Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Personio et RGPD : les contrôles du SIRH

Personio : DPA, transferts, candidatures, conservation des documents et accès RH. Les vérifications concrètes avant déploiement.

Un SIRH peut réunir dans un même compte les candidatures, les rémunérations et les évaluations des salariés. La conformité de Personio dépend donc des usages retenus et des accès accordés. L’origine européenne de l’éditeur ne prouve ni l’absence de transferts ni la conformité de chaque module.

Cette revue porte sur la documentation publique consultée le 26 septembre 2026. Les paramètres privés du compte et les engagements négociés avec votre entreprise doivent compléter l’analyse.

Vérifier le contrat et les destinataires

Le centre juridique publie des conditions générales d’août 2026 et un DPA de septembre 2024. Celui-ci qualifie Personio de sous-traitant pour les traitements réalisés pour le client. Il envisage des traitements dans l’UE, l’EEE ou un État bénéficiant d’une décision d’adéquation et encadre les transferts hors EEE. Il ne promet donc pas un traitement exclusivement dans l’Union. DPA Personio, § 1.1 et 1.2.

La liste des sous-traitants obligatoires et optionnels est accessible dans le compte client, selon la documentation officielle. Personio annonce également une certification ISO 27001 et un chiffrement en transit et au repos. Demandez les documents correspondant au périmètre utilisé et à leur période de validité. Centre de sécurité Personio.

Le DPA prévoit une notification des changements de sous-traitants, avec quatorze jours pour formuler une objection motivée. Il décrit aussi les modalités d’audit et d’assistance. Vérifiez la version effectivement applicable à votre compte. DPA, § 5 à 7.

Ajoutez au dossier les intégrations que votre entreprise active elle-même. Un outil connecté de recrutement ou de paie doit être qualifié selon son rôle réel ; il ne devient pas automatiquement un sous-traitant ultérieur de Personio. Le questionnaire d’évaluation des sous-traitants permet de demander les pièces manquantes.

Organiser les accès par tâche

La CNIL rappelle que les personnes chargées de la gestion du personnel et les supérieurs hiérarchiques n’ont accès qu’aux informations nécessaires à leurs fonctions. Les commentaires doivent rester pertinents et peuvent relever du droit d’accès du salarié. CNIL, gestion du personnel.

Une matrice d’habilitations proposée pour préparer votre configuration :

Tâche Accès à prévoir Vérification pratique
Valider des congés Équipe concernée, dates et solde utile Absence de visibilité inutile sur les justificatifs
Préparer la paie Données de paie nécessaires Exports réservés aux personnes habilitées
Conduire un entretien Dossier d’évaluation pertinent Pas d’accès général aux dossiers disciplinaires
Recruter Candidatures du recrutement suivi Accès retiré lorsque l’intervention prend fin
Administrer le compte Paramètres nécessaires Comptes nominatifs et suivi des actions privilégiées

Contrôlez le résultat avec des profils fictifs représentatifs. Une documentation des rôles ne suffit pas si un export permet de retrouver des données normalement masquées dans l’écran.

Distinguer documents RH et candidatures

Les règles de conservation documentaire de Personio signalent les documents à revoir selon leur date de création ou la fin d’emploi. La documentation précise qu’elles concernent les documents, fonctionnent périodiquement tous les vingt-huit jours et nécessitent une décision de l’administrateur : elles ne suppriment pas automatiquement les pièces. Documentation Personio, mise à jour du 28 mai 2026.

Prévoyez un responsable de cette file de revue et une justification pour les exceptions. Vérifiez aussi les données structurées, les exports et les sauvegardes : une règle appliquée aux documents ne règle pas nécessairement leur conservation.

Le recrutement dispose d’un mécanisme différent. L’aide décrit une anonymisation automatique des candidatures rejetées ou retirées, après un nombre de jours paramétré. Lorsque la personne a plusieurs candidatures, les données restent conservées jusqu’à la fin de tous les recrutements concernés. Documentation Personio sur la confidentialité du recrutement, version du 31 août 2026.

Il faut donc rapprocher les étapes réellement utilisées par les recruteurs des règles configurées. Un dossier laissé indéfiniment dans une étape ouverte peut échapper au cycle attendu. Examinez également les informations statistiques qui subsistent après l’opération et le risque de réidentification dans votre contexte.

Fixer les durées avant de paramétrer la purge

La durée dépend de la finalité. Pour un vivier de candidats, la CNIL retient en principe deux ans après le dernier contact, avec information des personnes. Cela ne signifie pas que toutes les données de recrutement doivent rester actives deux ans. CNIL, recrutement dans les TPE et PME.

Le guide CNIL distingue le recrutement terminé, le vivier et l’archivage probatoire. Il recommande le consentement pour le vivier et envisage aussi l’intérêt légitime sous conditions, notamment une information explicite et une opposition facile. Accepter une notice ne remplace pas, à lui seul, un consentement valable lorsqu’il est requis. Guide CNIL, fiches 4 et 9.

Documentez pour chaque catégorie le point de départ, la durée, les exceptions et la preuve de suppression. La preuve d’exécution de l’effacement aide à suivre les opérations dans Personio et dans les outils connectés.

Examiner les évaluations, l’IA et les droits

La liste CNIL des AIPD obligatoires vise notamment les traitements établissant des profils pour la gestion des ressources humaines et ceux surveillant constamment l’activité des salariés. Il faut analyser le fonctionnement effectif du module et ses conséquences. Délibération n° 2018-327, annexe.

Pour chaque fonction d’évaluation ou d’IA envisagée, relevez les données entrantes, les résultats, les destinataires et l’usage dans une décision. Une analyse d’impact doit précéder la mise en œuvre lorsqu’elle est requise. L’existence d’une validation humaine doit correspondre à un examen réel, avec possibilité de contredire le résultat.

Un portail salarié ne couvre pas nécessairement toutes les données accessibles sur demande, notamment les notes et évaluations. Organisez une réponse au droit d’accès qui recherche les données dans les modules et les exports pertinents, en protégeant les droits des autres personnes. RGPD, Art. 15(1), (3) et (4).

Préparer la sortie du SIRH

Le DPA prévoit une période de trente jours après la fin du contrat pour récupérer les données ou demander leur suppression, sous les réserves qu’il précise. N’attendez pas la résiliation pour vérifier les exports. DPA Personio, § 10.

Préparez un inventaire des catégories à restituer, vérifiez leur lisibilité et désignez leur futur emplacement. La clôture d’un compte fournisseur ne met pas fin aux obligations de conservation de l’employeur.

Ce qu’il faut retenir

  • Contrôlez le DPA, la liste du compte et les intégrations activées.
  • Les règles documentaires signalent les pièces à supprimer ; l’administrateur doit agir.
  • Les candidatures suivent un autre mécanisme et des durées liées aux finalités.
  • Évaluez les risques des profils RH et préparez la réponse aux droits ainsi que la sortie.

FAQ

Personio garantit-il l’absence de transferts hors UE ?

Le DPA public ne contient pas une telle garantie générale. Il faut examiner les destinataires et les opérations correspondant à votre compte.

La conservation documentaire entraîne-t-elle une suppression automatique ?

Non : la fonction documentée signale les pièces à revoir. Un administrateur doit confirmer ce qu’il supprime ou conserve.

Faut-il garder toutes les candidatures pendant deux ans ?

Non. Cette référence concerne en principe le vivier après le dernier contact ; le recrutement en cours et l’archivage probatoire répondent à d’autres besoins.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →