惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

J
Java Code Geeks
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
V
V2EX
小众软件
小众软件
WordPress大学
WordPress大学
Apple Machine Learning Research
Apple Machine Learning Research
Recent Announcements
Recent Announcements
有赞技术团队
有赞技术团队
MongoDB | Blog
MongoDB | Blog
C
Check Point Blog
S
Schneier on Security
C
Cybersecurity and Infrastructure Security Agency CISA
The Cloudflare Blog
V
Vulnerabilities – Threatpost
The Hacker News
The Hacker News
T
Threatpost
T
Tenable Blog
aimingoo的专栏
aimingoo的专栏
IT之家
IT之家
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
C
CERT Recently Published Vulnerability Notes
U
Unit 42
Spread Privacy
Spread Privacy
博客园 - 司徒正美
Hacker News: Ask HN
Hacker News: Ask HN
C
CXSECURITY Database RSS Feed - CXSecurity.com
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
阮一峰的网络日志
阮一峰的网络日志
SecWiki News
SecWiki News
云风的 BLOG
云风的 BLOG
The Register - Security
The Register - Security
AWS News Blog
AWS News Blog
月光博客
月光博客
Security Latest
Security Latest
H
Heimdal Security Blog
S
Secure Thoughts
博客园 - 聂微东
PCI Perspectives
PCI Perspectives
博客园 - 叶小钗
Scott Helme
Scott Helme
O
OpenAI News
Google DeepMind News
Google DeepMind News
Google DeepMind News
Google DeepMind News
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
S
Security @ Cisco Blogs
NISL@THU
NISL@THU
S
Securelist
Latest news
Latest news
P
Proofpoint News Feed
博客园 - 【当耐特】

RSS - Actualités CNIL

Ordre du jour de la séance plénière du 21 juillet 2026 Le CEPD demande une base juridique pour le partage d’informations interréglementaire IA agentique et données personnelles : la CNIL et le Conseil de l’IA et du Numérique publient une note exploratoire Le CEPD demande une base légale pour le partage d’informations entre régulateurs Ordre du jour de la séance plénière du 16 juillet 2026 Revoir le webinaire : Nouveau téléservice santé et recherche, ce qui change pour vos demandes d’autorisation Le CEPD met en lumière l’anonymisation et le moissonnage pour l’IA générative et adopte la version finale des lignes directrices sur la chaîne de blocs Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ? Géolocalisation et applications mobiles : comment protéger vos données ? La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée Le métier de DPO à l’heure de l’intelligence artificielle : publication des résultats de l’enquête Jeux d’argent et de hasard : appliquer le RGPD aux traitements de données des joueurs Ordre du jour de la séance plénière du 2 juillet 2026 Véhicules connectés : dans quelles conditions vos données de localisation peuvent être utilisées ? Véhicules connectés : la CNIL publie sa recommandation sur l’utilisation des données de localisation Technologies émergentes et protection des mineurs : les autorités de protection des données du G7 s’accordent sur des principes clés Victimes de violations de données : restez vigilants face aux offres d’accompagnement Quatre auteurs reçoivent le deuxième prix CNIL/EHESS pour leur recherche sur la réception du règlement IA par les citoyens européens Informations publiques Remise du prix « Protection de la vie privée » 2026 par la CNIL et l’Inria Élections professionnelles dans la fonction publique et vote électronique : comment transmettre les rapports d’expertise à la CNIL ? Sécurité des données : les règles essentielles pour protéger les données et votre activité Ordre du jour de la séance plénière du 18 juin 2026 Nomination de Jean-Michel FIETIER au poste de directeur administratif et financier de la CNIL Revoir le webinaire - Pixels de suivi dans les courriels : présentation des recommandations de la CNIL Le CEPD rencontre le commissaire européen McGrath et adopte un modèle commun de notification des violations de données Communications par voie électronique aux prospects et clients : quelles règles respecter ? Ordre du jour de la séance plénière du 4 juin 2026 Quelles qualifications pour les acteurs de l’informatique en nuage (cloud) ? Données de santé : sanction de 5 millions d’euros à l’encontre de la société IQVIA Ordre du jour de la séance plénière du 28 mai 2026 « IA générative et vie privée » : une affiche coproduite par la PIPC et la CNIL pour sensibiliser les utilisateurs d’IA à la protection de leurs données Cyberattaque : le sous-traitant au centre de la crise Recherche en santé : la CNIL met à jour et élargit le champ des méthodologies de référence 001 et 003 Ordre du jour de la séance plénière du 21 mai 2026 Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025 Confidentialité de l’euro numérique : où en sommes-nous ? Les lunettes connectées : la CNIL appelle à la vigilance Demandes de crédit : comprendre l’utilisation de vos données et vos droits Octroi de crédit : la CNIL publie sa recommandation sur l’utilisation de données personnelles pour l’évaluation de la solvabilité Privacy Research Day : participez à la journée dédiée à la recherche sur la vie privée Les membres et les résultats Médiathèque G7 2026 : la CNIL accueille à Paris la Table ronde des autorités de protection des données et de la vie privée Vue d’ensemble Ordre du jour de la séance plénière du 5 mai 2026 IA conversationnelle et santé mentale des jeunes : résultats de l’enquête européenne Revoir le webinaire - Usages numériques des enfants : comment sensibiliser les parents-salariés ? Commerce de détail : la CNIL approuve le code de conduite porté par l’Alliance du Commerce Le rapport d’activité du DPO : piloter la conformité et valoriser ses actions Vote par correspondance électronique : la CNIL met à jour sa recommandation Lignes directrices pour la recherche scientifique et certification : les derniers documents adoptés par le CEPD Revoir le webinaire - Élections municipales 2026 : quelles sont les nouvelles règles de ciblage électoral ? AIPD : le CEPD lance une consultation publique sur un modèle européen Ordre du jour de la séance plénière du 16 avril 2026 Les sanctions prononcées par la CNIL Pixels de suivi dans les courriers électroniques : vous devez être mieux informés Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée Municipales 2026 : le bilan de l’observatoire des élections de la CNIL Outil PIA : téléchargez et installez le logiciel de la CNIL Accompagnement des professionnels : le programme de travail de la CNIL pour 2026 Les webinaires de la CNIL Désigner un délégué à la protection des données (DPO) ou modifier une désignation Les contrôles en 2026 : recrutement, répertoire électoral unique et fédérations sportives Ordre du jour de la séance plénière du 2 avril 2026 Gestion des ressources humaines : la CNIL publie un référentiel de durées de conservation Revoir le webinaire - Développement d’un système IA, webscraping : comment mobiliser la base légale de l’intérêt légitime ? Données post mortem : publication du cahier air2025 sur l’éthique des traces numériques
Travail, ressources humaines : le contrôle de l’activité des personnes employées
CNIL · 2026-07-09 · via RSS - Actualités CNIL

