Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

BambooHR et RGPD : hébergement et dossier RH

BambooHR et RGPD : DPA, hébergement, accès aux dossiers RH, conservation et AIPD. Une grille pour vérifier votre configuration.

BambooHR concentre potentiellement des informations très différentes : candidature, contrat, rémunération, évaluation et absence. La bonne question RGPD est donc celle du périmètre que votre organisation veut lui confier. Une revue utile doit aboutir à des choix de données, d’accès et de conservation, avec des preuves contractuelles correspondant au service souscrit.

Construire le dossier fournisseur sur les documents actuels

Le DPA publié par BambooHR, daté du 3 juin 2022, encadre une intervention comme sous-traitant pour les données du client. Il prévoit notamment des clauses contractuelles types, module 2, et une restitution ou suppression à la demande ou à la fin de la relation, sous réserve des obligations légales de conservation. Son introduction précise qu’un DPA déjà signé continue de s’appliquer jusqu’à l’acceptation de celui-ci.

Il faut donc identifier votre version contractuelle, et pas seulement télécharger le document public. Comparez les annexes aux modules et flux réellement utilisés. Consultez aussi notre analyse de l’article 28 du RGPD pour vérifier l’assistance aux droits, les incidents, les sous-traitants ultérieurs et la fin de contrat.

La présence d’un contrat est nécessaire quand il y a sous-traitance ; elle ne valide ni une collecte excessive ni un accès trop large accordé par l’employeur.

Hébergement : ne pas affirmer que tout est aux États-Unis

La page de sécurité de BambooHR mentionne des centres de données aux États-Unis, au Canada ou en Irlande, selon la localisation et les besoins du client ainsi que les règles applicables. Elle donne également accès à un centre documentaire soumis à inscription, comprenant notamment un rapport SOC 2 Type 2 et une analyse de transfert.

Cette présentation ne prouve pas que votre environnement est hébergé en Irlande ni qu’aucun accès hors EEE n’est possible. Demandez une confirmation du périmètre : données principales, sauvegardes, support, intégrations et prestataires. Une simple mention « Europe » dans une offre ne remplit pas ce dossier.

Pour les transferts hors UE, identifiez d’abord l’entité destinataire et le mécanisme juridique. L’Art. 45 du RGPD permet les transferts couverts par une décision d’adéquation ; l’Art. 46 prévoit d’autres garanties. L’analyse liée aux clauses types ne doit pas être annoncée comme obligatoire indistinctement pour tout transfert international.

Définir les traitements RH avant d’importer les fichiers

Un SIRH ne constitue pas une finalité unique. Séparez les opérations de recrutement, d’administration du personnel et d’évaluation dans votre cartographie lorsque leurs objectifs, destinataires ou règles diffèrent. Notre guide RGPD et ressources humaines présente le cadre général.

L’Art. 6(1) exige une base légale adaptée à chaque traitement. Le consentement du salarié ne doit pas devenir une case universelle destinée à couvrir tout le SIRH. Les données relevant de l’Art. 9(1), lorsqu’elles sont nécessaires, demandent en plus une exception applicable de l’Art. 9(2).

Exemple hypothétique : pour organiser une absence, le responsable d’équipe peut avoir besoin de connaître l’indisponibilité, sans disposer du justificatif médical détenu par un service habilité. Traduisez cette distinction dans les champs, les pièces jointes et les accès autorisés.

Grille d’acceptation avant mise en service

Cette grille est une méthode proposée pour un pilote, pas une liste de fonctionnalités garanties par BambooHR.

Situation à vérifier Résultat attendu
Un manager consulte son équipe Les informations visibles correspondent à son besoin professionnel
Une pièce justificative est jointe Son public est restreint et sa nécessité documentée
Un candidat demande l’accès Les données sont repérées sans divulguer celles de tiers
Un salarié quitte l’entreprise Son accès est révoqué ; le sort de ses données est traité séparément
Une catégorie arrive à échéance L’action de suppression ou d’archivage est attribuée et traçable
Le contrat prend fin L’export utile est récupéré, contrôlé et suivi d’instructions de suppression

L’Art. 5(1)(e) impose une conservation limitée au nécessaire. Établissez des règles par catégorie et événement, au lieu d’appliquer une durée unique à tout le dossier salarié. Une donnée nécessaire pour un contentieux identifié peut relever d’un archivage justifié et restreint ; cela ne permet pas de laisser l’intégralité du dossier accessible sans limite.

AIPD et décisions concernant les personnes

Une analyse d’impact est requise si le traitement est susceptible d’engendrer un risque élevé, selon l’Art. 35(1), les cas de l’Art. 35(3) et les listes applicables. Ni l’achat d’un SIRH ni la nationalité de son éditeur ne déclenchent seuls cette obligation.

Examinez particulièrement la combinaison de données, la surveillance et l’évaluation des personnes. Si une fonction sert à prendre une décision exclusivement automatisée ayant un effet juridique ou significatif similaire, les conditions de l’Art. 22 doivent être examinées. Une validation humaine purement formelle ne constitue pas une analyse sérieuse du résultat.

Transformer la cartographie RH en choix d’import

Avant la migration, préparez un inventaire des fichiers sources avec leur responsable métier. Ne reprenez pas automatiquement tout ce que contient l’ancien dossier. Une colonne inutilisée, une candidature devenue sans objet ou une pièce justificative mal classée restent des problèmes après leur transfert dans un nouvel outil.

