Gestion des congés & RGPD : l'essentiel 2026 | absentify
31 mai 20268 min de lecture
Tout employeur est tenu de garantir la conformité au RGPD de sa gestion des congés. Les demandes de congés, les soldes restants et les listes d'absences contiennent des données à caractère personnel et relèvent pleinement du droit de la protection des données. En cas de manquement, le RGPD prévoit des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel.
Gestion des congés et RGPD : l'essentiel en bref
Les données de congés telles que le nom du salarié, le type d'absence, les dates et le service sont des données à caractère personnel au sens de l'article 4 du RGPD et relèvent pleinement du droit de la protection des données.
La base légale du traitement est l'article 6, 1, b) du RGPD (exécution du contrat de travail) ; les collègues ne voient que la présence ou l'absence, le motif reste réservé aux RH et aux managers.
Les données de congés doivent être conservées au minimum pendant la durée de prescription applicable (5 ans en droit français, article 2224 du Code civil), au-delà de laquelle s'applique l'obligation d'effacement de l'article 5, 1, e) du RGPD.
absentify met en œuvre la protection des données dans la gestion des congés de manière automatique : des règles de visibilité granulaires définissent qui peut voir quelles données d'absence, directement dans Microsoft 365, sans gestion manuelle par collaborateur.
Qu'est-ce qui rend ma gestion des congés conforme au RGPD ?
Une gestion des congés est conforme au RGPD lorsque quatre conditions sont réunies : une base légale claire, un accès limité aux personnes habilitées, des durées de conservation définies et une information transparente des collaborateurs. Si l'un de ces piliers fait défaut, le traitement peut s'avérer illicite.
Quelle base légale s'applique aux demandes de congés conformes au RGPD ?
Pour un traitement conforme au RGPD des demandes de congés, la base légale est en règle générale l'article 6, 1, b) du RGPD. Le traitement est nécessaire à l'exécution du contrat de travail. L'article 6, 1, c) du RGPD s'applique en complément lorsqu'il existe des obligations légales issues du Code du travail (articles L3141-1 et suivants) ou des conventions collectives.
Un consentement supplémentaire des salariés n'est en principe pas requis. En revanche, dès que les données de congés sont transmises à un prestataire externe — par exemple un cabinet de paie — un contrat de sous-traitance au sens de l'article 28 du RGPD est indispensable.
Qui peut voir quelles données de congés ?
L'accès aux données de congés repose sur le principe des rôles. Les RH voient l'ensemble des données nécessaires à la gestion du contrat ; les managers voient les données de leur équipe pour la planification ; les collègues ne voient que la présence ou l'absence, sans le motif. Cette gradation découle directement du principe de minimisation des données prévu à l'article 5, 1, c) du RGPD.
Ce que les collègues ne devraient jamais voir :
le motif de l'absence
le solde de jours de congés restant
les notes personnelles attachées à la demande.
Combien de temps les données de congés doivent-elles être conservées ?
Les données de congés doivent être conservées pendant toute la durée nécessaire à l'exécution du contrat, et au minimum pendant la durée de prescription des actions liées au contrat de travail. En droit français, cette durée est de 5 ans pour les actions personnelles (article 2224 du Code civil) et de 3 ans pour les actions en paiement de salaires (article L3245-1 du Code du travail). Au-delà, l'obligation d'effacement prévue à l'article 5, 1, e) du RGPD s'applique. Tant que la relation de travail se poursuit, la durée de conservation s'allonge en conséquence.
Quelles obligations d'information à l'égard des salariés ?
En vertu de l'article 13 du RGPD, tu informes les collaborateurs, dès la première collecte de données, des données de congés que tu traites, de leur finalité, de la base légale et de la durée de conservation. Cette information doit figurer dans la mention d'information jointe au contrat de travail ou dans le pack d'onboarding.
Les salariés disposent en outre de droits concrets : accès (article 15), rectification (article 16), effacement (article 17) et portabilité (article 20). Tu documentes la procédure permettant aux salariés d'exercer ces droits.
4.4/5
4.5/5
4.9/5
Mettre en place une gestion des congés conforme au RGPD dans Microsoft 365
Pourquoi Excel et les calendriers ouverts représentent-ils un risque RGPD ?
Les fichiers Excel (ou les formats de tableau équivalents) et les calendriers Outlook accessibles à tous ne respectent dans la plupart des cas pas les exigences du RGPD pour la gestion des congés. Ils n'offrent ni droits d'accès basés sur les rôles, ni suppression automatique, ni traçabilité de qui a consulté quelles données et à quel moment.
