La LOPDGDD espagnole (Ley Orgánica 3/2018, la loi organique qui complète le RGPD en Espagne) contient trois articles qui fixent ce qu'un employeur peut faire sur les appareils mobiles de ses salariés : l'article 87 sur la vie privée, l'article 88 sur la déconnexion numérique, l'article 90 sur la géolocalisation. Si vous gérez une flotte avec des utilisateurs en Espagne, ils déterminent votre configuration MDM, votre charte d'utilisation des appareils, et les interlocuteurs à voir avant d'enrôler le premier téléphone. Côté français, le sujet concerne surtout la DSI, le RSSI ou le DPO d'un groupe qui a une filiale espagnole, ou d'un fournisseur d'organismes publics espagnols dont les équipes travaillent sur place.
Ce que dit la LOPDGDD sur les appareils mobiles au travail
Le titre X de la Ley Orgánica 3/2018 du 5 décembre 2018 (la loi qui complète le RGPD en Espagne) dresse une liste de « droits numériques ». Trois d'entre eux atterrissent directement sur le bureau de l'administrateur MDM.
Article 87 : la vie privée dans l'usage des appareils numériques
Les salariés et les agents publics ont droit au respect de leur vie privée lorsqu'ils utilisent les appareils numériques mis à leur disposition par l'employeur. Celui-ci peut accéder aux contenus issus de cet usage, mais pour deux finalités seulement : contrôler le respect des obligations professionnelles, et garantir l'intégrité des appareils. La liste s'arrête là.
Le paragraphe 3 est celui qu'on oublie. L'employeur doit établir des critères d'utilisation des appareils, et les représentants du personnel doivent participer à leur élaboration. Lorsque l'usage privé est admis, l'accès au contenu des appareils suppose que les usages autorisés soient précisément définis et que des garanties de respect de la vie privée existent, par exemple la détermination des périodes pendant lesquelles l'appareil peut servir à des fins privées. Les salariés doivent être informés de ces critères.
Article 88 : le droit à la déconnexion numérique
En dehors du temps de travail, les salariés ont droit au respect de leurs temps de repos, de leurs permissions et de leurs congés. Après avoir entendu les représentants du personnel, l'employeur doit rédiger une politique interne qui définit les modalités d'exercice de ce droit, ainsi que des actions de formation et de sensibilisation pour éviter ce que la loi appelle la « fatigue informatique » (fatiga informática). Les cadres dirigeants sont expressément inclus. Le télétravail aussi.
Article 90 : la géolocalisation
L'employeur peut traiter des données de géolocalisation pour exercer les fonctions de contrôle prévues à l'article 20.3 de l'Estatuto de los Trabajadores (le statut des travailleurs, socle du droit du travail espagnol), dans leur cadre légal et avec leurs limites. Une condition passe avant tout le reste : il doit informer les salariés et, le cas échéant, leurs représentants « de manière expresse, claire et sans équivoque » de l'existence et des caractéristiques de ces dispositifs, ainsi que des droits d'accès, de rectification, de limitation du traitement et d'effacement.
Le lien avec l'Estatuto de los Trabajadores et le RGPD
La treizième disposition finale de la LOPDGDD a inséré l'article 20 bis dans l'Estatuto de los Trabajadores : un droit à la vie privée dans l'usage des appareils numériques fournis par l'employeur, à la déconnexion numérique, et à la vie privée face à la vidéosurveillance et à la géolocalisation. Le même statut, à l'article 64.5 f), donne au comité d'entreprise le droit d'émettre un rapport avant que l'employeur ne mette en place ou ne révise des systèmes d'organisation et de contrôle du travail. Un MDM doté de fonctions de localisation se range difficilement ailleurs.
Le RGPD continue de s'appliquer en entier : minimisation des données, limitation des finalités, proportionnalité. La lecture la plus utile pour un administrateur est le guide de l'AEPD, « La protección de datos en las relaciones laborales » (la protection des données dans les relations de travail), publié le 18 mai 2021 par l'Agencia Española de Protección de Datos, l'autorité espagnole de protection des données. Sur la géolocalisation, il dit plusieurs choses à garder à côté de votre console :
- La proportionnalité impose de réserver ces dispositifs aux situations où il n'existe aucun moyen moins intrusif.
- Un employeur ne peut pas légalement exiger des salariés qu'ils fournissent un équipement personnel, comme leur propre téléphone mobile, pour être géolocalisés. Le guide cite l'arrêt 136/2019 de l'Audiencia Nacional du 6 février 2019.
- Le suivi peut être conçu de sorte que les données de localisation ne soient disponibles que lorsque l'appareil est déclaré perdu ou volé. C'est le schéma que nous recommandons plus bas.
Faut-il une AIPD (analyse d'impact relative à la protection des données) ? La liste de l'AEPD des traitements qui exigent une AIPD (article 35.4 du RGPD) indique qu'elle est nécessaire dans la plupart des cas où le traitement remplit au moins deux critères de la liste. L'un de ces critères vise l'observation, le suivi, la supervision, la géolocalisation ou le contrôle de la personne concernée de manière « systématique et exhaustive ». Un inventaire d'appareils avec code et chiffrement imposés y arrive rarement. Le suivi continu de vos commerciaux itinérants, oui. Dans les deux cas, documentez le raisonnement avec votre DPO.
Ce qu'un MDM voit et ne voit pas : BYOD ou appareil d'entreprise
Une nuance juridique d'abord. L'article 87 vise les appareils « mis à disposition par l'employeur ». Sur un téléphone personnel (BYOD), le matériel appartient au salarié : l'attente de vie privée est donc encore plus forte, et le RGPD s'applique sans rien pour l'adoucir. Voilà pourquoi l'architecture technique compte autant.
BYOD Android : le profil professionnel. Android Enterprise crée un conteneur séparé et chiffré. La DSI voit et gère ce qu'il contient : applications professionnelles, comptes d'entreprise, état de conformité du profil. Tout ce qui se trouve en dehors (applications personnelles, photos, messages, historique de navigation) reste invisible dans la console. Un effacement supprime le profil professionnel et ne touche pas au reste du téléphone.
BYOD iOS : le lien d'enrôlement. Sur un iPhone personnel, l'enrôlement passe par un lien, avec des applications et des comptes gérés. La DSI distribue et retire les applications d'entreprise avec leurs données. Le protocole MDM d'Apple n'expose jamais les messages, les photos, la messagerie personnelle ni l'historique de navigation, quel que soit le type d'enrôlement. Et dans la console Appaloosa, les actions disponibles sur un appareil BYOD se résument à l'effacement et à l'assistance à distance. Il n'y a pas de bouton de localisation.
Appareils de l'entreprise. Ici, le MDM gère tout : inventaire complet des applications, restrictions, mises à jour de l'OS, verrouillage, mode perdu, effacement complet. Dans Appaloosa, la localisation se limite au mode perdu, sur les appareils gérés uniquement et jamais en BYOD. La géolocalisation en temps réel des appareils gérés n'est activée que sur demande, une fois que le client a fourni un justificatif, par exemple le consentement de l'utilisateur ou la clause correspondante du contrat de travail. Le MDM peut faire davantage, et c'est exactement pour cela que l'article 87.3 réclame des critères écrits. Si vous tolérez l'usage privé de ces téléphones (presque toutes les entreprises le font, qu'elles l'admettent ou non), dites-le et définissez les garanties. Sur Android, le mode le plus adapté est le COPE : un appareil d'entreprise avec un profil professionnel, de sorte que la partie personnelle reste hors de portée de la DSI.
Réserver une démo
Voyez Appaloosa tourner sur votre parc
Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.
Réserver une démo →Configurer le MDM pour respecter les articles 87 et 90
Un MDM ne vous rend pas conforme à la LOPDGDD. Il vous permet d'appliquer, de façon vérifiable, les décisions que vous avez écrites dans votre charte. Voici les réglages que nous recommandons pour la gestion des appareils mobiles en Espagne.
Quatre décisions pèsent l'essentiel. La localisation reste désactivée par défaut et n'est activée que pour les groupes dont la finalité est justifiée (terminaux de livraison, appareils partagés en entrepôt), une fois l'information prévue à l'article 90.2 diffusée. Pour tous les autres, elle est réservée au mode perdu, après une déclaration de perte ou de vol. En BYOD, pas d'inventaire des applications personnelles, et des effacements sélectifs : l'effacement complet d'un téléphone personnel détruit des données qui ne vous appartiennent pas. Enfin, l'accès à la console est limité à quelques administrateurs, avec des rôles définis et du SSO, car l'article 87.2 restreint les raisons pour lesquelles vous pouvez accéder aux contenus, et vous devez pouvoir montrer qui a fait quoi.
| Article de la LOPDGDD | Obligation | Réglage MDM |
|---|---|---|
| Art. 87.1 et 87.2 | Protéger la vie privée. Accès uniquement pour contrôler les obligations professionnelles et garantir l'intégrité des appareils | Profil professionnel en BYOD Android, applications et comptes gérés en BYOD iOS, rôles d'administration limités |
| Art. 87.3 | Critères d'utilisation élaborés avec les représentants du personnel. Usages privés autorisés et garanties | COPE sur les appareils d'entreprise avec usage personnel. Inventaire limité aux applications gérées |
| Art. 88 | Politique interne de déconnexion numérique | Un MDM ne règle pas ce point à lui seul. Évitez les notifications forcées en dehors des heures de travail, et n'utilisez pas la console pour vérifier l'activité pendant les temps de repos |
| Art. 90.1 | Géolocalisation uniquement dans le cadre des fonctions de contrôle de l'art. 20.3 de l'Estatuto de los Trabajadores, avec proportionnalité | Localisation désactivée par défaut. Activée par groupe et par finalité. Mode perdu après une déclaration de perte |
| Art. 90.2 | Information préalable, expresse, claire et sans équivoque des salariés et de leurs représentants | Aucune fonction de localisation n'est activée avant la date de l'information. Conservez l'accusé de réception |
Ce que doit contenir la charte interne d'utilisation des appareils
L'article 87.3 demande des « critères d'utilisation ». En pratique, quatre ou cinq pages qu'un salarié comprend à la première lecture valent mieux que vingt pages de clauses. Si vous avez déjà une charte d'utilisation acceptable des appareils mobiles, prenez-la comme base et ajoutez les spécificités espagnoles. Au minimum :
- Le périmètre : appareils d'entreprise, COPE et BYOD, et le mode d'enrôlement associé à chacun.
- L'usage privé : autorisé ou non, quels usages, à quelles conditions.
- Les données que le MDM collecte et celles qu'il ne collecte pas. Soyez concret : modèle, version de l'OS, applications professionnelles, état du chiffrement. Puis écrivez noir sur blanc ce que la DSI ne peut pas voir.
- Pour quelles finalités l'entreprise peut accéder aux contenus, qui peut le faire, et selon quelle procédure.
- La géolocalisation : si elle existe, sur quels appareils, pour quelle finalité, à quelles heures, combien de temps les données sont conservées, et comment exercer les droits de l'article 90.2.
- Perte, vol et départ d'un salarié : effacement sélectif ou complet selon le type d'appareil.
Mon conseil : rédigez la section « ce que la DSI ne peut pas voir » avant toutes les autres. C'est celle que les salariés lisent vraiment, et c'est elle qui décide si un programme BYOD est adopté ou discrètement saboté.
Un déploiement en cinq étapes
- Inventaire et finalités. Listez les types d'appareils, les groupes d'utilisateurs et, pour chaque fonction intrusive (localisation, inventaire des applications), la finalité précise. Pas de finalité, pas de fonction.
- Analyse de proportionnalité et, s'il y a lieu, AIPD. À mener avec le DPO. Mettez à jour le registre des activités de traitement.
