10 ans après le RGPD : 10 erreurs que les CSE commettent encore en 2026

ChatGPT Image 28 juil. 2026, 14_20_17

Dix ans après l’entrée en application du RGPD, le constat est sans appel : les violations de données personnelles continuent d’augmenter et les cyberattaques touchent désormais tous les types de structures, y compris les comités sociaux et économiques (CSE).

Dans son dernier rapport d’activité, la CNIL indique avoir enregistré plus de 20 000 plaintes en 2025 ainsi que plus de 6 000 violations de données notifiées, des chiffres records depuis l’entrée en application du règlement européen.

Les CSE sont particulièrement concernés. Gestion des activités sociales et culturelles, billetterie, voyages, comptabilité, communication avec les bénéficiaires, réunions du CSE, plateformes cloud ou encore outils d’intelligence artificielle: les données personnelles circulent aujourd’hui dans de nombreux outils et entre de multiples acteurs.

Tour d’horizon de 10 erreurs que les CSE continuent trop souvent de commettre en 2026… malgré les 10 ans du RGPD.

Erreur n°1: Penser que le RGPD ne concerne pas vraiment les petits CSE

Beaucoup de CSE pensent être dispensés de registre de traitement en raison de leur taille. Pourtant, cette exemption doit être appréciée avec prudence comme le nuance le RGPD dans son article 30. Les CSE traitent pourtant de nombreuses données personnelles, parfois sensibles: IBAN, composition familiale, justificatifs fiscaux ou encore données de santé. Et les CSE, comme tous responsables de traitement doivent assurer une conformité de leurs traitements de données (base légale, mesures de sécurité, durées de conservation, destinataires…).

Le registre permet justement d’identifier quelles données sont collectées, pourquoi, qui y accède, combien de temps elles sont conservées et quels prestataires interviennent: en effet, impossible de sécuriser des traitements que l’on ne cartographie pas.

Erreur n°2: Penser que le RGPD ne concerne que les activités sociales et culturelles (ASC)

Les activités sociales et culturelles sont les plus gourmandes en données personnelles des bénéficiaires mais les attributions économiques professionnelles (AEP) ne sont pas exemptes d’obligations en matière de protection des données.

Les enregistrements audio des réunions CSE constituent également des traitements de données personnelles soumis au RGPD. Cette pratique, de plus en plus répandue pour faciliter la rédaction des procès-verbaux, nécessite plusieurs précautions: choix du prestataire, sécurisation des fichiers audio, limitation de la durée de conservation ou encore information préalable des participants.

L’utilisation d’une intelligence artificielle pour retranscrire automatiquement les échanges appelle une vigilance renforcée.En effet, ces réunions peuvent contenir des données sensibles ou des échanges relatifs à des situations individuelles confidentielles.

Erreur n°3: Penser que les anciens élus ne peuvent plus accéder aux données du CSE

À l’issue des élections, certaines équipes oublient de désactiver les accès des anciens élus aux outils du CSE. Ainsi, il n’est pas rare qu’un ancien élu conserve encore plusieurs mois après son mandat un accès à la messagerie du CSE, à l’espace de stockage partagé, à la plateforme ASC ou encore aux comptes bancaires en ligne. Pourtant, un compte utilisateur toujours actif constitue un risque important: accès non autorisés, fuite de données ou impossibilité de tracer certaines actions.

Chaque utilisateur ne doit également disposer que des accès strictly nécessaires à ses fonctions: un élu en charge des voyages n’a pas vocation à consulter les avis d’imposition de l’ensemble des bénéficiaires du CSE !

Erreur n°4: Penser que les données des anciens bénéficiaires peuvent être conservées sans limite

Le CSE a pour mission d’offrir des prestations sociales et culturelles aux bénéficiaires éligibles (salariés de l’entreprise voire retraités). Dès qu’un salarié n’est plus éligible aux prestations du CSE, les informations le concernant doivent donc être supprimées à l’issue des durées légales applicables, notamment en matière URSSAF cela inclut les données brutes ainsi que les justificatifs éventuellement collectés (livret de famille, RIB, avis d’imposition…). Moins de données conservées, c’est potentiellement moins de données compromises en cas de violation.

Erreur n°5: Penser qu’un mot de passe suffit à sécuriser les accès du CSE

La première des erreurs concerne sans surprise les mots de passe. Même si les mots de passe « 123456 » ou « admin » deviennent heureusement plus rares dans les CSE qui utilisent des mots de passe plus sécurisés que le serveur de vidéosurveillance du Louvre, il est encore courant de rencontrer des mots de passe insuffisamment robustes: pourtant la CNIL recommande au minimum 12 caractères comprenant majuscule, minuscule, chiffre et caractère spécial lorsqu’un mécanisme limite les tentatives de connexion (ce qui est le cas la plupart du temps).

Ne pas respecter ces recommandations expose fortement le CSE à un risque de compromission des comptes et peut être considéré comme une insuffisance des mesures de sécurité.

Il convient également de rappeler qu’un mot de passe est personnel et confidentiel, au même titre que le code secret de votre carte bancaire: on ne le communique pas aux collègues, même lorsque l’on part en vacances.

Erreur n°6: Penser que le mail est un moyen sécurisé pour transmettre des données personnelles

Autre pratique encore très répandue, le mail, outil du quotidien de tout élu ou salarié de CSE est souvent utilisé avec excès de confiance et méconnaissance des risques. Soyons clairs ! L’envoi par mail de fichiers contenant des données personnelles doit faire l’objet d’une vigilance particulière et de mesures de sécurité adaptées.

Erreur n°7: Penser que les prestataires sont responsables à la place du CSE

Lorsque l’on parle sous-traitant à un CSE il pense immédiatement à son prestataire informatique ou à son éditeur de logiciel cloud. Pourtant, le CSE collabore avec nombre de partenaires auxquels il communique des données à caractère personnel: plateformes de billetterie, de bons ou cartes cadeaux, agences de voyages… Or le prestataire n’endosse pas la responsabilité du CSE.

Le CSE reste donc responsable des données personnelles des salariés qu’il transmet. C’est pourquoi le CSE doit s’assurer que les prestataires avec lesquels il collabore répondent à des exigences de sécurité minimales.

Avant de choisir un prestataire CSE, voici les 10 questions RGPD à poser :

  • Où sont hébergées les données que je vous transmets ?
  • Qui a accès aux données des bénéficiaires du CSE ?
  • Les accès sont-ils sécurisés ? Comment puis-je vous envoyer les fichiers ?
  • Disposez-vous d’un contrat de sous-traitance RGPD ?
  • Que se passe-t-il en cas de violation de données/cyberattaque ?
  • Combien de temps les données des bénéficiaires du CSE sont-elles conservées ?
  • Qu’advient-il des données à l’issue du contrat ?
  • Faites-vous appel à des sous-traitants ultérieurs ?
  • Êtes-vous certifié ou audité ?
  • Comment nous aidez-vous à répondre aux demandes d’accès, suppression ou rectification ?

Erreur n°8: Penser que les communications du CSE peuvent être utilisées librement

Le besoin de communiquer sur les activités sociales et culturelles (ASC) est essentiel pour les CSE: mails, newsletters ou SMS… les technologies de communication permettent aujourd’hui de diffuser rapidement les informations, parfois même sur plusieurs canaux simultanément.

Il est bon de rappeler que les coordonnées des bénéficiaires des ASC du CSE ne doivent pas être réutilisées pour d’autres finalités: pas de transmission d’e-mails à un partenaire commercial, d’envoi de SMS promotionnels, ni de détournement de la liste de diffusion ASC à des fins syndicales, sans base légale appropriée et sans information claire des bénéficiaires.

De plus, lors d’un mailing il est important d’utiliser la fonction « copie conforme invisible » (« cci » et non « cc ») afin de ne pas afficher la liste des adresses des destinataires.

Erreur n°9: Penser que le RGPD ne concerne que les données informatiques

Le RGPD ne s’applique pas uniquement aux outils numériques ou aux logiciels: il concerne toutes les données à caractère personnel, quel que soit le support utilisé. Les documents papier contenant des informations relatives aux salariés ou bénéficiaires du CSE sont donc également concernés.

