La conservation des données RH est la discipline qui consiste à décider combien de temps chaque type de dossier du personnel doit exister, puis à faire en sorte que le système le fasse réellement. Elle est difficile pour une raison qui n’a rien de technologique : la réponse est différente dans chaque juridiction et pour chaque catégorie de dossier, et aucun chiffre unique ne peut être correct partout.
Cet article expose pourquoi il n’existe pas de période universelle, comment les dossiers du personnel se répartissent en groupes aux horloges différentes, quels principes gouvernent la décision, et ce que la suppression doit couvrir pour avoir un sens.
Pourquoi n’existe-t-il pas de période de conservation unique ?
Parce que la période est fixée par qui détient l’autorité sur le dossier, et que cela varie selon la juridiction et souvent selon le type de dossier au sein d’une même juridiction.
Certaines périodes existent parce qu’une réclamation peut encore être intentée pendant ce laps de temps, et la période est fixée pour que la preuve survive à la réclamation. Certaines existent parce qu’un régulateur exige le dossier pour inspection. Certaines existent au service de la personne concernée par le dossier, afin qu’elle puisse obtenir une référence ou prouver une période d’emploi des années plus tard. Et certaines existent simplement parce qu’on n’a jamais dit au système d’arrêter de les conserver, ce qui n’est pas une règle du tout mais l’absence de règle.
La conséquence pratique est que quiconque conçoit la conservation devrait traiter la période comme une configuration fournie par l’exploitant pour sa propre juridiction, et non comme une constante à choisir par le développeur. Une durée codée en dur est fausse dans la plupart des endroits où elle s’exécutera, et elle est fausse silencieusement, car rien dans le système ne vérifie si le nombre s’applique encore. Là où une période est configurable, l’exploitant peut en répondre ; là où elle est figée dans le code, personne ne le peut.
Comment les dossiers du personnel se répartissent-ils selon leur finalité ?
Selon ce à quoi le dossier sert, car c’est ce qui détermine son horloge. Quatre groupes couvrent l’essentiel de ce que détient un système de recrutement.
| Groupe | À quoi il sert | Pourquoi son horloge diffère |
|---|---|---|
| Dossiers des employés actifs | Gérer l’emploi | Conservés tant que la relation dure, et généralement au-delà |
| Dossiers des anciens employés | Références, réclamations et obligations légales | Conservés pendant une période après la fin de la relation, fixée par l’exploitant |
| Dossiers des candidats non retenus | Preuve concernant une décision | Habituellement les plus éphémères, car la décision est close |
| Notes d’entretien et évaluations | Le raisonnement derrière une décision | Souvent négligées, et le groupe le plus fréquemment conservé de façon informelle |
Les deux derniers groupes causent le plus d’ennuis, et pour la même raison : ils sont créés au milieu d’un processus, par des gens qui ne pensent pas à un régime d’archivage, et ils vivent souvent en dehors du système qui gère tout le reste. Les notes prises en réunion, les messages entre intervieweurs et un tableur utilisé pour comparer des candidats sont tous des dossiers du personnel. Une politique de conservation qui ne couvre que le système de suivi des candidatures ne couvre qu’une partie du tableau.
Traiter les quatre groupes comme un seul dossier avec une seule date d’expiration est l’erreur de conception la plus courante. Elle produit le pire des deux résultats : des dossiers de candidats conservés bien plus longtemps que la décision ne l’exige, et des dossiers d’emploi expirés plus tôt que les obligations propres de l’exploitant ne l’autorisent.
Quels principes devraient gouverner la décision ?
Six, et ce sont les principes ordinaires relatifs aux informations personnelles, appliqués à un contexte de recrutement.
- Limitation de la finalité — collecter le dossier pour une finalité énoncée et ne pas le réutiliser plus tard sous prétexte qu’il est là.
- Minimisation — détenir ce que la finalité exige et rien de ce qui pourrait simplement être utile.
- Exactitude — garder le dossier correct, et donner à la personne un moyen de le corriger.
- Limitation de la conservation — définir combien de temps chaque dossier vit, et l’appliquer au lieu de le supposer.
- Intégrité et confidentialité — limiter qui peut accéder au dossier, et savoir qui l’a fait.
- Responsabilité — être capable de montrer que les cinq premiers sont réellement mis en œuvre.
Deux d’entre eux sont fréquemment affirmés et rarement implémentés. La limitation de la conservation tend à exister comme politique écrite sans mécanisme derrière elle, si bien que les dossiers survivent à leur période et que personne ne le découvre. La responsabilité tend à désigner un document plutôt qu’une pratique, si bien qu’il n’y a aucun moyen de répondre à une question sur ce qui a été supprimé et quand.