Pas de contrôle d'accès : quiconque peut ouvrir le fichier voit l'ensemble des données de congés de tous les collaborateurs.
Pas d'historique des modifications : les changements sont impossibles à reconstituer.
La maintenance reste manuelle : lors d'un départ, les données restent indéfiniment dans le fichier.
Pas de suppression automatique au terme de la durée de conservation.
Avec un calendrier Outlook ouvert s'ajoute un autre problème : les motifs d'absence sont visibles par tous les collègues, ce qui, en cas de maladie ou de congé parental, touche à l'article 9 du RGPD sur les données particulières. Une gestion des congés sans séparation technique des niveaux de visibilité n'est plus tenable. Les manquements peuvent être sanctionnés au titre de l'article 83 du RGPD par des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel de l'entreprise.
Commencer gratuitement
Aucune carte bancaire requise – accès illimité avec le plan gratuit. Passez à un plan supérieur ou annulez à tout moment.
Comment une planification numérique des congés met-elle en œuvre la protection des données automatiquement ?
Un outil numérique de planification des congés, avec la protection des données câblée dans la configuration, permet d'attribuer les droits d'accès par rôle, verrouille automatiquement les données au départ d'un collaborateur et trace chaque action de manière auditable.
La gestion des absences d'absentify s'intègre directement à Microsoft 365 et réutilise les structures d'autorisation existantes d'Entra ID. Concrètement, cela signifie :
Règles de visibilité granulaires : pour chaque type d'absence, tu décides qui voit le motif (par exemple « maladie » uniquement pour les RH, « congés » pour toute l'équipe).
Retrait automatique des données : lorsqu'un salarié quitte l'entreprise et que son compte Microsoft 365 est désactivé, il perd automatiquement l'accès à absentify.
Piste d'audit : chaque demande de congés enregistre automatiquement qui l'a déposée, consultée et approuvée.
Hébergement EU sur Microsoft Azure : via Microsoft 365, les données peuvent être stockées dans des centres de données européens, ce qui supprime l'exposition au Cloud Act américain.
Pas de double saisie : les changements de nom ou d'e-mail issus du compte M365 sont repris automatiquement par absentify.
Pour les entreprises qui travaillent déjà avec Microsoft Teams et Outlook, la demande de congés numérique devient une partie naturelle du flux de travail quotidien — conformité RGPD comprise.
Mettre en œuvre une gestion des congés conforme au RGPD avec absentify
absentify met techniquement en œuvre tous les fondements d'une gestion des congés conforme au RGPD, sans nécessiter la mise en place d'une nouvelle infrastructure informatique. Tu installes l'application directement depuis le Microsoft Teams Store et tu es opérationnel en trois étapes.
1. Installer l'application et synchroniser l'équipe : absentify synchronise automatiquement les données collaborateurs via Entra ID. Les nouveaux salariés sont ajoutés automatiquement ; les sortants perdent automatiquement leur accès.
2. Définir les règles de visibilité par type d'absence : pour chaque type d'absence (congés, maladie, etc.), tu fixes qui peut consulter quelles données. Les droits d'accès sont ainsi correctement échelonnés entre RH, managers et collaborateurs.
3. Automatisation : les notes d'absence sont écrites via l'API Microsoft Graph avec des permissions minimales. absentify ne stocke que l'identifiant de l'événement de calendrier, pas son contenu. Chaque action, du dépôt jusqu'à l'approbation, est tracée et archivée de façon auditable. Les durées de conservation peuvent être paramétrées au niveau du système, de sorte que l'article 5, 1, e) du RGPD est respecté automatiquement.
Comment absentify garantit la conformité RGPD en arrière-plan :
Hébergement EU sur Microsoft Azure : toutes les données résident dans des centres Azure situés au sein de l'UE ; l'exposition au Cloud Act est supprimée.
Chiffrement de bout en bout des données transmises ; les clés applicatives sont stockées dans Azure Key Vault.
Certification ISO 27001 et certification Microsoft 365 App, comme standards indépendants de sécurité et de conformité audités.
Une gestion des congés intégralement conforme au RGPD dans Microsoft 365 avec absentify
Aucune carte bancaire requise
Accès gratuit illimité
Passez à un plan supérieur ou annulez à tout moment
Une liste de congés Excel n'est conforme au RGPD que dans des cas exceptionnels, par exemple dans de très petites entreprises où seule la direction y a accès et où les durées de conservation sont respectées manuellement. Dans la plupart des organisations, les contrôles d'accès basés sur les rôles, l'historique des modifications et la suppression automatique au terme de la durée de conservation font défaut. Les exigences des articles 5 et 32 du RGPD ne sont alors pratiquement pas réalisables.
Le traitement des données de congés s'appuie sur l'article 6, 1, b) du RGPD (exécution du contrat de travail) et sur l'article 6, 1, c) du RGPD (obligation légale issue du Code du travail et des conventions collectives). Un consentement supplémentaire des collaborateurs n'est en principe pas requis. En cas de transmission à un prestataire externe, un contrat de sous-traitance au sens de l'article 28 du RGPD est nécessaire.
Les données de congés peuvent être conservées aussi longtemps qu'elles sont nécessaires à l'exécution du contrat, et au minimum pendant la durée de prescription applicable — 5 ans pour les actions personnelles (article 2224 du Code civil) et 3 ans pour les actions en paiement de salaires (article L3245-1 du Code du travail). Pour les données fiscales et de paie, la durée s'étend jusqu'à 5 ou 6 ans. Au-delà, une obligation d'effacement s'applique au titre de l'article 5, 1, e) du RGPD.
Les collègues peuvent consulter la simple présence ou absence de leurs coéquipiers, par exemple pour planifier des réunions ou organiser une suppléance. Le motif de l'absence (maladie, congé parental, congés payés) ne doit pas être accessible à tous. Un logiciel respectueux de la protection des données sépare ces niveaux de visibilité au plan technique et les ouvre de manière paramétrable par type d'absence.
absentify met en œuvre les exigences RGPD via des règles de visibilité granulaires, des pistes d'audit documentées et la synchronisation automatique avec Entra ID. Pour chaque type d'absence, il est possible de configurer qui peut voir le motif. Au départ d'un collaborateur, l'accès à la gestion des congés est révoqué automatiquement via le compte M365.
Des questions ?
Une liste de congés Excel n'est conforme au RGPD que dans des cas exceptionnels, par exemple dans de très petites entreprises où seule la direction y a accès et où les durées de conservation sont respectées manuellement. Dans la plupart des organisations, les contrôles d'accès basés sur les rôles, l'historique des modifications et la suppression automatique au terme de la durée de conservation font défaut. Les exigences des articles 5 et 32 du RGPD ne sont alors pratiquement pas réalisables.
Le traitement des données de congés s'appuie sur l'article 6, 1, b) du RGPD (exécution du contrat de travail) et sur l'article 6, 1, c) du RGPD (obligation légale issue du Code du travail et des conventions collectives). Un consentement supplémentaire des collaborateurs n'est en principe pas requis. En cas de transmission à un prestataire externe, un contrat de sous-traitance au sens de l'article 28 du RGPD est nécessaire.
Les données de congés peuvent être conservées aussi longtemps qu'elles sont nécessaires à l'exécution du contrat, et au minimum pendant la durée de prescription applicable — 5 ans pour les actions personnelles (article 2224 du Code civil) et 3 ans pour les actions en paiement de salaires (article L3245-1 du Code du travail). Pour les données fiscales et de paie, la durée s'étend jusqu'à 5 ou 6 ans. Au-delà, une obligation d'effacement s'applique au titre de l'article 5, 1, e) du RGPD.
Les collègues peuvent consulter la simple présence ou absence de leurs coéquipiers, par exemple pour planifier des réunions ou organiser une suppléance. Le motif de l'absence (maladie, congé parental, congés payés) ne doit pas être accessible à tous. Un logiciel respectueux de la protection des données sépare ces niveaux de visibilité au plan technique et les ouvre de manière paramétrable par type d'absence.
absentify met en œuvre les exigences RGPD via des règles de visibilité granulaires, des pistes d'audit documentées et la synchronisation automatique avec Entra ID. Pour chaque type d'absence, il est possible de configurer qui peut voir le motif. Au départ d'un collaborateur, l'accès à la gestion des congés est révoqué automatiquement via le compte M365.
À propos de l'auteur
Anna Keller
Responsable de contenu chez absentify
En tant qu'auteure du blog absentify, Anna Keller explique comment les entreprises peuvent gérer efficacement les absences, les congés et le temps de travail. Dans ses articles, elle allie pratique RH et astuces Microsoft 365 pour Outlook et Teams, et propose des modèles, des guides pas à pas et des comparatifs de logiciels pour des processus modernes et digitaux.