H&M Allemagne : un désastre de 35 millions d'euros
En 2020, la filiale allemande de H&M a reçu une amende record de 35,3 millions d'euros pour espionnage de ses propres employés. Pendant des années, les managers collectaient des données ultra-personnelles — informations de santé, vie familiale, croyances religieuses — sans base légale. Une violation flagrante du RGPD.
Les Welcome Back Talks transformés en fichiers secrets
Entre 2014 et 2019, au centre de Nuremberg de H&M, les managers menaient des entretiens de retour au travail. En réalité, ces réunions servaient à collecter massivement des données personnelles des employés : symptômes de maladie, projets familiaux, opinions personnelles. Plus de 60 gigaoctets de données accumulées, jusqu'à ce qu'une erreur de configuration expose les fichiers à tout le personnel.
Les principes RGPD violés
- ●Données excessives et non pertinentes (principe de minimisation)
- ●Collecte de données sensibles sans consentement explicite
- ●Manque de transparence et de contrôles d'accès
Leçons pour les départements RH
- ●Collecter uniquement les données strictement nécessaires
- ●Former les managers au RGPD
- ●Établir des guides d'entretien avec des questions autorisées
- ●Auditer régulièrement les pratiques RH
- ●Impliquer le DPO dans les nouveaux processus