Les règles relatives à la protection des données doivent ainsi être appliquées aux archives papier: tri des documents, respect des durées de conservation, destruction sécurisée des dossiers, limitation des accès ou encore mise en place de mesures de sécurité physiques adaptées (armoires fermées à clé, bureaux sécurisés, accès limités aux locaux…).

Or, dans la pratique, les risques liés aux documents papier sont souvent sous-estimés: dossiers laissés sur un bureau accessible, listes imprimées oubliées sur une imprimante, affichages internes visibles par des tiers ou encore documents conservés sans utilité pendant plusieurs années.

Erreur n°10: Penser que la suppression des données s’arrête au logiciel du CSE

Supprimer les données obsolètes des bénéficiaires du CSE dans le logiciel de gestion est une bonne pratique… mais cela ne suffit pas toujours. Il n’est pas rare de retrouver encore des données personnelles dans des fichiers enregistrés sur les postes de travail, dans des historiques de messagerie non purgés, des espaces cloud partagés, des sauvegardes, des archives papier ou même dans la corbeille des ordinateurs.

Or, une donnée conservée inutilement reste une donnée susceptible d’être compromise en cas de violation de données ou de cyberattaque. La suppression des données doit donc être pensée de manière globale et concerner l’ensemble des supports utilisés par le CSE.

Dix ans après l’entrée en application du RGPD, les CSE restent confrontés aux mêmes difficultés: multiplication des outils numériques, renouvellement des élus, recours croissant aux prestataires, développement du cloud et désormais arrivée massive de l’intelligence artificielle dans les usages du quotidien.

Pourtant, le RGPD ne doit pas être perçu comme une contrainte purement administrative ou juridique. Il constitue avant tout un cadre permettant de protéger les données personnelles des salariés et de sécuriser le fonctionnement du CSE.

Les CSE manipulent aujourd’hui des données particulièrement sensibles: coordonnées bancaires, situation familiale, données fiscales, informations relatives aux activités sociales et culturelles, voire parfois des données de santé ou des situations individuelles confidentielles.

Dans un contexte où les violations de données et les cyberattaques se multiplient, ces structures ne sont plus épargnées par les risques numériques.

La conformité ne repose pas nécessairement sur des mesures complexes ou coûteuses. Bien souvent, quelques bonnes pratiques permettent déjà de réduire fortement les risques : limiter les accès, supprimer les données devenues inutiles, encadrer les prestataires, sécuriser les échanges ou sensibiliser les utilisateurs.

Le RGPD n’est désormais plus un sujet théorique réservé aux grandes entreprises : il est devenu un enjeu concret de sécurité, de confiance et de responsabilité pour l’ensemble des CSE.

Article rédigé par DIP & ACL INFORMATIQUE

logos

Salaires 2026 : Les RH, grands vainqueurs de l’année !

Les RH seraient les seules à pouvoir tabler sur une augmentation de salaire de plus de 5 % en 2026, selon la dernière édition du Guide des Salaires Robert Half, paru le 8 octobre dernier. Outre les dernières études portant sur la rémunération fléchant des hausses de salaire insignifiantes en 2026, le cabinet Robert Half table sur […]

Formations : l’INRS communique sur celles de 2026

L’INRS propose chaque année aux entreprises et aux salariés du régime général de la Sécurité sociale une offre de formations à la prévention des risques professionnels. L’édition 2026 du catalogue des formations INRS est parue. Elle présente plus de 60 formations en présentiel ou en distanciel. L’INRS a pour objectif d’intégrer la prévention des risques professionnels […]

Congés illimités : Un levier de QVCT… ou une illusion ?

Popularisé par certaines entreprises dites « libérées », le principe des congés illimités intrigue autant qu’il séduit. Derrière cette promesse de liberté accrue, une question essentielle se pose : ce dispositif est-il réellement un levier de qualité de vie et des conditions de travail (QVCT) ? Le dispositif des congés illimités s’inscrit dans une philosophie […]