La géolocalisation des salariés soulève des questions concrètes de droit et d’organisation au travail, notamment autour du respect de la vie privée. Plusieurs décisions récentes et le RGPD imposent des cadres stricts pour limiter les atteintes aux libertés et encadrer la collecte de données. Ces enjeux appellent une évaluation pragmatique des risques avant toute mise en œuvre technique.
La nécessité de réaliser une analyse d’impact et de documenter la conformité RGPD apparaît au premier plan pour les employeurs. Les éléments essentiels suivants précisent les obligations, les limites et les bonnes pratiques à retenir avant toute solution de géolocalisation.
A retenir :
- Respect strict de la vie privée des salariés
- Géolocalisation uniquement si absence d’alternative
- Analyse d’impact et registre des traitements obligatoires
- Information individuelle des salariés et consultation du CSE
Cadre juridique et jurisprudence sur la géolocalisation des salariés
Après ces essentiels, il faut examiner le cadre juridique applicable à la géolocalisation des salariés, fondé sur le Code du travail et le RGPD. Selon la Cour de cassation, la géolocalisation pour contrôler le temps de travail n’est licite que si aucune autre méthode n’est possible.
Selon le Conseil d’État, la disponibilité d’un moyen alternatif oblige son usage même si celui-ci paraît moins efficace. Cette exigence traduit un principe de proportionnalité entre finalité poursuivie et atteinte aux libertés individuelles.
Selon la CNIL, le traitement de localisation nécessite une documentation précise, une information claire et des garanties de sécurité adaptées. La suite de cette section détaille les sources et obligations à intégrer dans le dossier de conformité.
Obligations synthétiques et jurisprudence ci-dessous, puis exemples de cas pratiques et implications managériales. La fin de cette partie ouvre sur les étapes techniques de mise en œuvre abordées ensuite.
Source
Champ
Effet juridique
Référence
Cour de cassation
Licéité de la géolocalisation
Conditionne l’utilisation au caractère subsidiaire
Cass. soc., 25 sept. 2024
Conseil d’État
Alternatives de contrôle
Impose l’usage d’un moyen moins intrusif
CE, 15 déc. 2017
Code du travail
Droits et libertés
Interdit toute restriction non justifiée
Art. L1121-1
RGPD
Analyse d’impact
Obligation d’AIPD pour risques élevés
Art. 35 RGPD
Obligations de l’employeur :
- Réaliser une analyse d’impact détaillée
- Documenter la finalité et la proportionnalité
- Tenir un registre des activités de traitement
- Informer individuellement les salariés concernés
« J’ai refusé la géolocalisation quand mon planning restait libre, sans conséquence disciplinaire »
Marc L.
Sources jurisprudentielles et implications pratiques
Ce point relie les décisions de justice aux pratiques opérationnelles en entreprise et précise les preuves à conserver. Les arrêts imposent à l’employeur de démontrer l’absence d’alternative et le manque de liberté d’organisation du salarié.
Un exemple concret illustre ce raisonnement : une société de distribution ayant recours à la géolocalisation a vu la mesure remise en cause. La cour a exigé des justificatifs techniques et organisationnels pour valider le dispositif.
Registre des traitements et analyse d’impact
Ce volet situe l’obligation au cœur de la conformité RGPD et détaille les pièces attendues dans l’analyse d’impact. L’AIPD doit décrire la finalité, la nécessité, la proportionnalité et les mesures de sécurité mises en place.
Élément
Description
Exigence
Description du traitement
Nature des données de localisation collectées
Documentée dans l’AIPD
Nécessité et proportionnalité
Motifs justifiant l’usage exclusif
Évalués juridiquement
Risques
Atteinte à la vie privée et libertés
Mesures d’atténuation requises
Sécurité des données
Chiffrement et accès restreint
Mise en œuvre effective
Mesures techniques, sécurité des données et gestion des risques
Enchaînement naturel depuis le juridique, la sécurité des données impose des choix techniques précis pour limiter les risques. La sécurité des données doit couvrir l’accès, la conservation et la suppression des données de localisation.
Selon la CNIL, le chiffrement et la limitation des droits d’accès réduisent significativement le risque d’usage détourné. Ces mesures doivent figurer dans l’AIPD et le registre des traitements.
Le passage suivant proposera des étapes opérationnelles et des exemples d’implémentation pour les équipes IT et RH. Ces étapes facilitent l’acceptation sociale et la conformité du dispositif.
Mesures techniques recommandées :
- Chiffrement des traces de géolocalisation
- Accès restreint selon rôle précis
- Conservation minimale des données
- Traçabilité des accès et audits réguliers
« Nous avons réduit la rétention à trente jours et sécurisé l’accès, ce choix a apaisé les équipes »
Sophie B.
Architecture technique et responsabilités IT
Ce paragraphe lie l’architecture technique aux obligations juridiques en matière de protection des données et d’outils. L’équipe IT doit documenter les flux, chiffrement et mécanismes d’anonymisation éventuelle.
Un plan de gestion des incidents doit être disponible pour répondre aux violations de données avec rapidité et traçabilité. Cette préparation est une composante majeure de l’évaluation des risques.
Tests, audits et formation des équipes
Les audits réguliers et la formation des managers réduisent les risques d’utilisation abusive et d’erreurs humaines, ce lien renforce la conformité opérationnelle. Les exercices permettent de valider le registre et l’AIPD sur des cas concrets.
Liste des contrôles périodiques :
- Audit d’accès et revue des droits
- Test de restauration et sécurité des backups
- Vérification de la suppression effective des données
- Exercices de conformité avec le CSE
Mise en œuvre opérationnelle, information et acceptation sociale
Ce passage part du technique pour aborder l’acceptation sociale et les obligations d’information des salariés, points indispensables. L’employeur doit informer chaque salarié concerné, remettre une note explicative et consulter le CSE préalablement.
Selon la jurisprudence, l’absence d’information ou de consultation peut entraîner l’illégalité du dispositif et des sanctions. La transparence réduit les risques de conflits et améliore la gouvernance interne.
La suite propose des étapes pratiques pour associer les représentants du personnel et accompagner le changement. Ces étapes favorisent la conformité et la robustesse juridique du dispositif.
Information et accompagnement :
- Note individuelle remise ou mail explicatif
- Notice intégrée au dossier d’embauche
- Consultation formelle du CSE avant déploiement
- Sessions d’information pour les équipes terrain
« Après la réunion CSE et la formation, l’acceptation s’est nettement améliorée »
Alexandre R.
Cas pratique : distribution et liberté d’organisation
Ce cas illustre une situation où la géolocalisation a été contestée pour atteinte à la liberté d’organisation, avec conséquences judiciaires. L’employeur n’avait pas démontré la stricte nécessité du dispositif face à des feuilles de suivi possibles.
Exemple opérationnel : adapter le contrôle en fonction du statut, des horaires, et des tâches du salarié pour réduire les conflits. Cette mesure protège l’entreprise et respecte la vie privée.
Bonnes pratiques RH et clauses contractuelles
Les clauses doivent rester factuelles et proportionnées, présentant finalités, durée de conservation et droits d’accès du salarié. Une rédaction claire dans le règlement intérieur ou dans une note de service facilite l’adhésion des équipes.
Avis d’expert :
- Usage limité à la finalité spécifiée
- Révisions régulières après audits
- Sanctions encadrées et proportionnées
- Dialogue social maintenu en continu
Source : Noémie Le Bouard, « Géolocalisation des salariés : enjeux juridiques », Village de la Justice, 2024.




