Droit social en pratique

🇸🇳 Données personnelles des salariés au Sénégal : quelles nouvelles obligations pour l’employeur ?

La gestion des ressources humaines implique aujourd’hui la collecte et le traitement d’un volume important de données concernant les travailleurs : identité, coordonnées, état civil, con-trat de travail, rémunération, coordonnées bancaires, absences, congés, évaluations profession-nelles, données de santé, images issues de la vidéosurveillance, données de géolocalisation ou encore données biométriques.

Avec la transformation numérique des entreprises, ces informations sont de plus en plus enregistrées et exploitées au moyen de logiciels de paie, de systèmes de gestion des ressources humaines, de badges électroniques, de dispositifs biométriques, de caméras de surveillance ou d’outils de géolocalisation.

Le nouveau Code du travail sénégalais issu de la loi n° 2026-18 du 3 septembre 2026 renforce expressément la protection du travailleur dans ce domaine. Les articles 23 et 24 consacrent désormais des règles spécifiques relatives au traitement des données personnelles et à la surveillance des travailleurs.

Ces nouvelles dispositions doivent être lues conjointement avec la loi n° 2008-12 du 25 jan-vier 2008 portant sur la protection des données à caractère personnel et son décret d’application n° 2008-721 du 30 juin 2008. Cette législation impose notamment des obligations de licéité, de finalité, de transparence, de confidentialité, de sécurité et de conservation des données.

Pour les DRH, responsables RH et employeurs, la question n’est donc plus seulement de savoir quelles données peuvent être collectées, mais également pourquoi elles sont collectées, pen-dant combien de temps, qui peut y accéder et quels dispositifs de contrôle peuvent être utilisés à l’égard des salariés.

1 - Qu'est-ce qu'une donnée personnelle d'un salarié ?

La loi n° 2008-12 définit largement la donnée à caractère personnel comme toute information relative à une personne physique identifiée ou identifiable, directement ou indirectement.
Dans l’entreprise, peuvent notamment constituer des données personnelles :

• Numéro de compte bancaire ;
• Rémunération et éléments de paie ;
• Situation familiale lorsqu’elle est nécessaire à la gestion administrative ;
• Informations relatives aux congés et absences ;
• Données relatives à l’évaluation professionnelle ;
• Informations disciplinaires ;
• Données de santé ;
• Photographie ;
• Données issues d’un badge électronique ;
• Données de géolocalisation ;
• Données biométriques ;
• Courriers et fichiers professionnels associés au salarié

La loi s’applique aux traitements réalisés par les personnes morales de droit privé et couvre notamment la collecte, le traitement, la transmission, le stockage et l’utilisation des données personnelles.

2 - La grande nouveauté du Code du travail 2026 : l'article 23

L’article 23 du nouveau Code du travail est directement consacré à la protection des droits fondamentaux du travailleur lors du traitement de ses données personnelles.
Il prévoit que :
« La collecte, le traitement, la transmission, le stockage et l’usage des données à caractère per-sonnel, sous quelque forme que ce soit, au sein de l’entreprise, ne peuvent, en aucun cas, porter atteinte aux droits et libertés fondamentaux du travailleur. »
L’article précise également que les conditions de traitement et de conservation des données personnelles sont fixées par la législation relative à la protection des données à caractère per-sonnel.
Que signifie cette disposition pour l’employeur ?

L’employeur ne peut pas considérer que le simple fait d’être employeur lui donne un droit général et illimité sur toutes les informations concernant ses salariés.

La collecte et l’utilisation des données doivent rester liées aux nécessités de la relation de tra-vail et respecter les droits fondamentaux du travailleur.
Ainsi, une entreprise doit pouvoir répondre à plusieurs questions :

• Pourquoi cette donnée est-elle collectée ?
• Est-elle réellement nécessaire ?
• Quelle est sa finalité ?
• Qui peut y accéder ?
• À qui peut-elle être communiquée ?
• Combien de temps sera-t-elle conservée ?
• Le salarié a-t-il été correctement informé ?
• Quelles mesures sont prises pour assurer sa confidentialité et sa sécurité ?