09 juillet 2026


Un employeur a le pouvoir d’encadrer et de contrôler l’activité des membres du personnel ainsi que leur usage des équipements au travail. Il s’agit d’une contrepartie normale et inhérente au contrat de travail. Néanmoins, ce pouvoir ne peut pas être exercé de manière excessive.

Dans le cadre de son pouvoir de direction, l’employeur doit :

  • vérifier la bonne exécution des tâches confiées aux membres du personnel ;
  • et s’assurer qu’elles sont réalisées dans de bonnes conditions, puisqu’il doit assurer la sécurité des biens et des personnes sous sa responsabilité.

Les dispositifs mis en place dans cet objectif peuvent par exemple concerner : ​

En fonction des technologies utilisées (vidéosurveillance, géolocalisation, écoutes et enregistrements téléphoniques, etc.), des règles particulières peuvent s’appliquer.

Cependant, de manière générale, trois conditions cumulatives s’imposent à l’employeur pour lui permettre d’installer un dispositif de contrôle de l'activité des travailleurs.

À quelles conditions un dispositif de contrôle de l’activité du personnel est-il possible ?

Pour être licite (c'est-à-dire autorisé par la loi), un dispositif de contrôle de l’activité du personnel doit cumulativement :

  • satisfaire aux tests de justification et de proportionnalité ;
  • être soumis aux instances représentatives du personnel selon les règles en vigueur ;
  • être porté à la connaissance des salariés/agents.

Condition n°1 : la justification et la proportionnalité

Le dispositif doit être proportionné à l’objectif poursuivi et ne pas porter d’atteinte excessive aux droits et libertés des personnes, en particulier le droit au respect de leur vie privée.

Le droit au respect de la vie privée se poursuit au travail

L’article L.1121-1 du code du travail dispose que : « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. »

De ce principe, la Cour de cassation a tiré depuis 2001 que « le salarié a droit, même au temps et au lieu de travail, au respect de l’intimité de sa vie privée ».

Aussi, lorsqu’il met en œuvre un dispositif de contrôle, l’employeur doit chercher un équilibre entre les différents droits, libertés et intérêts en présence (ceux de l’entreprise par rapport ceux des salariés/agents).

Par exemple, un usage privé des outils professionnels est en principe toléré tant qu’il n’affecte pas la sécurité de l’organisme.

Comment s’assurer qu’un dispositif est proportionné ?

