Réglementation 12 juillet 2026 ⏱️ 7 min de lecture

Bulletins, arrêts maladie, entretiens : le DRH externalisé manipule les données les plus sensibles de l'entreprise

En pilotant la paie et le social, vous concentrez les données les plus sensibles de l'entreprise. Sous-traitant ou responsable de traitement ? La réponse change tout en cas de fuite.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Le DRH externalisé manipule un concentré de données à haut risque : salaires, RIB, arrêts maladie, situations familiales, sanctions disciplinaires, parfois données de santé liées à l'inaptitude.
  • Dans la majorité des missions, vous êtes sous-traitant au sens du RGPD : un contrat de sous-traitance (article 28) avec votre client n'est pas une formalité, c'est une obligation légale.
  • Une fuite de fichier RH ne se solde pas seulement par une sanction CNIL : elle expose vos clients et leurs salariés, et c'est vers vous que les regards se tournent si la faille vient de vos outils.
  • L'assurance cyber couvre la gestion de crise, la notification, la défense et les pertes financières d'un incident sur les données que vous traitez pour le compte de vos clients.

Le fichier le plus toxique de l'entreprise transite par vous

Arrêtez-vous un instant sur ce que contient votre disque dur. En pilotant la fonction RH de plusieurs PME, vous détenez, pour chaque salarié de chaque client :

  • le montant exact de la rémunération et les RIB ;
  • les arrêts maladie, parfois avec le motif, et les avis d'aptitude du médecin du travail ;
  • la situation familiale, le nombre d'enfants, les charges ;
  • les sanctions disciplinaires, avertissements et procédures en cours ;
  • les comptes rendus d'entretien, les évaluations, parfois des signalements internes.

Certaines de ces informations sont des données particulières au sens du RGPD (la santé, via l'inaptitude ou l'arrêt motivé), soumises à un régime renforcé. Vous ne gérez pas un fichier client banal : vous concentrez l'information la plus intime de dizaines, voire de centaines de personnes. C'est précisément ce qui fait de vous une cible de choix pour un rançongiciel ou un hameçonnage.

Sous-traitant ou responsable de traitement : la question qui détermine tout

Le RGPD distingue deux statuts, et le vôtre détermine vos obligations.

Le responsable de traitement décide des finalités et des moyens : c'est l'entreprise cliente, qui emploie les salariés et décide de gérer leur paie et leur dossier.

Le sous-traitant traite les données pour le compte du responsable, en suivant ses instructions. Dans l'immense majorité des missions de DRH externalisé, c'est votre position : vous traitez les données des salariés de votre client, selon ses consignes, pour la finalité qu'il a fixée.

Être sous-traitant n'est pas un statut secondaire. L'article 28 du RGPD impose un contrat écrit précis avec chaque client, sous peine de sanction pour les deux parties.

Ce contrat de sous-traitance doit notamment prévoir : l'objet et la durée du traitement, vos obligations de sécurité, l'interdiction de réutiliser les données à d'autres fins, le sort des données en fin de mission, et votre devoir d'alerter le client en cas de violation. L'absence de ce document est l'un des manquements les plus simples à constater pour la CNIL — et l'un des plus fréquents chez les prestataires RH.

Ce qui se passe vraiment quand un fichier RH fuite

Imaginons un scénario concret. Un e-mail piégé compromet votre boîte, et l'attaquant exfiltre les dossiers de paie de trois entreprises clientes — soit plusieurs centaines de salariés, avec salaires, RIB et arrêts maladie. La chaîne de conséquences se déclenche :

  1. Notification à la CNIL sous 72 heures si la violation présente un risque pour les personnes. Le retard ou l'absence de notification est en soi sanctionnable.
  2. Information des personnes concernées lorsque le risque est élevé : il faut écrire à chaque salarié de chaque client.
  3. Réaction de vos clients, responsables de traitement, qui doivent répondre à leurs salariés et peuvent se retourner contre vous si la faille vient de vos outils ou de votre négligence.
  4. Risque de fraude : avec un RIB et une identité, l'arnaque au changement de coordonnées bancaires devient possible.

Le coût d'une telle crise ne se résume pas à une éventuelle amende. Il y a l'expertise informatique pour comprendre la faille, la communication de crise, la défense juridique, et les éventuelles indemnisations. Pour un indépendant, l'addition est hors de portée sans couverture dédiée.

La sanction CNIL n'est que la partie visible de l'iceberg

Quand on évoque le RGPD, le réflexe est de penser à l'amende administrative. C'est légitime — les sanctions peuvent atteindre des montants dissuasifs même pour une PME — mais c'est une vision tronquée du risque réel d'un DRH externalisé. La sanction CNIL n'est qu'une ligne parmi d'autres dans la facture d'un incident.

