{"id":1390,"date":"2026-07-31T14:56:23","date_gmt":"2026-07-31T12:56:23","guid":{"rendered":"https:\/\/nouvelhorizonconseil.com\/?p=1390"},"modified":"2026-08-12T14:35:55","modified_gmt":"2026-08-12T12:35:55","slug":"teletravail-et-protection-des-donnees-bonnes-pratiques-pme","status":"publish","type":"post","link":"https:\/\/nouvelhorizonconseil.com\/?p=1390","title":{"rendered":"T\u00e9l\u00e9travail et protection des donn\u00e9es : les bonnes pratiques pour les PME"},"content":{"rendered":"<p><span style=\"font-weight: 400;\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/07\/Teletravail-et-protection-des-donnees-les-bonnes-pratiques-pour-les-PME-300x166.png\" alt=\"DPO Te\u0301le\u0301travail et protection des donne\u0301es : les bonnes pratiques pour les PME\" width=\"745\" height=\"412\" class=\" wp-image-1391 alignleft\" srcset=\"https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/07\/Teletravail-et-protection-des-donnees-les-bonnes-pratiques-pour-les-PME-300x166.png 300w, https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/07\/Teletravail-et-protection-des-donnees-les-bonnes-pratiques-pour-les-PME-1024x568.png 1024w, https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/07\/Teletravail-et-protection-des-donnees-les-bonnes-pratiques-pour-les-PME-768x426.png 768w, https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/07\/Teletravail-et-protection-des-donnees-les-bonnes-pratiques-pour-les-PME.png 1082w\" sizes=\"auto, (max-width: 745px) 100vw, 745px\" \/>Un ordinateur professionnel rest\u00e9 ouvert sur la table du salon, pendant qu\u2019un proche s\u2019en sert pour consulter ses mails. C\u2019est souvent ainsi que d\u00e9bute une violation de donn\u00e9es d\u00e9clar\u00e9e \u00e0 la CNIL par une PME. Pas une cyberattaque sophistiqu\u00e9e : un simple rel\u00e2chement.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Le t\u00e9l\u00e9travail s\u2019est durablement install\u00e9. En 2024, l\u2019<\/span><a href=\"https:\/\/www.insee.fr\/fr\/statistiques\/8379375\"><span style=\"font-weight: 400;\">INSEE<\/span><\/a><span style=\"font-weight: 400;\"> annon\u00e7ait que le t\u00e9l\u00e9travail concernait plus d\u2019un salari\u00e9 du secteur priv\u00e9 sur cinq. Avec lui vient une r\u00e9alit\u00e9 que beaucoup de dirigeants continuent de sous-estimer. M\u00eame si le t\u00e9l\u00e9travail apporte un certain confort pour les salari\u00e9s, il ne garantit pas \u00e0 l\u2019employeur une s\u00e9curit\u00e9 optimale et une confidentialit\u00e9 absolue pour les donn\u00e9es susceptibles d\u2019\u00eatre trait\u00e9es en dehors du cadre habituel.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Cet article ne se contentera pas de rappeler qu\u2019un VPN et un antivirus sont n\u00e9cessaires. Vous le savez d\u00e9j\u00e0. Le point aveugle, c\u2019est tout ce qui se joue dans les gestes du quotidien \u00e0 distance, l\u00e0 o\u00f9 les r\u00e8gles s\u2019appliquent toujours, mais o\u00f9 plus personne ne veille \u00e0 leur application.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Ce que les collaborateurs perdent souvent de vue, c\u2019est que les mesures de s\u00e9curit\u00e9, la charte informatique et l\u2019ensemble des politiques internes s\u2019appliquent au t\u00e9l\u00e9travail exactement comme dans les locaux de l\u2019entreprise. Le lieu change, pas les r\u00e8gles. Encore faut-il que ces r\u00e8gles existent et soient opposables, ce que v\u00e9rifie un <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/le-diagnostic-de-conformite-rgpd\/\"><span style=\"font-weight: 400;\">diagnostic de conformit\u00e9 RGPD<\/span><\/a><span style=\"font-weight: 400;\">. L\u2019article 32 du RGPD rappelle d\u2019ailleurs les obligations du responsable de traitement en mati\u00e8re de s\u00e9curit\u00e9 des donn\u00e9es, sans distinction de lieu.<\/span><\/p>\r\n<h2><b>Pourquoi le t\u00e9l\u00e9travail change la donne c\u00f4t\u00e9 donn\u00e9es ?<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">Le RGPD n\u2019\u00e9tablit aucune distinction entre le bureau et le domicile. L\u2019article 32 impose des mesures de s\u00e9curit\u00e9 adapt\u00e9es au risque, ind\u00e9pendamment du lieu o\u00f9 le traitement s\u2019effectue. Le risque, lui, \u00e9volue nettement d\u00e8s que le salari\u00e9 quitte l\u2019infrastructure de l\u2019entreprise.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">2 facteurs expliquent cette exposition accrue.<\/span><\/p>\r\n<ol>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Le r\u00e9seau, d\u2019abord : une box domestique partag\u00e9e avec le foyer, parfois un wifi public dans un espace de coworking, n\u2019offre pas les garanties d\u2019un r\u00e9seau professionnel administr\u00e9.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">L\u2019humain, ensuite, et c\u2019est le maillon d\u00e9cisif. \u00c0 distance, la vigilance faiblit : on verrouille moins souvent sa session, un document sensible reste ouvert sur un coin de table. Les chiffres le confirment : en 2023, 43 % des entreprises ont signal\u00e9 des incidents li\u00e9s au t\u00e9l\u00e9travail, et la grande majorit\u00e9 des attaques r\u00e9ussies d\u00e9butent par un simple e-mail pi\u00e9g\u00e9. La faille est rarement technique. Elle est comportementale.<\/span><\/li>\r\n<\/ol>\r\n<p><span style=\"font-weight: 400;\">Le socle des mesures fondamentales a d\u00e9j\u00e0 \u00e9t\u00e9 trait\u00e9 par ailleurs. Pour les bases (connexions s\u00e9curis\u00e9es, charte informatique, gestion des acc\u00e8s), notre article sur les <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/2024\/10\/16\/teletravail-rgpd-droit-obligation-les-sources-risques-protection-des-donnees\/\"><span style=\"font-weight: 400;\">droits et obligations du t\u00e9l\u00e9travail au regard du RGPD<\/span><\/a><span style=\"font-weight: 400;\"> pose le cadre g\u00e9n\u00e9ral. Restent les angles qu\u2019il laisse de c\u00f4t\u00e9, et c\u2019est souvent l\u00e0 que les PME tr\u00e9buchent.<\/span><\/p>\r\n<h2><b>Les mesures qui font la diff\u00e9rence<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">La liste habituelle est connue de tous : VPN, chiffrement, authentification \u00e0 deux facteurs, mots de passe robustes. N\u00e9cessaire, mais insuffisant dans certains cas. Voici ce qui fait la diff\u00e9rence lors d\u2019un contr\u00f4le, et que les ressources g\u00e9n\u00e9riques survolent.<\/span><\/p>\r\n<p><b>La charte de t\u00e9l\u00e9travail \u00e0 valeur contraignante. <\/b><span style=\"font-weight: 400;\">R\u00e9diger une charte ne suffit pas. Encore faut-il qu\u2019elle poss\u00e8de une port\u00e9e juridique r\u00e9elle, qu\u2019elle soit annex\u00e9e au r\u00e8glement int\u00e9rieur et opposable au salari\u00e9. Une charte publi\u00e9e sur l\u2019intranet mais jamais sign\u00e9e n\u2019offre aucune protection le jour, par exemple, o\u00f9 un collaborateur exporte un fichier client sur sa cl\u00e9 USB personnelle.<\/span><\/p>\r\n<p><b>Restreindre l\u2019acc\u00e8s aux ressources en t\u00e9l\u00e9travail. <\/b><span style=\"font-weight: 400;\">Tout ce qui est accessible au bureau n\u2019a pas \u00e0 l\u2019\u00eatre depuis un domicile. La CNIL recommande de limiter les habilitations au strict n\u00e9cessaire selon le profil et d\u2019interdire le stockage de donn\u00e9es de l\u2019entreprise en local sur un appareil priv\u00e9. Un collaborateur du service paie n\u2019a aucune raison d\u2019acc\u00e9der aux dossiers commerciaux, et cette r\u00e8gle vaut d\u2019autant plus \u00e0 distance, o\u00f9 chaque acc\u00e8s ouvert devient un point d\u2019exposition suppl\u00e9mentaire.<\/span><\/p>\r\n<p><b>La s\u00e9curisation du poste hors du r\u00e9seau de l\u2019entreprise. <\/b><span style=\"font-weight: 400;\">Au bureau, le pare-feu, le filtrage et la supervision prot\u00e8gent le poste en permanence. \u00c0 domicile, cette couche dispara\u00eet. Le poste d\u00e9pend alors de sa propre configuration : chiffrement du disque, mises \u00e0 jour appliqu\u00e9es, verrouillage automatique de session, antivirus actif. Un ordinateur correctement durci fonctionne aussi bien connect\u00e9 au r\u00e9seau de l\u2019entreprise que sur une box domestique. Un poste mal configur\u00e9 devient vuln\u00e9rable d\u00e8s qu\u2019il en sort.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Sur le contr\u00f4le de l\u2019activit\u00e9 des t\u00e9l\u00e9travailleurs, une mise au point s\u2019impose, car de nombreux employeurs se m\u00e9prennent. Le pouvoir de contr\u00f4le \u00e0 distance demeure, comme sur site. Il n\u2019est pas pour autant illimit\u00e9. Dans ses <\/span><a href=\"https:\/\/www.cnil.fr\/fr\/les-questions-reponses-de-la-cnil-sur-le-teletravail\"><span style=\"font-weight: 400;\">questions-r\u00e9ponses sur le t\u00e9l\u00e9travail<\/span><\/a><span style=\"font-weight: 400;\">, la CNIL qualifie express\u00e9ment d\u2019excessifs les dispositifs tels que le partage d\u2019\u00e9cran permanent, les keyloggers ou l\u2019obligation de cliquer \u00e0 intervalles r\u00e9guliers pour prouver sa pr\u00e9sence. Elle d\u00e9conseille \u00e9galement d\u2019imposer l\u2019activation de la cam\u00e9ra en r\u00e9union, l\u2019image du domicile r\u00e9v\u00e9lant des informations priv\u00e9es, parfois des tiers qui passent dans le champ. Un tel niveau de surveillance porte atteinte aux droits des salari\u00e9s et expose l\u2019employeur \u00e0 une sanction. Les <\/span><a href=\"https:\/\/www.cnil.fr\/fr\/les-conseils-de-la-cnil-pour-mettre-en-place-du-teletravail\"><span style=\"font-weight: 400;\">conseils de la CNIL pour mettre en place du t\u00e9l\u00e9travail<\/span><\/a><span style=\"font-weight: 400;\"> pr\u00e9cisent le socle attendu.<\/span><\/p>\r\n<h2><b>Les situations \u00e0 risque que personne n\u2019anticipe<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">Les manquements en t\u00e9l\u00e9travail ne viennent presque jamais d\u2019une d\u00e9cision consciente. Ils naissent de situations banales, r\u00e9p\u00e9t\u00e9es chaque jour, que personne n\u2019a pris le temps de cadrer. En voici cinq, tir\u00e9es de ce que r\u00e9v\u00e8lent les audits.<\/span><\/p>\r\n<p><b>Le poste partag\u00e9 avec la famille. <\/b><span style=\"font-weight: 400;\">L\u2019ordinateur professionnel utilis\u00e9 le soir par un adolescent pour ses jeux, le conjoint qui emprunte la session ouverte pour imprimer un document. Chaque usage tiers expose les donn\u00e9es de l\u2019entreprise \u00e0 une consultation non autoris\u00e9e, voire \u00e0 un logiciel malveillant install\u00e9 \u00e0 votre insu. La parade tient en une r\u00e8gle simple : un poste professionnel reste strictement professionnel, session verrouill\u00e9e d\u00e8s qu\u2019on s\u2019en \u00e9loigne.<\/span><\/p>\r\n<p><b>Le wifi de l\u2019espace de coworking ou du caf\u00e9. <\/b><span style=\"font-weight: 400;\">Un r\u00e9seau public ouvert n\u2019offre aucune garantie sur qui \u00e9coute le trafic. Se connecter au syst\u00e8me de l\u2019entreprise depuis un tel r\u00e9seau sans tunnel chiffr\u00e9 revient \u00e0 parler fort dans une salle d\u2019attente. Le VPN n\u2019est pas une option de confort ici, c\u2019est la condition d\u2019un acc\u00e8s distant acceptable.<\/span><\/p>\r\n<p><b>L\u2019impression de documents \u00e0 domicile. <\/b><span style=\"font-weight: 400;\">Un contrat, une fiche de paie, une liste de clients sortie sur l\u2019imprimante familiale, puis oubli\u00e9e dans le bac ou jet\u00e9e intacte \u00e0 la corbeille. Le papier \u00e9chappe \u00e0 toute tra\u00e7abilit\u00e9 et pr\u00e9sente exactement les m\u00eames risques qu\u2019un fichier. Limiter l\u2019impression au strict n\u00e9cessaire et imposer une destruction par broyeur ferme cette br\u00e8che.<\/span><\/p>\r\n<p><b>Le d\u00e9part d\u2019un collaborateur en t\u00e9l\u00e9travail. <\/b><span style=\"font-weight: 400;\">Quand un salari\u00e9 quitte l\u2019entreprise \u00e0 distance, la restitution du mat\u00e9riel et la r\u00e9vocation des acc\u00e8s se compliquent. Un compte rest\u00e9 actif, un ordinateur non rendu, des fichiers encore stock\u00e9s en local : autant de portes ouvertes apr\u00e8s le d\u00e9part. Une proc\u00e9dure de sortie qui traite explicitement le cas du t\u00e9l\u00e9travailleur \u00e9vite que des donn\u00e9es ne partent avec lui, sujet que nous d\u00e9taillons dans notre article sur <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/2025\/11\/05\/fin-de-contrat-travail-comment-archiver-supprimer-donnees-collaborateurs-conformer-rgpd\/\"><span style=\"font-weight: 400;\">l\u2019archivage et la suppression des donn\u00e9es d\u2019un collaborateur qui part<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/p>\r\n<p><b>L\u2019usage d\u2019outils non valid\u00e9s par l\u2019entreprise. <\/b><span style=\"font-weight: 400;\">Un service de transfert de fichiers trouv\u00e9 en ligne pour envoyer une pi\u00e8ce trop lourde, une application de prise de notes install\u00e9e pour aller plus vite, un convertisseur de PDF gratuit. Ces outils \u00e9chappent \u00e0 tout contrat de sous-traitance et h\u00e9bergent souvent les donn\u00e9es hors de l\u2019Union europ\u00e9enne. Fournir des solutions professionnelles fluides reste le meilleur moyen de couper court \u00e0 ces contournements.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Ces sc\u00e9narios ont un point commun : aucun ne rel\u00e8ve de la mauvaise intention. Tous se r\u00e8glent par des consignes claires et des outils adapt\u00e9s, pas par la m\u00e9fiance envers les \u00e9quipes.<\/span><\/p>\r\n<h2><b>Les outils tiers, ces sous-traitants qu\u2019on oublie<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">Le t\u00e9l\u00e9travail multiplie les services externes : plateforme de visioconf\u00e9rence, cloud de partage de fichiers, VPN, messagerie s\u00e9curis\u00e9e, solution de prise en main \u00e0 distance. Chacun traite des donn\u00e9es pour votre compte. Chacun est donc un sous-traitant au sens du RGPD.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Cette qualification a des cons\u00e9quences concr\u00e8tes. Tout prestataire dont l\u2019outil manipule vos donn\u00e9es doit \u00eatre li\u00e9 par un contrat conforme \u00e0 l\u2019article 28 du RGPD : obligations de s\u00e9curit\u00e9, localisation des donn\u00e9es, encadrement de la sous-traitance ult\u00e9rieure, assistance en cas d\u2019incident. Un point d\u2019attention majeur en t\u00e9l\u00e9travail concerne l\u2019h\u00e9bergement, beaucoup d\u2019outils grand public stockant les donn\u00e9es hors de l\u2019Union europ\u00e9enne, ce qui impose des garanties suppl\u00e9mentaires. V\u00e9rifier la localisation des serveurs avant d\u2019adopter un outil vous \u00e9vite de d\u00e9couvrir un transfert illicite le jour d\u2019un contr\u00f4le.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Ce travail de v\u00e9rification des prestataires d\u00e9passe le seul cadre du t\u00e9l\u00e9travail, mais les outils du travail \u00e0 distance en constituent souvent le maillon le plus n\u00e9glig\u00e9. Nous d\u00e9taillons la m\u00e9thode dans notre analyse sur <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/2025\/04\/02\/pourquoi-auditer-la-conformite-des-sous-traitants\/\"><span style=\"font-weight: 400;\">pourquoi auditer la conformit\u00e9 de vos sous-traitants<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/p>\r\n<h2><b>Le facteur humain : votre premi\u00e8re ligne de d\u00e9fense<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">Aucune mesure technique ne compense un collaborateur mal form\u00e9. Tous les audits le confirment.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">La sensibilisation ne se limite pas \u00e0 une r\u00e9union annuelle exp\u00e9di\u00e9e. Elle se joue dans les gestes quotidiens : reconna\u00eetre un courriel de phishing, verrouiller syst\u00e9matiquement sa session, signaler sans d\u00e9lai une cl\u00e9 USB perdue ou un message envoy\u00e9 au mauvais destinataire. Chaque salari\u00e9 en t\u00e9l\u00e9travail est un maillon de votre cha\u00eene de s\u00e9curit\u00e9, et une cha\u00eene c\u00e8de toujours \u00e0 son maillon le plus faible.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Notre conviction, forg\u00e9e au fil des missions : la conformit\u00e9 en t\u00e9l\u00e9travail tient autant \u00e0 l\u2019adh\u00e9sion des \u00e9quipes qu\u2019aux outils. Un dispositif technique irr\u00e9prochable mais contourn\u00e9 par des collaborateurs qui n\u2019en saisissent pas l\u2019int\u00e9r\u00eat ne prot\u00e8ge rien. La <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/info\/sensibilisation-rgpd-salaries\"><span style=\"font-weight: 400;\">sensibilisation des salari\u00e9s au RGPD<\/span><\/a><span style=\"font-weight: 400;\"> n\u2019est pas une case \u00e0 cocher, c\u2019est le socle de tout le reste.<\/span><\/p>\r\n<h2><b>Points de vigilance<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">Les erreurs suivantes reviennent \u00e0 presque chaque audit de PME. Aucune n\u2019est th\u00e9orique.<\/span><\/p>\r\n<ul>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Croire que le RGPD s\u2019arr\u00eate \u00e0 la porte du bureau. <\/b><span style=\"font-weight: 400;\">Les obligations applicables sur site valent int\u00e9gralement \u00e0 distance. La localisation ne modifie en rien la responsabilit\u00e9 du responsable de traitement.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Se contenter d\u2019une charte de t\u00e9l\u00e9travail sans valeur juridique. <\/b><span style=\"font-weight: 400;\">Un document ni annex\u00e9 au r\u00e8glement int\u00e9rieur ni sign\u00e9 n\u2019offre aucune protection. Il faut lui conf\u00e9rer une port\u00e9e contraignante.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Autoriser le BYOD sans encadrement. <\/b><span style=\"font-weight: 400;\">Laisser les collaborateurs employer leurs appareils personnels sans configuration impos\u00e9e ni cloisonnement ouvre une br\u00e8che que l\u2019entreprise ne ma\u00eetrise plus.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Choisir un outil sans v\u00e9rifier la localisation des serveurs. <\/b><span style=\"font-weight: 400;\">Un h\u00e9bergement hors UE non encadr\u00e9 expose \u00e0 un transfert illicite. La question se pose pour chaque solution de visio, de cloud ou de partage adopt\u00e9e pour le travail \u00e0 distance.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Surveiller ses t\u00e9l\u00e9travailleurs de fa\u00e7on disproportionn\u00e9e. <\/b><span style=\"font-weight: 400;\">Un contr\u00f4le excessif se retourne contre l\u2019employeur. Le pouvoir de surveillance existe, mais reste born\u00e9 par les droits des salari\u00e9s.<\/span><\/li>\r\n<\/ul>\r\n<h2><b>Par o\u00f9 commencer ?<\/b><\/h2>\r\n<p><span style=\"font-weight: 400;\">S\u00e9curiser le t\u00e9l\u00e9travail d\u2019une PME ne consiste ni \u00e0 empiler des outils ni \u00e0 r\u00e9diger une charte destin\u00e9e \u00e0 dormir dans un tiroir. La d\u00e9marche articule 4 chantiers :<\/span><\/p>\r\n<ul>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">cadrer les usages par une charte opposable,<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">s\u00e9curiser techniquement les acc\u00e8s et le mat\u00e9riel,<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">encadrer contractuellement les prestataires,<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">former les \u00e9quipes en continu.<\/span><\/li>\r\n<\/ul>\r\n<p><span style=\"font-weight: 400;\">Si votre organisation n\u2019a jamais formalis\u00e9 son dispositif de t\u00e9l\u00e9travail, un <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/le-diagnostic-de-conformite-rgpd\/\"><span style=\"font-weight: 400;\">diagnostic de conformit\u00e9 RGPD<\/span><\/a><span style=\"font-weight: 400;\"> identifie les failles et les hi\u00e9rarchise selon le risque r\u00e9el. Lorsque l\u2019enjeu d\u00e9passe les comp\u00e9tences internes, notre <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/externaliser-la-mission-de-dpo\/\"><span style=\"font-weight: 400;\">accompagnement par un DPO externe<\/span><\/a><span style=\"font-weight: 400;\"> construit un cadre solide et l\u2019entretient dans la dur\u00e9e. Le t\u00e9l\u00e9travail ne va pas dispara\u00eetre. Autant le s\u00e9curiser s\u00e9rieusement, une fois pour toutes.<\/span><\/p>\r\n<h2><b>Questions fr\u00e9quentes<\/b><\/h2>\r\n<h3><b>Un ordinateur professionnel est vol\u00e9 au domicile d\u2019un salari\u00e9. Que faire ?<\/b><\/h3>\r\n<p><span style=\"font-weight: 400;\">Le vol ou la perte d\u2019un appareil contenant des donn\u00e9es personnelles constitue une violation de donn\u00e9es au sens du RGPD, en particulier si ce dernier n\u2019\u00e9tait pas chiffr\u00e9. Si cette violation pr\u00e9sente un risque pour les personnes concern\u00e9es, elle doit \u00eatre notifi\u00e9e \u00e0 la CNIL dans les 72 heures via la t\u00e9l\u00e9proc\u00e9dure d\u00e9di\u00e9e. Premi\u00e8re r\u00e9action : r\u00e9voquer imm\u00e9diatement les acc\u00e8s du poste au syst\u00e8me d\u2019information, puis documenter l\u2019incident dans le registre interne des violations. Un appareil dont le disque est chiffr\u00e9 et l\u2019acc\u00e8s prot\u00e9g\u00e9 par une authentification forte r\u00e9duit fortement le risque. Ce chiffrement syst\u00e9matique des postes nomades n\u2019est pas un confort, c\u2019est votre meilleure assurance le jour d\u2019un vol.<\/span><\/p>\r\n<h3><b>Un salari\u00e9 peut-il refuser d\u2019installer un outil de s\u00e9curit\u00e9 sur son appareil personnel ?<\/b><\/h3>\r\n<p><span style=\"font-weight: 400;\">La situation illustre les limites du BYOD. L\u2019employeur reste responsable de la s\u00e9curit\u00e9 des donn\u00e9es, mais il ne peut pas imposer n\u2019importe quelle contrainte sur un \u00e9quipement priv\u00e9 sans consid\u00e9ration pour la vie priv\u00e9e du salari\u00e9. La solution consiste \u00e0 concilier les deux imp\u00e9ratifs : cloisonnement par conteneurisation, acc\u00e8s aux donn\u00e9es via un environnement virtuel isol\u00e9 plut\u00f4t qu\u2019une installation intrusive sur le poste personnel. Quand cet \u00e9quilibre s\u2019av\u00e8re impossible, fournir un mat\u00e9riel professionnel d\u00e9di\u00e9 devient la seule r\u00e9ponse solide. Le BYOD non encadr\u00e9 n\u2019est pas un arrangement pratique, c\u2019est une zone de risque assum\u00e9e.<\/span><\/p>\r\n<h3><b>Le t\u00e9l\u00e9travail doit-il figurer dans le registre des traitements ?<\/b><\/h3>\r\n<p><span style=\"font-weight: 400;\">Le registre d\u00e9crit les traitements, pas les lieux, donc le t\u00e9l\u00e9travail n\u2019y constitue pas une entr\u00e9e distincte. En revanche, il modifie souvent les mesures de s\u00e9curit\u00e9 d\u00e9clar\u00e9es pour des traitements existants : ouverture d\u2019acc\u00e8s distants, recours \u00e0 un VPN, adoption d\u2019outils de visioconf\u00e9rence ou de partage. Ces changements doivent se refl\u00e9ter dans les fiches concern\u00e9es, \u00e0 la rubrique des mesures techniques et organisationnelles. Un registre qui d\u00e9crit une organisation enti\u00e8rement sur site alors que la moiti\u00e9 des \u00e9quipes travaille \u00e0 distance ne correspond plus \u00e0 la r\u00e9alit\u00e9, et cet \u00e9cart se voit imm\u00e9diatement lors d\u2019un contr\u00f4le.<\/span><\/p>\r\n<h3><b>Un salari\u00e9 peut-il t\u00e9l\u00e9travailler depuis l\u2019\u00e9tranger ?<\/b><\/h3>\r\n<p><span style=\"font-weight: 400;\">Rien ne l\u2019interdit au regard du RGPD tant que le salari\u00e9 se trouve dans l\u2019Union europ\u00e9enne. Hors UE, la question se complique : l\u2019acc\u00e8s aux donn\u00e9es depuis un pays tiers peut \u00eatre analys\u00e9 comme un transfert, avec les garanties que cela suppose. S\u2019ajoutent des consid\u00e9rations qui d\u00e9passent la protection des donn\u00e9es, comme le droit du travail applicable ou la fiscalit\u00e9. La pratique raisonnable consiste \u00e0 encadrer explicitement cette possibilit\u00e9 dans la charte, en distinguant les s\u00e9jours courts dans l\u2019Union europ\u00e9enne des installations durables hors UE, qui appellent une analyse au cas par cas.<\/span><\/p>","protected":false},"excerpt":{"rendered":"Un ordinateur professionnel rest\u00e9 ouvert sur la table du salon, pendant qu\u2019un proche s\u2019en sert pour consulter ses mails. C\u2019est souvent ainsi que d\u00e9bute une violation de donn\u00e9es d\u00e9clar\u00e9e \u00e0 la CNIL par une PME. Pas une cyberattaque sophistiqu\u00e9e : un simple rel\u00e2chement. Le t\u00e9l\u00e9travail s\u2019est durablement install\u00e9. En 2024, l\u2019INSEE annon\u00e7ait que le t\u00e9l\u00e9travail [&#8230;]<p><a class=\"btn btn-secondary understrap-read-more-link\" href=\"https:\/\/nouvelhorizonconseil.com\/?p=1390\">Lire la suite\u2026<span class=\"screen-reader-text\"> from T\u00e9l\u00e9travail et protection des donn\u00e9es : les bonnes pratiques pour les PME<\/span><\/a><\/p>","protected":false},"author":3,"featured_media":1391,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3],"tags":[22],"class_list":["post-1390","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-teletravail-et-protection-des-donnees"],"acf":[],"_links":{"self":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts\/1390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1390"}],"version-history":[{"count":1,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts\/1390\/revisions"}],"predecessor-version":[{"id":1392,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts\/1390\/revisions\/1392"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/media\/1391"}],"wp:attachment":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1390"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1390"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}