RGPD et SIRH : obligations, sous-traitance et durées de conservation

Guides & Ressources pratiques
19 Aug 2026
-
7 min de lecture
-
Par

Jullian Hoareau

Points clés de l'article
  1. L'employeur reste responsable de traitement, l'éditeur du SIRH est sous-traitant.
  2. Chaque module activé appelle sa propre base légale, jamais le SIRH pris globalement.
  3. L'article 28 du RGPD encadre le contrat et la chaîne de sous-traitance.
  4. La CNIL a publié en 2026 un référentiel des durées de conservation en gestion des ressources humaines.
  5. Registre, analyse d'impact et consultation du CSE se préparent avant la bascule.

Besoin d'un juriste freelance ou d'un avocat ?

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.

✓ 250+ spécialistes✓ 500+ clients satisfaits✓ -30 à -50% moins cher qu'un cabinet
Incubateur du Barreau de Paris
Réseau Entreprendre
Prix Innovation Barreau de Paris

Sommaire

1. SIRH : quelles données RH sont réellement traitées

2. Responsable de traitement ou sous-traitant : qui fait quoi

3. Bases légales applicables aux traitements RH

4. Contrat de sous-traitance : les clauses de l'article 28

5. Durées de conservation : le référentiel CNIL de 2026

6. Sécurité, hébergement et transferts hors Union européenne

7. Information des salariés et exercice de leurs droits

8. Registre, AIPD et consultation du CSE

FAQ

Pour aller plus loin

1. SIRH : quelles données RH sont réellement traitées

Un SIRH centralise la paie, les contrats, les absences, les entretiens et les pièces transmises par les managers. Les obligations RGPD d'un SIRH commencent par cet inventaire : tant que les catégories de données ne sont pas listées, ni la base légale ni la durée de conservation ne peuvent être arbitrées. Les journaux de connexion, les historiques de modification et les fichiers joints sont aussi des données personnelles. L'inventaire se conduit module par module, car chaque brique répond à une finalité distincte.

Module du SIRHDonnées traitéesFinalité
PaieRémunération, cotisations, coordonnées bancairesÉtablissement du bulletin
Administration du personnelContrat, identité, situation familialeGestion du dossier salarié
Temps et absencesPlannings, congés, justificatifsSuivi de la durée du travail
RecrutementCandidatures, évaluationsSélection des candidats
Entretiens et formationObjectifs, appréciations, parcoursDéveloppement des compétences

2. Responsable de traitement ou sous-traitant : qui fait quoi

L'employeur qui met en oeuvre un SIRH est responsable de traitement au sens du RGPD. Il décide des finalités et des moyens : modules activés, accès accordés, durée de mise en ligne. L'éditeur qui héberge la solution et traite les données pour son compte, sur ses instructions, est sous-traitant. Cette répartition ne se négocie pas : elle découle des rôles réellement exercés. Deux écarts reviennent. La direction considère que l'éditeur porte la conformité parce qu'il affiche des certifications. L'éditeur réutilise des données pour ses propres finalités, ce qui le fait sortir du rôle de sous-traitant. La DSI a donc besoin d'une cartographie écrite des rôles avant la mise en production.

Clarifier la répartition des rôles avant la signature évite de découvrir un déséquilibre contractuel une fois l'outil déployé.
Consulter la page Protection des données

3. Bases légales applicables aux traitements RH

Un traitement RH ne repose pas sur une base légale unique. Chaque finalité appelle la sienne, et le consentement du salarié reste peu opérant en raison du lien de subordination. La paie et la tenue des registres obligatoires répondent à une obligation légale de l'employeur. La gestion des congés, l'évaluation professionnelle et l'administration des accès relèvent de l'exécution du contrat de travail ou de l'intérêt légitime. Un module facultatif, comme un annuaire avec photographie, suppose une analyse séparée : l'intérêt légitime exige une mise en balance documentée avec les droits des salariés. Le document de cadrage associe une base légale à chaque module activé, et non au SIRH entier.

4. Contrat de sous-traitance : les clauses de l'article 28

L'article 28 du RGPD impose que le traitement réalisé par un sous-traitant soit régi par un contrat. Celui-ci définit l'objet, la durée, la nature et la finalité du traitement, le type de données, les catégories de personnes concernées, ainsi que les obligations du responsable de traitement. Le même article encadre la chaîne de sous-traitance : l'éditeur ne recrute pas d'autre sous-traitant sans autorisation écrite préalable du responsable de traitement. Ce point concerne la DSI, car un SIRH s'appuie souvent sur un hébergeur, un prestataire de support et des services tiers.

