Le sigle RGPD signifie « Règlement Général sur la Protection des Données » (en anglais « General Data Protection Regulation » ou GDPR).
L’objectif de cette réglementation est de protéger les citoyens européens contre l’utilisation malveillante de leurs données ; elle s’applique donc à toutes les structures traitants ce type d’éléments.
Cette nouvelle réglementation, qui abroge la directive de 1995 relative à la protection des données, s’est ainsi adaptée aux évolutions des technologies et de nos sociétés.
Ce règlement est entré en vigueur le 24 mai 2016 et est obligatoire pour toutes les entreprises, administrations ou organismes, depuis le 25 mai 2018. Dès lors, toute structure n’ayant pas fait le nécessaire est soumise à sanctions par les autorités compétentes : la CNIL (Commission Nationale de l'Informatique et des Libertés.
La donnée est le plus petit élément de l'information. Elle prend son sens lorsqu'elle est mise en relation avec un autre élément dans un contexte bien défini. La donnée fournit une signification.
La donnée personnelle est celle qui permet d'identifier une personne : nom, prénom, pseudonymes, etc.
Tout ce qui permet de repérer des comportements sur les réseaux sociaux (business du profilage).
L'article 4 du RGPD définit ainsi la donnée à caractère personnel : « toute information se rapportant à une personne physique identifiée ou identifiable (ci-après dénommée « personne concernée ») ; est réputée être une « personne physique identifiable » une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale ».
La donnée sensible est une donnée dite « particulièrement à risques » et dont le régime juridique de protection est renforcé.
L'article 9 du RGPD définit la donnée sensible comme une donnée révélant :
Lorsque vous recrutez un nouveau collaborateur, vous ne pouvez pas demander tout et n’importe quoi aux candidats.
Afin de garantir la conformité avec le RGPD, vous devez respecter plusieurs principes lors de la collecte des informations, qu'elle soit effectuée manuellement ou par l'intermédiaire d'un logiciel de recrutement :
Les données collectées dans le cadre du recrutement ne doivent servir qu'à évaluer la capacité du candidat à occuper l'emploi proposé (qualification, expérience, etc.).
Il est donc interdit de collecter toutes autres informations.
Seules les données nécessaires sont collectées.
Au moment de l'embauche du candidat, par exemple, l'employeur pourra collecter des informations complémentaires.
Celles nécessaires au respect d'une obligation légale ou utiles :
L’entreprise doit protéger l’accès aux données personnelles des candidats.
Seules les personnes intervenant dans le processus de recrutement peuvent y accéder.
Le stockage des données doit être sécurisé au maximum afin d'éviter leur violation, divulgation et consultation par un tiers malveillant (anonymisation, cryptage, chiffrement, installation d'un logiciel antivirus et pare-feu ...)
L'employeur doit informer les instances représentatives du personnel avant d'utiliser des techniques d'aide au recrutement ou des fichiers de gestion du personnel.
Candidats comme employés doivent être informés :
Aucune information concernant un candidat comme un collaborateur ne peut être collectée par un dispositif qui n'a pas été préalablement porté à sa connaissance.
Sur simple demande et sans avoir à la motiver, un candidat peut obtenir une copie des données qui le concernent.
En cas d'issue négative à une candidature, le recruteur devra informer le candidat qu'il souhaite conserver son dossier, afin de lui laisser la possibilité d'en demander la destruction.
Si un candidat ne demande pas la destruction de son dossier, les données sont automatiquement détruites 2 ans après le dernier contact.
Seul l'accord formel du candidat permet une conservation plus longue.
Lorsque des manquements au RGPD ou à la loi sont portés à sa connaissance, la formation restreinte de la CNIL peut prononcer, après une procédure contradictoire, l'une ou plusieurs des mesures suivantes :
A noter : La formation restreinte peut décider de rendre publique la décision qu'elle adopte.
Elle peut également ordonner l'insertion, aux frais des organismes sanctionnés, de la décision dans des publications, journaux et supports qu'elle désigne.
Chez Neostaff, nous proposons des solutions RGPD Compliant ; nous avons fait le choix de fonctionnalités permettant le respect des obligations issues du RGPD. Nous sommes à l'écoute de nos clients pour toute demande d'informations complémentaires en lien notamment avec le respect du RGPD.
Nous accompagnons les professionnels RH et les recruteurs en les sensibilisant et en les formant aux bonnes pratiques :
Nous favorisons l'automatisation comme outil d'aide au recrutement qui ne doit pas remplacer l'Humain dans le contrôle des opérations.
Clients comme candidats peuvent demander facilement la suppression de leurs données personnelles en adressant un mail à Neostaff.