# Consentement des employés : quand il est valide, quand il ne l'est pas

> Quand le consentement des employés est-il valide en Suisse ? LPD, art. 328b CO, RGPD et alternatives viables : tour d'horizon.

- Source: https://www.sidd.swiss/fr/perspectives/consentement-des-employes-quand-il-est-valide-quand-il-ne-lest-pas/
- Langue: fr-CH
- Publié: 2026-05-05
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## De quoi s'agit-il : le consentement dans les rapports de travail

De nombreux employeurs suisses font signer à leurs collaborateurs un consentement général au traitement de leurs données personnelles, souvent directement dans le contrat de travail. Cette pratique résiste rarement à l'examen juridique. Tant le Préposé fédéral à la protection des données et à la transparence (PFPDT) que le Comité européen de la protection des données (CEPD) ont souligné à plusieurs reprises que le consentement dans les rapports de travail ne peut généralement pas être donné librement en raison du déséquilibre de pouvoir. La question centrale n'est donc pas « Comment recueillons-nous le consentement », mais « Sur quelle base juridique traitons-nous les données personnelles de nos collaborateurs ». Ce guide examine la loi fédérale sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023), l'art. 328b du Code des obligations suisse (CO) et le RGPD dans la mesure où ce dernier s'applique de manière extraterritoriale. Il indique quelles bases juridiques sont solides, quand le consentement reste néanmoins pertinent et quelles règles spéciales s'appliquent à la surveillance des employés, à la sélection des candidats et aux données de santé. Pour approfondir le sujet, nous vous renvoyons au [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden) et au [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden).

## Double cadre réglementaire : LPD et art. 328b CO

Les traitements de données dans les rapports de travail sont soumis en Suisse à deux cadres réglementaires parallèles. La LPD fixe les obligations générales : principes du traitement selon l'art. 6 LPD, obligation d'information selon l'art. 19 LPD, registre des activités de traitement selon l'art. 12 LPD, ainsi que les obligations spéciales en matière de décisions individuelles automatisées selon l'art. 21 LPD. Par ailleurs, l'art. 328b CO protège spécifiquement la personnalité des travailleurs dans les rapports de travail. L'employeur ne peut traiter que les données qui concernent l'aptitude du travailleur à l'emploi ou qui sont nécessaires à l'exécution du contrat de travail. Cette limitation s'applique en sus de la LPD et réduit considérablement la marge de manœuvre de l'employeur. Par exemple, un traitement de données qui serait justifiable au regard de la LPD est illicite au sens de l'art. 328b CO s'il n'est pas lié à l'aptitude ou au contrat. Pour les collaborateurs ayant un lien avec l'Espace économique européen, le RGPD entre également en jeu. L'art. 88 RGPD autorise les États membres à édicter des règles spécifiques au contexte de l'emploi ; c'est souvent le droit du pays d'activité des collaborateurs qui est déterminant. Les employeurs suisses doivent intégrer cette structure à plusieurs niveaux dans chaque nouveau traitement de données.

## Pourquoi le consentement est rarement libre

Selon l'art. 6 al. 6 LPD, un consentement doit être donné librement, pour un ou plusieurs traitements déterminés et après une information adéquate. Pour les données personnelles sensibles ou le profilage à risque élevé, le consentement exprès est requis. Dans les rapports de travail, la liberté du consentement est sujette à caution. Les collaborateurs dépendent économiquement de leur emploi et craignent des conséquences s'ils refusent leur accord. Le PFPDT a précisé dans plusieurs prises de position que le consentement dans les rapports de travail n'est valide, en principe, que si son refus reste vraiment sans conséquence. Les Lignes directrices 05/2020 du CEPD relatives au consentement formulent la même exigence pour le RGPD : le consentement est « problématique dans la plupart des cas » dans le contexte professionnel. Conséquence pratique : qui intègre une clause de consentement général dans le contrat de travail ne pourra pas s'en prévaloir ultérieurement. Qui recueille un consentement spécifique pour un projet particulier doit pouvoir démontrer que le refus n'a pas eu de conséquence professionnelle. Le consentement valide reste donc l'exception, non la règle. En cas de doute, il convient de choisir une autre base juridique ou de renoncer au traitement.

## Les bases juridiques solides : tour d'horizon

Plutôt que de s'appuyer sur le consentement, les employeurs devraient examiner les bases suivantes. Premièrement, l'exécution du contrat : les données nécessaires à la conclusion ou à l'exécution du contrat de travail peuvent être traitées sans consentement. Dans la LPD, cela découle du principe de proportionnalité (art. 6 LPD) et du droit privé de l'art. 328b CO ; dans le RGPD, l'art. 6 al. 1 lit. b régit le même état de fait. Cela inclut le traitement des salaires, la gestion du temps de travail, les notes de frais ou l'attribution des droits d'accès. Deuxièmement, l'obligation légale : les cotisations sociales, l'impôt à la source, la caisse de pension ou l'assurance-accidents requièrent un traitement de données imposé par la loi. Troisièmement, les intérêts légitimes prépondérants, constituant un motif justificatif selon l'art. 31 al. 1 LPD et l'art. 6 al. 1 lit. f RGPD. Cette base est applicable pour les mesures de sécurité informatique, les analyses de journaux d'événements ou la prévention des abus, mais uniquement après une mise en balance documentée des intérêts. Pour les données personnelles sensibles (santé, religion, données biométriques), des exigences renforcées s'appliquent ; le RGPD exige en outre, selon l'art. 9, un motif d'exception tel que le droit du travail et de la sécurité sociale. Pour chaque traitement de données RH, nous recommandons de documenter la base juridique retenue dans le registre des activités de traitement et de la rendre transparente pour les collaborateurs dans la déclaration de protection des données.

## Quand le consentement reste néanmoins pertinent

Dans des cas clairement délimités, le consentement demeure le bon choix. La condition préalable est toujours que le traitement ne soit pas nécessaire à l'exécution du contrat et que les collaborateurs aient un véritable choix. Les cas d'application typiques sont les programmes de bien-être ou de santé facultatifs, tels qu'un défi de pas ou un bilan de santé volontaire. Vient ensuite la publication de photos et de vidéos sur le site web, dans des brochures ou sur LinkedIn. Les avantages optionnels comme un programme de participation des employés, une composante d'assurance privée ou la participation à un programme de recommandation entrent également dans cette catégorie. Dans chacun de ces cas, le consentement doit être spécifique, éclairé, libre et révocable à tout moment. La révocation ne doit entraîner aucun préjudice en droit du travail. Concrètement, cela signifie : un formulaire de consentement séparé plutôt qu'une clause contractuelle, une description claire de la finalité, des données et des destinataires, des cases à cocher séparées plutôt que des consentements groupés, et une possibilité de révocation accessible, par exemple par e-mail aux RH. Nous recommandons en outre de documenter chaque consentement avec sa date, sa version et son contenu ; c'est la seule façon de justifier ultérieurement la base juridique. Les employeurs avec une équipe internationale doivent vérifier si le droit national du travail selon l'art. 88 RGPD prévoit des conditions supplémentaires, telles que la cogestion ou une forme particulière.