  • La mise en balance des droits et intérêts respectifs se fait au cas par cas. Au préalable, l’employeur doit :
    • définir clairement l’objectif du contrôle et son périmètre ;
    • identifier les risques d’atteinte aux droits et libertés des personnes employées.
  • Le dispositif de contrôle doit être nécessaire à l’objectif du contrôle : l’employeur doit ainsi s’assurer qu’il n’existe pas de moyen moins intrusif pour l’atteindre. Cela nécessite notamment de déterminer quelles sont les données strictement nécessaires pour atteindre l’objectif fixé, combien de temps il faut les conserver et quelles personnes peuvent y accéder en raison des missions qui leur sont confiées.
     
  • Une surveillance constante est excessive : placer les membres du personnel sous surveillance permanente est en général considéré comme une atteinte excessive à leurs droits et libertés.

Exemple d’une exception de surveillance constante non excessive : la permanente d’un véhicule d’urgence afin de permettre l’intervention de l’équipe la plus proche du lieu d’un accident est proportionnée car elle ne sert pas à surveiller la bonne réalisation des tâches des salariés par l’employeur mais à permettre la meilleure réactivité des secours.

Attention : un outil mis en place dans un but ne doit pas poursuivre un autre objectif caché.

Par exemple, un outil de géolocalisation des véhicules opérant une tournée chaque matin chez des clients afin d’optimiser l’organisation ne doit pas servir, de manière dissimulée, à contrôler la vitesse de circulation en temps réel des personnes employées.

Exemple d’un dispositif interdit car disproportionné : un logiciel d’enregistrement de frappe au clavier ou « keylogger » en anglais (dispositif qui enregistre l’ensemble des touches tapées sur un clavier) pour surveiller un salarié ou une salariée en télétravail est disproportionné : il ne permet pas de distinguer les informations professionnelles et personnelles et risque de capter des éléments relevant de leur vie privée tout en les plaçant sous une surveillance constante.

Exemple d’un dispositif proportionné : un logiciel qui compte et transmet à l’encadrant (de façon transparente) le nombre de dossiers traités par trimestre par salarié/agent semble proportionné car la fréquence de la remontée d’information n’est pas assimilable à une surveillance constante. En outre, la productivité peut varier en raison de facteurs externes légitimes et peut parfois diminuer sur des courtes durées : il est donc plus cohérent de la mesurer sur des périodes plus longues qui seront plus représentatives du travail fourni.

Condition n°2 : la consultation des instances représentatives du personnel (dans les entreprises de plus de 50 salariés et plus et les institutions)

Avant toute mise en œuvre d'un dispositif de surveillance, dans le cadre du dialogue social, l'employeur doit consulter :

  • le conseil social et économique (CSE) dans les entreprises privées de 50 salariés et plus, les établissements publics à caractère industriel et commercial et les établissements publics à caractère administratif lorsqu'ils emploient du personnel dans les conditions du droit privé ;
  • le comité social d’administration, territorial ou d’établissement (CSA, CST et CSE) ou leurs formations spécialisées dans les organismes publics.

Exemple de mise en oeuvre illicite : l’installation d’une badgeuse ou de système de des salariés sans consultation préalable du CSE dans une entreprise de 50 salariés ou plus.

Condition n°3 : l’information des personnes

Le dispositif doit être porté à la connaissance des personnes concernées, préalablement à sa mise en place, pour satisfaire aux obligations de loyauté et d’information qui incombent à l'employeur.

Le contrôle d’activité doit toujours être mis en place avec précaution : la situation peut varier, à la fois d’un organisme ou d’un poste à un autre, mais également dans le temps.

Aussi, il convient de vérifier la conformité de chaque dispositif avant toute installation ou changement et d’en adapter systématiquement les modalités.

L’employeur doit pouvoir prouver le respect de ces conditions. Notamment, il est important de détailler les étapes de l’analyse de nécessité et de proportionnalité, le cycle de vie des données traitées ainsi que les mesures prises par le pour l’information et l’exercice des droits des salariés concernés. Au-delà de prouver sa conformité à la règlementation en matière de protection des données, et indirectement au code du travail, cela permet de réévaluer facilement la situation en cas de changement.

Quels recours ?

Si un dispositif installé par l’employeur et collectant des données personnelles ne respecte pas ces règles, vous pouvez saisir :

  • la CNIL pour toute atteinte à la protection de vos données personnelles dans le cadre des dispositifs de surveillance de l’activité. Cela peut notamment concerner la collecte, l’utilisation, la conservation ou la sécurisation des données issues de ces dispositifs ;
  • les services de l’inspection du travail, notamment compétente pour le harcèlement moral au travail ;
  • les services de la préfecture, s’il s’agit de caméras filmant des lieux ouverts au public ;
  • les services de police ou de gendarmerie ou le procureur de la République si les faits sont susceptibles de constituer une infraction pénale.

La CNIL contrôle et sanctionne régulièrement des organismes qui procèdent à des contrôles illicites de l’activité du personnel.