Consultant SIRH et RGPD : êtes-vous sous-traitant au sens de l'article 28 ?
Accéder aux données de paie de vos clients vous place souvent sous le statut de sous-traitant RGPD. Ce que cela vous impose, et comment vous protéger.
- Dès que vous traitez des données RH pour le compte d'un client, vous êtes presque toujours sous-traitant au sens de l'article 28 du RGPD.
- Ce statut impose un contrat de sous-traitance écrit, des mesures de sécurité, une obligation de confidentialité et une assistance au responsable de traitement.
- Les données de paie et sociales comportent des catégories sensibles (santé, appartenance syndicale) qui élèvent le niveau d'exigence.
- Une garantie cyber couvre les frais de gestion d'une violation de données et les conséquences d'une mise en cause RGPD.
Responsable de traitement ou sous-traitant : la question qui change tout
Le RGPD distingue deux rôles. Le responsable de traitement décide des finalités et des moyens du traitement : c'est votre client employeur, qui gère la paie de ses salariés pour ses propres besoins. Le sous-traitant traite des données personnelles pour le compte du responsable, sur ses instructions.
Le consultant SIRH bascule dans le statut de sous-traitant dès lors qu'il accède, manipule ou traite les données réelles des salariés de son client : import de fichiers de paie, paramétrage sur une base de production peuplée, reprise de données nominatives, accès distant à l'environnement contenant les données. Le critère n'est pas la propriété des données mais le fait de les traiter pour autrui.
À l'inverse, si votre mission se limite strictement à un environnement de test avec des données fictives, sans jamais toucher aux données réelles, vous pouvez sortir du champ. Mais en pratique, le consultant SIRH travaille presque toujours, à un moment ou un autre, sur des données réelles. Le réflexe prudent est donc de présumer le statut de sous-traitant et d'en assumer les obligations.
Ce que l'article 28 vous impose concrètement
Être sous-traitant n'est pas une formalité. L'article 28 du RGPD fait peser sur vous des obligations propres, dont le non-respect engage votre responsabilité directe. Les principales :
- Un contrat de sous-traitance écrit (ou un avenant aux conditions de mission) précisant l'objet, la durée, la nature du traitement, les types de données et les obligations des parties. Sans ce document, vous êtes en faute dès le premier accès.
- Agir uniquement sur instruction documentée du responsable de traitement : vous ne décidez pas de l'usage des données.
- La confidentialité : garantir que toute personne accédant aux données est tenue à la confidentialité.
- Des mesures de sécurité appropriées : chiffrement des transferts, accès restreints, postes sécurisés, journalisation.
- L'assistance au responsable : l'aider à répondre aux demandes d'exercice de droits des salariés et à notifier une éventuelle violation.
- Le sort des données en fin de mission : restitution ou suppression, sans conservation de copies non autorisées.
Ces obligations ne sont pas théoriques : en cas de contrôle ou d'incident, c'est sur ces points précis que votre conformité sera examinée.
Pourquoi les données sociales relèvent du haut du spectre
Toutes les données ne se valent pas au regard du RGPD. Les données RH et de paie concentrent des informations particulièrement sensibles, ce qui élève le niveau d'exigence et le coût d'une éventuelle violation :
| Type de donnée RH | Sensibilité |
|---|---|
| NIR (numéro de sécurité sociale) | Donnée à usage strictement encadré |
| Arrêts maladie, mi-temps thérapeutique | Donnée de santé (catégorie particulière) |
| Cotisations syndicales sur bulletin | Appartenance syndicale (catégorie particulière) |
| Coordonnées bancaires (RIB) | Donnée financière sensible |
| Saisies sur salaire, pensions alimentaires | Donnée intime à fort impact |
La présence de catégories particulières (santé, opinions syndicales) impose des précautions renforcées. Une fuite touchant ces données expose à la fois votre client et vous-même à des conséquences lourdes : notification à la CNIL, information des personnes, voire sanction. C'est précisément ce scénario qu'une garantie cyber est conçue pour absorber.
Le scénario qui fait mal : la violation de données
Imaginez : un consultant SIRH télécharge un export de paie complet pour préparer une migration et le stocke sur un poste personnel mal protégé. Le poste est compromis par un rançongiciel. L'export — noms, NIR, RIB, données de santé de plusieurs centaines de salariés — est potentiellement exfiltré.
Les conséquences se cumulent rapidement :
- Gestion de crise : analyse forensique pour déterminer l'étendue de la fuite, dans un délai contraint.
- Notification : le responsable de traitement doit notifier la CNIL sous 72 heures et, selon le risque, informer chaque salarié concerné.
- Mise en cause : le client peut se retourner contre vous si la faille provient de vos pratiques (poste non sécurisé, données stockées hors environnement autorisé).
- Atteinte à la réputation : pour un indépendant, une fuite de données clients est un coup dur commercial durable.
La garantie cyber intervient là où la RC Pro classique s'arrête : prise en charge des frais d'expertise forensique, assistance à la notification, gestion de crise, et conséquences pécuniaires de la mise en cause. Pour un consultant SIRH manipulant ce type de données, elle n'est pas un luxe mais le pendant logique de son activité.
Vos bonnes pratiques de mise en conformité
La conformité RGPD du consultant SIRH se construit avec des gestes simples mais rigoureux :
- Signez un contrat de sous-traitance ou un avenant article 28 avec chaque client avant tout accès aux données réelles.
- Travaillez sur données fictives ou anonymisées chaque fois que la mission le permet, en réservant l'accès aux données réelles aux phases qui l'exigent.
- Sécurisez vos postes et transferts : chiffrement, mots de passe robustes, pas de stockage de données clients sur des supports personnels non protégés.
- Limitez et tracez les accès : ne téléchargez que le nécessaire, supprimez à la fin de la mission, conservez la trace de cette suppression.
- Tenez un registre des traitements que vous effectuez pour le compte de vos clients.
Ces pratiques réduisent le risque d'incident et, en cas de contrôle, démontrent votre diligence. Combinées à une couverture adaptée détaillée sur notre page consultant SIRH, elles forment la double protection — préventive et assurantielle — qu'exige le traitement de données sociales.
Questions fréquentes
Vous l'êtes dès que vous traitez des données réelles de salariés pour le compte de votre client. Si votre mission se limite strictement à des environnements de test avec données fictives, vous pouvez en sortir. En pratique, le statut de sous-traitant s'applique presque toujours, au moins sur certaines phases : mieux vaut le présumer.
L'absence de contrat écrit article 28 est en soi un manquement au RGPD, engageant votre responsabilité. En cas de contrôle ou d'incident, elle aggrave votre situation et peut faciliter une mise en cause par votre client. Le contrat de sous-traitance est la première brique de votre conformité.
Les amendes administratives ne sont généralement pas assurables en droit français. En revanche, la garantie cyber couvre les frais de gestion de crise, l'expertise forensique, l'assistance à la notification et les conséquences civiles d'une mise en cause. Vérifiez l'étendue exacte de votre contrat.
La RC Pro couvre les préjudices résultant de vos fautes de prestation (paramétrage, migration). La garantie cyber couvre spécifiquement les atteintes à la sécurité des données : violation, fuite, rançongiciel, et la gestion de la crise associée. Pour un consultant SIRH, les deux sont complémentaires.
En tant que sous-traitant, vous devez tenir un registre des catégories de traitements effectués pour le compte de vos clients. Cette obligation s'applique indépendamment de votre statut d'indépendant. C'est un document attendu en cas de contrôle de la CNIL.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant SIRH — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant SIRH →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.