Chaque employeur en Europe fait face à la même tension. Vous voulez protéger vos actifs, garantir la productivité et assurer la sécurité de vos collaborateurs. Mais dès que vous déployez un outil pour suivre l'activité des employés — qu'il s'agisse d'une caméra de vidéosurveillance dans l'entrepôt, d'un logiciel qui surveille l'usage d'internet ou d'un traceur GPS sur un véhicule de société — vous traitez des données personnelles au sens du RGPD. Et cela signifie que des règles s'appliquent.
Le cadre de protection des données de l’UE n’interdit pas la surveillance des employés. Il l’encadre. Comprendre exactement où se situe cette limite n’est pas une simple nuance juridique — c’est la différence entre un investissement de sécurité qui vous protège et un qui crée une responsabilité, déclenche des amendes réglementaires et nuit à votre relation avec vos employés.
Ce guide couvre ce que les lois de l'UE sur la surveillance des employés autorisent réellement en 2026, comment le RGPD s'applique, ce qui diffère selon les pays et les étapes à suivre avant d'activer tout outil de surveillance.
Comprendre le cadre du RGPD pour la surveillance des employés
Le RGPD s'applique dès que vous traitez des données personnelles — c'est-à-dire toute information relative à une personne physique identifiée ou identifiable. Les images vidéo de vos employés sont des données personnelles. Les journaux de navigation internet sont des données personnelles. Les données de géolocalisation d'un véhicule utilitaire de l'entreprise sont des données personnelles. Dès que l'une de ces données est capturée, le RGPD s'applique pleinement.

La première question est toujours : quelle est votre base légale pour ce traitement ?
Choisir la bonne base légale
Pour la surveillance des salariés, trois bases sont les plus pertinentes :
Intérêts légitimes (article 6, paragraphe 1, point f)) est le fondement le plus couramment applicable pour la surveillance en milieu professionnel. Il autorise le traitement lorsqu’il est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement — généralement la protection des biens, la prévention du vol, la garantie de la sécurité ou l’enquête sur des fautes. Mais les intérêts légitimes ne sont pas un chèque en blanc. Vous devez effectuer un test d’équilibre : votre intérêt à surveiller l’emporte-t-il sur le droit à la vie privée de vos employés ?
La réponse n'est pas la même dans toutes les situations. Surveiller un entrepôt pour prévenir le vol est plus susceptible de passer le test qu'une surveillance généralisée de l'activité du clavier de chaque employé. Plus la surveillance est intrusive, plus votre justification doit être solide.
Obligation légale (Article 6(1)(c)) s'applique lorsque la surveillance est exigée par la loi — par exemple, les entreprises de services financiers tenues d'enregistrer les communications au titre de MiFID II, ou les entreprises de transport soumises à la réglementation sur les tachygraphes.
Consentement (article 6, paragraphe 1, point a)) est l'option la moins recommandée dans un contexte professionnel. Le problème est structurel : les employés peuvent estimer qu'ils ne peuvent pas refuser leur consentement sans risquer leur emploi. Le groupe de travail du RGPD (aujourd'hui le CEPD) a clairement indiqué que le consentement obtenu dans de telles conditions est peu susceptible d'être donné librement. Considérez le consentement comme indisponible pour la plupart des finalités de surveillance des employés.
Le principe de proportionnalité
Au-delà de la base légale, le RGPD exige que toute surveillance soit proportionnée. Cela signifie :
– La surveillance doit réellement atteindre son objectif déclaré.
– Vous devez utiliser la méthode la moins intrusive qui atteint cet objectif.
– Vous ne devez pas capturer plus de données que nécessaire
– La surveillance ne doit pas se prolonger au-delà de ce qui est réellement nécessaire.
Une caméra qui filme l'intégralité de votre entrepôt est proportionnée pour la prévention des vols. La même caméra filmant les toilettes des employés n'est jamais proportionnée. La surveillance de la navigation internet pour détecter les téléchargements illégaux est proportionnée. L'enregistrement de chaque frappe pour vérifier la productivité des employés ne l'est presque certainement pas.
Vidéosurveillance sur le lieu de travail : ce qui est permis et ce qui ne l'est pas
La vidéosurveillance sur le lieu de travail est l'outil de surveillance le plus courant, et celui où les employeurs commettent le plus souvent des erreurs. Les lignes directrices de l'EDPB sur la vidéosurveillance fournissent le cadre à l'échelle de l'UE, bien que la mise en œuvre nationale crée des variations importantes.