Le poste le plus lourd, en pratique, c'est la gestion technique et humaine de la crise. Il faut mobiliser, souvent en urgence, des experts en sécurité informatique pour identifier la faille, mesurer l'étendue de l'exfiltration et colmater. Cette intervention forensic se compte en jours-homme facturés à prix fort, et elle conditionne tout le reste : sans elle, impossible de notifier correctement ni de rassurer qui que ce soit.

Vient ensuite la charge de la notification. Informer chaque salarié de chaque client concerné n'est pas un envoi groupé anodin : c'est une communication maîtrisée, juridiquement encadrée, qui doit décrire la nature de la violation, ses conséquences probables et les mesures prises. Mal calibrée, elle aggrave la défiance au lieu de l'apaiser.

Enfin, il y a le contentieux en cascade. Vos clients, responsables de traitement, peuvent vous reprocher un manquement à vos obligations de sécurité contractuelles. Des salariés dont le RIB a fuité peuvent invoquer un préjudice. Chacun de ces fronts mobilise du temps, des conseils et de la trésorerie. Pour un indépendant, c'est cette accumulation — bien plus que l'amende elle-même — qui rend l'incident potentiellement fatal.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Réduire le risque avant qu'il ne survienne

La meilleure assurance reste de ne pas subir l'incident. Quelques mesures, proportionnées à une activité indépendante, font une différence réelle :

  • Chiffrer les fichiers RH et les supports mobiles : un disque perdu mais chiffré n'est pas une violation exploitable.
  • Activer l'authentification à deux facteurs sur la messagerie et les outils de paie : la majorité des compromissions passent par un mot de passe volé.
  • Cloisonner les clients : un dossier par entreprise, pas de fichier global mêlant tous les salariés.
  • Limiter la conservation : purger les données dont la durée légale est dépassée réduit mécaniquement la surface d'exposition.
  • Formaliser les contrats de sous-traitance avec chaque client : c'est à la fois une obligation et une protection.

Ces mesures réduisent la probabilité d'un sinistre, mais aucune n'atteint le risque zéro. Le maillon humain — un clic sur le mauvais lien — reste imprévisible.

Pourquoi l'assurance cyber, et pas seulement la RC Pro

Beaucoup de DRH externalisés pensent que leur RC Pro suffit. Elle couvre vos erreurs de conseil et de prestation, mais elle n'est pas conçue pour gérer une crise informatique : la notification réglementaire, l'expertise technique, la communication, la remise en état des systèmes. C'est le rôle de l'assurance cyber.

Une bonne couverture cyber prend en charge, pour un incident touchant les données que vous traitez :

  • la gestion de crise 24/7 : experts, forensic, accompagnement à la notification CNIL ;
  • les frais de défense et de réponse aux réclamations des clients ou des personnes concernées ;
  • les pertes financières liées à l'interruption d'activité et à la restauration des données.

Pour un prestataire qui concentre les données sociales de plusieurs entreprises, ce n'est pas un confort : c'est l'outil qui transforme une catastrophe en incident gérable. Pour évaluer votre besoin selon votre volume de données et de clients, partez de la page assurance DRH externalisé.

Questions fréquentes

Dans la quasi-totalité des missions, vous êtes sous-traitant : vous traitez les données des salariés pour le compte de l'entreprise cliente, qui reste responsable de traitement. Ce statut vous impose un contrat de sous-traitance écrit avec chaque client, conforme à l'article 28 du RGPD.

Oui. L'article 28 du RGPD impose un acte juridique écrit entre le responsable et le sous-traitant. Son absence est un manquement sanctionnable pour les deux parties et figure parmi les premiers points contrôlés par la CNIL en cas d'incident.

Partiellement au mieux. La RC Pro vise vos erreurs de prestation, pas la gestion d'une crise informatique : notification réglementaire, expertise forensic, communication, restauration des systèmes. Ces volets relèvent d'une assurance cyber dédiée.

Si la violation présente un risque pour les personnes, le responsable de traitement doit la notifier à la CNIL sous 72 heures, et informer les personnes concernées en cas de risque élevé. En tant que sous-traitant, vous devez alerter votre client sans délai pour qu'il puisse agir.

Chiffrez les fichiers, activez l'authentification à deux facteurs sur la messagerie et la paie, cloisonnez les données par client, purgez les données hors délai légal et formalisez vos contrats de sous-traitance. Ces mesures réduisent la probabilité d'incident sans la ramener à zéro, d'où l'intérêt d'une couverture cyber.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de DRH externalisé — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche DRH externalisé →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →