Déployer un MDM en France, c'est répondre à deux publics en même temps. NIS2 vous pousse à placer sous gestion tout appareil qui touche aux données de l'entreprise, pendant que le CSE, le DPO et la CNIL bornent ce que vous avez le droit de voir sur ces appareils. Les deux se concilient très bien, à condition de configurer le MDM pour produire des preuves de sécurité et non pour surveiller les salariés, et de l'écrire noir sur blanc.
MDM et CSE : ce que le Code du travail exige avant le déploiement
Commencez par le droit du travail, parce que c'est lui qui fixe le calendrier. L'article L2312-38 du Code du travail est sans ambiguïté : le comité social et économique est « informé et consulté, préalablement à la décision de mise en œuvre dans l'entreprise, sur les moyens ou les techniques permettant un contrôle de l'activité des salariés ». Cette attribution concerne les entreprises d'au moins 50 salariés.
Lisez bien le mot « permettant » : le texte vise les outils qui rendent le contrôle possible, pas seulement ceux conçus pour surveiller. Un MDM sait quel utilisateur détient quel appareil, quand le téléphone s'est connecté pour la dernière fois et quelles applications y sont installées. Votre intention de ne jamais regarder ces données ne change rien : l'outil entre dans le champ, et la consultation vient avant la décision, pas après la signature du bon de commande.
Deux autres articles complètent le tableau. L'article L1222-4 tient en une phrase : aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n'a pas été porté préalablement à sa connaissance. Chaque salarié doit donc être informé avant l'enrôlement. Et l'article L1121-1 pose le test de proportionnalité : pas de restriction aux droits et libertés qui ne soit justifiée par la nature de la tâche et proportionnée au but recherché.
Côté délais, à défaut d'accord, le CSE est réputé avoir rendu un avis négatif au bout d'un mois, deux mois si un expert intervient (article R2312-6). L'avis est consultatif. Vous pouvez donc déployer après un avis défavorable, mais pas sans avoir consulté. Sauter l'étape vous expose au délit d'entrave, puni d'une amende de 7 500 € par l'article L2317-1, et fragilise tout ce que vous voudriez un jour tirer de l'outil devant un juge.
Au-dessus de tout cela, le RGPD et son principe de minimisation des données (article 5, paragraphe 1, point c). Associez votre DPO dès le cadrage : c'est avec lui que vous trancherez la question d'une analyse d'impact (article 35).
NIS2 et loi « Résilience » : où en est la France
Passons à l'autre versant. La directive (UE) 2022/2555, dite NIS2, impose aux entités essentielles et importantes des mesures techniques, opérationnelles et organisationnelles « appropriées et proportionnées ». Son article 21, paragraphe 2, en liste dix domaines, de la gestion des incidents à la cryptographie, en passant par le contrôle d'accès et la gestion des actifs.
La France a pris du retard. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose NIS2 avec les textes REC et DORA, a été adopté par le Sénat en première lecture le 12 mars 2025, puis voté en commission spéciale à l'Assemblée nationale le 10 septembre 2025. Depuis, l'examen en séance publique a glissé plusieurs fois. En septembre 2026, à l'heure où nous écrivons, la loi n'est toujours pas promulguée et la lecture à l'Assemblée est attendue pour cette rentrée parlementaire. L'ANSSI tient à jour l'avancement de la transposition et rappelle que les décrets et arrêtés suivront la promulgation.
Ce retard ne vous donne pas de répit. Le Sénat évalue à quelque 15 000 le nombre d'entités concernées en France, contre environ 500 sous NIS1, et l'ANSSI, autorité nationale en matière de cybersécurité, annonce 18 secteurs d'activité et invite les futures entités régulées à s'y mettre dès maintenant.
Aucun de ces textes ne cite le MDM. Mais essayez de prouver la gestion des actifs, le chiffrement et les mises à jour sur 800 smartphones avec un tableur. Un outil de gestion des appareils mobiles est ce qui produit cette preuve. Le détail du volet sécurité se trouve dans notre guide NIS2 et DORA et dans l'article sur NIS2 et la conformité des terminaux. Ici, on reste de l'autre côté de la table.
Ce qu'un MDM voit, et ce qu'il ne voit pas
La plupart des réunions de CSE sur le sujet dérapent pour une raison simple : personne dans la salle ne sait ce que l'outil voit techniquement. La réponse dépend du mode d'enrôlement. Apportez un tableau comme celui-ci dès la première réunion.
| Mode d'enrôlement | Visible par la DSI | Invisible pour la DSI |
|---|---|---|
| Profil professionnel Android sur un appareil personnel (BYOD) | Modèle, version d'OS et niveau de correctif, état de conformité, applications et données du profil professionnel | Applications, données et usages personnels. Google précise que l'organisation n'a ni visibilité ni accès sur le profil personnel |
| iPhone ou iPad personnel enrôlé par lien d'enrôlement | Modèle, version d'OS, applications gérées, comptes gérés, profils de configuration installés | Messages, photos, messagerie personnelle, historique de navigation, contenu des applications personnelles. L'utilisateur peut retirer le profil de gestion à tout moment, ce qui supprime les applications et réglages gérés |
| Appareil de l'entreprise, entièrement géré ou supervisé | Inventaire matériel et logiciel complet, toutes les applications installées, état de conformité, localisation si la fonction est activée | Contenu des messages, des appels, des photos et des données applicatives |
Sur Android, le profil professionnel fait l'essentiel du travail à votre place : la séparation est imposée par le système d'exploitation, pas par une promesse d'éditeur. C'est exactement la « bulle de sécurité » que recommande la CNIL dans sa fiche sur le BYOD. La même fiche fixe deux limites que votre configuration doit respecter. L'employeur peut effacer à distance la partie du terminal personnel dédiée à l'accès aux ressources de l'entreprise, jamais l'ensemble de l'appareil. Et il ne peut pas accéder aux éléments privés : sites consultés, photos, films, agenda, annuaire.
Réserver une démo
Voyez Appaloosa tourner sur votre parc
Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.
Réserver une démo →Les fonctions à désactiver, ou à encadrer
La minimisation des données est un exercice de configuration. Une fonction qui ne sert aucune finalité de sécurité que vous savez nommer doit être désactivée, et le dossier remis au CSE doit le dire.
- La géolocalisation. Désactivée par défaut. Sur un appareil personnel, jamais. Sur un appareil de l'entreprise, réservez-la au téléphone perdu ou volé, déclenchée sur demande, salarié informé. La fiche de la CNIL sur la géolocalisation des véhicules des salariés donne la grille de lecture : pas de contrôle permanent d'un employé, pas de collecte en dehors du temps de travail, pas de suivi des représentants du personnel. Un historique de positions ne sert aucune mesure de l'article 21 de NIS2. C'est ainsi que fonctionne Appaloosa : la localisation se limite au mode perdu, sur les appareils gérés par l'entreprise uniquement, jamais en BYOD. La géolocalisation en temps réel d'appareils gérés n'est activée que sur demande, une fois que le client a fourni des justificatifs tels que le consentement de l'utilisateur ou la clause du contrat de travail.
- L'inventaire des applications personnelles. Une liste d'applications peut révéler un état de santé, une religion ou une appartenance syndicale. Avec un profil professionnel Android, la liste personnelle est de toute façon hors d'atteinte. Sur iOS en BYOD, et sur les appareils d'entreprise où l'usage privé est toléré, limitez l'inventaire aux applications gérées et engagez-vous par écrit. Sur un iPhone enrôlé en BYOD, la console Appaloosa ne liste que les applications gérées.
- L'effacement complet d'un appareil personnel. Restreignez les rôles du support au retrait du profil professionnel, ou des applications et comptes gérés.
- Les rapports par utilisateur et la date de dernière connexion. Un tableau de bord de conformité ne pose pas de problème. Exporter l'activité de l'appareil d'un salarié pour alimenter un dossier disciplinaire, si. Limitez les rôles d'administration et journalisez les actions des administrateurs.
Moins vous activez de fonctions optionnelles au lancement, plus la consultation est courte.
Le dossier de consultation du CSE, la charte et la notice
En France, il n'y a pas de document cosigné avec les élus. Le contenu se répartit entre trois supports : le dossier de consultation du CSE, la charte informatique et la notice d'information remise à chaque salarié. Un dossier solide couvre les points suivants :
- La finalité : sécurité des appareils et des données de l'entreprise, avec la mention explicite que le MDM ne sert ni au contrôle de l'activité ni à l'évaluation des salariés.
- Le périmètre, par catégorie d'appareils, et le mode d'enrôlement retenu pour chacune (profil professionnel, lien d'enrôlement, entièrement géré).
- Une liste fermée des données collectées par mode. Joignez le tableau ci-dessus, adapté à votre configuration.
- Les fonctions désactivées, nommées une par une. Activer l'une d'elles plus tard modifie le dispositif : prévoyez une nouvelle information-consultation.
- Qui peut verrouiller, qui peut effacer, et comment ces actions sont tracées.
- Les durées de conservation de l'inventaire et des journaux, et la suppression au départ d'un appareil ou d'un salarié.
- Un engagement à ne pas utiliser les données du MDM à des fins disciplinaires, hors incident de sécurité clairement défini.
- Une démonstration de la console aux élus, renouvelée quand l'éditeur ajoute des fonctions.
Votre groupe a une filiale en Allemagne ? Le régime y est plus dur. Le §87, alinéa 1, n° 6 de la BetrVG donne au Betriebsrat un droit de codétermination sur l'introduction et l'usage des équipements techniques aptes à surveiller le comportement ou la performance des salariés. Pas un avis, un accord : sans Betriebsvereinbarung signée, pas d'enrôlement en production, et en cas de blocage c'est une instance de conciliation qui tranche. L'Allemagne a aussi transposé NIS2, par une loi entrée en vigueur le 6 décembre 2025. Bâtissez le dossier français et l'accord allemand sur la même liste de données et les mêmes fonctions désactivées. Vous n'aurez qu'une configuration à défendre.
Article 21 de NIS2 : chaque mesure, et la donnée salarié qu'elle demande
Ce tableau montre aux élus que chaque exigence de sécurité se satisfait avec des données d'appareil, pas avec des données sur les personnes. Un MDM appuie ces mesures. Il ne vous rend pas conforme à lui seul.
| Mesure de l'article 21, paragraphe 2 | Contrôle MDM qui l'appuie | Donnée salarié nécessaire |
|---|---|---|
| (i) Gestion des actifs | Inventaire des appareils avec modèle, version d'OS et détenteur, exportable pour un audit | Nom et affectation de l'appareil |
| (i) Contrôle d'accès, (j) authentification à plusieurs facteurs | Code de verrouillage imposé, SSO avec Microsoft 365, Google Workspace ou Okta, blocage des appareils non conformes | Identifiant du compte professionnel |
| (h) Cryptographie et chiffrement | Chiffrement imposé et remonté dans les rapports | Aucune, hors état de l'appareil |
| (e) Traitement des vulnérabilités | Mises à jour d'OS imposées, suivi du niveau de correctif | Aucune, hors état de l'appareil |
| (b) Gestion des incidents | Verrouillage à distance, effacement du profil professionnel ou de l'appareil, révocation des accès après perte ou vol | Déclaration de perte par l'utilisateur |
| (g) Cyberhygiène de base | Distribution d'applications gérées via un store privé, blocage des sources inconnues dans le profil professionnel | Liste des applications gérées uniquement |
| (d) Sécurité de la chaîne d'approvisionnement | Votre éditeur MDM est un fournisseur : vérifiez le lieu d'hébergement, les qualifications de l'hébergeur, les clauses du contrat | Aucune |
Regardez la troisième colonne. Rien dans l'article 21 n'exige la localisation, la liste des applications personnelles ou des données d'usage. C'est votre meilleur argument en séance. Un éditeur européen avec un circuit de données court se défend aussi plus facilement : Appaloosa, par exemple, est une société française et héberge ses données en France, sur une infrastructure qualifiée SecNumCloud par l'ANSSI.
