L’Autorité nationale de protection des données à caractère personnel vient de fixer sa doctrine sur les pointeuses à empreinte digitale en entreprise. Une délibération datée du 6 mai 2026 qui rebat les cartes pour les DRH algériens.
Le texte est signé par Samir Bourehil, et répond à une question que des dizaines de DRH posaient depuis l’entrée en vigueur effective de la loi 18-07 en août 2023. Faut-il recueillir l’accord formel d’un salarié avant de scanner son empreinte chaque matin à l’entrée du bureau ? L’ANPDP répond par la négative, mais assortit ce non de quatre garde-fous.
Le statut juridique de l’empreinte, point central de la décision
L’empreinte biométrique relève bien des données à caractère personnel au sens de l’article 3 de la loi 18-07, sans aucune marge d’interprétation possible. L’autorité précise toutefois que ces données, malgré leur unicité et leur lien direct avec l’identité physique du salarié, ne tombent pas dans la catégorie des données dites sensibles. La distinction est technique, la conséquence pratique majeure : une donnée sensible exige un consentement explicite et un régime de protection renforcé, alors que l’empreinte digitale, l’iris ou la reconnaissance faciale restent soumis au régime général de finalité déterminée, de proportionnalité et de durée de conservation limitée.
L’argument de l’autorité, le pointage relève des prérogatives de l’employeur
L’article 7 de la loi 18-07 prévoit plusieurs cas où le traitement peut s’effectuer sans consentement explicite, notamment le respect d’une obligation légale qui s’impose au responsable du traitement et l’exécution d’une mission d’intérêt général. L’ANPDP estime que la gestion du temps de travail, le suivi des retards, des absences et des heures supplémentaires entre dans ce cadre, ce qui range le pointage biométrique parmi les outils de gestion des ressources humaines au même titre que la fiche de poste ou le bulletin de paie. L’autorité rattache cet usage à la modernisation des outils de gestion, dans un vocabulaire managérial assumé qui parle de transformation numérique et de prise de décision fondée sur les données.
Quatre obligations à la charge de l’employeur
L’absence de consentement ne signifie pas absence d’encadrement. Le responsable du traitement doit d’abord déclarer le système auprès de l’ANPDP, sans quoi aucune pointeuse biométrique ne peut tourner légalement. Il doit ensuite informer les salariés concernés de la collecte, de la finalité, de la durée de conservation et de leurs droits, c’est-à-dire l’accès, la rectification et l’opposition. Troisième impératif, prendre les mesures techniques et organisationnelles garantissant la confidentialité et la sécurité des empreintes stockées. Dernière exigence et probablement la plus difficile à contrôler, les données ne peuvent en aucun cas servir à autre chose que la finalité déclarée, ce qui ferme la porte à la surveillance comportementale et à toute exploitation détournée.
Sur la durée de conservation, l’autorité retient une règle stricte. Les empreintes sont conservées pendant la durée de la relation de travail et doivent être détruites à son terme, qu’il s’agisse d’une démission, d’une retraite ou d’un licenciement. Aucun délai post-rupture n’est mentionné dans le texte.
Deuxième volet d’un encadrement plus large
La délibération n°03 intervient dans le sillage d’une autre adopté le 4 mars 2026, sur les caméras de surveillance dans les espaces professionnels. Toute installation de caméra dans une entreprise, un commerce ou un établissement scolaire doit être autorisée par le wali après avis de la commission de sécurité de la wilaya, déclarée auprès de l’ANPDP, signalée par un affichage visible aux salariés et aux visiteurs, et conservée pendant une durée maximale d’un an.
Le texte de mars interdit par ailleurs l’installation de caméras dans les sanitaires, les vestiaires et tout espace privé, et ferme la connexion Internet aux systèmes de vidéosurveillance des administrations et entreprises publiques pour limiter les risques de fuite. Selon Aïssaoui Boualem, membre de l’ANPDP, l’autorité reçoit une centaine de dossiers par jour depuis l’entrée en vigueur de cette première délibération, signe que l’adhésion des entreprises commence à se matérialiser. Empreintes et images relèvent désormais du même régime : déclaration préalable, information du salarié, finalité limitée, accès restreint, droit à la rectification et à l’opposition.
L’ensemble s’inscrit dans le déploiement de la stratégie nationale de cybersécurité 2025-2029, qui multiplie les obligations à la charge des organismes publics et privés en matière de protection des systèmes d’information.
Ce qui reste flou
La délibération du 6 mai ne dit rien du sort des données collectées par les entreprises avant son adoption, alors que des systèmes biométriques tournent depuis plusieurs années dans certains groupes privés et administrations algériennes, souvent sans documentation conforme. Le texte évoque par ailleurs la déclaration préalable sans fixer de délai de mise en conformité ni de régime de sanction spécifique, laissant les sanctions générales de la loi 18-07, qui peuvent atteindre 10 millions de dinars, comme seul levier contraignant.