Où les caméras sont généralement autorisées
Les caméras sont généralement acceptables dans :
– Ateliers de production et entrepôts — protecting property, monitoring safety
– Points d'entrée et de sortie — contrôle d'accès et sécurité
– Zones accessibles à la clientèle — retail floors, reception desks
– Zones de stationnement et périmètres — sécurité des véhicules et des biens
– Réserves et salles de stockage — inventory protection
Ces endroits présentent une faible attente raisonnable de vie privée. Les employés travaillant dans ces zones savent qu'ils se trouvent dans un environnement professionnel où des caméras de sécurité sont attendues.
Où les caméras sont catégoriquement interdites
Aucune juridiction de l'UE n'autorise les caméras dans :
– Toilettes et salles de bain
– Vestiaires
– Salles de pause et cantines
– Zones fumeurs
– Salles du personnel
– Salles de réunion du syndicat ou du comité d'entreprise
– Tout espace où les employés ont une attente légitime de vie privée
Placer des caméras dans ces espaces n'est pas une infraction technique — c'est une violation fondamentale de la dignité des employés et entraînera généralement des mesures réglementaires et des dommages réputationnels importants, quelles que soient les intentions de l\’employeur.
L'exception de surveillance clandestine
Certains employeurs se demandent si les caméras secrètes sont justifiées lorsqu'ils soupçonnent une faute. Dans la plupart des pays de l'UE, la surveillance cachée — des caméras placées à l'insu des employés — nécessite une justification spécifique :
– Il doit y avoir un soupçon concret et documenté d'une faute grave
– La surveillance normale a été insuffisante
– Le suivi doit être limité dans le temps
– Une évaluation de la proportionnalité doit confirmer qu'il s'agit de la seule option viable.
La surveillance clandestine qui devient un outil de surveillance générale échoue presque toujours au test de proportionnalité. Elle crée également un risque important : si elle est découverte, elle détruit la confiance des employés, peut constituer une infraction pénale dans certaines juridictions et génère des preuves que les tribunaux peuvent refuser d'admettre dans les procédures disciplinaires.
Pour la plupart des entreprises, une surveillance divulguée n'est pas seulement plus sûre juridiquement — elle fonctionne mieux. Les employés qui savent que des caméras sont présentes sont plus susceptibles de respecter les procédures, de traiter le matériel avec soin et d'adopter un comportement professionnel.
Surveillance des courriels, d'internet et du numérique : où se situent les limites
La surveillance des employés par logiciel est devenue de plus en plus sophistiquée — et de plus en plus scrutée par les autorités de protection des données. Voici comment le RGPD s'applique aux principales catégories.

Surveillance des e-mails
La surveillance des e-mails professionnels se situe dans une zone grise qui nécessite une navigation prudente.
Autorisé : La surveillance des métadonnées des e-mails professionnels — qui a envoyé un message, à qui, quand et quelle était la taille de la pièce jointe — est généralement proportionnée aux fins de sécurité informatique et de gestion des ressources. Ces données ne révèlent pas le contenu des messages et ont des implications limitées en matière de vie privée.
Interdit ou fortement restreint : Lire le contenu des messages personnels envoyés sur un compte de messagerie professionnel. Si les employés utilisent leur messagerie professionnelle pour une correspondance personnelle occasionnelle (ce que la plupart font, même si cela est interdit par la politique), la capacité de l’employeur à accéder à ce contenu est fortement limitée. Un email clairement personnel — un message d’anniversaire, une confirmation de rendez-vous médical — ne peut être lu dans le cadre d’une surveillance de routine.
Bonne pratique : Définissez clairement dans votre politique informatique et de protection des données ce qui est et n'est pas considéré comme des données de communications professionnelles, et formez les managers à ne pas accéder aux contenus personnels même lorsqu'ils apparaissent dans les systèmes de surveillance.
Surveillance de l'activité internet et informatique
La surveillance de la navigation internet sur les appareils de l'entreprise est autorisée pour :
– Sécurité informatique (blocage de sites malveillants, détection de logiciels malveillants)
– Gestion de la bande passante
– Enquêter sur les violations présumées de la politique
Il n'est pas admissible comme outil général de surveillance de la productivité — suivre le temps que les employés passent sur des sites non professionnels, surveiller chaque application qu'ils ouvrent ou établir des profils de comportement individuel à des fins de gestion des performances.
Distinction clé : La surveillance à des fins de sécurité est généralement proportionnée. La surveillance à des fins de gestion de la performance ne l'est pas, sauf s'il existe une préoccupation spécifique et documentée concernant un employé individuel et que des méthodes d'évaluation moins intrusives ont été envisagées.
Surveillance des travailleurs à distance et à domicile
L'essor du travail à domicile a créé de nouvelles questions de conformité. La réponse de la plupart des autorités de protection des données — y compris la CNIL en France et l'ICO au Royaume-Uni — est cohérente : les mêmes règles s'appliquent aux travailleurs à distance qu'aux travailleurs de bureau.
Plus précisément :
– Non autorisé : Captures d'écran continues, enregistrement des frappes clavier, surveillance de la webcam, logiciels qui suivent le temps d'inactivité minute par minute
– Autorisé : Surveillance des résultats de travail (livrables terminés, journaux d'accès au système, suivi du temps pour la paie), outils de sécurité exécutés sur les appareils de l'entreprise
La CNIL a publié des lignes directrices détaillées sur la surveillance du télétravail en France, soulignant qu'une surveillance continue est disproportionnée, que le salarié soit à domicile ou au bureau. Les employeurs ayant déployé des logiciels de surveillance à distance allant au-delà de la journalisation de sécurité doivent vérifier la conformité de leurs outils à cette norme.
Comment les législations nationales diffèrent au sein de l'UE
Le RGPD établit la norme minimale dans les 27 États membres, mais les législations nationales ajoutent des exigences spécifiques qui peuvent modifier considérablement vos obligations de conformité.

| Pays | Exigence nationale clé |
|---|---|
| Allemagne | L'article 26 du BDSG exige une stricte proportionnalité ; droits de co-décision du comité d'entreprise sur les systèmes de surveillance ; surveillance secrète uniquement en cas de soupçon concret documenté |
| France | Code du travail + lignes directrices de la CNIL ; consultation obligatoire du comité social et économique avant l'introduction de systèmes de surveillance ; la surveillance du télétravail est soumise à des restrictions spécifiques |
| Pologne | L'article 22² du Code du travail établit une liste limitative des finalités de surveillance autorisées (sécurité, biens, production, confidentialité) ; accord du conseil d'entreprise requis ; conservation des images de vidéosurveillance : 3 mois maximum |
| Pays-Bas | Plus strict que la plupart des pays de l'UE en matière de surveillance à distance ; l'enregistrement des frappes et les outils de capture d'écran sont considérés comme disproportionnés sans justification de sécurité documentée |
| Belgique | Le Code pénal social distingue la surveillance des métadonnées autorisée de la surveillance du contenu interdite |
| Espagne | Les salariés doivent être explicitement informés de la surveillance via la politique de l'entreprise dès l'embauche |
L'implication pratique pour les entreprises opérant dans plusieurs pays de l'UE est importante : être conforme au RGPD en Allemagne ne signifie pas être conforme en Pologne. Vous devez évaluer chaque cadre national séparément.
Pour le Royaume-Uni post-Brexit, le Code des pratiques en matière d'emploi du Bureau du Commissaire à l'information (ICO) fixe la norme nationale. L'ICO a publié une liste de contrôle d'auto-évaluation pour la vidéosurveillance que les employeurs britanniques peuvent utiliser pour vérifier la conformité — elle est gratuitement disponible sur le site web de l'ICO.
L'analyse d'impact relative à la protection des données : quand devez-vous en réaliser une
Une analyse d'impact relative à la protection des données (AIPD) est requise lorsqu'un système de surveillance est susceptible d'entraîner un risque élevé pour les droits et libertés des personnes. Dans la plupart des scénarios de surveillance des employés, ce seuil sera atteint.

Une AIPD pour la surveillance des employés doit documenter :
– La finalité spécifique et la base légale de la surveillance
– Pourquoi la surveillance est nécessaire (et pourquoi des alternatives moins intrusives ont été rejetées)
– La nécessité et la proportionnalité des données collectées
– Combien de temps les données sont conservées et qui y a accès
– Quelles mesures de protection sont en place pour protéger les données
– Comment les employés sont informés
Le RGPD exige que les AIPD soient réalisées avant le début du traitement. En réaliser une après la mise en place d'un système de surveillance va à l'encontre de son objectif — elle doit éclairer votre décision de déploiement, et non la justifier a posteriori.
Ce que vous devez informer à vos employés
La transparence n'est pas facultative. Avant d'introduire toute surveillance, les employés doivent être informés de :

– Le type de surveillance utilisé (CCTV, surveillance logicielle, GPS, etc.)
– Le but de la surveillance
– Combien de temps les séquences et les données sont conservées
– Qui peut accéder aux données
– Ce qu'ils peuvent faire s'ils ont des inquiétudes
Ces informations doivent être fournies par écrit — par une clause du contrat de travail, une politique informatique et de protection des données, ou les deux. Une divulgation verbale lors d'une réunion d'équipe n'est pas suffisante.
Dans certains pays, cette obligation d'information prend des formes juridiques spécifiques :
– Allemagne : Le comité d'entreprise doit être consulté avant l'introduction de tout système de surveillance
– France : La politique interne de protection des données doit être publiée et le comité d'entreprise consulté
– Pologne : La surveillance doit être spécifiée dans le règlement intérieur et l'accord du comité d'entreprise doit être obtenu
Ne pas informer les employés est l'une des violations du RGPD les plus courantes dans le contexte professionnel — et l'une des plus faciles à éviter.
Conservation : l'une des plus grandes défaillances de conformité
La conservation des données est le point faible de nombreuses entreprises, et c'est là que les autorités de régulation concentrent de plus en plus leur attention.

La règle est simple : les données personnelles ne doivent pas être conservées plus longtemps que nécessaire. Pour la plupart des systèmes de vidéosurveillance et de surveillance, cela signifie :
– Images de vidéosurveillance : 30 jours ou moins est la norme pratique. Conserver des images pendant 6–12 mois “au cas où” n'est pas légal à moins qu'il n'y ait une raison spécifique et documentée.
– Journaux de courriels et de navigation internet : Ne conserver que le temps requis par l'objectif spécifique de sécurité ou de gestion. Les journaux de routine de plus de 90 jours sont difficiles à justifier.
– Données de géolocalisation GPS : Supprimez lorsque le trajet est terminé, sauf si nécessaire pour une finalité spécifique (litige, enquête).
La suppression automatique est le moyen le plus fiable de garantir le respect des durées de conservation. Configurer vos systèmes pour écraser ou supprimer les enregistrements selon un cycle glissant de 30 jours élimine le risque de conservation indéfinie et démontre que vous prenez au sérieux le principe de nécessité.
Droits des employés en matière de surveillance
Même lorsque la surveillance est parfaitement licite, les employés conservent des droits que vous devez respecter :

Droit d'accès : Les employés peuvent soumettre une demande d'accès du sujet (DSAR) pour obtenir des copies des images et des données dans lesquelles ils apparaissent. Vous devez répondre dans un délai d'un mois. Si les images incluent d'autres personnes, vous devrez peut-être les flouter ou les masquer avant la divulgation.
Droit à l'effacement : Lorsque la finalité de la surveillance a été atteinte et qu'il n'existe plus de base légale pour la conservation, les employés peuvent demander la suppression.
Droit d'opposition : Les employés peuvent s'opposer à une surveillance qu'ils jugent disproportionnée. Vous devez être en mesure de démontrer que la surveillance est nécessaire et proportionnée — si vous ne pouvez pas, vous devrez peut-être modifier ou supprimer la surveillance.
Droit d'être entendu : Dans les procédures disciplinaires qui s'appuient sur des preuves issues de la surveillance, les employés ont le droit de voir les preuves retenues contre eux et d'y répondre.
Conséquences d'une erreur
Les mesures d'exécution des autorités de protection des données à travers l'UE ont considérablement augmenté depuis l'entrée en vigueur du RGPD, et les affaires de surveillance des employés représentent une part importante de l'activité répressive.

