Un badge de coworking a l’air anodin. Il ne l’est pas : nom, prénom, numéro de badge, dates et heures d’entrée et de sortie — chaque passage constitue une donnée personnelle, et sa collecte tombe intégralement sous le RGPD.

Ce que la CNIL encadre précisément

Le principe de minimisation s’applique strictement : seules les informations nécessaires à la gestion des accès peuvent être collectées, et pour une durée limitée. La CNIL fixe des repères clairs :

  • Les données de contrôle d’accès : conservation maximale de 3 mois après leur enregistrement
  • Les données utilisées pour le suivi du temps de travail : conservation maximale de 5 ans
  • Une information claire des usagers sur la collecte, avant toute utilisation du badge

Garder les logs d’accès « au cas où » pendant deux ans n’est pas de la prudence — c’est une non-conformité qui attend simplement d’être contrôlée.

Le recours à un bureau opéré ne transfère rien

Point souvent mal compris : confier son accueil à un exploitant de coworking ne déresponsabilise pas l’entreprise occupante. Elle reste responsable du traitement des données personnelles de ses propres salariés, clients ou partenaires — même si c’est le badge de l’exploitant qui les collecte physiquement. Deux responsables de traitement coexistent, chacun sur son périmètre.

Ce qu’un exploitant doit pouvoir démontrer

Au-delà du principe, la vraie question en cas de contrôle est opérationnelle : qui a accès à quel historique de badge, pour combien de temps, et sur quelle base légale. Un salarié dispose d’un droit d’accès à l’ensemble des données le concernant, notamment celles relatives à l’usage de son propre badge — et peut le faire valoir directement auprès du délégué à la protection des données.

Un angle mort fréquent : la durée de rétention par défaut des logiciels

Beaucoup de systèmes de contrôle d’accès conservent les journaux indéfiniment par défaut, simplement parce que personne n’a configuré de purge automatique. C’est le point le plus facile à corriger — et le plus souvent oublié, faute d’attention portée à un sujet qui semble périphérique au métier.

Comment Cowookie aide

Chaque organisation est cloisonnée dans la base Cowookie, l’accès aux données est contrôlé à chaque requête, et les actions sensibles sont inscrites dans un journal d’audit — la traçabilité qu’un contrôle RGPD demande, sans configuration supplémentaire.

Voir la sécurité et les permissions Cowookie