Aller au contenu
Clairlieu, enquête interne

Un cadre impartial après un signalement

Confidentialité et RGPD pendant l’enquête interne

Mis à jour le 30/09/2026

Un dossier d’enquête réunit des informations sur la santé, la vie privée et les relations de travail de plusieurs personnes : le RGPD s’applique dès la réception du signalement. Avant de choisir un prestataire, l’employeur doit pouvoir répondre à cinq questions : qui est responsable du traitement, qui accède au dossier, que dit-on aux personnes, comment répondre à une demande d’accès, combien de temps garde-t-on les pièces. Le formulaire de ce site, lui, ne reçoit ni récit, ni nom de salarié, ni pièce : il transmet une demande de devis.

Qui est responsable du traitement

Le rôle du prestataire dépend de ce qu’il fait réellement : sous-traitant de l’employeur, responsable conjoint ou responsable de traitement. La CNIL demande de déterminer ce statut avant le début du traitement et de le formaliser par un contrat (référentiel « alertes professionnelles », points 46 et 47). Si le prestataire est sous-traitant, l’article 28 du RGPD impose un contrat qui définit l’objet et la durée du traitement, sa nature et sa finalité, le type de données et les catégories de personnes concernées. Le référentiel ajoute que le prestataire chargé de traiter les alertes s’engage par contrat à ne pas réutiliser les données, à en garantir la confidentialité, à respecter la durée de conservation et à détruire ou restituer tous les supports en fin de mission (point 53).

Le dossier contient souvent des données sensibles au sens de l’article 9 du RGPD (santé, vie sexuelle) et parfois des données relatives à des infractions (article 10). Leur traitement est interdit sauf exceptions ; le référentiel cite notamment l’intérêt public important et la constatation, l’exercice ou la défense d’un droit en justice (points 32 à 35). Le choix du fondement relève du DPO ou du conseil de l’employeur.

Limiter la collecte et les accès

Trois règles à poser avant le premier entretien.

  • Qui lit quoi. Interrogée sur l’accès d’un DRH, d’un responsable hiérarchique ou d’un représentant syndical au dossier d’une alerte, la CNIL répond que seules les personnes directement chargées de l’instruction, ou qui participent directement à la décision sur les suites, doivent y accéder. Les habilitations sont documentées et les accès tracés (points 44 et 45).
  • Quelles données. Les faits signalés, l’identité, la fonction et les coordonnées des personnes concernées, les éléments de vérification, les comptes rendus et les suites données (point 27). Pas de copies dans des messageries personnelles.
  • Comment elles circulent. Parmi les mesures de sécurité du référentiel : chiffrer les données avant envoi, vérifier le destinataire, transmettre le secret par un envoi et un canal distincts (point 109).

Restreindre l’accès ne rend pas les données anonymes : un dossier dont les personnes peuvent être retrouvées par une clé ou par le contexte reste un traitement de données personnelles (voir témoignages anonymisés).

Informer les personnes

Deux articles du RGPD s’appliquent. L’article 13 vaut pour les données recueillies auprès de la personne (le signalant, un témoin) : l’information est donnée au moment du recueil. L’article 14 vaut pour les données obtenues autrement, par exemple celles de la personne mise en cause ou d’une personne citée par un témoin : l’information est due dans un délai raisonnable qui ne peut dépasser un mois après l’obtention des données et, si elles servent à contacter la personne, au plus tard à la première communication. Elle comprend l’identité du responsable, les coordonnées du DPO, les finalités et la base juridique, les catégories de données, les destinataires, la durée de conservation ou les critères qui la déterminent, les droits des personnes, le droit de réclamation auprès de la CNIL et, pour l’article 14, la source des données.

L’article 14, paragraphe 5, b, permet de différer cette information lorsqu’elle compromettrait gravement les objectifs du traitement. La CNIL donne l’exemple d’un risque de destruction de preuves et précise que l’information est délivrée dès que le risque est écarté ; elle ne contient ni l’identité de l’auteur du signalement ni celle des tiers (point 93).

Ne confondez pas cette obligation avec l’information sur l’ouverture de l’enquête. La Cour de cassation n’impose pas d’informer la personne mise en cause, mais la Défenseure des droits le recommande, sauf risque de pression sur les victimes présumées ou les témoins (décision-cadre n° 2025-019, recommandation 17).

Répondre aux demandes d’accès

Toute personne dont les données sont traitées peut demander l’accès : le signalant, la victime présumée, la personne visée, les témoins entendus (référentiel, point 95). L’employeur dispose d’un mois pour informer de la suite donnée ; ce délai peut être prolongé de deux mois compte tenu de la complexité et du nombre des demandes, à condition de prévenir la personne dans le premier mois. Un refus doit être motivé dans le même délai et indiquer les voies de recours (article 12, paragraphes 3 et 4, du RGPD).

Le droit d’obtenir une copie ne porte pas atteinte aux droits et libertés d’autrui (article 15, paragraphe 4). La CNIL en tire deux conséquences : cette limite ne peut pas priver la personne de la totalité des informations de l’article 15, paragraphe 1, et elle ne fait pas obstacle au principe du contradictoire dans une procédure (points 96 et 97). Le droit de rectification ne permet pas de modifier après coup les éléments de l’alerte ou de l’instruction : il sert à corriger des données factuelles vérifiables, sans effacer les données initiales (points 105 et 106). Le droit d’opposition peut être refusé en cas de motifs légitimes et impérieux, ou si le traitement est nécessaire à la défense de droits en justice (point 101).

