Comment faire concilier vidéosurveillance et RGPD

Comment faire concilier vidéosurveillance et RGPD ? Dans de nombreuses entreprises, la vidéosurveillance est un outil essentiel pour garantir la sécurité des personnes et des biens. L’usage de caméras installées dans les commerces, les entreprises soulève des questions cruciales en matière de protection de la vie privée. Le Règlement Général sur la Protection des Données […]

Ecrit par Stéphane Rondelot

Publié le 7 mars 2025

Comment faire concilier vidéosurveillance et RGPD ? Dans de nombreuses entreprises, la vidéosurveillance est un outil essentiel pour garantir la sécurité des personnes et des biens. L’usage de caméras installées dans les commerces, les entreprises soulève des questions cruciales en matière de protection de la vie privée. Le Règlement Général sur la Protection des Données (RGPD), mis en place en mai 2018, encadre strictement l’utilisation de ce type de technologie afin de protéger les données personnelles. Dans cet article, nous rappelons les principales règles à respecter en matière de vidéosurveillance et de conformité au RGPD. Nous évoquerons donc le cadre juridique, les obligations des responsables de traitement, les droits des personnes, la durée de conservation des images, la sécurisation des données et les sanctions éventuelles en cas de non respect.

1. Le cadre juridique de la vidéosurveillance sous le RGPD

Comme nous le savons, Le RGPD s’applique à toute forme de traitement de données personnelles. Ainsi, les images capturées par les caméras de vidéosurveillance ne font pas exception. En effet, elles peuvent permettre d’identifier une personne, soit une collecte de données personnelles. En conséquence, tout responsables de traitement (les entreprises ou institutions qui installent des caméras) doivent respecter tous les principes du RGPD, et, notamment :

  • Les données collectées doivent être adéquates, pertinentes et limitées à ce qui est nécessaire pour atteindre l’objectif de la vidéosurveillance. Par exemple, filmer en continu sans raison valable ou capturer des zones non pertinentes constitue une violation du RGPD. C’est l’application du principe de minimisation des données prévu à l’article 5 du RGPD
  • Les personnes filmées doivent d’une part être informées de manière claire et explicite de la présence des caméras. D’autre part,le responsable de traitement informe des finalités de la vidéosurveillance. Enfin il énonce les droits des collaborateurs relatifs à ces données. C’est le principe de transparence cité également à l’article 5
  • Le responsable de traitement doit mettre en place des mesures de sécurité adéquates pour protéger les images collectées et de justifier le recours à la vidéosurveillance. C’est le principe de sécurisation des données, institué à l’article 32 du RGPD.

2. Les obligations des responsables de traitement

Lorsqu’une organisation décide d’installer un système de vidéosurveillance, elle doit respecter plusieurs obligations spécifiques pour se conformer au RGPD :

Tout d’abord, Le traitement des données personnelles par vidéosurveillance nécessite une base légale définie par l’article 6 du RGPD. Celle-ci en l’espèce peut être :

  • L’intérêt légitime : Les entreprises ou autorités publiques peuvent justifier l’installation de caméras pour des raisons de sécurité ou de prévention des actes criminels.
  • Le consentement : Dans certains cas, un consentement explicite peut être requis, surtout dans des espaces où la vidéosurveillance n’est pas strictement nécessaire.
  • La sécurité publique : Certaines autorités peuvent installer des caméras pour garantir la sécurité publique, dans le respect de la loi.

De plus, avant d’installer des caméras, le responsable de traitement doit faire une analyse d’impact sur la protection des données (AIPD prévue à l’article 35 du RGPD). Cela permet d’évaluer les risques liés à la vie privée. De plus il s’assure que l’usage de la vidéosurveillance est proportionnée à l’objectif visé. Cette analyse permettra enfin de justifier le besoin de la vidéosurveillance. Également il identifie les mesures nécessaires pour limiter les risques pour les individus filmés.

Enfin, le responsable de traitement informe les personnes filmées de la présence des caméras. Pour se faire, il place des panneaux indiquant :

  • L’existence de la vidéosurveillance.
  • Le responsable du traitement (souvent l’entreprise ou l’entité propriétaire des caméras).
  • Les finalités de la vidéosurveillance (sécurité des locaux, contrôle des employés, etc.).
  • Les droits des personnes filmées, notamment leur droit d’accès et de rectification.

3. Les droits des personnes filmées

Les personnes filmées par des caméras de vidéosurveillance conservent des droits sur leurs données personnelles. Le RGPD leur garantit plusieurs droits importants dans les articles 12 et suivants :

Comme nous l’avons vu précédemment, les collaborateurs d’une entreprise doivent être informés de manière transparente sur l’existence des caméras et des finalités de leur installation. Ces informations doivent être facilement accessibles.

De plus, ils bénéficient du droit de demander à accéder aux images où ils figurent, dans un cadre limité. Cependant, ce droit d’accès peut être restreint pour des raisons de sécurité ou de protection des droits et libertés d’autres personnes.

Également, ils peuvent demander la suppression de leurs images, sauf si celles-ci sont nécessaires pour des raisons légales ou pour des fins de sécurité voir des enquêtes policières ou actions en justice. Par exemple, les images enregistrées à des fins de preuve dans le cadre d’une enquête criminelle ne peuvent pas être effacées.

4. La durée de conservation des images

Le RGPD impose une durée limitée de conservation des données personnelles, y compris les images de vidéosurveillance. Cette conservation se justifie par l’objectif poursuivi. En plus, elle ne doit pas excéder le temps nécessaire à cet objectif.

En général, la durée de conservation des images est de 30 jours maximum. Cependant, elle peut être plus courte ou plus longue en fonction des circonstances (exemple, si une enquête judiciaire est en cours). Une fois cette période écoulée, les images doivent être effacées, sauf si elles sont nécessaires pour d’autres raisons légales.

5. La sécurité des données

Le RGPD dans son article 32 impose des mesures de sécurité appropriées pour protéger les données personnelles. Les responsables de traitement doivent mettre en place des systèmes de sécurité pour éviter tout accès non autorisé aux images de vidéosurveillance. Cela inclut, par exemple :

  • Des systèmes de stockage sécurisé (serveurs protégés par des mots de passe, cryptage des données).
  • Un contrôle d’accès restreint aux seules personnes autorisées à consulter les images.

6. Les sanctions en cas de non-respect

Le non-respect des règles du RGPD en matière de vidéosurveillance peut entraîner des sanctions importantes. En cas de violation, les autorités compétentes, comme la CNIL en France, peuvent infliger des amendes administratives. Celles-ci peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial de l’entreprise, selon le montant le plus élevé.

Récemment, la CNIL a sanctionné d’une amende de 40 000 € une société spécialisée dans l’immobilier. Cette dernière surveillait ses salariés sans les prévenir (non-respect de l’obligation de transparence). A cela s’ajoutait l’absence d’analyse d’impact et le défaut de sécurisation des données. En savoir plus

Alors pour conclure, retenez que l’usage de la vidéosurveillance doit respecter dans le respect strict le RGPD. Tout responsable de traitement doit s’assurer que la collecte et la gestion des images respectent les principes de protection des données personnelles cités ci-dessus. Sans oublier la sécurisation. Bien entendu, le traitement de données de vidéosurveillance figure dans le registre de traitement. Un registre de droits doit aussi être produit à cet effet. Avec SYSGUARD, nous vous accompagnons dans votre mise en conformité au RGPD en prenant en considération l’existence de l’usage de vidéosurveillance et de la politique de données à mettre en place dans votre organisation. Pour en savoir plus, contactez-nous.

Ecrit par Stéphane Rondelot

Juriste de formation, je suis expert en droit et en communication. Depuis plus de 20 ans, je forme les entreprises et les personnes en phase de création de société sur le droit des sociétés, l'économie et la communication. Passionné de nouvelles technologies, je me suis intéressé très tôt au droit de l'internet et bien entendu au RGPD.