RGPD et CSE : gérer les données des bénéficiaires sans risque

rgpd et cse

Nom, situation familiale, quotient familial, parfois données de santé pour un secours : pour attribuer ses prestations, le CSE brasse une quantité étonnante de données personnelles. Or le mandat d’élu ne dispense en rien du respect du RGPD.
Un fichier de bénéficiaires mal sécurisé, une collecte excessive, une absence de registre et le comité s’expose à une sanction de la CNIL et, surtout, à une perte de confiance de ceux qu’il sert.

La bonne nouvelle : la mise en conformité tient dans une méthode claire, que la CNIL a balisée. Encore faut-il savoir quand le comité est responsable de ses traitements, et sur quelle base il peut traiter les données.

En bref

  • Dans les entreprises de 50 salariés et plus, le CSE a la personnalité juridique : il est responsable de traitement à part entière et tient son propre registre.
  • En dessous de 50 salariés, les traitements figurent au registre de l’entreprise, mais le comité reste tenu à la confidentialité.
  • La base légale n’est pas le consentement par défaut : l’obligation légale et l’intérêt légitime priment le plus souvent.
  • La CNIL fixe quatre étapes : registre, minimisation, respect des droits et information, sécurité.
  • Une non-conformité expose le comité à une sanction de la CNIL, jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial.

Le CSE est-il responsable des données qu’il traite ?

Tout dépend de sa personnalité juridique. Dans les entreprises d’au moins 50 salariés, le CSE dispose de la personnalité morale : il est alors distinct de l’entreprise en matière de données et devient responsable de traitement pour les fichiers qu’il met en œuvre pour son propre compte : gestion des activités sociales et culturelles, communication avec les salariés, organisation d’événements. À ce titre, il tient son propre registre des traitements et engage sa responsabilité devant la CNIL.

Dans les entreprises de 11 à 49 salariés, le comité n’a pas la personnalité juridique. Ses traitements sont alors rattachés au registre de l’entreprise, dont le dirigeant reste responsable, mais les élus demeurent tenus à une stricte confidentialité. Un point de vocabulaire souvent mal compris : même lorsque le CSE est responsable de traitement, il est représenté par son président — c’est-à-dire le chef d’entreprise lui-même.

Quelles données, et jusqu’où ?

Le comité traite principalement des données d’identité et de coordonnées, des données relatives à la vie familiale (composition du foyer, quotient familial, âge des enfants pour les prestations qui en dépendent), les historiques d’attribution des prestations, les données électorales lors des scrutins, et parfois des données sensibles : une situation de santé ou une difficulté sociale à l’appui d’un secours.

C’est justement sur ces dernières que la vigilance doit être maximale : les données de santé relèvent d’un régime renforcé et ne doivent être collectées que lorsque c’est strictement indispensable. Le principe directeur est la minimisation. Pour moduler une aide selon le quotient familial, par exemple, il n’est pas nécessaire de conserver l’avis d’imposition complet du foyer : la tranche ou une attestation suffit. Ne collecter que le nécessaire, au moment où le besoin se concrétise, est la meilleure protection contre le risque.

Sur quelle base légale traiter ?

C’est l’erreur la plus répandue : croire que le comité doit systématiquement recueillir le consentement des salariés. En réalité, le consentement n’est qu’une des bases légales possibles, et rarement la plus adaptée. Une bonne partie des traitements du CSE repose sur l’obligation légale (ses missions fixées par le Code du travail) ou sur l’intérêt légitime (la gestion des ASC au bénéfice des salariés). Le consentement s’impose surtout dans des cas précis : une prestation facultative à laquelle le salarié adhère librement, ou la transmission de données à un tiers, comme un prestataire de billetterie ou une plateforme externe.

Choisir la bonne base n’est pas un détail théorique : elle conditionne les droits applicables. Le droit d’opposition, par exemple, ne joue pas contre un traitement fondé sur une obligation légale.

La conformité en quatre étapes

La CNIL a formalisé une démarche simple, valable pour le CSE comme pour toute organisation.

1. Constituer le registre des traitements

Prévu par l’article 30 du RGPD, le registre recense chaque traitement : sa finalité, les catégories de données et de personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité. C’est à la fois une obligation et l’outil de pilotage central de la conformité. La CNIL met à disposition un modèle simplifié, particulièrement adapté aux petites structures.

2. Trier et minimiser les données

Chaque fiche du registre est l’occasion de se poser la question : ai-je vraiment besoin de cette donnée ? Toute information non nécessaire à une prestation doit être éliminée, et les accès restreints aux seules personnes habilitées — tous les élus n’ont pas à voir toutes les données.

3. Respecter les droits et informer

Les salariés disposent de droits sur leurs données : accès, rectification, effacement, opposition selon les cas. Le comité doit pouvoir répondre à une demande dans un délai d’un mois. Il doit aussi informer les personnes, en toute transparence, à chaque collecte : tout formulaire, papier ou en ligne, recueillant des données doit comporter une mention indiquant la finalité, la base légale, la durée de conservation et les droits des personnes.

4. Sécuriser les données

L’article 32 du RGPD impose des mesures de sécurité proportionnées : mots de passe robustes, accès restreints, verrouillage des postes, sauvegardes, chiffrement des fichiers sensibles. En cas de violation susceptible de créer un risque pour les personnes, le comité doit la notifier à la CNIL dans les 72 heures.

Combien de temps conserver les données ?

Aucune donnée ne se conserve indéfiniment. La durée se fixe en fonction de la finalité. Une donnée cesse d’être utile une fois la prestation servie : elle entre alors, si une obligation légale l’impose, dans une phase d’archivage à accès restreint, avant suppression définitive. Les pièces justificatives comptables liées aux prestations, par exemple, se conservent plusieurs années au titre des obligations comptables, puis doivent être purgées. Définir ces durées à l’avance, et prévoir des règles d’effacement automatique quand c’est possible, évite l’accumulation silencieuse de fichiers obsolètes.

Prestataires et sous-traitants

Dès que le comité confie des données à un prestataire (plateforme d’avantages, billetterie, CSE externalisé, outil de communication) ce dernier devient sous-traitant au sens du RGPD. La relation doit être encadrée par un contrat prévoyant les garanties de sécurité et de confidentialité exigées par le règlement. Le comité reste responsable du choix d’un sous-traitant offrant des garanties suffisantes : externaliser la gestion ne signifie pas externaliser la responsabilité.

⚠️ Point de vigilance : la responsabilité peut être personnelle

La CNIL peut prononcer un rappel à l’ordre, une mise en demeure, puis une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Et en cas de faute caractérisée, la responsabilité d’un élu peut être engagée à titre personnel. Désigner un délégué à la protection des données (DPO) n’est pas obligatoire pour la plupart des comités, mais fortement recommandé dès que le volume de données ou le recours à des prestataires devient significatif. Il peut être mutualisé avec celui de l’entreprise, sous réserve d’écarter tout conflit d’intérêts.

Au-delà de l’obligation, la protection des données est un enjeu de confiance. Un comité qui traite les informations de ses bénéficiaires avec rigueur renforce sa légitimité, un prolongement naturel d’une communication CSE soignée et de la responsabilité juridique qui pèse sur les élus.

Questions fréquentes

Le CSE est-il soumis au RGPD ?

Oui. Dès qu’il collecte ou traite des données personnelles — ce qui est le cas pour gérer les ASC ou communiquer avec les salariés — le CSE est soumis au RGPD. Le mandat d’élu ne dispense pas du respect de la réglementation sur la protection des données.

Le CSE est-il responsable de traitement ?

Dans les entreprises de 50 salariés et plus, le CSE a la personnalité juridique et devient responsable de traitement pour ses propres fichiers, avec son propre registre. En dessous de 50 salariés, ses traitements relèvent du registre de l’entreprise, mais les élus restent tenus à la confidentialité.

Faut-il le consentement des salariés pour traiter leurs données ?

Pas systématiquement. Le consentement n’est qu’une base légale parmi d’autres, et rarement la plus adaptée. Beaucoup de traitements du CSE reposent sur l’obligation légale ou l’intérêt légitime.

Le CSE doit-il tenir un registre des traitements ?

Oui lorsqu’il est responsable de traitement (entreprises de 50 salariés et plus) : le registre est prévu par l’article 30 du RGPD. Il recense chaque traitement, ses finalités, les données, les destinataires, les durées de conservation et les mesures de sécurité. La CNIL propose un modèle simplifié.

Un CSE doit-il désigner un DPO ?

Ce n’est pas obligatoire pour la plupart des comités, mais c’est fortement recommandé dès que le volume de données traitées ou le recours à des prestataires devient important. Le DPO peut être mutualisé avec celui de l’entreprise, à condition d’écarter tout conflit d’intérêts.

Combien de temps le CSE peut-il conserver les données ?

Le temps nécessaire à la finalité poursuivie. Une fois la prestation servie, les données doivent être archivées si une obligation légale l’exige, puis supprimées. Les pièces justificatives comptables se conservent plusieurs années au titre des obligations comptables, puis doivent être purgées.

Que risque un CSE non conforme au RGPD ?

La CNIL peut prononcer un rappel à l’ordre, une mise en demeure, puis une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. En cas de faute caractérisée, la responsabilité d’un élu peut aussi être engagée à titre personnel.

📎 Sources : CNIL — Instances représentatives du personnel · CNIL — Assurer votre conformité en 4 étapes