Point du contratCe que la DSI vérifieSignal d'alerte
Périmètre du traitementObjet, durée, nature, finalité, types de donnéesRenvoi vague à la documentation produit
Sous-traitants ultérieursListe tenue à jour et procédure d'autorisationFaculté de substitution sans information
InstructionsInterdiction d'usage pour des finalités propresClause d'amélioration du service non bornée
Fin de contratRestitution puis suppression des donnéesAbsence d'engagement sur les sauvegardes

Un contrat de sous-traitance relu clause par clause fixe le partage des responsabilités avant qu'un incident ne le fasse à votre place.
Voir l'expertise Protection des données

5. Durées de conservation : le référentiel CNIL de 2026

Le 2 avril 2026, la CNIL a publié un référentiel relatif aux durées de conservation des données en matière de gestion des ressources humaines, mis à jour le 20 mai 2026. Il remplace la norme simplifiée NS-46, devenue sans valeur juridique depuis l'entrée en application du RGPD. Ce référentiel n'est pas contraignant : une entreprise peut retenir d'autres durées, à condition de justifier ses choix. Côté SIRH, une durée ne se résume pas à une règle écrite : elle suppose un mécanisme de purge, un archivage intermédiaire à accès restreint et une traçabilité des suppressions. Lorsque l'éditeur ne propose pas de purge par catégorie de données, la durée inscrite au registre ne correspond pas au comportement réel du système.

6. Sécurité, hébergement et transferts hors Union européenne

L'article 32 du RGPD demande des mesures techniques et organisationnelles appropriées, définies en tenant compte de l'état des connaissances, des coûts et des risques. Le chiffrement et la pseudonymisation y sont expressément cités. Pour un SIRH, ces obligations se traduisent en points vérifiables :

  • habilitations attribuées par profil et revues à chaque mouvement interne ;
  • authentification renforcée pour les comptes d'administration ;
  • journalisation des accès aux dossiers individuels ;
  • cloisonnement des environnements de test, sans données de production.

La localisation des serveurs, celle des équipes de support et celle des sauvegardes ne coïncident pas toujours. Un accès de maintenance depuis un pays tiers constitue un transfert. La cartographie des flux se documente avant la recette.

Sécurité et transferts se traitent au niveau du contrat autant que de l'architecture technique.
Découvrir l'accompagnement Protection des données

7. Information des salariés et exercice de leurs droits

Les articles 13 et 14 du RGPD imposent d'informer les personnes concernées, notamment des finalités, de la base légale, des destinataires, de la durée de conservation et de leurs droits. Le déploiement d'un SIRH est le moment utile pour reprendre cette information, car de nouveaux profils accèdent aux dossiers. L'information prend la forme d'une notice dédiée, accessible depuis l'outil. Un salarié qui demande l'accès à son dossier ou la rectification d'une donnée attend une réponse tracée. Le contrat prévoit donc l'assistance de l'éditeur, car les extractions complètes dépendent de fonctions absentes de l'interface d'administration.

8. Registre, AIPD et consultation du CSE

L'article 30 du RGPD impose au responsable de traitement un registre des activités de traitement. L'obligation ne s'applique pas aux organisations de moins de 250 employés, sauf lorsque le traitement est susceptible de comporter un risque pour les droits et libertés, n'est pas occasionnel, ou porte sur des catégories particulières de données. Les traitements RH étant réguliers, le registre devient nécessaire dans la quasi-totalité des cas. L'article 35 exige par ailleurs une analyse d'impact relative à la protection des données lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. Enfin, la mise en place ou la modification substantielle d'un traitement automatisé de gestion du personnel relève de l'information et de la consultation du comité social et économique. Ce calendrier social conditionne la date de bascule et se prépare en amont.

FAQ

Qui est responsable en cas de fuite de données depuis le SIRH ?

L'employeur reste responsable de traitement et répond des finalités et des moyens qu'il a choisis. L'éditeur, en qualité de sous-traitant, répond de ses propres manquements et des instructions qu'il n'a pas suivies. Le contrat précise la répartition et les modalités de notification.

Le référentiel CNIL sur les durées de conservation est-il obligatoire ?

Non. Le référentiel publié le 2 avril 2026 et mis à jour le 20 mai 2026 n'est pas contraignant. Une entreprise peut retenir d'autres durées, à condition de documenter et de justifier ses choix.

Faut-il consulter le CSE avant de déployer un SIRH ?

Oui lorsque le projet met en place ou modifie substantiellement un traitement automatisé de gestion du personnel. Il relève alors de l'information et de la consultation du comité social et économique, au titre de l'introduction de nouvelles technologies.

Le consentement des salariés suffit-il comme base légale ?

Rarement. Le lien de subordination fragilise le caractère libre du consentement. Les traitements RH s'appuient plutôt sur l'obligation légale, l'exécution du contrat de travail ou l'intérêt légitime, base par base et module par module.

Quel texte français complète le RGPD sur ces sujets ?

La loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. Elle complète le RGPD en droit français et fixe les missions et pouvoirs de la CNIL, notamment en matière de contrôle.

Pour aller plus loin

Gestion des ressources humaines : la CNIL publie un référentiel de durées de conservation - CNIL

Les règles pour la gestion du personnel - CNIL

Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés - Légifrance

SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.

Télécharger la ressource

Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL