Recrutement : la CNIL renforce la pression sur les données RH

Phishing, fraude au RIB, cyberattaques et RGPD : les ETT et cabinets de recrutement doivent renforcer leurs dispositifs de sécurité.

Recrutement : la CNIL renforce la pression sur les données RH

Phishing, fraude au RIB, cyberattaques et RGPD : les ETT et cabinets de recrutement doivent renforcer leurs dispositifs de sécurité.
Article publié le 7 octobre 2026 (13h34).
Dernière mise à jour le 7 octobre 2026 (13h34).
illustration-interim-info-emploi-recrutement-ressources-humaines-rh-cv-job-actualites-candidat-entreprise-travail-temporaire-2560x1430px-interim-fraude-phising-cnil-06102026
Illustration (rawpixel.com / Magnific / BAB.marketing / InterimInfo.com).

Bulletins de salaire, coordonnées bancaires, pièces d’identité, informations administratives ou dossiers de candidature : les entreprises de travail temporaire et les cabinets de recrutement manipulent quotidiennement un patrimoine informationnel particulièrement sensible. Cette concentration de données accroît mécaniquement leur exposition aux cyberattaques et aux tentatives de fraude tandis que les exigences relatives au RGPD imposent parallèlement une gouvernance toujours plus rigoureuse. Pour les acteurs RH, cybersécurité et conformité doivent donc être envisagées comme les deux dimensions complémentaires d’une même politique de maîtrise des risques.

Les entreprises de travail temporaire et les professionnels du recrutement évoluent dans un environnement où la sécurisation des données devient une composante à part entière de la maîtrise des risques RH. Entre tentatives d’hameçonnage, cyberattaques visant des documents particulièrement sensibles, fraudes au changement de RIB et renforcement des contrôles en matière de protection des données personnelles, la vigilance ne peut plus reposer sur les seuls services informatiques. Elle suppose désormais une organisation transversale associant direction, ressources humaines, paie, recrutement, juridique, conformité et systèmes d’information.

Fraude au RIB, cyberattaques et RGPD : les ETT face aux risques numériques

Les entreprises de travail temporaire et les professionnels du recrutement évoluent dans un environnement où la sécurisation des données devient une composante à part entière de la maîtrise des risques RH. Entre tentatives d’hameçonnage, cyberattaques visant des documents particulièrement sensibles, fraudes au changement de RIB et renforcement des contrôles en matière de protection des données personnelles, la vigilance ne peut plus reposer sur les seuls services informatiques. Elle suppose désormais une organisation transversale associant direction, ressources humaines, paie, recrutement, juridique, conformité et systèmes d’information.

Les tentatives d’hameçonnage exploitent la confiance institutionnelle

Les campagnes de phishing continuent de gagner en crédibilité en reproduisant les codes graphiques, le vocabulaire et les mécanismes de communication d’organismes connus des entreprises. Les messages frauduleux peuvent notamment réclamer le règlement rapide d’une somme présentée comme une régularisation de cotisations sociales, avec un degré d’urgence destiné à réduire la vigilance du destinataire. Cette mécanique est désormais bien connue : le fraudeur cherche moins à contourner une protection informatique sophistiquée qu’à provoquer une décision humaine précipitée. L’urgence, la crainte d’une pénalité, l’apparence institutionnelle du message ou encore la présence de références administratives constituent autant de leviers destinés à rendre la sollicitation plausible.

Pour les services RH, comptables et financiers, la première protection reste donc procédurale. Une demande inhabituelle de paiement ou de régularisation ne devrait jamais être traitée sur la seule base d’un courrier électronique. La vérification par un canal indépendant, à partir de coordonnées déjà connues de l’entreprise, constitue un réflexe essentiel. Cette précaution est particulièrement importante lorsque le message comporte un lien de paiement, une pièce jointe ou des coordonnées bancaires différentes de celles habituellement utilisées.

Les ETT concentrent des données particulièrement recherchées

Pour les entreprises de travail temporaire, l’enjeu dépasse cependant le phishing financier. Leur activité les conduit à collecter et traiter un volume considérable de données relatives aux salariés intérimaires, aux candidats et aux entreprises clientes. Bulletins de salaire, coordonnées bancaires, justificatifs administratifs, pièces d’identité ou informations liées à la protection sociale peuvent ainsi être présents dans leurs systèmes d’information. La compromission d’un tel environnement peut donc avoir des conséquences particulièrement lourdes. Au-delà de l’interruption éventuelle de l’activité, l’exfiltration de documents peut exposer les personnes concernées à l’usurpation d’identité, à des tentatives de fraude bancaire ou à de nouvelles campagnes de phishing extrêmement personnalisées.

Le risque présente en outre un effet cumulatif. Une donnée volée lors d’une première attaque peut être réutilisée plusieurs mois plus tard pour crédibiliser une nouvelle fraude. La connaissance du nom de l’employeur, de la banque, de certaines informations administratives ou du contexte professionnel d’un salarié permet au cybercriminel de construire un message beaucoup plus convaincant qu’une tentative d’hameçonnage générique.

Fraude au RIB : la modification des coordonnées bancaires doit être sécurisée

La fraude au changement de RIB constitue à ce titre un risque opérationnel majeur. Son principe repose généralement sur l’usurpation de l’identité d’un salarié ou d’un interlocuteur afin d’obtenir la modification des coordonnées bancaires utilisées pour un paiement. Dans le secteur de l’intérim, où les flux de paie sont nombreux et les délais de traitement parfois courts, une procédure insuffisamment sécurisée peut créer une vulnérabilité significative. Une demande de changement de RIB ne devrait donc pas être considérée comme une simple opération administrative. Elle doit déclencher une procédure de contrôle permettant de confirmer que l’ordre émane effectivement de la personne concernée. La vérification directe auprès du salarié par un canal fiable et distinct de celui ayant servi à transmettre la demande constitue notamment une mesure de prudence déterminante.

L’enjeu consiste également à éviter qu’une procédure parfaitement conçue sur le papier puisse être contournée sous l’effet de l’urgence. Une organisation robuste doit prévoir des règles suffisamment simples pour être appliquées systématiquement, y compris pendant les périodes de forte activité. Les collaborateurs chargés de la paie ou de l’administration du personnel doivent savoir qu’une demande pressante ne justifie jamais de supprimer une étape de vérification.

La cybersécurité devient un sujet pleinement RH

Cette évolution conduit à dépasser une conception exclusivement technique de la cybersécurité. Installer des solutions de protection, renforcer l’authentification ou surveiller les accès demeure indispensable mais ces dispositifs ne suffisent pas lorsque l’attaque cible directement le comportement d’un collaborateur. Pour les directions des ressources humaines et les responsables d’ETT, la formation constitue par conséquent un volet essentiel de la prévention. Les collaborateurs doivent être capables d’identifier un message inhabituel, de remettre en cause une demande pourtant vraisemblable et surtout de savoir vers qui se tourner en cas de doute.

Cette culture de la vérification ne doit pas être interprétée comme un ralentissement des processus. Elle constitue au contraire un mécanisme de sécurisation des opérations. Quelques minutes consacrées à confirmer l’identité d’un interlocuteur peuvent éviter une fraude financière, une compromission de données ou une procédure de gestion de crise beaucoup plus coûteuse.

Protection des données : les contrôles renforcent l’enjeu de conformité

La cybersécurité ne représente toutefois qu’une partie du sujet. Les professionnels du recrutement et du travail temporaire doivent parallèlement garantir que les données personnelles qu’ils collectent sont traitées conformément aux règles applicables. Cette obligation prend une dimension particulière dans un secteur où les informations sont nombreuses, circulent entre plusieurs intervenants et peuvent être conservées dans différents environnements : logiciels de recrutement, outils de gestion des candidatures, solutions de paie, messageries électroniques, espaces documentaires ou systèmes des entreprises clientes.

La maîtrise du cycle de vie de la donnée devient alors déterminante. Il ne suffit pas de protéger une information contre un accès frauduleux : l’entreprise doit également savoir pourquoi elle la détient, pendant combien de temps elle peut légitimement la conserver, qui peut y accéder, dans quelles circonstances elle peut être communiquée et selon quelles modalités elle doit être supprimée lorsqu’elle n’est plus nécessaire.

Le droit à l’effacement impose des processus réellement opérationnels

Le traitement des demandes d’effacement constitue précisément un point de vigilance important. Lorsqu’un ancien salarié ou un candidat exerce son droit à l’effacement de ses données personnelles et que les conditions juridiques de cet effacement sont réunies, l’organisation doit être capable d’identifier rapidement les données concernées et de mettre en œuvre les mesures appropriées. Le RGPD prévoit en principe un délai d’un mois à compter de la réception de la demande pour informer la personne des mesures prises. Ce délai peut, lorsque les circonstances le justifient en raison de la complexité ou du nombre de demandes, être prolongé de deux mois. La personne concernée doit alors être informée de cette prolongation ainsi que de ses motifs.

Pour une organisation RH, respecter cette obligation suppose davantage qu’une adresse électronique permettant de recevoir les demandes. Il faut être capable de tracer leur réception, d’identifier les applications contenant les données, de solliciter les responsables concernés, d’arbitrer les éventuelles obligations légales de conservation et de documenter la réponse apportée.