3 - L'article 24 encadre les dispositifs de surveillance des salariés

L’article 24 constitue une autre disposition particulièrement importante pour les entreprises.
Il encadre notamment :

• La vidéosurveillance ;
• La géolocalisation ;
• Les systèmes d’accès par badge ;
• Les dispositifs biométriques ;
• L’accès aux documents et fichiers du travailleur ;
• L’accès aux courriers électroniques ou physiques du travailleur

Le principe posé par l’article 24 est celui de la nécessité et de la proportionnalité.

La surveillance, le contrôle et l’évaluation des travailleurs ne peuvent restreindre leurs droits et libertés individuels et collectifs que lorsqu’une telle restriction est nécessaire en raison de la tâche à accomplir et dans des proportions adaptées au but recherché. L’employeur doit égale-ment respecter la vie privée du travailleur.
Exemple
Une entreprise peut avoir un intérêt légitime à utiliser un système de géolocalisation sur les véhicules professionnels utilisés pour des missions de livraison.

En revanche, cela ne signifie pas automatiquement que l’employeur peut suivre le salarié en permanence, y compris lorsque celui-ci utilise le véhicule ou le dispositif en dehors de ses périodes de travail.

Le dispositif doit être adapté à la finalité recherchée et respecter les règles relatives à la protec-tion des données personnelles.

4 - L'employeur doit respecter le principe de finalité

La loi n° 2008-12 impose que les données soient collectées pour des finalités déterminées, explicites et légitimes.

Elles doivent également être adéquates, pertinentes et non excessives par rapport à la finalité poursuivie.
En pratique
L’employeur doit éviter de collecter des informations « au cas où elles pourraient servir plus tard ».
Par exemple, dans le cadre d’un recrutement, toutes les informations concernant la vie person-nelle du candidat ne sont pas nécessairement pertinentes pour apprécier son aptitude à occuper le poste.

De même, un dispositif de vidéosurveillance installé pour assurer la sécurité des locaux ne de-vrait pas être détourné systématiquement pour surveiller de manière permanente le comportement des salariés.

5 - Le consentement du salarié n'est pas toujours nécessaire

Il serait incorrect de considérer que l’employeur doit obtenir le consentement du salarié pour chaque traitement de données.

L’article 33 de la loi n° 2008-12 reconnaît plusieurs fondements permettant de considérer un traitement comme légitime.

Le traitement peut notamment être nécessaire :

• Au respect d’une obligation légale ;
• À l’exécution d’un contrat auquel la personne est partie ;
• À la sauvegarde des intérêts ou droits et libertés fondamentales de la personne ;
• À l’exécution d’une mission d’intérêt public

Exemple
La gestion de la paie nécessite le traitement de certaines données du salarié. L’employeur n’a pas nécessairement besoin de recueillir un nouveau consentement chaque mois pour pouvoir établir la paie.

En revanche, l’employeur doit respecter les autres obligations prévues par la législation : finalité, pertinence, information, confidentialité, sécurité et conservation limitée.

6 - L'employeur doit informer le salarié

L’article 58 de la loi n° 2008-12 impose une obligation d’information lorsque les données sont collectées directement auprès de la personne concernée.
Le salarié doit notamment être informé :

• de l’identité du responsable du traitement ;
• de la finalité du traitement ;
• des catégories de données collectées ;
• des destinataires des données ;
• du caractère obligatoire ou facultatif des réponses ;
• de son droit d’accès ;
• de son droit de rectification ;
• de la durée de conservation ;
• des éventuels transferts de données vers l’étranger

Application RH

L’entreprise devrait donc éviter les formulaires RH qui demandent des informations personnelles sans expliquer au salarié pourquoi ces informations sont collectées.

Il est recommandé d’intégrer une notice d’information relative aux données personnelles dans :

• Les dossiers d’embauche ;
• Les formulaires de recrutement ;
• Les formulaires RH numériques ;
• Les systèmes de gestion du personnel ;
• Les procédures de vidéosurveillance ;
• Les dispositifs de contrôle d’accès ;
• Les dispositifs de géolocalisation

7 - Les salariés disposent d'un droit d'accès et de rectification

La protection des données ne crée pas seulement des obligations pour l’employeur.
Elle confère également des droits au salarié.

La personne concernée peut notamment demander l’accès aux données la concernant et demander leur rectification lorsqu’elles sont inexactes ou incomplètes.

L’article 69 permet notamment d’exiger la rectification, la mise à jour, le verrouillage ou la suppression de données qui seraient inexactes, incomplètes, équivoques, périmées ou dont la collecte, l’utilisation, la communication ou la conservation est interdite.

Exemple
Un salarié constate que son adresse personnelle ou ses coordonnées bancaires enregistrées dans le système RH sont erronées.
Il doit pouvoir demander leur rectification.
Le service RH doit donc prévoir une procédure permettant de recevoir et traiter ce type de demande.

8 - Les données sensibles des salariés nécessitent une vigilance particulière

La loi n° 2008-12 considère notamment comme sensibles les données relatives :

• À la santé ;
• Aux opinions politiques ;
• Aux convictions religieuses ou philosophiques ;
• À l’appartenance syndicale ;
• À la vie sexuelle ;
• Aux origines raciales ou ethniques ;
• Aux données génétiques ;
• Aux poursuites ou sanctions pénales ou administratives

La loi interdit en principe la collecte et le traitement de certaines catégories de données sensibles, sous réserve des exceptions prévues par son article 41.

Exemple RH : les données de santé
L’employeur peut être amené à traiter certaines données de santé dans le cadre de la médecine du travail, des absences pour maladie ou des accidents du travail. Mais l’accès à ces informations doit être strictement encadré. Le service RH ne doit pas permettre à l’ensemble du personnel de consulter librement les in-formations médicales des salariés.

9 - La confidentialité des données est une obligation de l'employeur

L’article 70 de la loi n° 2008-12 impose la confidentialité du traitement des données person-nelles.

Le traitement doit être effectué uniquement par les personnes agissant sous l’autorité du responsable du traitement et selon ses instructions.

La loi prévoit également que les personnes appelées à traiter les données doivent présenter des garanties suffisantes et qu’un engagement écrit de respect de la législation doit être signé par les personnes concernées.
Conséquence pratique pour le DRH
L’accès au fichier du personnel doit être organisé selon les fonctions.
Par exemple :
FonctionAccès possible
DRHDonnées RH nécessaires à ses missions
Gestionnaire paieDonnées nécessaires à la paie
Responsable informatiqueAccès technique limité et sécurisé
Responsable hiérarchiqueDonnées nécessaires à la gestion de son équipe
Personnel non habilitéAucun accès aux données confidentielles

L’objectif est d’éviter que tous les utilisateurs disposent d’un accès général au fichier du personnel.

10 - L'employeur doit assurer la sécurité des données

L’article 71 impose au responsable du traitement de prendre toutes les précautions utiles pour empêcher notamment :

• la déformation des données ;
• leur détérioration ;
• leur destruction ;
• l’accès par des personnes non autorisées ;
• la copie non autorisée ;
• la modification non autorisée ;
• la suppression non autorisée

La loi prévoit notamment la limitation des accès, la traçabilité des utilisateurs, la protection des locaux et équipements, la sécurisation des transmissions et la réalisation de copies de sécurité.
Bonnes pratiques pour le service RH
L’entreprise devrait notamment :

➡️ utiliser des mots de passe individuels ;
➡️ limiter les droits d’accès au dossier du personnel ;
➡️ éviter les fichiers RH accessibles à tous les salariés ;
➡️ protéger les ordinateurs contenant les données RH ;
➡️ sécuriser les transmissions électroniques ;
➡️ effectuer des sauvegardes ;
➡️ retirer rapidement les droits d’accès d’un salarié qui quitte l’entreprise ;
➡️ sensibiliser les responsables RH et informatiques à la confidentialité

11 - Les données ne doivent pas être conservées indéfiniment

L’article 35 de la loi n° 2008-12 prévoit que les données doivent être conservées pendant une durée qui n’excède pas celle nécessaire aux finalités pour lesquelles elles ont été collectées ou traitées.

L’article 72 rappelle également que les données personnelles ne doivent pas être conservées au-delà de la durée nécessaire, sauf dans les conditions prévues par la loi pour les traitements his-toriques, statistiques ou scientifiques.
Conséquence
L’entreprise doit donc réfléchir à la durée de conservation :

• des dossiers des salariés ;
• des candidatures non retenues ;
• des données de paie ;
• des données disciplinaires ;
• des images de vidéosurveillance ;
• des données de géolocalisation ;
• des données issues des systèmes de contrôle d’accès

Il est recommandé de mettre en place une politique interne de conservation et d’archivage des données RH.

12 - Attention aux prestataires externes

De nombreuses entreprises confient une partie de leur gestion RH à des prestataires :

• logiciel de paie ;
• cabinet comptable ;
• prestataire informatique ;
• logiciel RH dans le cloud ;
• prestataire de vidéosurveillance ;
• prestataire de contrôle d’accès ;
• prestataire de géolocalisation

L’article 39 de la loi n° 2008-12 prévoit que lorsque le traitement est effectué pour le compte du responsable du traitement, celui-ci doit choisir un sous-traitant présentant des garanties suffisantes.

Le traitement doit être encadré par un contrat ou un acte juridique écrit précisant notamment que le sous-traitant agit sur instruction du responsable du traitement et respecte les obligations de sécurité et de confidentialité.
Bonne pratique

Le contrat conclu avec un prestataire RH devrait donc comporter une clause spécifique relative :

• à la confidentialité ;
• à la sécurité ;
• aux accès aux données ;
• à la conservation ;
• à la restitution des données ;
• à la suppression des données lorsque cela est nécessaire ;
• aux obligations du prestataire

13 -Les systèmes biométriques nécessitent une attention particulière

La biométrie constitue un point particulièrement sensible.

La loi n° 2008-12 prévoit que les traitements comportant des données biométriques sont soumis à une autorisation préalable de la Commission des Données Personnelles (CDP).

Cette règle doit être rapprochée de l’article 24 du nouveau Code du travail, qui cite expressé-ment les dispositifs biométriques parmi les systèmes de contrôle pouvant affecter les droits et libertés des travailleurs.
Exemple
Une entreprise souhaite installer une pointeuse biométrique utilisant les empreintes digitales des salariés.
Elle doit vérifier :

1. la nécessité du dispositif ;
2. sa proportionnalité par rapport à l’objectif poursuivi ;
3. les conditions de traitement des données biométriques ;
4. les formalités applicables auprès de la CDP ;
5. l’information des salariés ;
6. la sécurité des données ;
7. les personnes habilitées à y accéder

14 - Qu'en est-il de la vidéosurveillance ?

L’article 24 du nouveau Code du travail vise expressément la vidéosurveillance.
L’employeur peut donc utiliser des dispositifs de surveillance lorsque ceux-ci répondent à une nécessité liée à l’activité ou à la sécurité, mais le système ne doit pas conduire à une surveil-lance disproportionnée du salarié.

Le dispositif doit également respecter la loi n° 2008-12 sur la protection des données personnelles.

À éviter
❌ installer une caméra dans un espace où la surveillance porterait excessivement atteinte à la vie privée ;
❌ utiliser les images pour une finalité différente de celle annoncée ;
❌ permettre un accès non contrôlé aux enregistrements ;
❌ conserver les images pendant une durée injustifiée ;
❌ utiliser la vidéosurveillance comme moyen de surveillance permanente du salarié.

15 - Et la géolocalisation des salariés ?

La géolocalisation est également expressément mentionnée par l’article 24.
Elle peut notamment être pertinente pour certaines activités :

• Transport ;
• Livraison ;
• Maintenance itinérante ;
• Sécurité ;
• Intervention technique ;
• Activités nécessitant le suivi de véhicules professionnels

Mais le principe de proportionnalité demeure essentiel. L’employeur doit pouvoir justifier pourquoi la géolocalisation est nécessaire à l’activité et dé-terminer précisément les conditions dans lesquelles les données sont collectées et utilisées.
Une géolocalisation permanente et sans limite temporelle pourrait être difficilement conciliable avec l’obligation de respecter la vie privée du travailleur.

