Aller au contenu
RGPD et conformité6 min de lecture

Signalements d'alerte : comment protéger les identités dans un document

Le droit européen, français et allemand impose la confidentialité des signalements. Voici ce qu'il faut masquer avant de partager un dossier.

Par Alexis de ONYRI

Une organisation qui reçoit un signalement doit garder secrète l'identité de la personne qui alerte. Le droit européen l'exige dès la réception, et jusqu'à la clôture du dossier. La même règle protège la personne visée et toute autre personne citée, comme un témoin. Seul un petit nombre de personnes doit savoir qui a écrit le signalement.

Prenons Claire Exemple, responsable conformité dans une entreprise de logistique de taille moyenne. Elle reçoit un signalement qui met en cause un responsable pour des contrôles de sécurité falsifiés. Le dossier cite deux collègues par leur nom, avec des dates et des plannings d'équipe. Avant de transmettre le dossier à un auditeur externe, Claire doit décider qui a réellement besoin de voir chaque détail.

Que dit le droit européen ?

Les États membres veillent à ce que l'identité de la personne qui signale ne soit pas divulguée, sans son consentement exprès, à d'autres personnes que les membres du personnel autorisés à recevoir les signalements ou à y donner suite. (Directive 2019/1937, article 16)

L'article 16 de la directive 2019/1937 fixe cette base pour l'identité de la personne qui signale. La directive impose aussi aux canaux de signalement de protéger l'identité de toute autre personne citée dans le dossier. Une règle distincte protège aussi la personne visée pendant l'enquête. La divulgation n'est permise que si une loi l'impose, notamment pour protéger le droit de la défense. Si la personne qui signale rend elle-même son identité publique, la protection ne s'applique plus à ce choix.

Comment la France et l'Allemagne l'appliquent-elles ?

La France a d'abord créé son cadre de protection avec la loi Sapin II, en 2016. La loi dite Waserman l'a modifiée en 2022 pour transposer la directive européenne. Le Défenseur des droits, une autorité indépendante, oriente désormais les lanceurs d'alerte et explique leurs droits dans un guide public. Le référentiel de la CNIL ajoute une couche de protection des données. Seules les personnes chargées d'instruire ou de décider du dossier peuvent y accéder. Un signalement anonyme reste anonyme, et personne n'a le droit d'essayer de découvrir qui l'a envoyé.

La loi allemande Hinweisgeberschutzgesetz, en vigueur depuis 2023, va encore plus loin dans la précision. Son article 8 impose au service qui reçoit les signalements de protéger l'identité de la personne qui alerte. Il protège aussi la personne visée, et toute autre personne nommée dans le signalement. Seuls les agents chargés de recevoir ou de suivre les signalements, et les personnes qui les assistent directement, peuvent connaître ces identités. Le reste de l'organisation, y compris la plupart des cadres, n'y a pas droit.

Qu'est-ce qui peut trahir l'identité d'une personne qui alerte ?

Masquer un nom ne suffit pas toujours. De petits détails ramènent souvent tout droit à une seule personne. Voici quatre types d'indices à surveiller avant de partager un dossier.

  • Une date ou une heure précise, quand seules quelques personnes étaient présentes ou de service
  • Une petite équipe ou un service restreint, où le nombre d'auteurs possibles est faible
  • Un style d'écriture particulier, une faute récurrente, ou une tournure qui rappelle un e-mail antérieur
  • Un intitulé de poste que seule une personne occupe dans l'entreprise
  • Des métadonnées du fichier, comme un nom d'auteur ou une date de création restée dans le document

Qui doit voir le dossier, et que faut-il masquer ?

DestinataireCe dont il a besoinCe qu'il faut masquer
Responsable hiérarchiqueSavoir qu'un signalement existe, et son sujet généralLe nom, les coordonnées et le texte exact de la personne qui alerte
Auditeur externeLes faits à vérifier, comme des factures ou des datesLes noms, e-mails, téléphones et tout matricule salarié
Autorité ou régulateurLe dossier complet, une fois la base légale établieUniquement ce que la loi ne l'oblige pas à voir
Avocat externeAssez d'éléments pour évaluer le risque juridiqueLes identifiants directs, sauf besoin réel pour le dossier

Un outil peut aider sur le volet documentaire. ONYRI Sanitize masque les noms, e-mails et numéros de téléphone d'un signalement directement dans le navigateur, sans jamais téléverser le fichier. Des règles personnalisées permettent aussi de repérer les matricules internes. Sa limite : les indices indirects, comme un nom d'équipe ou une date, demandent toujours une relecture humaine avant l'envoi.

La confidentialité est un processus, pas un simple clic. Un document masqué protège les noms sur la page. Le reste dépend de qui reçoit le dossier, et de l'attention portée aux indices indirects.

Que se passe-t-il quand la confidentialité échoue ?

  • La personne qui a alerté peut subir des représailles, de la mise à l'écart au licenciement, que la directive et les lois nationales interdisent toutes les deux
  • L'organisation peut perdre la confiance qui pousse les gens à signaler un problème tôt, avant qu'il ne s'aggrave
  • En France, ne pas respecter ce devoir peut valoir jusqu'à deux ans de prison et 30 000 € d'amende. En Allemagne, le HinSchG prévoit une amende pouvant aller jusqu'à 50 000 € pour le même manquement.

Questions fréquentes

Une entreprise doit-elle garder secrète l'identité d'un lanceur d'alerte ?
Oui. La directive européenne sur les lanceurs d'alerte impose de protéger cette identité à chaque étape. Seul un petit nombre de personnes chargées du dossier peut savoir qui a écrit le signalement, et toute divulgation doit reposer sur une base légale.
Des collègues peuvent-ils deviner qui a signalé, même sans nom ?
Souvent, oui. Une date précise, une petite équipe ou un style d'écriture peuvent désigner une seule personne. C'est pourquoi il faut vérifier les indices indirects, pas seulement le champ du nom, avant de partager un dossier.
La protection couvre-t-elle aussi la personne mise en cause ?
Oui. L'article 22 de la directive protège aussi la personne mise en cause, tant que l'enquête est en cours. Les canaux de signalement doivent aussi protéger toute autre personne citée, comme un témoin, en vertu de l'article 9.
Qui a le droit de connaître l'identité d'un lanceur d'alerte ?
Seuls les agents chargés de recevoir ou de suivre les signalements, en France comme en Allemagne. Une divulgation plus large exige une base légale, comme une procédure judiciaire, et se limite à ce que celle-ci requiert.
Un signalement anonyme a-t-il droit à cette protection ?
Oui. Le référentiel de la CNIL traite l'alerte anonyme comme une catégorie à part, et demande aux organisations de ne pas essayer de réidentifier son auteur.

Sources et références

Sur ce siteAnonymiser des documents RH

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite