AccueilBlogDonnées personnelles en entreprise : le guide pratique
Retour au blog
Protection juridique

Données personnelles en entreprise : le guide pratique

Fichier clients, e-mails, caméras, dossiers du personnel : vos données personnelles circulent partout. Voici comment les collecter, les sécuriser, respecter les droits des personnes et réagir à une fuite, avec des réflexes simples.

5 mars 20264 min de lecture
Partager :
Données personnelles en entreprise : le guide pratique
Photo : FlyD sur Unsplash

Qu'appelle-t-on données personnelles ?

Une donnée personnelle désigne toute information liée à une personne physique identifiée ou identifiable. Un nom, une adresse e-mail professionnelle, un numéro de téléphone ou une plaque d'immatriculation entrent dans cette catégorie. Une adresse IP aussi, dans de nombreux cas. Vos données personnelles concernent donc vos clients, vos prospects, vos salariés et même vos fournisseurs.

Certaines informations demandent une vigilance renforcée : santé, opinions, origine, biométrie ou condamnations. À l'inverse, une information vraiment anonyme sort du champ du règlement. Une information pseudonymisée, elle, reste une donnée personnelle.

Ce guide se concentre sur les bons réflexes au quotidien. Pour le volet documentaire (registre, DPO, analyse d'impact), lisez notre plan de conformité RGPD.

Collecter moins, collecter mieux

Chaque formulaire doit répondre à une question simple : à quoi sert cette information ? Si vous ne savez pas répondre, ne la demandez pas. Moins de données personnelles signifie moins de risques en cas de fuite.

  • Supprimez les champs facultatifs inutiles.
  • Précisez la finalité à côté du formulaire.
  • Fixez une durée de conservation pour chaque fichier.
  • Effacez ou anonymisez ce qui ne sert plus.

Informez aussi les personnes au moment de la collecte, par une politique de confidentialité courte et lisible.

Sécuriser les données personnelles au quotidien

La plupart des fuites viennent d'erreurs simples. Quelques mesures couvrent l'essentiel.

1Activez l'authentification à deux facteurs sur la messagerie et les outils en ligne.
2Limitez les accès : chaque salarié voit seulement ce dont il a besoin.
3Chiffrez les ordinateurs portables et les téléphones.
4Sauvegardez régulièrement, avec une copie hors ligne.
5Mettez à jour logiciels et systèmes sans tarder.
6Formez l'équipe à repérer le hameçonnage.

Choisissez aussi des prestataires sérieux. Votre hébergeur ou votre logiciel de facturation traitent vos données personnelles pour vous : un contrat de sous-traitance encadre alors leur rôle.

Respecter les droits des personnes

Toute personne peut demander l'accès à ses données personnelles, leur rectification ou leur effacement. Elle peut aussi s'opposer à la prospection commerciale à tout moment. Vous disposez en principe d'un mois pour répondre.

Préparez donc une procédure simple : une adresse e-mail dédiée, une vérification d'identité proportionnée et un modèle de réponse. Notez chaque demande et la date de votre réponse.

Marketing, newsletters et cookies

Pour la prospection par e-mail vers des particuliers, le consentement préalable reste la règle. Une exception encadrée existe pour vos clients existants et des produits similaires. Chaque message doit offrir un lien de désinscription simple.

Sur votre site, les cookies non essentiels demandent un consentement préalable. Le refus doit rester aussi simple que l'acceptation. Un bandeau qui force le « oui » expose votre entreprise à une plainte.

Caméras et dossiers du personnel

Une caméra de surveillance filme des personnes identifiables : ses images forment donc des données personnelles. La loi du 21 mars 2007 impose notamment de déclarer la caméra aux services de police et d'apposer un pictogramme à l'entrée. Ne filmez jamais les postes de travail sans raison précise.

Les dossiers du personnel méritent la même rigueur. Limitez l'accès aux documents RH et encadrez tout contrôle des e-mails professionnels. En Belgique, la CCT n° 81 fixe les conditions de ce contrôle.

Réagir à une fuite de données personnelles

Une fuite peut arriver malgré toutes les précautions. Agissez vite et dans l'ordre.

1Contenez l'incident : changez les mots de passe, isolez l'appareil.
2Évaluez le risque pour les personnes concernées.
3Notifiez l'APD dans les 72 heures si un risque existe.
4Prévenez les personnes si le risque paraît élevé.
5Documentez l'incident et les mesures prises.

Une assurance cyber peut financer l'expertise et la gestion de crise. Notre guide des assurances professionnelles présente cette couverture.

Exemple : un cabinet de kinésithérapie

Tom gère un cabinet de kinésithérapie à Wavre avec deux collègues. Ses fichiers contiennent des informations de santé, donc sensibles. D'abord, il remplace le tableur partagé par un logiciel médical sécurisé. Ensuite, il active la double authentification et chiffre les portables. Puis il affiche une politique de confidentialité claire à l'accueil. Un jour, un collègue perd son téléphone : grâce au chiffrement, les données personnelles des patients restent illisibles.

Les erreurs fréquentes

  • Envoyer un fichier clients en pièce jointe non protégée.
  • Garder d'anciens CV sans limite de durée.
  • Mettre tous les destinataires en copie visible.
  • Utiliser un seul mot de passe pour tous les outils.
  • Oublier les données personnelles stockées sur les téléphones.

En résumé

Protéger les données personnelles demande surtout de la discipline : collecter moins, sécuriser mieux, respecter les droits et réagir vite en cas de fuite. Pour la vue d'ensemble de vos protections, lisez notre guide sur la protection juridique de l'entreprise. Le site de l'APD publie aussi des fiches pratiques. Avec Juristelo, prévoyez ces outils et formations dans votre plan financier.

Partager :

Passez à vos propres chiffres

Juristelo construit votre plan financier et votre business plan à partir de vos réponses. Vous obtenez un dossier prêt pour votre banque.

Découvrir les formules