  • Une AIPD est requise avant un traitement RH susceptible de créer un risque élevé pour les salariés.
  • Les dispositifs de surveillance, de profilage ou de données sensibles à grande échelle imposent souvent une AIPD.
  • L’AIPD doit être finalisée avant la collecte des données et revue en cas de changement important.
  • Les dossiers individuels, la paie et les congés n’exigent en général pas d’AIPD, sauf cas particuliers.
  • Une consultation préalable de la CNIL est obligatoire si un risque élevé subsiste malgré les mesures prévues.

Vous devez lancer une AIPD pour un traitement RH si le projet crée un risque élevé pour les droits des salariés : par exemple un outil de surveillance, un traitement de données sensibles de santé ou un profilage poussé pour le recrutement ou l’évaluation. Cette analyse doit intervenir avant la mise en production, dès que les grandes lignes du projet sont définies, pour ajuster le dispositif sans tout refaire.

Vous gérez déjà des données sociales, de paie, de contrôle d’accès, voire de tri de CV par l’IA. Vous craignez de passer à côté d’une obligation RGPD, sans disposer d’un service juridique dédié. Une méthode claire vous aide à décider si une analyse d’impact est requise, à la conduire avec vos équipes, puis à documenter une décision défendable en cas de contrôle ou de litige.

Cet article complète le guide pilier sur la mise en conformité RGPD des données RH. Une AIPD s’appuie notamment sur le registre des traitements et sur une analyse des habilitations et accès.

Situer votre projet RH : traitement, rôle, moment pour lancer l’AIPD

Avant de décider si vous devez lancer une AIPD, vous devez savoir sur quel projet RH elle porte, qui prend la décision et à quel stade du projet vous vous posez la question.

Une AIPD est une analyse de risques RGPD menée avant la mise en œuvre d’un traitement qui expose les salariés à un risque élevé. Elle sert à documenter les risques et les mesures prévues, puis à décider si le projet peut démarrer tel quel, avec des ajustements, ou pas du tout.

Dans l’entreprise, le responsable du traitement est en principe la société elle-même, et non le DRH, le dirigeant ou le responsable de service à titre personnel. La personne qui porte le projet RH agit au nom de la société : elle définit la finalité, choisit l’outil, détermine les données collectées, les personnes qui y accèdent et la durée de conservation.

Pour une AIPD, la décision de la réaliser, sa validation et la responsabilité finale de conformité relèvent donc de la SA, représentée en pratique par sa direction et le porteur du projet. Celui-ci doit associer les fonctions compétentes — RH, informatique, sécurité, juridique — afin de documenter les risques et les mesures prévues.

Le DPO, lorsqu’il est désigné, conseille la société et le porteur du projet, contrôle la démarche et doit être consulté sur l’AIPD. Il ne porte pas seul la décision de déployer le traitement ni l’acceptation du risque résiduel : ces décisions appartiennent au responsable du traitement.

Vous devez d’abord identifier si le projet constitue un traitement de données personnelles dans le cadre de la gestion des salariés ou des candidats. Il s’agit de tout projet qui utilise des données de salariés ou de candidats pour gérer la relation de travail : SIRH, badgeuse ou contrôle d’accès, outil de suivi des temps, téléphonie et enregistrements, messagerie, logiciel d’évaluation, plateforme de formation, IA de tri de CV ou de scoring de performance, dispositif de géolocalisation, etc.

Une AIPD doit être réalisée avant la mise en œuvre d’un traitement RH susceptible d’engendrer un risque élevé pour les droits et libertés des salariés ; elle concerne fréquemment les dispositifs de surveillance, de profilage ou traitant des données sensibles à grande échelle, alors que les dossiers individuels, la paie ou la gestion ordinaire des congés n’en nécessitent généralement pas, sauf cas particuliers.

Le bon moment pour lancer la réflexion AIPD se situe pendant la phase de conception : vous avez défini les objectifs du projet, sélectionné ou présélectionné un outil, identifié les grandes catégories de données, mais vous n’avez pas encore commencé la collecte sur les salariés réels. À ce stade, vous pouvez encore adapter les paramètres, réduire les données collectées ou refuser certaines fonctionnalités intrusives.

Reliez l’AIPD aux autres démarches RGPD. Le registre des traitements vous permet d’identifier et de décrire les projets RH sensibles. Les contrats avec les éditeurs SIRH et prestataires de recrutement encadrent les traitements réalisés pour le compte de la société. L’AIPD complète ces documents : elle analyse les risques concrets pour les salariés ou candidats et conduit, si nécessaire, à adapter le paramétrage de l’outil, les accès, les durées de conservation, les consignes internes et les clauses contractuelles.

Décider si votre traitement RH impose une AIPD

Une AIPD est requise avant la mise en œuvre lorsqu’un traitement de données est susceptible d’engendrer un risque élevé pour les droits et libertés des salariés ou des candidats. Une surveillance étendue, un profilage, l’usage de données sensibles ou le recours à une technologie nouvelle peuvent constituer des signaux d’alerte. Leur cumul rend l’AIPD généralement nécessaire.