La minimisation mérite un avertissement spécifique dans un contexte de recrutement, car la tentation va dans l’autre sens. Des informations supplémentaires paraissent inoffensives au moment de la collecte et constituent exactement la matière qui crée une exposition plus tard. Un champ qui n’est pas nécessaire à la décision n’est pas un ajout neutre ; c’est un passif assorti d’une horloge de conservation.
Que doit couvrir la suppression ?
Tout ce que le dossier a touché, ce qui n’est presque jamais une seule table.
La vie d’un dossier laisse des traces dans les endroits qu’il a traversés, et chacun de ces endroits a besoin d’une règle. Le stockage actif, les sauvegardes et les archives, les exports produits pour le reporting, les entrées de journal qui contiennent des valeurs de champs, les index de recherche construits à partir du dossier, les copies en cache détenues par une intégration, et toute copie qu’une personne a téléchargée sur un appareil local. Supprimer la ligne et s’arrêter là est un sous-comptage courant et grave.
Trois distinctions rendent la conception gérable. Séparez la suppression de l’anonymisation, et soyez honnête sur celle qui est effectuée — retirer le lien vers une personne n’est pas la même chose que retirer le dossier, et un dossier anonymisé qui peut être relié à nouveau n’a pas été anonymisé. Séparez l’expiration de la suppression déclenchée par une demande, puisque l’une s’exécute selon un calendrier et l’autre arrive à un moment arbitraire et doit se propager à travers les mêmes endroits. Et séparez le dossier de la preuve que la suppression a eu lieu, qui doit normalement survivre à la suppression elle-même.
Les sauvegardes sont la partie qui résiste à tout cela, car le mécanisme ordinaire de récupération du dernier état est le même mécanisme qui préserve le dossier supprimé. La position réconciliée habituelle est que les sauvegardes sont exclues de la suppression immédiate mais doivent être couvertes par une expiration qui les atteint finalement, et qu’une sauvegarde restaurée réapplique les suppressions effectuées depuis son instantané. Quelle que soit la position adoptée, elle devrait être une décision écrite plutôt qu’une omission que personne n’a remarquée.
Pour les développeurs : la conservation comme configuration et purge
Traitez la période comme une donnée. Donnez à chaque catégorie de dossier sa propre période configurée, fournie par l’exploitant, et laissez le système appliquer ce qu’on lui dit plutôt que de porter une opinion.
Cinq habitudes font la différence. Étiquetez chaque dossier avec la catégorie qui détermine son horloge, afin qu’une purge puisse trouver les dossiers par règle plutôt que par une liste maintenue à la main. Attachez l’horloge à la catégorie plutôt qu’à la table, car la même table contient des dossiers de plusieurs types. Journalisez la purge elle-même — quand elle s’est exécutée, ce qu’elle a ciblé et ce qu’elle a supprimé — et conservez ce journal là où la purge ne peut pas le retirer. Faites des champs que vous collectez ceux dont votre finalité documentée a besoin, afin que la minimisation soit une propriété du schéma plutôt qu’une promesse. Et donnez à chaque environnement qui détient des données du personnel, y compris les environnements de test et de démonstration, le même régime, car une copie dans un environnement de test est une copie.
Ce dernier point est celui sur lequel agir en premier. Les données du personnel ne devraient pas du tout servir à peupler des environnements de test. Les dossiers d’exemple devraient être construits dans ce but, et là où une copie de données réelles est inévitable pour une investigation précise, elle devrait être gouvernée comme si elle était en production. Tout ce qui figure sur ce site est généré pour les tests et la démonstration, et les dossiers du personnel qu’il produit sont destinés à remplacer les vrais dans exactement ces environnements, jamais à les compléter.
Étapes suivantes
Découvrez si vos systèmes peuvent répondre à une question : quels dossiers de candidats d’il y a deux ans n’ont plus de finalité, et qu’est-ce qui les retient encore. La réponse est habituellement une liste d’endroits auxquels personne n’a pensé, et c’est un meilleur point de départ qu’un document de politique. La manière dont un dossier de carrière synthétique est assemblé au départ est couverte dans les données de test de profil de carrière, et l’un des champs les plus sensibles d’un tel dossier est traité séparément dans la devise et la période de salaire. L’outil de profil de carrière produit des dossiers destinés à un usage de test et de démonstration plutôt qu’à la production.