Politique de confidentialité LUNIVERSITEFRANCAISE : conformité RGPD pour les DRH d’ETI
Nous, LUNIVERSITEFRANCAISE, avons conçu cette politique de confidentialité comme un outil opérationnel pour les DRH et responsables formation des entreprises de taille intermédiaire (200‑5000 salariés). Elle vous aide à protéger les données personnelles de vos collaborateurs tout en mobilisant les financements OPCO, le Plan de Développement des Compétences, le FNE‑Formation ou l’AIF. Vous y trouverez des réponses détaillées à vos questions les plus fréquentes, des repères chiffrés et une feuille de route pour assurer la traçabilité exigée par la certification Qualiopi.
Contexte et enjeux : quelles exigences en 2025‑2026 ?
En 2025, la Drees rapporte que +12 % des ETI ont intégré une démarche de conformité RGPD dans leur plan de formation. Le dispositif Plan de Développement des Compétences permet aujourd’hui de débloquer près de 1,8 milliard d’euros de financement OPCO, dont une part importante est dédiée à la sécurisation des données. Selon McKinsey, 75 % des dirigeants RH considèrent que la conformité est un facteur clé de compétitivité.
À retenir : la conformité n’est plus un simple impératif légal ; c’est un levier de financement et d’attractivité pour les talents.
Question 1 : Quels sont les principes fondamentaux de la politique de confidentialité pour les ETI ?
Les principes de base proviennent du Règlement Général sur la Protection des Données (RGPD) et se déclinent en six piliers :
- Licéité, loyauté et transparence , chaque collecte doit être justifiée et clairement expliquée aux salariés.
- Limitation des finalités , les données ne peuvent être utilisées que pour les finalités déclarées (ex. : gestion RH, formation, paie).
- Minimisation des données , ne conservez que les informations strictement nécessaires.
- Exactitude , les dossiers doivent être tenus à jour, avec des procédures de rectification.
- Limitation de la conservation , les données sont conservées pendant la durée légale ou jusqu’à la fin du contrat, puis archivées ou détruites.
- Intégrité et confidentialité , mise en place de mesures techniques (chiffrement, contrôle d’accès) et organisationnelles (sensibilisation, procédure d’incident).
Pour les DRH d’ETI, ces principes se traduisent concrètement par la mise en place d’un registre des traitements partagé avec le service juridique et la DSI. Le registre doit être mis à jour à chaque évolution du processus de formation ou de recrutement.
À retenir : chaque principe doit être documenté, justifié et inscrit dans votre plan de formation pour pouvoir mobiliser les financements OPCO.
Question 2 : Comment intégrer la conformité RGPD dans le Plan de Développement des Compétences ?
Le Plan de Développement des Compétences (PDC) constitue le cadre de référence pour financer les actions de formation relatives à la protection des données. Voici le chemin à suivre :
- Identification : recensez les métiers exposés aux données sensibles (RH, paie, IT, juridique).
- Analyse des écarts : mesurez le niveau de maturité de votre organisation vis‑à‑vis du RGPD (audit interne, score de conformité).
- Définition des objectifs : fixez des indicateurs mesurables , par exemple, « 100 % des managers formés à la gestion des incidents » d’ici à fin 2026.
- Choix des formations : privilégiez des modules certifiés Qualiopi, comme « Sécurisation des données RH » ou « Gestion des consentements ».
- Montage du dossier OPCO : associez chaque action à un code IF (Identification de la formation) et indiquez le financement souhaité (OPCO Atlas, Akto, Opcommerce, etc.).
Ces étapes permettent non seulement de respecter la loi, mais aussi de débloquer les crédits OPCO dédiés à la protection des données, qui représentent aujourd’hui plus de 200 M€ pour les ETI.
À retenir : le PDC est le vecteur principal pour transformer la conformité RGPD en investissement financé.
Question 3 : Quels sont les droits des salariés et comment les garantir ?
Les salariés disposent de quatre droits majeurs : droit d’accès, de rectification, d’effacement et d’opposition. En pratique, les DRH doivent :
- Mettre à disposition un portail d’accès où chaque collaborateur peut visualiser ses données.
- Instaurer un processus de rectification rapide (délai légal de 30 jours).
- Définir une politique d’effacement lorsqu’un salarié quitte l’entreprise ou lorsqu’une donnée n’est plus nécessaire.
- Proposer un mécanisme d’opposition aux traitements non indispensables (ex. : newsletters internes).
Ces droits doivent être communicés dans le livret d’accueil et rappelés lors des sessions de formation. Le suivi de ces demandes doit être consigné dans le système de ticketing Qualiopi, afin d’assurer la traçabilité exigée par les OPCO.
À retenir : la gestion proactive des droits renforce la confiance des salariés et simplifie le reporting OPCO.
Question 4 : Comment gérer les incidents de sécurité et les notifications ?
Un incident de sécurité (ex. : fuite de données, accès non autorisé) doit être traité selon la procédure suivante :
- Détection , utilisez des outils de monitoring (SIEM) pour identifier toute anomalie.
- Analyse , évaluez la portée de l’incident et les données affectées.
- Notification , informez la CNIL dans les 72 heures et les salariés concernés sans délai injustifié.
- Remédiation , appliquez les mesures correctives (changement de mots de passe, renforcement des contrôles d’accès).
- Documentation , consignez chaque étape dans le registre des incidents, accessible aux OPCO lors d’un audit.
Le financement OPCO FNE‑Formation peut couvrir les coûts liés à la mise en place de ces outils et à la formation des équipes à la gestion d’incident.
À retenir : chaque incident doit être enregistré, analysé et partagé avec les OPCO pour justifier l’utilisation des fonds de formation.
Question 5 : Quels sont les rôles respectifs du DPO et du responsable formation ?
Le Délégué à la Protection des Données (DPO) possède la responsabilité de veiller à la conformité juridique ; le responsable formation assure la diffusion des connaissances et le suivi des compétences. Leur collaboration se concrétise par :
- Co‑construction du registre des traitements : le DPO valide la légitimité, le responsable formation intègre les besoins de compétences.
- Planification des formations : le DPO identifie les thèmes critiques (ex. : consentement, chiffrement) et le responsable formation sélectionne les prestataires Qualiopi.
- Reporting conjoint : lors des audits OPCO, le DPO fournit les preuves juridiques tandis que le responsable formation fournit les preuves de formation.
Cette synergie assure une traçabilité complète et facilite le recours aux financements tels que le Plan de Développement des Compétences.
À retenir : la double gouvernance DPO/Formation optimise la conformité et débloque les financements OPCO.
Question 6 : Comment assurer la traçabilité des consentements ?
Le consentement doit être clairement exprimé, documenté et réversible. Pour les ETI, la meilleure pratique consiste à :
- Utiliser une solution de gestion du consentement intégrée au SIRH (ex. : plateforme HR‑Tech).
- Enregistrer chaque consentement dans un journal auditable, horodaté et signé électroniquement.
- Prévoir un processus de retrait accessible via le portail collaborateur.
- Associer chaque consentement à un code de formation afin de le faire financer par l’OPCO (ex. : formation « Gestion des consentements »).
Cette approche répond aux exigences de la CNIL sur la traçabilité et permet de prouver aux OPCO que les fonds sont utilisés pour des actions concrètes de conformité.
À retenir : la traçabilité du consentement devient un critère d’élig