Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

PayFit et RGPD : sécuriser la paie et les accès

PayFit : vérifier le DPA, les transferts, les données de santé, les accès et la conservation des bulletins de paie électroniques.

La paie réunit des données que l’entreprise doit protéger avec soin : rémunération, coordonnées bancaires, numéro de sécurité sociale et informations nécessaires au traitement de certaines absences. Utiliser PayFit exige de vérifier les engagements du fournisseur, puis de limiter les accès et les copies dans votre organisation.

Cette analyse repose sur les documents publics consultés le 26 septembre 2026. Elle ne constitue pas un audit technique de votre compte.

Qualifier la paie et les traitements propres de PayFit

Les règles de sous-traitance du 15 juin 2026 désignent l’employeur comme responsable du traitement et PayFit comme sous-traitant pour les finalités autorisées. Elles prévoient aussi des finalités propres de PayFit, notamment l’amélioration des services à partir de données au moins pseudonymisées. Annexe contractuelle, Art. 5.

Une donnée pseudonymisée reste une donnée personnelle lorsqu’une réidentification demeure possible. Demandez quelles catégories servent à ces usages, leur base légale, les informations fournies aux personnes et les garanties appliquées. L’autorisation contractuelle donnée par l’entreprise ne remplace pas les conditions de licéité du traitement. RGPD, Art. 5(1)(b), 6(1) et 6(4).

La distinction entre pseudonymisation et anonymisation est donc utile pour lire le contrat. Ne décrivez pas le fournisseur comme un simple exécutant pour toutes ses opérations si ses propres documents indiquent plusieurs rôles.

Vérifier les transferts au-delà de l’hébergement

La documentation de sécurité annonce un hébergement en France et un chiffrement des données en transit et au repos. Elle mentionne AWS pour l’infrastructure. Ces informations décrivent des mesures du fournisseur ; elles ne prouvent pas que tout destinataire et tout accès se trouvent en France. Page de sécurité PayFit.

L’annexe contractuelle répertorie AWS et Azure dans l’EEE, mais classe notamment Mailgun, Twilio et plusieurs prestataires d’assistance dans des pays tiers. Son Art. 11 encadre les transferts. Annexe, liste des sous-traitants et Art. 11.

Demandez la liste applicable à votre offre, les pays précis, les catégories accessibles et le mécanisme retenu pour chaque flux. La localisation du siège français de PayFit ne règle pas le risque associé à toute sa chaîne de fournisseurs. Notre méthode d’analyse du support depuis un pays hors UE aide à distinguer stockage et accès à distance.

Pour chaque export ou intégration activé par votre entreprise, ajoutez le destinataire réel : cabinet comptable, logiciel RH, banque ou organisme social. Ces acteurs ne remplissent pas tous le même rôle juridique.

Clarifier les données de santé autorisées

L’annexe contient un point à faire préciser : son Art. 6.3 limite l’hébergement de données sensibles, alors que la description des traitements cite les visites médicales, accidents du travail et congés maladie. Annexe contractuelle PayFit.

Demandez par écrit quels champs et justificatifs sont admis pour les fonctions souscrites. Cette clarification est nécessaire avant de considérer que l’outil autorise le dépôt de n’importe quelle pièce médicale.

Sur le fond, l’Art. 9(2)(b) peut permettre les traitements nécessaires aux obligations et droits spécifiques en matière de travail et de protection sociale, dans les conditions prévues par le droit applicable. Il faut aussi une base légale au titre de l’Art. 6(1). Cela ne justifie pas de constituer un dossier médical parallèle dans le SIRH. RGPD, Art. 6(1) et 9(2)(b).

Pour une absence, limitez les informations à celles nécessaires à sa gestion. Évitez les diagnostics dans les commentaires libres et vérifiez le contenu d’un document avant de le joindre à une demande de support.

Construire une matrice d’accès adaptée à la paie

La CNIL demande de limiter les accès aux personnes dont les fonctions les justifient et de tracer les actions réalisées sur les données. Les informations nécessaires à un manager ne sont pas identiques à celles nécessaires au gestionnaire de paie. CNIL, gestion du personnel.