Supprimer une donnée ne signifie pas nécessairement tout effacer

La question de l’effacement nécessite néanmoins une analyse rigoureuse. Une demande formulée par un ancien salarié ou un candidat n’implique pas nécessairement la disparition immédiate et intégrale de toutes les informations le concernant. Certaines données peuvent devoir être conservées en raison d’une obligation légale, de la constatation ou de la défense de droits ou encore d’autres motifs prévus par la réglementation. La difficulté consiste donc à distinguer les informations dont la conservation demeure justifiée de celles qui ne disposent plus d’une base légitime.

Cette distinction est particulièrement importante dans le travail temporaire où un même dossier peut contenir des documents relevant de finalités et de durées de conservation différentes. Une politique uniforme de suppression peut ainsi être aussi problématique qu’une conservation indéfinie. La conformité repose sur une gestion différenciée, documentée et cohérente avec la finalité de chaque traitement.

Les transmissions aux entreprises clientes doivent également être maîtrisées

La relation entre l’ETT ou le cabinet de recrutement et l’entreprise cliente constitue un autre point sensible. Toutes les informations détenues sur un candidat ou un salarié n’ont pas vocation à être communiquées à un client au seul motif qu’elles sont disponibles. Le principe de minimisation des données conduit à s’interroger systématiquement sur la nécessité de chaque information transmise. Une donnée pertinente pour établir la paie, respecter une obligation administrative ou gérer la relation contractuelle avec le salarié peut ne présenter aucune justification dans le cadre des informations adressées à une entreprise cliente.

Cette discipline doit s’appliquer aussi bien aux échanges automatisés qu’aux pratiques quotidiennes des équipes. Une pièce jointe envoyée par erreur, un dossier candidat excessivement détaillé ou un document administratif transmis alors qu’il n’est pas nécessaire peuvent créer une exposition juridique évitable.

Faire converger cybersécurité, conformité et processus RH

La principale évolution à retenir réside finalement dans la convergence des risques. Une cyberattaque, une fraude au RIB et un manquement au RGPD peuvent sembler relever de problématiques distinctes mais ils révèlent souvent les mêmes fragilités organisationnelles : absence de procédure formalisée, droits d’accès trop larges, données conservées sans nécessité, défaut de contrôle, manque de sensibilisation ou difficulté à retracer les opérations effectuées. Pour les ETT et cabinets de recrutement, la réponse gagne donc à être transversale. La cartographie des données personnelles peut utilement être rapprochée de celle des risques cyber tandis que les processus les plus sensibles (modification d’un RIB, transmission d’un document, export de données, création de droits d’accès ou demande d’effacement) doivent faire l’objet de contrôles clairement définis.

Cette démarche permet également de renforcer la capacité de réaction en cas d’incident. Lorsqu’une organisation sait précisément quelles données elle possède, où elles sont hébergées, qui peut y accéder et à qui elles sont transmises, elle dispose d’une vision beaucoup plus précise pour évaluer l’impact d’une compromission et prendre rapidement les mesures appropriées.

La confiance devient un actif stratégique pour les acteurs RH

Au-delà de la seule conformité réglementaire, la sécurisation des données touche directement à la relation de confiance entre l’entreprise, les candidats, les salariés et les intérimaires. Confier un passeport, un RIB, un CV ou des documents administratifs à un intermédiaire de l’emploi suppose implicitement que ces informations seront utilisées avec discernement et protégées de manière appropriée.

Cette responsabilité confère aux politiques de cybersécurité et de protection des données une dimension stratégique. Pour les professionnels du recrutement et du travail temporaire, démontrer la maîtrise des informations qui leur sont confiées participe désormais pleinement à la qualité du service, à la réputation de l’entreprise et à la solidité de la relation avec les talents comme avec les clients.

La multiplication des tentatives de phishing, des fraudes au changement de RIB et des cyberattaques visant des données RH sensibles intervient dans un contexte où les exigences relatives à la protection des données personnelles restent particulièrement élevées. Pour les ETT et les cabinets de recrutement, la réponse ne peut donc plus être segmentée entre informatique, paie, juridique et ressources humaines : elle doit reposer sur une gouvernance commune, des procédures de vérification robustes, une gestion rigoureuse du cycle de vie des données et une sensibilisation régulière des équipes. À mesure que les processus RH se numérisent, la capacité à protéger les informations, à maîtriser leur utilisation et à répondre efficacement aux droits des personnes devient une composante essentielle de la performance et de la confiance.

logo-interim-info-emploi-recrutement-ressources-humaines-rh-cv-job-actualites-candidat-entreprise-travail-temporaire-130x50px-couleur-1

Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Internet et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.