RGPD pour les Employeurs Suisses
Le RGPD (Règlement Général sur la Protection des Données) s'applique à votre entreprise suisse si vous traitez des données personnelles de candidats ou d'employés de l'EEE. Votre situation en Suisse ne vous en exempte pas. Les autorités suisses reconnaissent la conformité au RGPD comme satisfaisant la loi révisée sur la protection des données (revDSG). Un avocat spécialisé en protection des données doit examiner vos pratiques de recrutement.
Le RGPD est une loi de l'UE qui régit la manière dont les organisations traitent les données personnelles des résidents de l'Espace économique européen. Si vous recruitez au-delà des frontières ou employez des citoyens de l'UE, le RGPD vous s'applique – votre siège en Suisse ne vous protège pas.
La Suisse dispose de sa propre Loi fédérale sur la protection des données (revDSG), qui est grossièrement équivalente au RGPD. Les autorités suisses acceptent la conformité au RGPD comme satisfaisant les exigences suisses. Cependant, les deux lois diffèrent dans les détails ; un avocat doit confirmer que votre approche couvre les deux.
Quand le RGPD s'applique au recrutement
Les obligations du RGPD naissent dès que vous recevez un CV, un profil LinkedIn ou une candidature d'un candidat de l'UE. Cela inclut les candidats qui n'obtiennent pas le poste. Vous devez avoir une base juridique (consentement, contrat ou intérêt légitime) et être transparent sur ce que vous collectez et pourquoi.
Si vous utilisez un logiciel de recrutement ou stockez des données sur des serveurs en dehors de la Suisse, vérifiez où les données se trouvent physiquement. Les services cloud comme Google Workspace ou Microsoft 365 peuvent traiter les données de l'UE, déclenchant ainsi les exigences de conformité au RGPD pour votre entreprise.
- Collectez uniquement les données pertinentes au poste (pas de lieu de naissance, religion ou photo sauf si pertinent au travail)
- Dites à chaque candidat comment long vous conservez ses données et qui peut y accéder
- Supprimez les candidatures des candidats rejetés dans les 6–12 mois, sauf si vous avez une raison de conservation
- Si vous utilisez un système de gestion des candidatures, assurez-vous que le fournisseur signe un contrat de traitement des données (CTA)
- Donnez aux candidats le droit de demander leurs données, les corriger ou demander leur suppression
- Signalez les violations de données à l'autorité de l'UE (si la personne est dans l'UE) dans les 72 heures
Vos Obligations en tant qu'Employeur
Documentez votre processus d'embauche : écrivez pourquoi vous collectez chaque point de données et combien de temps vous le conservez. Cette ‚notice de confidentialité' doit être communiquée aux candidats avant ou lors de la candidature. Les régulateurs la cherchent d'abord lors de tout contrôle.
Si vous externalisez le recrutement à une agence ou utilisez des services de vérification des antécédents, ils deviennent des ‚sous-traitants' au titre du RGPD. Vous devez avoir un contrat écrit (CTA) précisant ce qu'ils peuvent faire des données et exigeant leur suppression sur demande.
- Nommez un délégué à la protection des données si vous êtes une autorité publique ou traitez des données à grande échelle
- Formez vos responsables d'embauche : ne posez jamais de questions sur l'état civil, la santé ou l'affiliation syndicale dans les formulaires de candidature
- Utilisez des mots de passe chiffrés sur toute plateforme de recrutement ; activez l'authentification à deux facteurs
- Menez une analyse d'impact sur la protection des données (AIPD) si vous utilisez des outils de criblage par IA ou des prises de décision automatisées
- Examinez vos pratiques relatives aux certificats de travail et aux dossiers personnels ; le RGPD restreint la durée de conservation des dossiers de performance
- Répondez aux demandes d'accès aux données des candidats dans les 30 jours
L'Erreur la Plus Courante
Les employeurs supposent que le RGPD ne s'applique pas parce qu'ils sont en Suisse. Faux. Si vous annoncez un poste sur une plateforme d'emploi de l'UE ou acceptez des candidatures de l'UE, vous êtes lié par le RGPD. L'ignorance n'est pas une défense ; les amendes peuvent atteindre EUR 20 millions ou 4 % du chiffre d'affaires mondial.
La deuxième erreur : conserver les données des candidats ‚par précaution' sans raison documentée. Le RGPD exige que vous supprimiez les données une fois le processus d'embauche terminé, à moins que vous ayez une raison légitime (litige juridique, appel de vérification des antécédents). Accumuler des CV viole le principe de conservation.
- Ne vous fiez pas au seul consentement ; documentez les raisons commerciales légitimes pour chaque point de données
- Ne stockez pas les mots de passe ou les données sensibles en texte clair dans les e-mails ou les feuilles de calcul
- Ne supposez pas qu'un CTA avec votre fournisseur de logiciel existe ; demandez-le par écrit
- N'oubliez pas que les candidats ont plus de droits en vertu du RGPD que de la revDSG seule
- Ne sautez pas les notices de confidentialité ; elles constituent la preuve de votre transparence en cas de contestation
- Confirmez votre approche avec un avocat spécialisé en protection des données ou en droit du travail avant de développer le recrutement
Questions fréquentes
- Ai-je besoin du RGPD si je n'embauche qu'en Suisse ?
- Non – si tous vos candidats et employés sont des résidents suisses et que vous ne traitez aucune donnée personnelle de l'UE. Mais si vous annoncez sur des portails d'emploi de l'UE, acceptez des candidatures de citoyens de l'UE ou avez des employés dans l'UE, le RGPD s'applique. En cas de doute, consultez un avocat.
- Quelle est la différence entre le RGPD et la revDSG suisse ?
- Les deux protègent les données personnelles, mais le RGPD est plus strict sur le consentement, les droits des personnes et les amendes. Si vous respectez le RGPD, vous respectez généralement aussi la revDSG. Cependant, la revDSG a des règles uniques (par exemple, sur la surveillance des employés). Un avocat doit examiner les deux.
- Combien de temps puis-je conserver le CV d'un candidat rejeté ?
- Le RGPD exige que vous le supprimiez une fois la décision d'embauche finale prise, sauf si vous avez le consentement écrit pour des postes futurs (doit être opt-in) ou une raison juridique (par exemple, défense contre les plaintes en discrimination, généralement jusqu'à 6 mois). Approche la plus sûre : supprimer après 3 mois, sauf consentement du candidat pour une conservation plus longue.
Informations générales pour les employeurs suisses, pas un conseil juridique. Faites valider par un juriste tout ce qui a des conséquences légales.