Les background checks s'inscrivent dans un cadre juridique clairement balisé
Un background check n'est pas un espace d'information dénué de cadre juridique. Lors du traitement de données personnelles dans le cadre des rapports de travail, les employeurs suisses doivent notamment respecter le lien avec le rôle et le principe de nécessité. Le document source met en avant l'art. 328b CO comme garde-fou central du droit du travail à cet égard : les données doivent porter sur l'aptitude aux rapports de travail ou être nécessaires à leur exécution. Pour le screening, cela signifie qu'une information techniquement disponible ne devrait pas automatiquement être collectée. Les entreprises doivent pouvoir expliquer pourquoi un module de contrôle donné est pertinent pour une fonction donnée. Parallèlement, les principes de protection des données de la nLPD s'appliquent, notamment la transparence, la limitation à la finalité, la proportionnalité et la sécurité des données. Un processus de background check professionnel doit tenir compte de ces exigences dès le départ.
La proportionnalité commence avec le poste
La question la plus importante n'est pas : quels contrôles pouvons-nous réaliser ? Mais bien : quels risques sont liés à cette fonction ? Une personne ayant accès à des valeurs patrimoniales importantes, à des systèmes informatiques hautement privilégiés ou à des informations particulièrement sensibles présente un profil de risque différent d'une fonction sans responsabilité comparable. Il peut en résulter une portée de contrôle différenciée. C'est précisément cette différenciation qui caractérise une approche basée sur le risque. Un screening exhaustif pour chaque personne de l'entreprise n'est, de ce point de vue, pas plus judicieux que la renonciation totale aux contrôles pour des fonctions exposées. Les entreprises devraient plutôt définir des critères de risque et en déduire des forfaits de screening échelonnés. La portée du contrôle n'est ainsi pas déterminée par l'intuition de certains recruteurs, mais par une logique traçable, liée au poste.
La nLPD renforce les exigences en matière de processus rigoureux
La loi révisée sur la protection des données est en vigueur depuis le 1er septembre 2023. Le document source indique que certaines violations intentionnelles des obligations peuvent être sanctionnées par des amendes allant jusqu'à CHF 250'000, généralement à l'encontre des personnes physiques responsables. Pour les background checks, ce montant ne devrait toutefois pas être compris comme une simple menace isolée. Ce qui importe davantage, c'est l'exigence sous-jacente d'un traitement professionnel des données : les entreprises doivent savoir quelles données elles collectent, pourquoi elles le font, qui y a accès, pendant combien de temps les informations sont conservées et quels prestataires externes sont impliqués. Les données de screening particulièrement sensibles ne devraient pas être traitées de manière incontrôlée par e-mail, dans des fichiers locaux ou via des processus de recherche informels. La conformité en matière de protection des données résulte ainsi de la combinaison entre une portée de contrôle admissible et une mise en œuvre opérationnelle rigoureuse.
Low, medium, high : les classes de risque garantissent la cohérence
Une approche pratique consiste à répartir les postes en différentes classes de risque. Pour un profil low-risk, des contrôles d'identité et de qualification de base peuvent par exemple suffire. Pour des fonctions medium ou high-risk, des modules supplémentaires peuvent se justifier objectivement lorsque la responsabilité du rôle l'exige. Chaque entreprise devrait définir précisément quels contrôles en font partie, en fonction de son organisation, de son secteur, des exigences réglementaires et des risques réels. Il importe que cette logique soit documentée et appliquée de manière cohérente. Cela permet d'expliquer, tant aux candidats qu'aux fonctions de contrôle internes, pourquoi deux postes sont contrôlés différemment. Le Human Risk Management devient ainsi un instrument de gouvernance : les risques sont évalués avant le choix des contrôles, plutôt que de justifier a posteriori un contrôle aussi exhaustif que possible.
Validato structure le screening basé sur le risque de manière modulaire
Validato est conçu pour composer des background checks de manière modulaire et adaptée au poste. Les entreprises peuvent définir différents forfaits de screening selon les profils de risque et les intégrer de manière cohérente dans les processus de recrutement et, lorsque cela est juridiquement et objectivement approprié, dans les processus in-employment. Sont notamment disponibles des vérifications d'identité, de formation et d'emploi, ainsi que d'autres modules pour des configurations de risque spécifiques. Le consentement numérique de la personne concernée et la vérification d'identité font partie intégrante du processus. Validato ne conçoit pas le Human Risk Management comme un contrôle aussi exhaustif que possible des collaborateurs, mais comme une logique de décision structurée : la responsabilité d'un poste détermine le risque – et le risque détermine quels contrôles sont pertinents et proportionnés.
Des background checks basés sur le risque plutôt qu'une approche uniforme
Vous souhaitez définir, pour différentes fonctions, des forfaits de screening low, medium et high-risk traçables ? Validato vous aide à mettre en place un processus de background check modulaire et proportionné.
De