Le 18 juin 2025 (n° 23-19.022), la Cour de cassation a rejeté le pourvoi d’un employeur condamné à des dommages-intérêts pour n’avoir donné aucune suite, sans motif, à la demande d’un salarié portant sur ses courriels professionnels. Elle juge que l’employeur doit fournir les métadonnées et le contenu, sauf atteinte aux droits et libertés d’autrui. L’arrêt ne concerne pas un dossier d’enquête : il montre qu’un silence non motivé est sanctionné. En pratique, prévoyez un point de contact unique, un registre daté des demandes et une décision prise par le DPO avec l’avocat, qui occulte les identités d’autrui plutôt que de refuser en bloc.

Analyse d’impact et registre

L’article 35 du RGPD impose une analyse d’impact (AIPD) avant tout traitement susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, avec l’avis du DPO s’il en existe un. La liste des traitements pour lesquels la CNIL estime l’AIPD requise (délibération n° 2018-327 du 11 octobre 2018) comprend ceux qui ont pour finalité la gestion des alertes et des signalements en matière sociale et sanitaire, ainsi qu’en matière professionnelle, et cite parmi ses exemples le dispositif de recueil d’alertes professionnelles. Le référentiel de la CNIL sur les alertes est présenté comme une aide à la réalisation de cette analyse (point 10).

Il revient au DPO de dire si l’enquête envisagée entre dans cette catégorie. Le référentiel demande en tout cas d’inscrire les traitements d’alerte au registre prévu par l’article 30 du RGPD (point 8).

Durées de conservation

Aucune durée unique ne vaut pour tous les dossiers. Le référentiel de la CNIL sur les alertes professionnelles distingue trois temps : les données restent en base active le temps des vérifications, jusqu’à la décision définitive sur les suites, qui doit intervenir dans un délai raisonnable ; elles peuvent ensuite être archivées le temps strictement proportionné au traitement de l’alerte et à la protection des personnes ; si une procédure disciplinaire ou contentieuse est engagée, elles peuvent être gardées jusqu’au terme de la procédure ou de la prescription des recours (point 64). Une conservation plus longue est admise pour respecter une obligation légale, à des fins probatoires en vue d’un contrôle ou d’un contentieux, ou pour des audits (point 65). Les données dans lesquelles les personnes ne sont ni identifiées ni identifiables peuvent être conservées sans limite de durée (points 66 à 69).

Le référentiel de durées de conservation RH publié par la CNIL le 2 avril 2026 comporte des lignes « gestion des alertes professionnelles » et « gestion du contentieux et du précontentieux ». C’est un outil de droit souple, donc non obligatoire, mais certaines durées qu’il recense sont imposées par des textes ; la CNIL demande de consulter, pour chaque ligne, le texte de référence cité. Les durées chiffrées figurent dans le PDF du référentiel, en mois : lisez-les à la source plutôt que dans un contrat type. Pour les alertes, la base active court jusqu’à la décision définitive sur les suites ; pour le contentieux disciplinaire et prud’homal, l’archivage court jusqu’à l’épuisement des voies de recours.

Fixez aussi dans le contrat le sort des copies et des sauvegardes du prestataire en fin de mission, et indiquez aux personnes la durée de conservation ou, à défaut, les critères qui la déterminent (article 13, paragraphe 2, a, du RGPD ; référentiel, point 63).

À préparer avant la demande de devis

Côté employeur :

  • associer le DPO dès le cadrage et lui demander si une analyse d’impact est nécessaire ;
  • préparer le modèle de mention d’information (articles 13 et 14) remis aux personnes entendues ;
  • désigner un point de contact et un décideur pour les demandes de droits, avec un registre daté ;
  • lister les fonctions habilitées à lire le dossier.

Questions à poser au prestataire :

  • Quel est votre rôle au sens du RGPD, et quel contrat proposez-vous (article 28) ?
  • Où les données sont-elles hébergées, avec quels sous-traitants ? Un transfert hors de l’Union européenne est-il prévu ?
  • Comment les échanges sont-ils chiffrés et les accès tracés ?
  • Que devient le dossier à la fin de la mission, copies et sauvegardes comprises ? Remettez-vous une confirmation écrite de restitution ou de destruction ?

Questions fréquentes

Une clause de confidentialité permet-elle de refuser tout accès ?

Non. Le droit d’accès de l’article 15 du RGPD s’exerce sur les données de la personne ; seule la copie est limitée lorsqu’elle porte atteinte aux droits et libertés d’autrui, et la CNIL précise que cette limite ne peut pas priver la personne de toutes les informations auxquelles elle a droit. Chaque demande est examinée avec le DPO et le conseil juridique, en occultant ce qui doit l’être.

Combien de temps conserver le dossier d’enquête ?

Aucune durée unique ne s’applique. Selon le référentiel CNIL sur les alertes professionnelles, le dossier reste en base active jusqu’à la décision sur les suites, puis peut être archivé ; en cas de procédure disciplinaire ou contentieuse, il peut être gardé jusqu’à son terme et jusqu’à la prescription des recours. Le DPO fixe la durée par finalité, à partir du référentiel de durées RH publié le 2 avril 2026.

Sources officielles

Cadrer une demande de devis

Décrivez uniquement le périmètre et vos coordonnées professionnelles. Aucun récit, nom de salarié concerné ni pièce du signalement. Le prestataire confirme ses possibilités d’intervention, propose le devis et réalise la mission.

Préparer le premier échange