Les signaux de risque fréquents en RH sont :

  • surveillance ou suivi systématique de l’activité, des communications ou des déplacements ;
  • profilage, scoring ou évaluation automatisée des salariés ou candidats ;
  • utilisation de données sensibles, telles que des données de santé, des opinions ou des données biométriques ;
  • suivi détaillé conservé durablement ou appliqué à un grand nombre de personnes ;
  • salariés, intérimaires ou candidats placés dans une situation de déséquilibre vis-à-vis de l’employeur ;
  • technologie nouvelle ou dont le fonctionnement et les effets sont difficiles à comprendre, comme certains outils d’IA ;
  • croisement de plusieurs sources de données afin d’affiner le suivi, l’évaluation ou la prise de décision.
Situation concrète en RHSignaux indiquant qu’une AIPD est probablement requiseCas où l’AIPD n’est en principe pas requise
Gestion administrative classique : paie, dossiers individuels, congésAjout de données de santé ou de données disciplinaires, suivi étendu ou profilage automatisé produisant des effets importantsDonnées limitées à la gestion habituelle de la relation de travail, sans scoring ni croisement étendu
Contrôle des horaires et des accèsBadge couplé à la géolocalisation, suivi détaillé des déplacements, alertes automatisées sur les retards ou les pausesBadge utilisé pour l’accès aux locaux et l’enregistrement des entrées et sorties, avec des données limitées et des accès encadrés
Recrutement et mobilitéTri automatisé des CV, scoring par IA, recoupement avec des sources externes ou réseaux sociaux, décision reposant largement sur un outilSuivi manuel des candidatures, tests pertinents avec intervention humaine réelle dans l’évaluation et la décision
Évaluation et suivi de performanceTableaux de bord individuels très détaillés, scoring continu, recommandations déterminantes issues d’un algorithmeEntretiens annuels documentés, indicateurs adaptés au poste et décision finale prise par le manager après examen individuel
Outils de communication et télétravailAnalyse systématique des courriels ou des échanges, enregistrement généralisé des appels, suivi continu de l’activité à distanceOutils utilisés pour communiquer et collaborer, sans analyse individualisée systématique ni contrôle permanent

Vérifiez les listes officielles publiées par la CNIL : certaines catégories de traitements imposent une AIPD, d’autres sont listées comme exemptées.

En cas de doute ou de cumul de plusieurs facteurs de risque, décidez de mener une AIPD, quitte à l’alléger. Vous aurez une base écrite pour ajuster le projet et répondre à une question de la CNIL ou des représentants du personnel.

Structurer l’AIPD : décrire le traitement et vérifier sa base légale

Commencez l’AIPD par une description claire du projet RH et vérifiez que l’usage des données repose sur une base légale adaptée et sur un besoin réel, ni plus large ni plus long que nécessaire.

  1. Définir précisément la finalité Décrivez le besoin RH auquel répond le traitement : recruter, gérer les candidatures, contrôler l’accès aux locaux, organiser le temps de travail ou sécuriser les équipements. La finalité doit être déterminée avant le déploiement de l’outil.

  2. Présenter le fonctionnement réel du dispositif Indiquez les personnes concernées, l’outil utilisé, les données collectées, leur source, les personnes habilitées à y accéder et les destinataires externes. Prévoyez aussi la durée de conservation, les éventuels transferts hors de l’Union européenne et les conditions de suppression ou d’archivage.

  3. Répartir les rôles Identifiez votre société en qualité de responsable de traitement, les éventuels sous-traitants — éditeur, hébergeur, intégrateur — et le DPO lorsqu’il est désigné. Le contrat avec chaque sous-traitant doit être écrit et prévoir notamment la confidentialité, l’assistance à la conformité, le sort des données à la fin de la prestation et la preuve du respect de ses obligations (décret n° 2019-536, art. 131).

  4. Vérifier la nécessité et la proportionnalité Pour chaque donnée, justifiez son utilité au regard de la finalité. Écartez les informations inutiles, les accès trop larges et les durées de conservation non justifiées. Le responsable du traitement doit pouvoir démontrer la conformité du traitement et tenir son registre des activités (loi Informatique et Libertés, art. 57).

  5. Choisir une base légale par finalité La base légale doit correspondre à l’objectif poursuivi : obligation légale, exécution du contrat de travail, intérêt légitime ou consentement lorsque celui-ci peut être réellement libre. En RH, le consentement du salarié est rarement la base la plus solide compte tenu du lien de subordination.

Si le dispositif comporte des données de santé, biométriques ou d’autres catégories particulières, vérifiez aussi qu’une exception spécifique autorise leur traitement.

Analyser les risques pour les salariés et définir les mesures de réduction

Partir des risques vus du point de vue du salarié simplifie l’exercice. Vous partez des atteintes possibles, vous estimez leur importance, puis vous décidez des protections adaptées.

  1. Identifier les atteintes possibles Examinez les conséquences d’un accès non autorisé, d’une fuite, d’une erreur de données, d’un suivi excessif ou d’une décision injustifiée. Les risques peuvent porter sur la vie privée, la confidentialité, la réputation, l’égalité de traitement, l’évolution professionnelle ou le maintien dans l’emploi.