- Représentants du personnel. Partagez avec eux le projet de critères d'utilisation (art. 87.3), entendez-les sur la politique de déconnexion (art. 88.3), et informez-les de tout dispositif de géolocalisation (art. 90.2). Faites-le avant de configurer, pas après. Un comité d'entreprise qui découvre le MDM par une demande d'enrôlement sur un téléphone, c'est un litige qui se prépare.
- Configuration du MDM par groupes. Profil professionnel pour le BYOD Android, lien d'enrôlement pour le BYOD iOS, enrôlement automatisé (zero-touch, Apple Business Manager) pour les appareils d'entreprise.
- Information individuelle. Chaque salarié reçoit la charte avant l'enrôlement. Conservez la preuve, et revoyez la charte chaque année ou dès qu'une fonction du MDM ou la convention collective change.
Cet article est fourni à titre d'information et ne constitue pas un conseil juridique. Faites valider votre charte par votre DPO ou par un avocat en droit du travail en Espagne.
Appaloosa est un MDM européen, hébergé en France, qui gère iOS, iPadOS, Android, Windows et macOS depuis une seule console, avec le profil professionnel Android et les applications gérées iOS pour le BYOD. Pour voir ces réglages en situation, réservez une démo ou essayez gratuitement pendant 14 jours.
Questions fréquentes
Un employeur peut-il géolocaliser le téléphone mobile d'un salarié en Espagne ?
Oui, à des conditions strictes. L'article 90 de la LOPDGDD espagnole (Ley Orgánica 3/2018) autorise l'employeur à traiter des données de géolocalisation pour les fonctions de contrôle de l'article 20.3 de l'Estatuto de los Trabajadores (le statut des travailleurs), à condition d'informer au préalable les salariés et leurs représentants, de manière expresse, claire et sans équivoque, de l'existence et des caractéristiques du dispositif ainsi que de leurs droits d'accès, de rectification, de limitation et d'effacement. L'autorité espagnole de protection des données (AEPD) ajoute que la mesure doit être proportionnée et qu'un employeur ne peut pas légalement exiger des salariés qu'ils fournissent leur téléphone personnel pour être géolocalisés.
Qu'impose l'article 87 de la LOPDGDD aux employeurs qui fournissent des appareils mobiles ?
L'article 87 de la LOPDGDD impose à l'employeur d'établir des critères d'utilisation des appareils numériques, élaborés avec la participation des représentants du personnel, et d'en informer les salariés. L'employeur ne peut accéder aux contenus issus de l'usage de ces appareils que pour contrôler le respect des obligations professionnelles et garantir l'intégrité des appareils. Si l'usage privé est admis, les usages autorisés doivent être précisément définis et des garanties de vie privée prévues, par exemple les périodes pendant lesquelles l'usage privé est permis.
Que voit la DSI sur un téléphone personnel enrôlé dans un MDM ?
Sur un téléphone personnel correctement configuré, la DSI ne voit que la partie professionnelle. Sur Android, le profil professionnel d'Android Enterprise sépare les données : la console voit les applications et les comptes d'entreprise, tandis que les applications personnelles, les photos et les messages restent invisibles. Sur iOS avec Appaloosa, l'enrôlement BYOD passe par un lien, avec des applications et des comptes gérés, et le protocole MDM d'Apple ne donne aucun accès aux messages, aux photos ni à l'historique de navigation. Les effacements doivent être sélectifs : uniquement les données professionnelles.
Une AIPD est-elle obligatoire avant de déployer un MDM en Espagne ?
Pas toujours. Selon la liste publiée par l'AEPD au titre de l'article 35.4 du RGPD, une AIPD (analyse d'impact relative à la protection des données) est nécessaire dans la plupart des cas où le traitement remplit au moins deux critères de cette liste, parmi lesquels l'observation, le suivi, la géolocalisation ou le contrôle systématiques et exhaustifs de la personne concernée. Un MDM limité à l'inventaire et aux règles de sécurité ne les remplit généralement pas. Un MDM qui géolocalise les salariés en continu, probablement. Dans les deux cas, documentez l'analyse avec votre délégué à la protection des données.
Envie d'essayer Appaloosa ? Démarrer gratuitement