Ressource

Note d’information des collaborateurs

Le modèle que l’organisation remet à ses collaborateurs avant d’activer la surveillance de leurs comptes professionnels, avec la liste de contrôle et la note pour le CSE.

Dernière mise à jour · 13 sept. 2026

Note d'information des collaborateurs et liste de contrôle de l'employeur

Statutprojet pour validation par le conseil
Version0.1
Date13 septembre 2026
Sections de l'audit mises en œuvre2.8, 2.11, 2.21, 3.1 (articles 13, 14, 21), 3.3 (L. 1222-4, L. 2312-38), 4.2, 5.2, 6.1, 7.1, 10.5, 12.1 (point 1), 13 (question 6)
Documents liéscgv-organisations.md (articles 4.4, 7.3, 7.4 et annexe 5), dpa-organisations.md (annexes A, C, D), politique-revelation.md, ../aipd-collaborateurs-exposes.md
Naturemodèle remis par VesperID à chaque organisation cliente ; l'organisation le complète et le remet à ses collaborateurs avant d'activer les services Identifiants compromis, Appareils infectés, Sessions volées et Collaborateurs exposés

Le modèle est rédigé du point de vue de l'employeur, responsable du traitement. Les mentions entre crochets sont renseignées par l'employeur, sauf le nom du délégué de VesperID, à fournir par le propriétaire.

Partie 1. Mode d'emploi pour l'employeur

  1. Complétez les mentions entre crochets de la partie 2 : votre identité, votre délégué ou référent, votre contact de sécurité, les services activés, la date d'activation, la date de consultation du comité social et économique.
  2. Remettez la note à chaque collaborateur concerné, avant l'activation, par un moyen dont vous conservez la preuve (courriel individuel, intranet avec accusé de lecture, annexe au règlement intérieur ou à la charte informatique, remise contre signature). Sont concernés tous les titulaires d'une adresse électronique sur vos domaines surveillés, y compris les prestataires et les stagiaires disposant d'une telle adresse.
  3. Si votre effectif atteint cinquante salariés, informez et consultez le comité social et économique avant l'activation (article L. 2312-38 du code du travail), en lui remettant la partie 4. Conservez le procès-verbal.
  4. Enregistrez dans l'espace client VesperID l'attestation datée, par service (annexe 5 des conditions générales). L'activation des services concernés en dépend.
  5. Intégrez la note au parcours d'arrivée des nouveaux collaborateurs et remettez-la à nouveau en cas de changement substantiel (nouveau service, nouvelle finalité, nouveau destinataire).

Partie 2. Note d'information (à remettre aux collaborateurs)

Information sur la surveillance de l'exposition des comptes professionnels

Pourquoi cette note. [Nom de l'employeur] met en place un dispositif de détection des fuites et compromissions affectant ses comptes professionnels. La loi impose de vous en informer avant sa mise en service (article L. 1222-4 du code du travail ; articles 13 et 14 du règlement (UE) 2016/679). Les données de ce dispositif ne sont pas collectées auprès de vous : elles proviennent de sources externes dans lesquelles votre adresse professionnelle peut apparaître à votre insu.

Responsable du traitement. [Nom de l'employeur], [adresse]. Délégué à la protection des données ou référent : [nom, adresse électronique]. Contact de sécurité : [nom ou service, adresse électronique].

Prestataire. Le dispositif est fourni par VESPERID, société française établie 50 avenue des Champs-Élysées, 75008 Paris, qui agit comme sous-traitant, sur nos instructions. Délégué à la protection des données de VesperID : [nom du délégué], [email protected].

Ce que fait le dispositif. VesperID recherche, dans des données mises en circulation par des tiers (bases de données diffusées à la suite de piratages, journaux de logiciels malveillants, forums et places de marché, registres publics), les mentions des adresses électroniques de nos domaines [liste des domaines surveillés] et nous signale :

  • l'apparition d'une adresse professionnelle et d'un mot de passe dans une fuite (service Identifiants compromis) ;
  • un appareil infecté par un logiciel voleur d'informations ayant exfiltré des accès à nos services (service Appareils infectés) ;
  • un cookie de session volé visant l'un de nos services (service Sessions volées) ;
  • [si activé] pour chaque adresse professionnelle exposée, un score d'exposition et une action de sécurité recommandée (réinitialisation, révocation des sessions, réinstallation du poste, durcissement des accès, sensibilisation), calculés par des règles fixes et documentées (service Collaborateurs exposés).

Services activés : [liste des services activés] à compter du [date d'activation].

Finalité et base légale. Protéger la sécurité de nos réseaux, de nos systèmes d'information et de nos comptes, et réagir aux compromissions. Le traitement repose sur notre intérêt légitime à assurer la sécurité de nos réseaux et de nos informations (article 6.1.f du règlement, considérant 49), après mise en balance avec vos droits : seuls les comptes professionnels que nous vous confions sont surveillés, aucune donnée sur votre vie privée n'est recherchée ni déduite, les résultats sont réservés à l'équipe de sécurité, les durées sont limitées et vous disposez d'un droit d'opposition.

Données traitées.

  • Votre ou vos adresses électroniques professionnelles et, le cas échéant, un nom d'utilisateur associé.
  • Les métadonnées de l'exposition : nom de la source, dates, type d'empreinte du mot de passe, présence et longueur d'un mot de passe en clair, nombre d'occurrences, services visés par l'identifiant volé.
  • Pour un appareil infecté ayant exfiltré des accès professionnels : nom de l'appareil, nom de session, système, pays, famille de logiciel malveillant, date d'infection, nombre d'éléments volés, liste de nos services concernés ; les autres services touchés ne sont indiqués qu'en nombre.
  • Pour un cookie de session volé : service visé, nom, chemin, date d'expiration.
  • [Si le service Collaborateurs exposés est activé] pour chaque adresse exposée : score et niveau d'exposition, action recommandée, compteurs, motifs typés, rôle déduit de l'adresse (par exemple « administration » ou « finance », signalé comme une inférence), actions de sécurité enregistrées par l'équipe.

Ce qui n'est pas traité. Aucun mot de passe ni cookie n'est conservé (leur consultation ponctuelle par un responsable habilité est masquée par défaut, motivée, journalisée et limitée). Aucun contenu de messagerie, aucune activité au travail, aucune navigation, aucune donnée sur vos habitudes privées, aucune catégorie de site, aucune liste de sites privés utilisés depuis un appareil personnel, aucune donnée relevant des catégories particulières (santé, orientation sexuelle, opinions, religion). Vos adresses personnelles ne sont surveillées que si vous souscrivez vous-même au service de protection des personnes, qui vous est réservé.

Destinataires.

  • Au sein de [nom de l'employeur] : l'équipe de sécurité des systèmes d'information [préciser les rôles ou personnes]. Le service Collaborateurs exposés et la consultation d'un secret sont réservés aux responsables habilités par la politique de révélation.
  • VesperID : personnel d'assistance, en lecture seule, chaque accès étant journalisé.
  • Le fournisseur de collecte de VesperID, établi au Canada, qui reçoit nos domaines et adresses professionnelles pour les rechercher dans ses sources. Ce transfert repose sur la décision d'adéquation 2002/2/CE de la Commission européenne, complétée par les clauses contractuelles types de la Commission et une analyse d'impact de transfert.
  • Les sous-traitants d'infrastructure de VesperID : hébergement et sauvegardes en France (Scaleway), proxy et protection anti-robot (Cloudflare, États-Unis, certifiée au cadre de protection des données UE États-Unis), télémétrie d'erreurs (Sentry, traitement dans l'Union), messagerie du délégué (Google). Leur liste et leurs garanties figurent dans la politique de confidentialité de VesperID.
  • [Le cas échéant] les outils de notification de notre équipe de sécurité [Slack, Microsoft Teams], qui ne reçoivent que le titre de l'alerte et un lien.

Durées de conservation. Détections : pendant notre contrat avec VesperID, puis quatre-vingt-dix jours. Scores et actions recommandées : quatre-vingt-dix jours glissants. Actions de sécurité enregistrées : douze mois. Journal des consultations de secrets : un an en ligne, puis archive supprimée à trois ans.

Aucun usage en matière de gestion du personnel. Les résultats du dispositif ne sont pas utilisés pour vous évaluer, vous sanctionner, décider d'une promotion, d'une mutation ou d'un recrutement, ni pour contrôler votre activité. Ils servent uniquement à protéger vos comptes et nos systèmes : réinitialiser un mot de passe, révoquer des sessions, réinstaller un poste, renforcer un accès, vous proposer une sensibilisation. Un score ou une recommandation n'est pas une appréciation de votre travail ; c'est une mesure de l'exposition d'un compte à l'extérieur.

Si votre compte est concerné. L'équipe de sécurité vous contactera pour la mesure de protection nécessaire, sans jamais vous transmettre le secret exposé. Si vous utilisez un mot de passe professionnel sur un site personnel, l'exposition pourra apparaître ; nous vous recommandons de ne jamais réutiliser un mot de passe professionnel.

Vos droits. Vous pouvez demander l'accès aux données vous concernant, leur rectification, leur effacement, la limitation de leur traitement, et vous opposer au traitement pour des raisons tenant à votre situation particulière (article 21 du règlement) ; nous examinerons alors si des motifs légitimes impérieux justifient de le poursuivre. Vous pouvez contester toute détection ou tout score qui vous paraît inexact. Ces demandes s'adressent à [contact du délégué ou référent de l'employeur] ; VesperID ([email protected]) transmet à l'employeur toute demande qu'elle reçoit directement et vous en informe. Réponse dans le mois, prolongeable de deux mois pour une demande complexe. Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr.

Comité social et économique. [Le comité social et économique a été informé et consulté sur ce dispositif le [date] ; le procès-verbal est disponible auprès de [service].] [Ou : notre effectif ne nous soumet pas à cette consultation.]

Pour en savoir plus. Politique de confidentialité de VesperID : vesperid.com. Notre charte informatique : [référence].

Partie 3. Liste de contrôle de l'employeur

ÉtapeFait lePreuve conservée
Désigner le responsable de la note, le délégué ou référent et le contact de sécurité
Compléter la note (domaines, services, dates, contacts)
Vérifier que seuls des domaines et adresses de l'organisation sont déclarés dans VesperID ; retirer tout actif « personne » hors service de protection
Remettre la note à chaque collaborateur concerné, y compris prestataires et stagiaires titulaires d'une adressecourriel, accusé de lecture, émargement
Informer et consulter le comité social et économique (effectif de cinquante salariés et plus)procès-verbal
Enregistrer l'attestation par service dans l'espace client VesperIDjournal de l'espace client
Restreindre les rôles manager et owner aux personnes chargées de la sécurité ; imposer la double authentificationliste des membres
Adopter la politique de révélation et désigner les membres habilitéspolitique signée
Fixer la durée de conservation dans les réglages de l'organisationréglages
Définir le canal de contestation d'une détection et le communiquernote remise
Inscrire le traitement au registre de l'organisation (article 30) et adopter l'analyse d'impact de référence de VesperID en la complétantregistre, analyse d'impact
Mettre à jour la charte informatique et le parcours d'arrivéecharte
Revoir la note à chaque changement de service, de finalité ou de destinataire

Partie 4. Note pour le comité social et économique

Objet de la consultation : mise en place d'un dispositif de détection des compromissions des comptes professionnels fourni par VesperID (services [liste]). Finalité : sécurité des systèmes d'information. Ce que le dispositif observe : les sources externes dans lesquelles apparaissent les adresses des domaines de l'organisation ; il n'observe ni les postes, ni les messageries, ni l'activité des salariés. Indicateurs nominatifs produits : [si Collaborateurs exposés] score d'exposition, niveau, action de sécurité recommandée, compteurs, par adresse professionnelle exposée ; sinon, détections par compte. Garanties : information individuelle préalable, résultats réservés à l'équipe de sécurité, interdiction contractuelle de tout usage de gestion du personnel, aucune inférence sur la vie privée, secrets jamais conservés et consultation journalisée, durées limitées, droits d'accès, de contestation et d'opposition, analyse d'impact disponible. Prestataire et transferts : VesperID (France), fournisseur de collecte établi au Canada sous décision d'adéquation et clauses types. Date de consultation : [date]. Documents remis : la présente note, la note d'information des collaborateurs, la politique de révélation, l'analyse d'impact de référence.

Points à valider par le conseil

  1. Base légale et mise en balance. Intérêt légitime de sécurité (considérant 49) avec le résumé de la mise en balance dans la note ; confirmer que le résumé suffit à l'obligation d'information sur les intérêts légitimes poursuivis (article 13.1.d) et que le droit d'opposition est correctement présenté.
  2. Consultation du comité social et économique. La note la présente comme requise dès cinquante salariés pour les services activés produisant des indicateurs nominatifs, et recommandée pour les autres ; l'audit (question 6) demande de confirmer si elle s'impose dans tous les cas pour les services de surveillance des comptes, même sans le service Collaborateurs exposés.
  3. Information indirecte (article 14). La note est remise avant l'activation, donc avant toute collecte ; vérifier qu'elle vaut information au sens de l'article 14.3 pour les données obtenues ensuite auprès du fournisseur de collecte, et le sort des prestataires externes titulaires d'une adresse qui ne sont pas des salariés.
  4. Contenu du dispositif décrit. La note décrit l'état cible après les contrôles P0 de l'audit (aucune catégorie de source, aucun hôte privé, adresse IP de la victime non conservée, service Collaborateurs exposés réservé aux rôles manager et owner). Ne pas remettre la note aux clients avant ces corrections.
  5. Postes personnels et familiaux. Un appareil infecté peut être un appareil personnel du collaborateur ou d'un proche ; la note indique que seuls nos services sont listés et les autres comptés. Confirmer que cette information suffit pour les tiers utilisateurs du même appareil (article 14.5.b, effort disproportionné) et si une mention à leur intention doit être ajoutée.
  6. Prestataires et intérimaires. Ils ne sont pas salariés de l'employeur ; vérifier le canal d'information approprié (contrat de prestation, entreprise de travail temporaire).
  7. Langue. Une version anglaise sera nécessaire pour les organisations dont des collaborateurs ne lisent pas le français ; le modèle français fait foi.