Confidentialité et enregistrement du temps de travail : que pouvez-vous faire et ne pas faire avec les données de vos collaborateurs?
En bref :
Les données d'enregistrement du temps de travail constituent des données à caractère personnel, et le RGPD s'y applique donc sans restriction. Pour les maisons de repos, cela signifie : choisissez une base juridique claire, évitez l'enregistrement biométrique tel que les empreintes digitales (l'Autorité belge de protection des données a déjà infligé une amende de 45 000 € à ce titre), fixez une durée de conservation adaptée à votre finalité, et faites preuve de transparence quant aux personnes autorisées à consulter les données et à l’usage qui en est fait. En réglant correctement ces aspects à l’avance, vous éviterez non seulement les amendes, mais aussi la méfiance au sein du personnel.
L'obligation d'enregistrement du temps de travail à partir de 2027 imposera aux maisons de repos de pouvoir démontrer les heures effectivement prestées par leurs collaborateurs. Mais cette évolution ne se limite pas à une question de conformité sociale ou de gestion du temps. Dès lors qu'un système enregistre des heures de présence associées à une personne, il traite également des données à caractère personnel.
Pour les directions, les responsables RH et les managers, l'enjeu est donc double : répondre aux futures obligations légales tout en respectant les principes du RGPD. Dans cet article, nous passons en revue les principaux points d'attention à connaître dès aujourd'hui.
Pourquoi l’enregistrement du temps de travail relève-t-il du RGPD ?
À première vue, enregistrer une heure d'arrivée ou une heure de départ peut sembler anodin.
Pourtant, dès qu'une donnée peut être liée à un collaborateur identifié, il s'agit d'une donnée à caractère personnel.
Concrètement, lorsque votre organisation :
• Enregistre les heures de travail
• Conserve ces informations
• Les transmet à la paie
• Les utilise dans un processus RH,
elle effectue un traitement de données au sens du RGPD.
Cela signifie que votre établissement doit être en mesure de démontrer :
• Pourquoi ces données sont collectées
• Sur quelle base juridique elles sont traitées
• Combien de temps elles sont conservées
• Comment elles sont protégées
• Qui peut y accéder.
L'obligation de 2027 ne modifie pas ces principes. Elle rend simplement indispensable la mise en place de processus clairs, documentés et conformes.
Les données biométriques : un choix à éviter dans la plupart des cas
Certaines solutions de pointage reposent sur des technologies biométriques, comme les empreintes digitales ou la reconnaissance faciale.
Même si ces outils peuvent sembler pratiques, leur utilisation mérite une grande prudence.
Les données biométriques bénéficient d'une protection renforcée dans le cadre du RGPD. Leur traitement est soumis à des conditions beaucoup plus strictes que l'utilisation d'un badge, d'un code PIN ou d'une application mobile.
Cette question n'est pas uniquement théorique.
L'Autorité belge de protection des données a déjà sanctionné une entreprise à hauteur de 45.000 € pour avoir utilisé des empreintes digitales afin d'enregistrer le temps de travail sans base légale suffisante.
Pour les maisons de repos, la recommandation est généralement simple :
• Privilégier les badges, applications mobiles ou codes PIN
• Éviter les systèmes biométriques, sauf nécessité particulière et parfaitement documentée.
Nous vous recommandons également vivement de faire appel à votre DPO afin de déterminer ensemble la solution la mieux adaptée à vos besoins et votre structure. Cette approche permet d'atteindre les objectifs recherchés tout en limitant fortement les risques juridiques.
Combien de temps pouvez-vous conserver ces données ?
Le RGPD impose le principe de limitation de la conservation: les données à caractère personnel ne peuvent être conservées plus longtemps que nécessaire au regard des finalités pour lesquelles elles ont été collectées. Pour les données de pointage, cela signifie que vous devez fixer un délai de conservation concret, lié à la finalité.
Précisez ces délais dans votre politique de confidentialité et assurez-vous que votre système soit en mesure de supprimer ou d'anonymiser effectivement les données dès l'expiration du délai.
Peut-on utiliser les données de pointage pour évaluer les salariés ?
C'est sans doute l'une des questions les plus sensibles.
En principe, les données d'enregistrement du temps de travail sont collectées pour :
• Justifier les prestations
• Gérer les horaires
• Assurer le traitement correct de la paie
• Répondre aux obligations légales.
Si une organisation souhaite également utiliser ces données dans le cadre d'entretiens de fonctionnement ou d'évaluations, elle doit faire preuve de transparence.
Les collaborateurs doivent être informés préalablement :
• De l'existence de cette utilisation
• De son objectif
• De la manière dont les informations seront prises en compte.
L'important n'est pas seulement ce qui est techniquement possible, mais également ce qui a été clairement communiqué, de préférence dans le règlement du travail ou via une politique interne. La confiance repose avant tout sur la transparence.
Qui est autorisé à consulter ces données ?
Limitez l’accès aux personnes qui en ont besoin pour un objectif spécifique :
- Le collaborateur lui-même: pour consulter son propre relevé.
- Le supérieur hiérarchique (par exemple, un infirmier en chef): pour la planification et le suivi quotidien de sa propre équipe.
- Les services des ressources humaines et de la paie: pour le traitement des données destinées au secrétariat social.
Évitez d’accorder un accès général à l’échelle de l’organisation « par mesure de sécurité ». Définissez cette politique d’accès et réévaluez-la régulièrement, notamment en cas de changement de poste ou de départ d’employés.
Que devez-vous communiquer à vos collaborateurs ?
La transparence est un principe fondamental du RGPD. Veillez au minimum à fournir :
- Une déclaration de confidentialité claire et compréhensible, spécifique à l'enregistrement du temps de travail : quelles données sont collectées, dans quel but, pendant combien de temps elles sont conservées et qui y a accès.
- Une communication via les canaux de concertation habituels (comité d’entreprise, délégation syndicale ou concertation avec le personnel) lors de la mise en place ou de la modification du système.
- Une clarté quant au droit d’accès: les salariés doivent pouvoir consulter leurs propres données d’enregistrement et, le cas échéant, les faire rectifier.
Un système accessible permettant aux salariés de consulter leurs propres données facilite considérablement cette démarche dans la pratique.
Comment choisir un système conforme au RGPD ?
Lors du choix d’un système de gestion du temps, la conformité au RGPD est l’un des critères essentiels, au même titre que la conformité légale et l’intégration à votre planning. Attention :
- Pas d’identification biométrique (empreintes digitales, reconnaissance faciale) sans nécessité impérieuse et documentée.
- Droits d’accès configurables par rôle (salarié, responsable, RH).
- Possibilité de configurer des durées de conservation et de supprimer ou anonymiser les données.
- Un fournisseur qui indique clairement où et comment les données sont traitées et sécurisées.
Notre logiciel a été conçu en tenant compte de ces principes : accès basé sur les rôles, intégration à votre planning et à la gestion des salaires sans diffusion superflue de données, et sans exigence d’identification biométrique.
Conclusion
Chez Corilus, nous sommes convaincus que la préparation à l'obligation de 2027 doit aller de pair avec une gestion responsable des données.
C'est pourquoi notre partenariat avec Moti repose sur une approche intégrant dès le départ les principes de confidentialité, de sécurité et de simplicité d'utilisation.
La solution permet notamment :
• Une gestion des accès basée sur les rôles
• Une intégration avec la planification du personnel
• Une connexion avec les processus de paie
• Une traçabilité des opérations
• Une gestion centralisée des informations RH
• L'absence de recours obligatoire aux données biométriques.
Notre objectif n'est pas seulement d'aider les établissements à se conformer aux nouvelles obligations, mais aussi de leur offrir une solution qui inspire confiance aux équipes et simplifie réellement le travail quotidien.
Vous souhaitez savoir comment notre logiciel prépare votre maison de retraite à l'obligation de 2027 ?
Demandez une démonstration et découvrez comment réunir gestion du temps de travail, planification du personnel, traitement de la paie et respect du RGPD au sein d'une seule plateforme.