Voici une matrice de travail proposée, à traduire dans les fonctions réellement disponibles dans votre compte :

Rôle Besoin à couvrir Point de contrôle
Gestionnaire de paie Calcul, déclarations, corrections Accès nominatif, authentification renforcée, exports suivis
Manager Validation d’absences, organisation Pas de justificatifs médicaux ou bancaires sans nécessité
Direction Pilotage et décisions relevant de ses fonctions Rapports limités aux informations utiles
Cabinet comptable Mission contractuellement confiée Accès limité et supprimé à la fin de la mission
Salarié Consultation de ses données et bulletins Accès individuel, récupération des documents

Vérifiez notamment les droits d’export et les accès accordés temporairement pour une migration. Un compte d’un ancien prestataire reste un risque même s’il n’a pas été utilisé récemment.

Séparer conservation employeur et accès aux bulletins

L’employeur doit conserver les doubles des bulletins pendant cinq ans. Cette obligation ne signifie pas que tout le dossier RH a la même durée. Code du travail, Art. L. 3243-4.

La remise électronique obéit à une autre exigence : garantir la disponibilité des bulletins pour le salarié pendant cinquante ans, ou jusqu’à l’âge prévu au dernier alinéa de l’Art. L. 1237-5 augmenté de six ans, soit actuellement soixante-quinze ans. Ce n’est pas une simple recommandation de conservation. Art. D. 3243-8, Art. L. 1237-5.

Le salarié peut s’opposer à la remise sous forme électronique. L’employeur doit organiser cette modalité et garantir la confidentialité, l’intégrité et la disponibilité. Art. L. 3243-2.

Avant de changer de fournisseur, vérifiez donc où les bulletins resteront accessibles, comment les anciens salariés récupéreront leurs documents et qui assurera cette disponibilité après la résiliation. Ne confondez pas retrait d’un rôle professionnel et maintien d’un accès personnel aux bulletins.

Pour les autres catégories, formalisez séparément durées, points de départ et archives. Le guide des durées de conservation aide à construire cette politique.

Tenir un dossier fournisseur exploitable

Les règles prévoient dix jours pour présenter une objection motivée à un changement de sous-traitant. Elles encadrent aussi les audits et le sort des données à la fin du contrat. Annexe, Art. 9.2, 13 et 14.

Conservez le contrat applicable, la liste des destinataires, la matrice d’accès et vos décisions sur les durées. Pour une certification ou un rapport d’audit annoncé, demandez le document daté, son périmètre et ses réserves ; un logo ne suffit pas.

Une revue des changements dans le registre RGPD doit suivre les nouvelles fonctions activées : entretiens, suivi du temps, intégrations ou assistance automatisée. La conformité d’une fonction de paie ne valide pas par avance tous les usages RH supplémentaires.

Ce qu’il faut retenir

  • Examinez les finalités propres de PayFit en plus de la sous-traitance de paie.
  • Les documents publics prévoient des destinataires en pays tiers.
  • Clarifiez le périmètre contractuel des données sensibles avant dépôt.
  • Distinguez conservation des doubles et disponibilité durable des bulletins électroniques.

FAQ

Une entreprise française garantit-elle l’absence de transferts ?

Non. La chaîne des destinataires et les accès doivent être examinés. Les engagements d’hébergement ne décrivent pas tous les traitements.

Peut-on supprimer tous les dossiers au départ d’un salarié ?

Il faut retirer les accès devenus inutiles, puis appliquer les durées par catégorie. Certains documents restent nécessaires pour des obligations légales ou des besoins probatoires justifiés.

Le gestionnaire de paie peut-il consulter un dossier médical complet ?

La paie ne justifie pas un accès général au dossier médical. Seules les informations nécessaires aux obligations de l’employeur doivent être traitées, avec des accès restreints et un cadre juridique adapté.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →