Conformité

RGPD et dispositif de signalement : les obligations

3 août 2026 · 6 min de lecture

Un dispositif de signalement traite des données personnelles particulièrement sensibles (identité de l'alerteur, accusations, parfois données de santé). Sa conformité au RGPD repose sur le référentiel de la CNIL (délibération n°2023-064 du 6 juillet 2023) : une base légale claire, une confidentialité stricte de l'identité, un encadrement des données sensibles, et des durées de conservation précises — 5 ans en règle générale.

Les quatre piliers de la conformité RGPD

  • Une base légale claire justifiant le traitement des données du signalement
  • Une confidentialité stricte de l'identité du lanceur d'alerte, des personnes visées et des tiers
  • Un encadrement spécifique des données dites sensibles (santé, orientation, opinions...), au sens de l'article 9 du RGPD
  • Des durées de conservation maîtrisées et documentées

Combien de temps conserver un dossier de signalement ?

SituationDurée de conservation
Dossier clôturé, cas général5 ans à compter de la clôture
Mesure correctrice, disciplinaire ou contentieuse engagéeJusqu'au terme de la procédure
Signalement classé sans suiteDestruction, ou archivage anonymisé, sous 2 mois après clôture

Le référentiel CNIL : ce qui a changé en 2023

La CNIL a adopté, par la délibération n°2023-064 du 6 juillet 2023, une nouvelle version de son référentiel relatif aux dispositifs d'alerte professionnelle, abrogeant la version de 2019. Ce référentiel sert d'outil d'aide à la mise en conformité pour les organismes qui mettent en place un dispositif de recueil et de gestion des alertes.

Les signalements anonymes posent-ils un problème RGPD ?

Non, la loi Sapin II modifiée et le référentiel CNIL autorisent expressément le traitement des signalements anonymes. La CNIL recommande en revanche aux organismes de s'abstenir de toute tentative de réidentification du lanceur d'alerte, y compris par des moyens techniques indirects — voir notre article sur anonymat et confidentialité.

Sur Vigilancy, l'hébergement est assuré en France par Scalingo, certifié ISO 27001 et qualifié SecNumCloud par l'ANSSI, avec un chiffrement AES-256 du contenu des signalements et des échanges — voir le détail sur notre page tarifs et sécurité.

Voir la FAQ hébergement et sécurité des données

Questions fréquentes

Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Le cadre légal évolue régulièrement : pour toute question relative à votre situation spécifique, nous vous recommandons de consulter un avocat ou votre service juridique.

À lire aussi

Prêt à mettre votre entreprise en conformité ?

Souscription en ligne en 5 minutes, plateforme livrée sous 24h ouvrées maximum. Sans engagement en formule mensuelle, support inclus.

Voir les tarifs