Un ordre de déploiement qui fonctionne
L'ordre compte plus que la vitesse.
- Choisissez le mode d'enrôlement par population. Profil professionnel ou lien d'enrôlement pour le BYOD, entièrement géré pour les téléphones d'entreprise, kiosque pour les appareils partagés.
- Dressez l'inventaire des données. Une page par mode : ce qui est collecté, pourquoi, qui y accède, combien de temps.
- Saisissez le CSE avant d'acheter à grande échelle. Montrez la console sur un compte d'essai. Voir en direct ce que l'écran d'administration affiche pour un téléphone BYOD désamorce la plupart des objections.
- Clôturez la consultation, puis décidez. Dans cet ordre. Comptez un mois, deux avec une expertise.
- Informez chaque salarié. Une notice courte à l'enrôlement : ce que la DSI voit, ce qu'elle ne voit pas.
- Lancez un pilote de 20 à 50 utilisateurs, avec un élu du CSE dans le lot. Puis déployez par vagues.
- Relisez le dispositif une fois par an. Confrontez les nouvelles fonctions du produit au dossier présenté avant de les activer.
Les salariés enrôlent plus volontiers leur téléphone quand quelqu'un en qui ils ont confiance a vérifié les réglages. Pour voir ce que la console d'administration affiche dans chaque mode d'enrôlement, réservez une démo et venez avec votre DPO.
Cet article est une information générale et ne constitue pas un conseil juridique. Validez votre situation avec votre conseil et votre délégué à la protection des données.
Questions fréquentes
Faut-il consulter le CSE avant de déployer un MDM ?
Oui, dans les entreprises d'au moins 50 salariés. L'article L2312-38 du Code du travail impose d'informer et de consulter le CSE avant la décision de mise en œuvre de moyens ou de techniques permettant un contrôle de l'activité des salariés. Un MDM enregistre l'affectation des appareils, leur dernière connexion et les applications installées : il entre dans ce champ, quelle que soit l'intention de l'employeur. L'avis du CSE est consultatif et, à défaut d'accord, réputé rendu au bout d'un mois (article R2312-6).
NIS2 prime-t-elle sur les droits du CSE ou sur la vie privée des salariés ?
Non. La directive NIS2 (directive (UE) 2022/2555) exige des mesures de gestion des risques appropriées et proportionnées, sans prescrire d'outil ni de configuration, et elle ne suspend ni le RGPD ni le Code du travail. Les mesures de son article 21, paragraphe 2 (gestion des actifs, chiffrement, contrôle d'accès, gestion des incidents) se satisfont avec des données d'appareil. NIS2 n'exige ni géolocalisation ni inventaire des applications personnelles.
L'employeur peut-il voir les données personnelles d'un téléphone BYOD géré par un MDM ?
Non, si l'appareil est enrôlé correctement. Sur Android, le profil professionnel sépare données professionnelles et personnelles au niveau du système, et Google indique que l'organisation n'a ni visibilité ni accès sur le profil personnel. Sur un iPhone enrôlé par lien d'enrôlement, la DSI gère les applications et comptes professionnels qu'elle a déployés, sans pouvoir lire les messages, les photos, la messagerie personnelle ou l'historique de navigation. La CNIL précise que l'employeur ne peut effacer à distance que la partie professionnelle d'un terminal personnel.
Un employeur peut-il géolocaliser les smartphones de ses salariés avec un MDM ?
Seulement dans un cadre étroit. L'article L1121-1 du Code du travail impose que la mesure soit justifiée et proportionnée, l'article L1222-4 que le salarié soit informé au préalable, et le CSE doit être consulté (article L2312-38). La CNIL, dans sa fiche sur la géolocalisation des véhicules des salariés, exclut le contrôle permanent d'un employé et la collecte en dehors du temps de travail. En pratique, limitez la localisation à la recherche d'un appareil d'entreprise perdu ou volé, jamais sur un appareil personnel.
Envie d'essayer Appaloosa ? Démarrer gratuitement