Pour chaque catégorie, consignez la finalité, la nécessité, les destinataires, la durée et la décision d’import. Le motif « disponible dans le fichier historique » ne suffit pas. Si une donnée reste nécessaire uniquement pour une obligation de conservation ou un contentieux identifié, examinez son archivage séparé, avec des accès appropriés, plutôt que son exposition quotidienne dans le dossier actif.

Préparez également les correspondances entre anciens et nouveaux champs. Un code d’absence peut avoir une signification interne que l’importateur ne connaît pas ; une rubrique libre peut contenir des renseignements plus détaillés que son intitulé. Faites examiner ces correspondances par une personne qui comprend le processus RH, puis documentez les exclusions et les transformations retenues. Cette méthode ne suppose aucune fonction d’import particulière disponible dans votre abonnement.

Une fiche de décision à remplir avec les RH

Catégorie envisagée Décision à rendre avant l’import
Coordonnées professionnelles Définir les utilisateurs et les usages de l’annuaire
Rémunération Restreindre le public et les exports autorisés
Évaluations Vérifier la pertinence des commentaires et la période conservée
Absences Séparer l’organisation du travail des justificatifs confidentiels
Candidatures anciennes Examiner leur utilité actuelle et leur sort documenté

Cette fiche décrit des questions de paramétrage et de gouvernance. Elle ne fixe pas une base légale ou une durée identique pour tous les employeurs. Les règles retenues doivent ensuite être cohérentes avec l’information donnée aux personnes, notamment au titre des Art. 13 et 14 du RGPD selon l’origine des données.

Vérifier les accès au-delà de l’écran principal

Une habilitation doit être examinée dans plusieurs situations : consultation, recherche, téléchargement, export, intégration et intervention de support. Un manager peut voir peu de champs à l’écran tout en disposant d’un export plus complet. Ce point est à vérifier dans l’environnement concerné, sans présumer que le produit permet ou interdit un tel écart.

Préparez un exercice avec des dossiers entièrement fictifs et plusieurs profils représentant vos besoins réels. Demandez de montrer ce que chacun peut consulter et transmettre. Conservez le périmètre, la date, le résultat observé et les limites de la démonstration. Un résultat satisfaisant sur un profil ne valide pas toutes les combinaisons de rôles ; les réserves doivent rester visibles avant la décision de mise en service.

Pour les changements de poste, définissez qui signale l’événement et qui retire les anciennes habilitations. Le passage d’une équipe à une autre ne doit pas conduire silencieusement à cumuler les accès. Pour une intégration, identifiez son propriétaire, les catégories transmises et la manière de la désactiver. La fermeture du compte d’un salarié et la révocation d’un accès technique répondent à des opérations différentes.

Organiser la coopération pendant le contrat

Le DPA public prévoit, dans sa section 3, un préavis d’au moins trente jours pour un nouveau sous-traitant et un mécanisme d’objection. Vérifiez la clause effectivement acceptée et le destinataire des avis. Un courriel reçu sur une adresse que personne ne consulte ne produit aucune analyse interne du changement.

La revue doit porter sur le service ajouté, les données concernées, les lieux et les garanties, puis sur la décision à prendre selon le contrat. Conservez la réponse et les éventuelles conditions de poursuite. Le délai commercial ne remplace pas les exigences des Art. 28 et 44 à 49 du RGPD.

Pour les incidents et les demandes de droits, désignez un interlocuteur principal et un suppléant. Préparez les références permettant d’identifier le dossier sans envoyer spontanément l’ensemble des pièces RH. L’employeur doit pouvoir retrouver la demande, solliciter l’assistance nécessaire et suivre les compléments reçus. Une demande transmise au fournisseur n’est pas, à elle seule, une réponse à la personne concernée.

Préparer une sortie vérifiable

Définissez les éléments à récupérer avant de résilier : données nécessaires, pièces utiles, relations entre documents et informations indispensables pour les comprendre. Demandez les modalités, formats et délais disponibles dans l’offre réelle. Un volume de fichiers téléchargés ne prouve pas que le dossier est complet ou exploitable dans le système de destination.

Organisez une vérification de restitution sur des données fictives avant la migration finale. La réception doit distinguer les éléments récupérés, ceux qui manquent et ceux qui ne doivent pas être conservés. Après validation, formalisez les instructions relatives aux données encore détenues, aux copies et aux accès. Une conservation légalement requise doit être identifiée et encadrée ; l’existence de sauvegardes ne constitue pas à elle seule une exemption juridique de suppression.

Ce qu’il faut retenir

  • Identifiez le DPA réellement accepté et son périmètre.
  • Faites confirmer l’hébergement de votre environnement et les accès associés.
  • Séparez les finalités RH, les habilitations et les durées de conservation.
  • Évaluez le risque du traitement réel pour décider de l’AIPD.

FAQ

BambooHR impose-t-il un stockage exclusivement américain ?

Sa documentation publique mentionne aussi le Canada et l’Irlande. Obtenez une confirmation pour votre environnement ; cette information ne suffit pas à exclure des accès ou des traitements internationaux.

Peut-on conserver tout le dossier salarié jusqu’à son départ ?

Chaque catégorie doit avoir une durée justifiée. Certaines données perdent leur utilité avant le départ, tandis que d’autres doivent être conservées ensuite selon leur régime applicable et avec des accès adaptés.

Une solution européenne supprimerait-elle tous les transferts ?

La localisation du siège ne suffit pas à le garantir. Il faut également examiner l’hébergement, les accès de support, les intégrations et la chaîne de prestataires de l’offre envisagée.

Pour recevoir les prochaines analyses de conformité, inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans, fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →