Qu’est–ce qu’une donnée personnelle ?
Une donnée personnelle, c’est toute information qui permet d’identifier directement ou indirectement une personne physique.
Exemples :
Nom, prénom, adresse mail, n° de téléphone, situation familiale, etc.
Logs informatiques, données biométriques ou de géolocalisation, enregistrements vidéo de caméras, etc.
Évaluations, sanctions, entretiens, parcours professionnel.
Même les e–mails professionnels émis ou reçus par le salarié sont des données personnelles !
La Cour de cassation considère en effet que les e–mails ne sont pas la propriété exclusive de l’entreprise dès lors qu’ils concernent le salarié (Cass. soc., 18 juin 2025, n° 23-19.022).
Le salarié peut y accéder même après son départ et l’employeur doit lui transmettre, à sa demande, le contenu ET les métadonnées (horodatage, destinataires, objet…).
Le droit d’accès aux données personnelles
En application du RGPD, tout salarié ou ancien salarié de l’entreprise dispose d’un droit d’accès aux données personnelles le concernant.
L’employeur dispose d’un délai d’un mois pour répondre à la demande.
Il peut prolonger ce délai de 2 mois supplémentaires en cas de demande complexe, mais il doit en informer le salarié dans le 1er mois.
Refuser ou ignorer la demande constitue un manquement de l’employeur. C’est une violation du RGPD, cela constitue un risque prud’homal, voire une sanction CNIL, une atteinte à la crédibilité interne, et surtout la nullité des procédures disciplinaires (sanctions, licenciements).
Que faut–il transmettre ?
Toutes les données personnelles concernant le salarié, selon sa demande : dossier RH, évaluations, sanctions, objectifs, logs, badgeages, données de connexion, documents internes le concernant, e–mails professionnels envoyés ou reçus, métadonnées associées…
Les e–mails doivent être transmis même s’ils contiennent des données d’autres personnes, sauf si cela porte atteinte à leurs droits et libertés (secret des affaires, vie privée, etc.). Dans ce cas, l’employeur peut anonymiser ou extraire les passages concernant d’autres salariés.
Ne sont pas à transmettre :
- Des documents internes sans lien avec le salarié.
- Des analyses juridiques internes.
- Des données portant atteinte à des tiers sans anonymisation possible.
- Des informations couvertes par un secret légal : secret des affaires, secret médical.
Comment traiter correctement une demande d’accès ?
- Vérifier l’identité du demandeur.
- Identifier toutes les sources de données : RH, informatique, managers, messagerie, outils métiers, badgeuses…
- Extraire les données personnelles : e–mails, métadonnées, documents RH, etc.
- Protéger les tiers : anonymiser si nécessaire.
- Répondre dans les délais, avec un dossier complet, clair et structuré.
- Documenter la démarche pour pouvoir prouver la conformité de la réponse en cas de contrôle CNIL ou contentieux prud’homal.