La gestion des ressources humaines implique aujourd’hui la collecte et le traitement d’un volume important de données concernant les travailleurs : identité, coordonnées, état civil, con-trat de travail, rémunération, coordonnées bancaires, absences, congés, évaluations profession-nelles, données de santé, images issues de la vidéosurveillance, données de géolocalisation ou encore données biométriques.
Avec la transformation numérique des entreprises, ces informations sont de plus en plus enregistrées et exploitées au moyen de logiciels de paie, de systèmes de gestion des ressources humaines, de badges électroniques, de dispositifs biométriques, de caméras de surveillance ou d’outils de géolocalisation.
Le nouveau Code du travail sénégalais issu de la loi n° 2026-18 du 3 septembre 2026 renforce expressément la protection du travailleur dans ce domaine. Les articles 23 et 24 consacrent désormais des règles spécifiques relatives au traitement des données personnelles et à la surveillance des travailleurs.
Ces nouvelles dispositions doivent être lues conjointement avec la loi n° 2008-12 du 25 jan-vier 2008 portant sur la protection des données à caractère personnel et son décret d’application n° 2008-721 du 30 juin 2008. Cette législation impose notamment des obligations de licéité, de finalité, de transparence, de confidentialité, de sécurité et de conservation des données.
1 - Qu'est-ce qu'une donnée personnelle d'un salarié ?
• Numéro de compte bancaire ;
• Rémunération et éléments de paie ;
• Situation familiale lorsqu’elle est nécessaire à la gestion administrative ;
• Informations relatives aux congés et absences ;
• Données relatives à l’évaluation professionnelle ;
• Informations disciplinaires ;
• Données de santé ;
• Photographie ;
• Données issues d’un badge électronique ;
• Données de géolocalisation ;
• Données biométriques ;
• Courriers et fichiers professionnels associés au salarié
2 - La grande nouveauté du Code du travail 2026 : l'article 23
L’employeur ne peut pas considérer que le simple fait d’être employeur lui donne un droit général et illimité sur toutes les informations concernant ses salariés.
• Pourquoi cette donnée est-elle collectée ?
• Est-elle réellement nécessaire ?
• Quelle est sa finalité ?
• Qui peut y accéder ?
• À qui peut-elle être communiquée ?
• Combien de temps sera-t-elle conservée ?
• Le salarié a-t-il été correctement informé ?
• Quelles mesures sont prises pour assurer sa confidentialité et sa sécurité ?
3 - L'article 24 encadre les dispositifs de surveillance des salariés
• La vidéosurveillance ;
• La géolocalisation ;
• Les systèmes d’accès par badge ;
• Les dispositifs biométriques ;
• L’accès aux documents et fichiers du travailleur ;
• L’accès aux courriers électroniques ou physiques du travailleur
Le principe posé par l’article 24 est celui de la nécessité et de la proportionnalité.
En revanche, cela ne signifie pas automatiquement que l’employeur peut suivre le salarié en permanence, y compris lorsque celui-ci utilise le véhicule ou le dispositif en dehors de ses périodes de travail.
4 - L'employeur doit respecter le principe de finalité
La loi n° 2008-12 impose que les données soient collectées pour des finalités déterminées, explicites et légitimes.
De même, un dispositif de vidéosurveillance installé pour assurer la sécurité des locaux ne de-vrait pas être détourné systématiquement pour surveiller de manière permanente le comportement des salariés.
5 - Le consentement du salarié n'est pas toujours nécessaire
L’article 33 de la loi n° 2008-12 reconnaît plusieurs fondements permettant de considérer un traitement comme légitime.
• Au respect d’une obligation légale ;
• À l’exécution d’un contrat auquel la personne est partie ;
• À la sauvegarde des intérêts ou droits et libertés fondamentales de la personne ;
• À l’exécution d’une mission d’intérêt public
En revanche, l’employeur doit respecter les autres obligations prévues par la législation : finalité, pertinence, information, confidentialité, sécurité et conservation limitée.
6 - L'employeur doit informer le salarié
• de l’identité du responsable du traitement ;
• de la finalité du traitement ;
• des catégories de données collectées ;
• des destinataires des données ;
• du caractère obligatoire ou facultatif des réponses ;
• de son droit d’accès ;
• de son droit de rectification ;
• de la durée de conservation ;
• des éventuels transferts de données vers l’étranger
L’entreprise devrait donc éviter les formulaires RH qui demandent des informations personnelles sans expliquer au salarié pourquoi ces informations sont collectées.
• Les dossiers d’embauche ;
• Les formulaires de recrutement ;
• Les formulaires RH numériques ;
• Les systèmes de gestion du personnel ;
• Les procédures de vidéosurveillance ;
• Les dispositifs de contrôle d’accès ;
• Les dispositifs de géolocalisation
7 - Les salariés disposent d'un droit d'accès et de rectification
La personne concernée peut notamment demander l’accès aux données la concernant et demander leur rectification lorsqu’elles sont inexactes ou incomplètes.
L’article 69 permet notamment d’exiger la rectification, la mise à jour, le verrouillage ou la suppression de données qui seraient inexactes, incomplètes, équivoques, périmées ou dont la collecte, l’utilisation, la communication ou la conservation est interdite.
8 - Les données sensibles des salariés nécessitent une vigilance particulière
• À la santé ;
• Aux opinions politiques ;
• Aux convictions religieuses ou philosophiques ;
• À l’appartenance syndicale ;
• À la vie sexuelle ;
• Aux origines raciales ou ethniques ;
• Aux données génétiques ;
• Aux poursuites ou sanctions pénales ou administratives
La loi interdit en principe la collecte et le traitement de certaines catégories de données sensibles, sous réserve des exceptions prévues par son article 41.
9 - La confidentialité des données est une obligation de l'employeur
L’article 70 de la loi n° 2008-12 impose la confidentialité du traitement des données person-nelles.
Le traitement doit être effectué uniquement par les personnes agissant sous l’autorité du responsable du traitement et selon ses instructions.
| Fonction | Accès possible |
|---|---|
| DRH | Données RH nécessaires à ses missions |
| Gestionnaire paie | Données nécessaires à la paie |
| Responsable informatique | Accès technique limité et sécurisé |
| Responsable hiérarchique | Données nécessaires à la gestion de son équipe |
| Personnel non habilité | Aucun accès aux données confidentielles |
L’objectif est d’éviter que tous les utilisateurs disposent d’un accès général au fichier du personnel.
10 - L'employeur doit assurer la sécurité des données
L’article 71 impose au responsable du traitement de prendre toutes les précautions utiles pour empêcher notamment :
• la déformation des données ;
• leur détérioration ;
• leur destruction ;
• l’accès par des personnes non autorisées ;
• la copie non autorisée ;
• la modification non autorisée ;
• la suppression non autorisée
utiliser des mots de passe individuels ;
limiter les droits d’accès au dossier du personnel ;
éviter les fichiers RH accessibles à tous les salariés ;
protéger les ordinateurs contenant les données RH ;
sécuriser les transmissions électroniques ;
effectuer des sauvegardes ;
retirer rapidement les droits d’accès d’un salarié qui quitte l’entreprise ;
sensibiliser les responsables RH et informatiques à la confidentialité
11 - Les données ne doivent pas être conservées indéfiniment
L’article 35 de la loi n° 2008-12 prévoit que les données doivent être conservées pendant une durée qui n’excède pas celle nécessaire aux finalités pour lesquelles elles ont été collectées ou traitées.
• des dossiers des salariés ;
• des candidatures non retenues ;
• des données de paie ;
• des données disciplinaires ;
• des images de vidéosurveillance ;
• des données de géolocalisation ;
• des données issues des systèmes de contrôle d’accès
12 - Attention aux prestataires externes
• logiciel de paie ;
• cabinet comptable ;
• prestataire informatique ;
• logiciel RH dans le cloud ;
• prestataire de vidéosurveillance ;
• prestataire de contrôle d’accès ;
• prestataire de géolocalisation
L’article 39 de la loi n° 2008-12 prévoit que lorsque le traitement est effectué pour le compte du responsable du traitement, celui-ci doit choisir un sous-traitant présentant des garanties suffisantes.
Le contrat conclu avec un prestataire RH devrait donc comporter une clause spécifique relative :
• à la confidentialité ;
• à la sécurité ;
• aux accès aux données ;
• à la conservation ;
• à la restitution des données ;
• à la suppression des données lorsque cela est nécessaire ;
• aux obligations du prestataire
13 -Les systèmes biométriques nécessitent une attention particulière
La loi n° 2008-12 prévoit que les traitements comportant des données biométriques sont soumis à une autorisation préalable de la Commission des Données Personnelles (CDP).
1. la nécessité du dispositif ;
2. sa proportionnalité par rapport à l’objectif poursuivi ;
3. les conditions de traitement des données biométriques ;
4. les formalités applicables auprès de la CDP ;
5. l’information des salariés ;
6. la sécurité des données ;
7. les personnes habilitées à y accéder
14 - Qu'en est-il de la vidéosurveillance ?
Le dispositif doit également respecter la loi n° 2008-12 sur la protection des données personnelles.
15 - Et la géolocalisation des salariés ?
• Transport ;
• Livraison ;
• Maintenance itinérante ;
• Sécurité ;
• Intervention technique ;
• Activités nécessitant le suivi de véhicules professionnels
16 - Une procédure particulière existe pour certains traitements
L’article 18 prévoit, en principe, une déclaration auprès de la Commission des Données Personnelles pour les traitements qui ne sont pas dispensés ou soumis à une autorisation particu-lière.
L’entreprise doit donc déterminer, traitement par traitement, quelles formalités sont applicables.
17 - Le rôle de la Commission des Données Personnelles
La Commission de Protection des Données Personnelle (CDP) constitue l’autorité sénéga-laise chargée de veiller au respect des règles relatives aux données personnelles.
18 - Quelles sont concrètement les nouvelles obligations de l'employeur en 2026 ?
Le contrôle ne doit pas aller audelà de ce qui est nécessaire.
L’article 24 impose expressément à l’employeur de prendre en compte la vie privée du travailleur.
19 - Tableau pratique pour les DRH
| Traitement RH | Risque principal | Réflexe de conformité |
|---|---|---|
| Dossier du personnel | Accès non autorisé | Limiter les habilitations |
| Paie | Divulgation des salaires | Accès réservé au personnel habilité |
| Données médicales | Atteinte à la confidentialité | Accès strictement limité |
| Recrutement | Collecte excessive | Collecter uniquement les données pertinentes |
| Vidéosurveillance | Surveillance excessive | Nécessité + proportionnalité + information |
| Géolocalisation | Atteinte à la vie privée | Finalité précise + proportionnalité |
| Badge électronique | Traçage excessif | Définir précisément la finalité |
| Biométrie | Données sensibles | Vérifier les formalités auprès de la CDP |
| Logiciel RH externalisé | Fuite de données | Encadrer le sous-traitant par écrit |
| Archives RH | Conservation excessive | Définir des durées de conservation |
19 - Tableau pratique pour les DRH
• Une pointeuse biométrique ;
• Des caméras dans les locaux ;
• Un système de géolocalisation des véhicules ;
• Un logiciel RH hébergé dans le cloud
Le DRH informe simplement les salariés que « l’entreprise modernise son système informatique ».
20 - Nouveau Code du travail 2026 : ce qui change réellement
La protection des données personnelles n’est pas entièrement nouvelle au Sénégal en 2026.
Ce qu'il faut retenir
L’article 24 encadre les dispositifs de surveillance et de contrôle, notamment la vidéosurveillance, la géolocalisation, les badges et la biométrie.
L’employeur doit respecter le principe de nécessité et de proportionnalité lorsqu’il contrôle ou surveille les travailleurs.
Conclusion
Pour les DRH et responsables RH, l’entrée en vigueur du nouveau Code constitue donc une bonne occasion de réaliser un audit des traitements de données personnelles utilisés dans l’entreprise, notamment les fichiers RH, la paie, la vidéosurveillance, la géolocalisation, les badges, la biométrie et les logiciels RH.