16 - Une procédure particulière existe pour certains traitements

La loi n° 2008-12 distingue plusieurs régimes.

L’article 18 prévoit, en principe, une déclaration auprès de la Commission des Données Personnelles pour les traitements qui ne sont pas dispensés ou soumis à une autorisation particu-lière.

L’article 19 permet à la CDP de prévoir des normes simplifiant ou exonérant certaines catégo-ries de traitements de l’obligation de déclaration.
L’article 20 soumet notamment à autorisation préalable certains traitements, parmi lesquels ceux portant sur les données biométriques, les données génétiques, certaines données relatives aux infractions, les interconnexions de fichiers ou certains identifiants de portée générale.

L’entreprise doit donc déterminer, traitement par traitement, quelles formalités sont applicables.

17 - Le rôle de la Commission des Données Personnelles

La Commission de Protection des Données Personnelle (CDP) constitue l’autorité sénéga-laise chargée de veiller au respect des règles relatives aux données personnelles.

La loi lui attribue notamment des compétences en matière de contrôle, d’autorisation, de dé-claration et de protection des personnes concernées. La CDP publie également les textes réglementaires et informations utiles concernant la mise en œuvre de la législation sur les données personnelles.

18 - Quelles sont concrètement les nouvelles obligations de l'employeur en 2026 ?

Pour les entreprises sénégalaises, on peut résumer le nouveau cadre autour de 10 obligations pratiques :
Respecter les droits fondamentaux du travailleur
L’article 23 interdit que le traitement des données personnelles porte atteinte aux droits et li-bertés fondamentaux du travailleur.
Justifier les dispositifs de surveillance
L’article 24 impose une justification liée à la tâche ou à l’objectif poursuivi.
Respecter la proportionnalité

Le contrôle ne doit pas aller audelà de ce qui est nécessaire.

Respecter la vie privée

L’article 24 impose expressément à l’employeur de prendre en compte la vie privée du travailleur.

Informer les salariés
L’article 58 de la loi n° 2008-12 impose une information sur les principales caractéristiques du traitement.
Garantir la confidentialité
L’article 70 impose des règles strictes concernant les personnes habilitées à traiter les données.
Assurer la sécurité
L’article 71 impose des mesures destinées à empêcher les accès ou utilisations non autorisés.
Limiter la conservation
Les données ne doivent pas être conservées indéfiniment.
Respecter les droits des salariés
Le salarié dispose notamment de droits d’accès et de rectification.
Accomplir les formalités auprès de la CDP lorsque cela est nécessaire
Les traitements doivent être examinés au regard des articles 17 à 22 de la loi n° 2008-12.

19 - Tableau pratique pour les DRH

Traitement RHRisque principalRéflexe de conformité
Dossier du personnelAccès non autoriséLimiter les habilitations
PaieDivulgation des salairesAccès réservé au personnel habilité
Données médicalesAtteinte à la confidentialitéAccès strictement limité
RecrutementCollecte excessiveCollecter uniquement les données pertinentes
VidéosurveillanceSurveillance excessiveNécessité + proportionnalité + information
GéolocalisationAtteinte à la vie privéeFinalité précise + proportionnalité
Badge électroniqueTraçage excessifDéfinir précisément la finalité
BiométrieDonnées sensiblesVérifier les formalités auprès de la CDP
Logiciel RH externaliséFuite de donnéesEncadrer le sous-traitant par écrit
Archives RHConservation excessiveDéfinir des durées de conservation

19 - Tableau pratique pour les DRH

Situation
Une entreprise sénégalaise de 150 salariés décide de moderniser son système de contrôle.
Elle met en place :

• Une pointeuse biométrique ;
• Des caméras dans les locaux ;
• Un système de géolocalisation des véhicules ;
• Un logiciel RH hébergé dans le cloud

Le DRH informe simplement les salariés que « l’entreprise modernise son système informatique ».

Cette démarche est-elle suffisante ?
Non.
L’entreprise doit analyser séparément chacun de ces traitements.
La pointeuse biométrique nécessite une attention particulière puisqu’il s’agit d’un traitement de données biométriques soumis au régime prévu par la loi n° 2008-12.
Les caméras et la géolocalisation doivent respecter l’article 24 du Code du travail : le contrôle doit être nécessaire, proportionné et respecter la vie privée.
Le logiciel RH doit respecter les exigences de confidentialité et de sécurité. Si un prestataire intervient dans le traitement, la relation doit être juridiquement encadrée conformément à l’ar-ticle 39 de la loi n° 2008-12.
Enfin, les salariés doivent recevoir les informations requises par l’article 58 de la loi n° 2008-12.

20 - Nouveau Code du travail 2026 : ce qui change réellement

Il convient toutefois d’éviter une confusion.

La protection des données personnelles n’est pas entièrement nouvelle au Sénégal en 2026.

La loi n° 2008-12 protège déjà les personnes physiques à l’égard de la collecte, du traitement, de la transmission, du stockage et de l’utilisation de leurs données personnelles.
La nouveauté apportée par le Code du travail de 2026 est surtout l’intégration explicite de cette problématique dans la relation de travail.
Les articles 23 et 24 donnent ainsi un fondement directement rattaché au droit du travail :
• L’article 23 protège les droits fondamentaux du travailleur lors du traitement de ses données ;
• L’article 24 encadre les systèmes de surveillance, de contrôle et d’évaluation des tra-vailleurs.
Pour les employeurs, cela signifie que la conformité doit désormais être pensée à la fois sous l’angle :
droit du travail + protection des données personnelles + respect de la vie privée.

Ce qu'il faut retenir

➡️ Le nouveau Code du travail sénégalais de 2026 consacre expressément la protection des données personnelles des travailleurs.
➡️ L’article 23 interdit que la collecte, le traitement, la transmission, le stockage ou l’utilisa-tion des données personnelles portent atteinte aux droits et libertés fondamentaux du travail-leur.

➡️ L’article 24 encadre les dispositifs de surveillance et de contrôle, notamment la vidéosurveillance, la géolocalisation, les badges et la biométrie.

➡️ L’employeur doit respecter le principe de nécessité et de proportionnalité lorsqu’il contrôle ou surveille les travailleurs.

➡️ La protection des données personnelles ne repose pas uniquement sur le Code du travail : elle est également régie par la loi n° 2008-12 du 25 janvier 2008.
➡️ Le salarié doit notamment être informé des finalités du traitement et dispose de droits concernant ses données.
➡️ Les données RH doit être traitées de manière confidentielle et sécurisée.
➡️ Les données ne doivent pas être conservées indéfiniment.
➡️ Les traitements utilisant des données biométriques nécessitent une attention particulière et peuvent être soumis à une autorisation de la CDP.
➡️ Les prestataires externes qui traitent des données RH pour le compte de l’entreprise doivent être correctement encadrés.
➡️ Pour les DRH, la mise en conformité doit désormais être pensée à l’intersection du droit du travail, du droit à la vie privée et du droit de la protection des données personnelles.

Conclusion

La protection des données personnelles des salariés devient un véritable enjeu de conformité RH au Sénégal.
Avec les articles 23 et 24 du nouveau Code du travail, le législateur sénégalais affirme claire-ment que la transformation numérique de l’entreprise ne peut pas conduire à une surveillance illimitée du travailleur ou à une utilisation incontrôlée de ses informations personnelles.
L’employeur conserve naturellement son pouvoir de direction, de contrôle et d’organisation du travail. Mais l’exercice de ce pouvoir doit désormais s’inscrire dans un cadre précis : nécessité, proportionnalité, respect de la vie privée, transparence, confidentialité et sécurité des données.

Pour les DRH et responsables RH, l’entrée en vigueur du nouveau Code constitue donc une bonne occasion de réaliser un audit des traitements de données personnelles utilisés dans l’entreprise, notamment les fichiers RH, la paie, la vidéosurveillance, la géolocalisation, les badges, la biométrie et les logiciels RH.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Défiler vers le haut