  2. Évaluer le niveau de risque Appréciez, pour chaque risque, la gravité du préjudice potentiel et la probabilité qu’il survienne. Une attention renforcée est nécessaire en cas de surveillance systématique, de profilage, de décision automatisée, de croisement de données, de données sensibles ou d’usage d’une technologie nouvelle.

  3. Définir des mesures de réduction adaptées Prévoyez des accès limités aux personnes habilitées, une authentification renforcée, des durées de conservation courtes, des contrôles réguliers des habilitations, des règles d’effacement, une information claire des salariés et une procédure de correction des données inexactes. Les mesures doivent empêcher les accès, copies, modifications ou suppressions non autorisés et permettre de rétablir les systèmes en cas d’interruption (loi Informatique et Libertés, art. 70-13).

  4. Encadrer les décisions ayant un effet RH Lorsqu’un outil produit un score, une recommandation ou un classement, conservez une intervention humaine avant toute décision concernant un candidat ou un salarié. Documentez les critères employés, les limites de l’outil et la possibilité de contester ou faire rectifier une donnée.

  5. Conclure sur le risque résiduel Après application des mesures, déterminez si le risque demeure élevé. Si c’est le cas, l’analyse d’impact doit le documenter et une consultation préalable de la CNIL peut être requise avant la mise en œuvre, notamment lorsque les mesures envisagées ne suffisent pas à réduire le risque élevé (loi Informatique et Libertés, art. 70-4).

Questions fréquentes

  • Quand une AIPD est-elle obligatoire pour un traitement RH dans une entreprise ?

    Une AIPD est obligatoire pour un traitement RH quand le projet crée un risque élevé pour les droits des salariés. C’est le cas quand le dispositif surveille les comportements, traite des données sensibles de santé ou repose sur un profilage poussé pour le recrutement ou l’évaluation. L’analyse se mène avant la mise en œuvre, afin d’identifier les risques, les limiter ou renoncer au projet.

  • Quels types de traitements RH imposent presque toujours la réalisation d’une AIPD ?

    Une AIPD est presque toujours requise lorsque le traitement RH peut fortement affecter les salariés : surveillance systématique par vidéosurveillance, géolocalisation, contrôle de l’activité, dispositifs biométriques, scoring ou IA de recrutement ou d'évaluation, et traitement à grande échelle de données de santé ou très sensibles. Le risque élevé doit être apprécié avant le déploiement ; l’analyse doit documenter les impacts et les mesures de réduction.

  • Comment mener une AIPD pour un projet de vidéosurveillance ou de géolocalisation des salariés ?

    Pour une vidéosurveillance ou une géolocalisation, décrivez la finalité : sécurité des biens et personnes, optimisation des tournées ou facturation ; exclure tout contrôle permanent disproportionné. Recensez données, salariés filmés ou suivis, personnes habilitées, prestataire et durée. Les images sont en principe conservées 1 mois ; la géolocalisation d’optimisation, 2 mois. Évaluez les risques : surveillance excessive, accès non autorisé, détournement disciplinaire. Prévoyez l'information préalable des salariés et consultation du CSE avant déploiement.

  • À quel moment du projet RH faut-il lancer l’AIPD et qui doit y participer ?

    Lancez l’AIPD dès la conception, avant de choisir définitivement l’outil ou de collecter les données : elle doit orienter le projet, pas le justifier après coup. La société, responsable de traitement, la pilote avec le DPO, RH, informatique/sécurité et le prestataire doivent y participer. Associez les salariés ou leurs représentants lorsque cela est pertinent ; le CSE doit être consulté pour un dispositif de contrôle de l’activité.

  • Que mettre dans une AIPD pour un outil d’IA de recrutement ou de scoring de candidatures ?

    Pour un outil d’IA de recrutement ou de scoring, décrivez l’objectif précis, les données analysées, les candidats concernés, les destinataires et durées de conservation. Évaluez les risques : discrimination, erreur de classement, opacité, réutilisation des CV et atteinte à la vie privée. Prévoyez une validation humaine, l’information des candidats, des tests de biais, une voie de contestation et des accès limités. Une décision d’embauche ne doit pas reposer uniquement sur un traitement automatisé.

  • Dans quels cas une entreprise doit consulter la CNIL après une AIPD sur un traitement RH ?

    Après l’AIPD, une entreprise consulte la CNIL avant mise en œuvre si le risque élevé demeure malgré les mesures prévues : chiffrement, accès restreints, durées limitées, contrôle humain, etc. (art. 36 RGPD). C’est notamment le cas si un outil RH traite largement des données sensibles, surveille systématiquement les salariés ou prend des décisions automatisées à fort effet sans garanties suffisantes. L’AIPD doit démontrer ce risque résiduel.

Vanessa Rajaofetra
Fondatrice d'Aoria RH
Vanessa Rajaofetra

Fondatrice et directrice de la publication d'Aoria RH, assistant juridique RH spécialisé en droit social français.

Vanessa sur LinkedIn

Testez 14 jours, sans carte bancaire

Posez vos questions de droit social et obtenez des réponses sourcées. Accès complet au plan Solo, aucun débit automatique.