## Surveillance des employés et outils RH

La surveillance sur le lieu de travail est particulièrement délicate. Selon l'art. 26 de l'Ordonnance 3 relative à la loi sur le travail (OLT 3), les systèmes de surveillance et de contrôle destinés à surveiller le comportement des travailleurs sur le lieu de travail sont illicites. Les systèmes ne sont autorisés que s'ils sont nécessaires pour d'autres raisons (sécurité ou mesure de la performance, par exemple) et s'ils sont conçus de manière à ne pas nuire à la santé ni à la liberté de mouvement. Cette restriction du droit de la protection des travailleurs s'applique en sus de la LPD et ne peut être contournée par un consentement. Trois catégories d'outils sont particulièrement pertinentes en pratique. Premièrement, les logiciels de surveillance sur les appareils terminaux (enregistrement de frappe, outils de capture d'écran) : généralement illicites. Deuxièmement, les outils de communication avec fonctions d'analyse (analyse des e-mails, Microsoft 365 Productivity Score au niveau individuel) : licites uniquement sous une forme fortement anonymisée. Troisièmement, les plateformes d'analyse RH avec prévisions de rotation du personnel ou de performance : ici, pour les décisions automatisées, l'art. 21 LPD s'applique avec obligation d'information et droit d'être entendu. Du point de vue de la sécurité, s'ajoute le risque d'exfiltration de données, car les systèmes RH centralisent les numéros d'assurance sociale, les salaires et les données de santé. Une sécurisation technique avec journalisation des accès, concept de rôles et tests de pénétration réguliers est la norme. Avant l'introduction de tout outil RH, nous recommandons un examen combiné sous les angles du droit du travail, de la protection des données et de la sécurité technique.

## Sélection des candidats, données de santé, situations internationales

Trois situations fréquentes méritent un examen spécifique. Dans le cadre du processus de recrutement, seules les données nécessaires à l'évaluation de l'aptitude peuvent être collectées selon l'art. 328b CO. Les questions relatives à la grossesse, à la santé sans lien avec l'activité ou à des affiliations sont illicites ; la candidate ou le candidat peut y répondre de manière inexacte. Les vérifications d'antécédents ne sont licites que dans la mesure où elles sont pertinentes pour l'aptitude et sont réalisées après une information préalable. Le présélection assistée par IA relève de l'art. 21 LPD dès lors qu'elle s'effectue sans intervention humaine. Les données de santé sont des données personnelles sensibles au sens de l'art. 5 lit. c LPD et de l'art. 9 RGPD. Dans les rapports de travail, elles ne peuvent être traitées que dans la mesure où elles sont nécessaires à la capacité de travail, à la protection des collaborateurs ou à des obligations légales (assurance-accidents, annonce à l'AI). Les certificats médicaux doivent être conservés dans un dossier personnel séparé à accès restreint. Pour les équipes internationales : pour les collaborateurs dans l'UE et l'EEE, le RGPD s'applique indépendamment du siège de l'employeur. Les sociétés mères suisses qui gèrent centralement les données personnelles de leurs filiales de l'UE nécessitent des clauses contractuelles types ou une autre garantie appropriée, complétée par une évaluation d'impact du transfert. La représentation au sens du RGPD selon l'art. 27 est souvent requise ; notre [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden) contient des précisions à ce sujet.

## Recommandations pratiques et accompagnement

Notre recommandation aux directions RH et générales est la suivante : travaillez avec une cartographie documentée des données RH plutôt que de vous fier à des consentements généraux. Quatre étapes produisent, selon notre expérience, le plus grand effet. Premièrement : intégrer tous les traitements RH dans le registre des activités de traitement avec la finalité, la base juridique, les catégories de données, la durée de conservation et les destinataires. Deuxièmement : revoir la déclaration de protection des données des collaborateurs. Elle remplace la clause de consentement et remplit l'obligation d'information selon l'art. 19 LPD et l'art. 13 RGPD. Troisièmement : séparation rigoureuse du consentement dans un formulaire distinct pour les rares cas où il est vraiment nécessaire (photos, programmes facultatifs, avantages optionnels). Quatrièmement : formation des cadres et des responsables RH afin que la protection des données soit intégrée au quotidien. Cette préparation protège contre les plaintes, les enquêtes du PFPDT et les litiges en droit du travail. Pour ceux qui cherchent un accompagnement, nous proposons trois prestations adaptées : [conseil en protection des données en Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) pour une pratique RH conforme à la LPD et au CO, [délégué à la protection des données UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) pour les situations relevant du RGPD, et l'[atelier protection des données pour PME](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) pour renforcer les compétences de votre équipe RH. Notre [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden) et le [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden) fournissent les bases approfondies. Un choix rigoureux de la base juridique protège à la fois les collaborateurs et l'entreprise.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