Les infractions les plus courantes qui entraînent des mesures réglementaires :
– Caméras placées dans des zones interdites (toilettes, vestiaires)
– Séquences conservées au-delà de ce qui est nécessaire
– Les employés ne sont pas informés de la surveillance.
– Surveillance secrète utilisée comme un outil général plutôt qu'une exception ciblée
– Systèmes de surveillance déployés sans évaluation préalable de la proportionnalité
Les amendes au titre du RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Plus concrètement, les plaintes des employés en matière de protection des données peuvent déclencher des enquêtes coûteuses à résoudre et préjudiciables à la réputation de l'employeur.
Plus important encore, les preuves obtenues par une surveillance illégale peuvent être irrecevables devant les tribunaux du travail. Un employeur qui licencie un employé sur la base d'images enregistrées en secret que le tribunal juge obtenues de manière disproportionnée devra faire face non seulement à une action pour licenciement abusif, mais aussi à un préjudice réputationnel qui dépasse largement la procédure judiciaire.
Mettre en place un programme de surveillance conforme
Un programme de surveillance des employés conforme à la loi ne se construit pas après l'installation des caméras — il se conçoit en amont. Voici la séquence :

1. Définissez le problème que vous cherchez à résoudre. Les objectifs vagues (“productivité”, “sécurité”) ne sont pas suffisants. Soyez précis : “prévenir le vol de stocks dans l'entrepôt”, “assurer la conformité aux protocoles de santé et de sécurité dans la zone de production”.
2. Choisissez la méthode la moins intrusive qui atteint l'objectif. Si une clôture, un meilleur éclairage et de meilleurs contrôles des stocks peuvent résoudre le problème du vol, vous ne pouvez pas passer directement aux caméras.
3. Effectuez un test de mise en balance. Documentez pourquoi votre intérêt légitime prévaut sur la vie privée des employés. Plus la surveillance est intrusive, plus la justification doit être solide.
4. Réaliser une AIPD avant de déployer le système de surveillance.
5. Informer les salariés in writing before monitoring begins.
6. Configurer la suppression automatique to enforce retention limits.
7. Restreindre l'accès l'accès aux enregistrements et aux données de surveillance à ceux qui en ont réellement besoin.
8. Procédez à des examens périodiques. La surveillance est-elle toujours nécessaire ? L'équilibre a-t-il changé ?
Liste de contrôle par pays
Avant de déployer tout outil de surveillance dans un nouveau pays de l'UE, vérifiez :
– [ ] Allemagne : Consultation du comité d'entreprise requise ; test de proportionnalité selon l'article 26 du BDSG ; surveillance secrète uniquement en cas de soupçon documenté
– [ ] France : Consultation du comité d'entreprise ; notification à la CNIL ; politique interne publiée ; la surveillance à distance fait l'objet de restrictions spécifiques
– [ ] Pologne : Liste légale fermée des finalités autorisées ; accord du comité d'entreprise ; conservation CCTV max 3 mois ; obligatoire dans le règlement intérieur
– [ ] Pays-Bas : Chaque cas d'usage de surveillance évalué individuellement ; surveillance à distance particulièrement restreinte ; seuil élevé pour la surveillance de la productivité
– [ ] Belgique : Distinction entre métadonnées et surveillance du contenu ; consultation du comité d'entreprise pour la surveillance électronique
– [ ] Royaume-Uni (post-Brexit) : ICO Employment Practices Code; DPIA avant déploiement; liste de contrôle d'auto-évaluation CCTV disponible sur le site Web de l'ICO
Pour les entreprises opérant dans plusieurs juridictions de l'UE, il est fortement recommandé de faire appel à un avocat spécialisé en droit du travail ou à un consultant en protection des données avant d'introduire des systèmes de surveillance. Le coût de ces conseils ne représente qu'une fraction du coût d'une enquête réglementaire.
Prêt à examiner vos systèmes de surveillance actuels ou à en mettre en œuvre de nouveaux de manière conforme ? comment choisir la meilleure caméra cachée en 2026 pour explorer notre gamme de caméras de sécurité pour lieux de travail certifiées CE — conçues pour les entreprises qui prennent à la fois la sécurité et la protection des données au sérieux.
Questions fréquemment posées
Le RGPD s'applique-t-il à la surveillance des employés dans l'UE ?
Oui, complètement. Les images de vidéosurveillance, les données de suivi GPS, les journaux de courriels, les historiques de navigation internet et toute autre information pouvant identifier un employé individuel sont des données personnelles selon le RGPD. Toute activité de surveillance nécessite une base juridique (généralement l'intérêt légitime), doit être proportionnée et doit être accompagnée d'une divulgation transparente aux employés.

Où puis-je légalement installer des caméras de vidéosurveillance sur le lieu de travail dans l'UE ?
Les caméras sont généralement autorisées dans les zones de production, les entrepôts, les points d'entrée et de sortie, les espaces ouverts aux clients et les parkings. Elles sont interdites dans les toilettes, les vestiaires, les salles de pause, les zones fumeurs et tout espace où les employés ont une attente raisonnable de vie privée. Les lois nationales en Allemagne, en France et en Pologne ajoutent des restrictions supplémentaires, et certains pays exigent une consultation du comité d'entreprise ou du représentant des employés avant l'installation de caméras.
Combien de temps puis-je conserver les images de vidéosurveillance en vertu du RGPD ?
Le RGPD exige que les images ne soient pas conservées plus longtemps que nécessaire. Pour la plupart des entreprises, 30 jours constituent la norme pratique et défendable. Conserver des images pendant 6 à 12 mois sans raison documentée spécifique est probablement considéré comme excessif et non conforme. La suppression automatique sur un cycle continu est le moyen le plus fiable de démontrer la conformité.
Ai-je besoin du consentement des salariés pour les surveiller au travail ?
Le consentement n'est généralement pas recommandé comme base légale pour la surveillance des employés. Dans un contexte d'emploi, le consentement peut ne pas être donné librement car les employés peuvent estimer qu'ils ne peuvent pas refuser sans conséquences. Utilisez plutôt les intérêts légitimes, soutenus par un test d'équilibre documenté. Lorsque le consentement est pertinent — par exemple, la surveillance d'appareils personnels dans le cadre de politiques BYOD — il doit être authentique et librement donné.
Qu'est-ce qu'une AIPD et quand est-elle requise pour la surveillance des employés ?
Une évaluation d'impact sur la protection des données est une évaluation documentée des risques qu'un système de surveillance fait peser sur la vie privée des employés. Elle est requise chaque fois que la surveillance est susceptible d'entraîner un risque élevé pour les droits et libertés des individus. Pour la plupart des déploiements de surveillance importants — nouveaux systèmes de vidéosurveillance, logiciels de surveillance des courriels, programmes de suivi GPS — une DPIA doit être réalisée avant le début de la surveillance.
Puis-je utiliser des caméras cachées (secrètes) pour surveiller les employés ?
Dans la plupart des pays de l’UE, la surveillance secrète nécessite une justification exceptionnelle : un soupçon concret de faute grave, la constatation que des alternatives moins intrusives ne fonctionneront pas, et une portée limitée dans le temps. La surveillance générale du lieu de travail menée secrètement échoue presque toujours au test de proportionnalité. Même lorsque la surveillance secrète est justifiée, elle doit être examinée régulièrement et interrompue dès que l’enquête est terminée.
Les employés peuvent-ils accéder aux images de vidéosurveillance les concernant ?
Oui. Les employés peuvent soumettre une demande d'accès aux données personnelles (DSAR) pour obtenir les images dans lesquelles ils apparaissent. Vous devez répondre dans un délai d'un mois. Si les images incluent d'autres personnes identifiables, vous devez flouter ou masquer leurs images avant la divulgation. Refuser ou retarder une DSAR légitime constitue en soi une violation du RGPD.