Obligation registre des visiteurs en entreprise et conformité RGPD dans le cadre de la réglementation française
Dans le cas où vous décidez de mettre en place un registre des visiteurs pour simplifier la gestion des flux dans vos établissements, vous êtes automatiquement soumis à une obligation : respecter les normes RGPD.
Vous devez donc vous référer au Règlement Général sur la Protection des Données publié en 2016 et mettre en place tous les moyens nécessaires pour protéger les données personnelles de vos visiteurs.
La digitalisation de votre registre des visiteurs va vous permettre d’automatiser toutes les tâches répétitives et d’éliminer les erreurs humaines qui peuvent porter préjudice à la sécurité de vos établissements.
En complément avec la solution Deemply et son module « entrée / sortie », vos visiteurs vont gagner en autonomie car ils vont pouvoir s’enregistrer seuls via leurs téléphones et un QR code affiché à l’entrée de vos bâtiments.
Cette fonctionnalité vous permettra de ne pas avoir besoin de confier cette tâche chronophage à un membre de votre personnel.
Lire aussi: Tout savoir sur le Registre des Brevets
Des alertes en cas d’oubli sont automatiquement générées : Notre solution Deemply relance automatiquement tous vos visiteurs qui n’auraient pas indiqué leurs sorties.
Avec la digitalisation de votre registre des visiteurs, vous allez simplifier l’expérience des visiteurs et réduire considérablement la charge administrative de vos équipes d’accueil.
En effet, le gain de temps est optimal grâce à l’enregistrement rapide et en autonomie des visiteurs.
Dès leur entrée dans vos établissements, vos visiteurs vont pouvoir scanner un QR code affiché dans votre bâtiment.
Tous les membres de votre personnel à qui vous aurez donné accès pourront accéder en un clic à la liste des personnes présentes dans vos établissements.
Lire aussi: Guide registre recettes micro-entreprise
Grâce aux rappels automatiques, vos visiteurs reçoivent une notification en cas d’oubli d’enregistrer leur sortie.
La tenue d’un registre des visiteurs est un élément essentiel pour garantir la sécurité et la traçabilité au sein des établissements.
En optant pour une solution numérique comme celle que nous vous proposons, les entreprises et institutions bénéficient d’une gestion simplifiée, conforme et sécurisée.
Les personnes qui pénètrent dans les locaux d’une entreprise doivent très souvent écrire, dans un registre papier, des données personnelles comme leurs nom et prénom.
Or, dans son article 4, le RGPD indique qu’un traitement de données personnelles n’est pas nécessairement informatisé : les fichiers "papier" sont également concernés et doivent être protégés dans les mêmes conditions.
Lire aussi: Pourquoi s'immatriculer au Registre du Commerce ?
Le RGPD est donc applicable au registre papier des visiteurs et, pour l’illustrer, la CNIL a publié un cas pratique de la mise en place d’un système d’accueil de visiteurs.
Qu’il soit papier ou numérique, le RGPD est donc applicable au registre des visiteurs.
Concernant les traitements du registre papier, il est contraignant ; en revanche, pour un registre numérique, des traitements automatisés peuvent le rendre très simple d’utilisation.
Dès lors, l’entreprise se trouve face à 2 choix possibles : Garder son registre visiteur papier et mettre en place tous les éléments de conformité OU Innover avec un registre visiteur numérique en profitant d’une offre de service mettant à sa disposition tous les éléments de conformité RGPD.
Et si c’était l’occasion pour l'entreprise d’innover avec la dématérialisation de son registre visiteur ?
Si vous voulez en savoir plus sur les efforts à fournir pour rendre conforme au RGPD un registre papier des visiteurs, vous trouverez ci-dessous l’ensemble des règles qui doivent être appliquées :
Fondement juridique et minimisation des données
Fondement juridique du traitement S’il s’agit de protéger ses locaux, ses biens ou son activité, l’entreprise peut invoquer son intérêt légitime à traiter ces données.
Minimisation des données collectées Dans le cas pratique de la CNIL, les données suivantes sont utilisées pour le contrôle des entrées-sorties : Identité : nom, prénom. Société d'appartenance Nom du salarié accueillant le visiteur. Date et heures d'entrée et de sortie.
Avec cet exemple, la CNIL confirme que les registres des visiteurs qui se bornent à recenser ces informations ne doivent pas être précédés d'une analyse d'impact.
L’entreprise peut donc facilement justifier cette collecte.
En revanche, si l’entreprise souhaite collecter d’autres informations, elle doit pouvoir le justifier lors d’un contrôle ou vis-à-vis d’un visiteur qui exercerait les droits prévus par le RGPD.
Il semble donc plus simple de s'en tenir aux informations prévues par la CNIL.
Durée, accès et droits des personnes
Limitation de la durée de conservationL’entreprise, suivant ces contraintes ou besoins, doit définir une limite de conservation des données et doit pouvoir la justifier lors d’un contrôle ou vis-à-vis d’un visiteur qui exercerait les droits prévus par le RGPD.
L’entreprise doit donc prévoir, selon le délai de conservation, de détruire ce registre papier ou les feuillets trop anciens, afin d’éviter par exemple qu’un visiteur ne puisse le consulter pendant qu’il attend son rendez-vous.
Accès uniquement par les membres du personnel autorisésL’entreprise doit pouvoir justifier que le registre n’est consulté que par les personnes habilitées, c’est-à-dire les personnes en charge de la sécurité et le personnel de la société en charge de la maintenance du matériel le cas échéant.
L’entreprise doit donc définir des règles de contrôle d’accès au registre des visiteurs.
Note : Il est fréquent que, lors de la saisie de leurs propres informations, des visiteurs consultent ce registre ou le prennent discrètement en photo pour, par exemple, identifier des concurrents ayant rendu visite à l’entreprise.
C’est pourquoi le registre papier devrait être complété exclusivement par le personnel d’accueil autorisé.
Inscription dans le registre des traitementsL’entreprise doit mentionner le traitement des données des visiteurs dans son registre global des traitements de données réalisés.
Information des visiteurs Comme pour tout traitement, les détails de celui-ci doivent être communiqués à la personne concernée.
La CNIL suggère deux niveaux d’information : Le niveau 1 (plus général) est diffusé sur un panneau d’information affiché à proximité du dispositif de contrôle d’accès aux locaux de la société. Pour le niveau 2, une notice d’information plus complète relative à la gestion des données personnelles et aux droits des personnes doit être mise à la disposition des visiteurs lors de la délivrance de leur badge.
Droits des personnes et procédures
Droits des personnesDroit d’accès (Article 15) L’entreprise doit être en mesure de fournir à un visiteur l’ensemble de ses données personnelles.
Dans le cas du registre papier, la fourniture de ces informations est impossible dans le cas d’un délai de conservation des données trop important puisqu’il faudrait réaliser une recherche manuelle dans les registres.
La conformité à cette règle implique donc un délai de conservation des registres papier compatible avec une recherche manuelle.
Droit de rectification (Article 16)L’entreprise doit être en mesure de modifier l’ensemble des données personnelles inexactes d’un visiteur.
Dans le cas du registre papier, la modification de ces informations est impossible dans le cas d’un délai de conservation des données trop important puisqu’il faudrait réaliser une recherche manuelle dans les registres.
La conformité à cette règle implique donc un délai de conservation des registres papier compatible avec une recherche manuelle.
Droit d’effacement / droit à l’oubli (Article 17)L’entreprise doit être en mesure de répondre à un visiteur demandant l’effacement de toutes ses données personnelles.
L’entreprise est implicitement en règle avec cette exigence en opérant une destruction systématique des registres à l’issue du délai de conservation réglementaire.
Droit à la limitation du traitement (Article 18) Dans la mesure où les données du registre papier des visiteurs ne sont jamais exploitées, l’entreprise est implicitement en règle avec cette exigence.
Obligation de notification en ce qui concerne la rectification ou l'effacement de données à caractère personnel ou la limitation du traitement (Article 19) L’entreprise doit mettre en place un processus permettant de notifier chaque visiteur dans le cas de traitements de rectification, effacement et limitation (articles 16, 17 ou 18).
Droit à la portabilité des données (Article 20) Ce droit est non applicable dans le cas de données non informatisées.
Droit d’opposition (Article 21) Un visiteur ne peut pas s’opposer à ce que ses données soient utilisées dans le cadre de la protection des locaux d’une entreprise. Le délai de conservation des données établi par l’entreprise doit en revanche être compatible avec cette activité.
Choix et bénéfices de la digitalisation
Quand on voit ce qu'il y a à faire pour rendre conforme au RGPD le registre papier des visiteurs, on se dit que passer au numérique, c'est pas plus mal, non ?
Le registre unique du personnel permet de s’assurer de la transparence des emplois dans chaque établissement de l’entreprise.
Il doit notamment comporter des mentions obligatoires concernant l’identification des salariés, des stagiaires et des personnes volontaires en service civique, les dates d’entrée et de départ.
balises: #Entreprise
