Édition du matin
Newsletter Contact

RH NEWS

L'actualité RH datée des professionnels — droit social, économie, paie, restructurations, formation

,

Mentions légales et RGPD : ce que la loi impose aux sites RH en 2026

Par RH News · Publié le août 13, 2026

Tout éditeur de site accessible au public doit afficher des mentions d’identification depuis la loi du 21 juin 2004, actualisée par la loi SREN du 21 mai 2024. L’obligation, codifiée à l’article 1-1 de la loi pour la confiance dans l’économie numérique (LCEN), s’applique aux sites d’entreprise comme aux plateformes d’information professionnelle. La CNIL a durci ses contrôles en 2025, avec 486,8 millions d’euros d’amendes prononcées contre 55,2 millions en 2024. Pour les directions des ressources humaines, qui pilotent souvent des sites carrière, des espaces candidats ou des outils RH exposés en ligne, la conformité de ces mentions et de la politique de confidentialité devient un point de contrôle à part entière.

Ce que dit le texte

L’article 1-1 de la LCEN impose à tout éditeur, personne physique ou morale, d’afficher sa dénomination ou raison sociale, son siège social, son numéro de téléphone, son immatriculation au RCS ou au répertoire des métiers, son capital social, ainsi que le nom du directeur de la publication et les coordonnées de l’hébergeur. La loi SREN du 21 mai 2024, qui transpose le règlement européen sur les services numériques, a étendu cette obligation à l’identité du sous-traitant assurant le stockage des données, même à titre gratuit.

En parallèle, le RGPD impose une politique de confidentialité distincte, détaillant les finalités de collecte, les durées de conservation et les modalités d’exercice des droits d’accès, de rectification et d’effacement, en application de ses articles 12 à 14. La CNIL recommande un lien visible sur chaque page, sous un intitulé explicite comme « Données personnelles » ou « Confidentialité », distinct des mentions d’identification. Le défaut de mentions légales reste une infraction pénale : jusqu’à 75 000 euros d’amende pour une personne physique, 375 000 euros pour une société.

Statut de l’éditeur Obligation d’affichage Sanction encourue
Personne physique (entrepreneur individuel) Identité, adresse, coordonnées de l’hébergeur Jusqu’à 75 000 € d’amende, un an d’emprisonnement
Société (SAS, SARL, etc.) Dénomination, RCS, capital social, directeur de publication, hébergeur Jusqu’à 375 000 € d’amende
Tout éditeur traitant des données personnelles Politique de confidentialité distincte (finalités, durées, droits) Jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial
Sources : Légifrance (article 1-1 LCEN), CNIL.

Ce que ça change pour les employeurs

Les directions des ressources humaines gèrent fréquemment des sites ou espaces en ligne distincts de la vitrine institutionnelle : page carrière, portail candidat, outil de gestion des entretiens, intranet accessible depuis l’extérieur. Chacun de ces points d’entrée, dès lors qu’il collecte des données de candidature, de CV ou de coordonnées, relève des mêmes obligations d’identification et de transparence que le site principal de l’entreprise.

La CNIL a identifié la surveillance des salariés et la sécurité des données parmi les principaux motifs de sanction prononcés en 2025, aux côtés des cookies. Un service RH qui déploie un nouvel outil, SIRH, plateforme de recrutement ou chatbot interne, doit vérifier que l’éditeur du site associé affiche des mentions légales à jour et une politique de confidentialité couvrant ce traitement spécifique, sous peine d’engager la responsabilité de l’entreprise en tant que responsable de traitement.

À surveiller

Les autorités européennes de protection des données, dont la CNIL, ont fait des obligations de transparence prévues aux articles 12 à 14 du RGPD une priorité de contrôle coordonnée pour 2026. L’Association française des correspondants à la protection des données (AFCDP), qui réunit plusieurs milliers de délégués à la protection des données, signale une charge de conformité croissante liée à l’articulation entre RGPD, réglementation sur l’intelligence artificielle et exigences de cyber-résilience. Les entreprises n’ayant pas encore audité leurs différents points d’entrée numériques RH devraient s’attendre à des contrôles plus fréquents dans les mois à venir.

Articles connexes

Brèves récentes