forme-headers

RGPD : ce que chaque salarié doit savoir (et les bons réflexes)

Article publié le 22-09-2026

RGPD : ce que chaque salarié doit savoir (et les bons réflexes)

Le RGPD ne concerne pas que le service juridique ou informatique. Chaque salarié qui manipule un fichier clients, un CV ou une adresse mail traite des données personnelles. Voici les notions essentielles et les réflexes simples à adopter au quotidien pour protéger ces données, et votre entreprise.

Le RGPD en bref : de quoi parle-t-on ?

Le Règlement général sur la protection des données (RGPD) est un règlement européen, applicable depuis le 25 mai 2018. Il encadre la façon dont les organisations collectent, utilisent, conservent et partagent les données personnelles. En France, c’est la CNIL (Commission nationale de l’informatique et des libertés) qui veille à son application.

Une donnée personnelle est toute information qui permet d’identifier une personne, directement ou indirectement :

  • nom, prénom, adresse, numéro de téléphone, adresse mail nominative ;
  • photo, enregistrement vocal, vidéo ;
  • numéro de salarié, numéro de client, adresse IP, identifiant de connexion ;
  • données de localisation, historique d’achats, évaluations professionnelles.

Certaines données sont dites sensibles et bénéficient d’une protection renforcée : santé, opinions politiques, convictions religieuses, appartenance syndicale, origine, orientation sexuelle, données biométriques ou génétiques. Leur traitement est en principe interdit, sauf exceptions prévues par le texte.

Le RGPD s’applique aussi bien aux données des clients et prospects qu’à celles des salariés, candidats, fournisseurs et partenaires.

Pourquoi chaque salarié est concerné par le RGPD

C’est l’entreprise, en tant que responsable de traitement, qui porte juridiquement la conformité. Mais dans les faits, ce sont les salariés qui manipulent les données chaque jour. Un simple geste peut suffire à provoquer un incident :

  • un fichier clients envoyé au mauvais destinataire ;
  • une clé USB non chiffrée perdue dans les transports ;
  • un tableau Excel de candidats partagé avec un lien ouvert à tous ;
  • un ordinateur laissé déverrouillé dans un open space ou un train ;
  • un mot de passe communiqué à la suite d’un mail frauduleux.

Ces situations peuvent porter atteinte aux personnes concernées, exposer l’entreprise à des sanctions de la CNIL et abîmer durablement sa réputation. C’est pourquoi la sensibilisation des équipes fait partie des mesures attendues pour démontrer la conformité.

Certains métiers sont particulièrement exposés : ressources humaines, recrutement, relation client, commercial, marketing, comptabilité, santé, informatique. Ils méritent une formation plus approfondie que la simple sensibilisation.

Les grands principes du RGPD à connaître

Le RGPD repose sur quelques principes simples, que chacun peut appliquer à son niveau :

PrincipeCe que cela veut dire au quotidien
FinalitéOn collecte une donnée pour un objectif précis et légitime, et on ne la réutilise pas pour autre chose sans raison.
MinimisationOn ne demande que les informations vraiment nécessaires. Inutile de noter la situation familiale d’un prospect.
ExactitudeOn tient les données à jour et on corrige les erreurs.
Durée de conservation limitéeOn ne garde pas les données indéfiniment : on supprime ou on archive selon les règles définies par l’entreprise.
Sécurité et confidentialitéSeules les personnes qui en ont besoin accèdent aux données, qui sont protégées contre la perte et le piratage.
TransparenceLes personnes sont informées de l’utilisation de leurs données, dans un langage clair.

Chaque traitement doit aussi reposer sur une base légale (par exemple le contrat, une obligation légale, le consentement ou l’intérêt légitime). Ce choix relève de l’entreprise et de son délégué à la protection des données (DPO) quand elle en a un, mais il est utile d’en connaître l’existence.

Les droits des personnes : savoir les reconnaître et réagir

Le RGPD donne aux personnes plusieurs droits sur leurs données :

  • droit d’accès : savoir quelles données l’entreprise détient sur elles et en obtenir une copie ;
  • droit de rectification : faire corriger des données inexactes ;
  • droit à l’effacement, dans certains cas ;
  • droit d’opposition, notamment à la prospection commerciale ;
  • droit à la limitation du traitement et droit à la portabilité, selon les situations.

L’entreprise doit répondre dans des délais encadrés, en principe un mois. En pratique, une demande peut arriver par n’importe quel canal : mail au service client, appel, courrier, message sur un réseau social. Le bon réflexe du salarié : ne pas l’ignorer, ne pas y répondre seul s’il n’en a pas la charge, et la transmettre immédiatement à la personne désignée (DPO, référent RGPD, service juridique ou responsable).

Les 10 bons réflexes RGPD au quotidien

  1. Verrouiller son poste dès qu’on s’en éloigne, même quelques minutes.
  2. Utiliser des mots de passe solides, différents pour chaque service, et ne jamais les partager.
  3. Vérifier les destinataires avant d’envoyer un mail contenant des données, et privilégier les outils de partage sécurisés validés par l’entreprise.
  4. Se méfier des mails inattendus qui demandent des identifiants ou incitent à cliquer rapidement.
  5. Ne pas stocker de données de l’entreprise sur des outils personnels non autorisés.
  6. Rester factuel et respectueux dans les commentaires écrits sur une personne (fiche client, dossier candidat) : elle peut en demander communication.
  7. Ranger et détruire les documents papier : bureau rangé, broyeur pour les documents confidentiels, pas de dossiers oubliés sur l’imprimante.
  8. Faire le ménage régulièrement dans ses fichiers et sa messagerie, selon les durées de conservation de l’entreprise.
  9. Être prudent avec les outils d’IA générative : ne pas y copier de données personnelles ou confidentielles sans y être autorisé.
  10. Signaler immédiatement tout incident : perte de matériel, envoi par erreur, clic sur un lien suspect.

Pourquoi signaler vite ? En cas de violation de données présentant un risque pour les personnes, l’entreprise doit la notifier à la CNIL, en principe dans les 72 heures après en avoir pris connaissance. Chaque heure compte : un salarié qui signale tout de suite une erreur rend service à tout le monde.

Former vos salariés au RGPD : une démarche à organiser

Pour être efficace, la sensibilisation RGPD doit être adaptée aux métiers et régulièrement rafraîchie. Une démarche type :

  • une sensibilisation pour tous, intégrée à l’accueil des nouveaux arrivants : notions clés et bons réflexes. Le module e-learning RGPD pour vous permet de toucher rapidement toutes les équipes ;
  • un approfondissement pour les métiers exposés (RH, recrutement, marketing, relation client), centré sur leurs cas concrets : gestion des CV, fichiers de prospection, dossiers du personnel ;
  • un volet cybersécurité, car une grande partie des incidents vient d’erreurs humaines ou d’attaques par hameçonnage. Voir notre formation sensibilisation des collaborateurs aux cybermenaces ;
  • des rappels réguliers : quiz, courtes sessions, points en réunion d’équipe.

Conservez la trace de ces actions (feuilles d’émargement, attestations) : elles font partie des éléments qui permettent à l’entreprise de démontrer sa démarche de conformité.

Comment NAPSIA accompagne la sensibilisation RGPD de vos équipes

NAPSIA, organisme de formation certifié Qualiopi et cabinet de recrutement à Toulouse, manipule lui-même au quotidien des données de candidats et de stagiaires. Nous connaissons donc les enjeux de terrain. Nous vous proposons :

  • un diagnostic gratuit du besoin : publics concernés, niveau de départ, contraintes d’organisation. Vos équipes RH peuvent aussi passer notre test gratuit RH et droit ;
  • des formats adaptés : e-learning pour sensibiliser largement, sessions en intra-entreprise dans vos locaux, partout en France, pour travailler sur vos propres cas, ou classes à distance ;
  • un accompagnement au financement via votre OPCO ou votre plan de développement des compétences.

Découvrez l’ensemble de nos solutions pour les entreprises et parlons de votre projet.

Tests gratuits · résultat immédiat

Où en êtes-vous ? Faites le test avant de choisir votre formation.

Questions fréquentes

Le RGPD s’applique-t-il aux données des salariés ?

Oui. Le RGPD protège toutes les personnes dont l’entreprise traite les données : clients et prospects, mais aussi salariés, candidats, fournisseurs et partenaires.

Qu’est-ce qu’une donnée personnelle selon le RGPD ?

C’est toute information permettant d’identifier une personne, directement ou indirectement : nom, adresse mail nominative, téléphone, photo, numéro de client ou de salarié, adresse IP, données de localisation…

Que faire si j’envoie un fichier par erreur au mauvais destinataire ?

Prévenez immédiatement votre responsable ou le référent RGPD de l’entreprise. En cas de violation présentant un risque pour les personnes, l’entreprise doit la notifier à la CNIL, en principe dans les 72 heures.

La formation RGPD est-elle obligatoire pour les salariés ?

Le RGPD impose à l’entreprise de prendre des mesures adaptées pour protéger les données et de pouvoir le démontrer. La sensibilisation des salariés fait partie des mesures attendues, en particulier pour les métiers qui manipulent beaucoup de données.

Formation · Toulouse, à distance ou dans vos locaux

Vous voulez sensibiliser vos équipes au RGPD ? Parlons de votre besoin.

Posez votre question : un conseiller vous rappelle sous 48 h ouvrées pour étudier votre projet, les dates et le financement (CPF, employeur / OPCO, France Travail).

En poursuivant votre navigation sur ce site, vous acceptez que nous utilisions des cookies pour mesurer l'audience de notre site.