GRACES.community
← Média

Veille réglementaire

Enquête interne et RGPD : cadre légal des données personnelles collectées

Le droit pour moi

L’initiation d’une enquête interne, consécutive à un signalement ou une alerte, impose aux organisations de concilier impératifs d’investigation et respect des dispositions du Règlement général sur la protection des données (RGPD). Cette démarche, souvent stratégique pour les comités de direction et les responsables de business units, nécessite une approche méthodique afin d’éviter tout manquement aux obligations légales.

Collecte des données personnelles : quelles limites ?

Dans le cadre d’une enquête interne, la collecte de données personnelles doit être strictement proportionnée aux finalités poursuivies. Seules les informations strictement nécessaires à la résolution de l’affaire peuvent être sollicitées, excluant ainsi toute collecte excessive ou non pertinente. Les responsables de traitement doivent s’assurer que les données collectées sont adéquates, pertinentes et limitées à ce qui est strictement indispensable.

Obligations d’information : transparence requise

Les personnes dont les données sont collectées dans le cadre d’une enquête interne doivent être informées de manière claire et transparente. Cette obligation s’applique dès la collecte des données, sauf exceptions prévues par le RGPD. Les informations à délivrer incluent notamment la finalité du traitement, la base juridique retenue, ainsi que les droits dont disposent les personnes concernées, notamment celui d’accès à leurs données.

Accès aux échanges et documents : qui peut consulter quoi ?

La question de l’accès aux échanges, comptes rendus d’audition ou captures d’écran est centrale. Seules les personnes habilitées et directement impliquées dans l’enquête peuvent y avoir accès, dans le respect des principes de confidentialité et de minimisation des données. Toute diffusion non autorisée expose l’organisation à des risques juridiques et réputationnels significatifs.

Droit d’accès au dossier : comment y répondre ?

Lorsqu’une personne mise en cause demande l’accès à l’intégralité de son dossier, l’organisation doit évaluer la licéité de cette demande au regard du RGPD. Si les données sont accessibles, elles doivent être communiquées dans un délai raisonnable, sous réserve des éventuelles restrictions prévues par la réglementation. Une analyse au cas par cas est indispensable pour concilier transparence et protection des intérêts légitimes de l’entreprise.

Source : Le droit pour moi

Source : Le droit pour moi

À lire aussi

EDPB : consultation sur les Helpful Templates RGPDColloque Commission des sanctions – 1er avril 2026EDPB: Avis 4/2026 sur les BCR-C d’ABB, points clés RGPDPlan anticorruption 2025‑2029 : impacts et clés d’exécution

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres