RGPD et cybersécurité : ce que les RH doivent savoir pour protéger les données collaborateurs

février 15, 2026
Sécurité des données et sauvegardes, protection RGPD

Les RH sont les premiers gestionnaires de données personnelles sensibles. RGPD, durées de conservation, droits des salariés : votre guide pratique.

Pourquoi les RH sont une cible prioritaire pour les cyberattaquants

Le service RH traite quotidiennement les données les plus sensibles de l’entreprise : salaires, RIB, numéros de sécurité sociale, données de santé, informations familiales. Pour un cybercriminel, c’est une mine d’or pour des arnaques au virement, de l’usurpation d’identité ou du chantage.

En 2024, les attaques ciblant les services RH ont augmenté de 67 %. La principale porte d’entrée : le phishing par email imitant un dirigeant ou un prestataire de paie.

Ce que le RGPD impose aux services RH

1. Le registre des traitements RH

Vous devez documenter tous vos traitements de données personnelles : paie, recrutement, formation, évaluation, disciplinaire. Avec pour chaque traitement : la finalité, les données collectées, les durées de conservation et les destinataires.

2. Les durées de conservation légales

Type de données Durée de conservation
Bulletins de salaire 5 ans (prescription prud’homale)
Contrats de travail 5 ans après la fin du contrat
Candidatures non retenues 2 ans maximum
Données de santé au travail 50 ans (médecine du travail)
Données disciplinaires Durée du contrat plus 5 ans
Fichiers de paie (comptabilité) 10 ans

3. Les droits des salariés que vous devez respecter

  • Droit d’accès : un salarié peut demander toutes les données que vous détenez sur lui. Délai de réponse : 1 mois.
  • Droit de rectification : corriger les données inexactes sans délai.
  • Droit à l’effacement : limité en RH car de nombreuses données sont soumises à obligation légale de conservation.
  • Droit à la portabilité : fournir les données dans un format structuré et lisible par machine.

Une violation de données RH doit être notifiée à la CNIL dans les 72 h. Si vous n’avez pas de procédure en place, vous êtes hors délai avant même d’avoir compris ce qui s’est passé.

Les 5 réflexes cyber à adopter immédiatement en RH

  1. Ne jamais changer un RIB par email : toujours vérifier par téléphone sur un numéro connu avant tout changement de coordonnées bancaires.
  2. Chiffrer les fichiers de paie : aucun bulletin de salaire ni fichier bancaire ne doit circuler en clair par email.
  3. Limiter les accès aux données sensibles : seules les personnes qui ont besoin de ces données doivent y avoir accès.
  4. Former les équipes RH au phishing : une simulation de phishing par trimestre réduit le taux de clic de 80 %.
  5. Sécuriser les processus d’onboarding et d’offboarding : créer et supprimer les accès au jour J, pas avec deux semaines de retard.

Checklist RGPD RH

  • Registre des traitements à jour
  • Durées de conservation respectées
  • Procédure de notification CNIL sous 72 h
  • Clauses de confidentialité dans les contrats
  • Formation RGPD de l’équipe RH
  • Procédure de changement de RIB formalisée

Formez votre équipe RH

La CyberMasterClass Talent couvre le RGPD RH, la protection des données collaborateurs et les bons réflexes cyber pour les équipes RH.

Publications

Recevez les prochaines publications.

Une analyse par publication sur la gouvernance cyber, la résilience et la conformité.

Passez à l'action en 90 minutes

Nos CyberMasterClass forment dirigeants, commerciaux et RH aux enjeux cyber, sans jargon technique.

Voir les masterclass