Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Silae et RGPD : encadrer la chaîne de paie

Silae et RGPD : répartir les rôles entre employeur et cabinet, vérifier les contrats, sécuriser la paie et préparer la réversibilité.

Quand un cabinet prépare la paie dans Silae, l’employeur doit savoir qui reçoit les variables, qui peut consulter les dossiers et comment récupérer les données en changeant de prestataire. La lettre de mission et le logiciel ne règlent pas automatiquement ces questions.

Qualifier la prestation confiée

La politique mySilae Entreprise, datée du 1er avril 2025, décrit notamment un schéma employeur, partenaire chargé de la paie et Silae. Elle présente le partenaire comme sous-traitant de premier rang et Silae comme sous-traitant de second rang dans cette organisation.

C’est un point de départ pour votre dossier, à confronter au contrat effectif. Un cabinet qui exécute la paie sur instructions peut être sous-traitant pour cette prestation, tout en réalisant d’autres traitements sous sa propre responsabilité, notamment pour ses obligations professionnelles. Ne qualifiez pas toute la relation comptable à partir du seul outil.

L’Art. 28(2) du RGPD impose une autorisation écrite préalable, spécifique ou générale, pour le recours à un autre sous-traitant. Avec une autorisation générale, le client doit être informé des changements prévus afin de pouvoir s’y opposer. L’Art. 28(4) encadre les obligations imposées au prestataire suivant et la responsabilité du premier sous-traitant envers son client.

Une autorisation peut figurer dans la lettre de mission ou son annexe : elle n’est pas nécessairement un troisième contrat autonome. Notre cartographie de la chaîne de sous-traitance aide à relier ces pièces.

Demander un dossier de preuves exploitable

Sujet Question au cabinet Résultat attendu
Périmètre Quels modules et services sont utilisés pour notre paie ? Liste datée, incluant le coffre et les connecteurs éventuels
Contrat Où figurent les instructions et garanties RGPD ? Lettre de mission, annexe et références des clauses fournisseur
Accès Qui consulte, modifie et exporte nos dossiers ? Profils, validation et procédure de départ
Incident Quel interlocuteur nous alerte et avec quelles informations ? Circuit court et coordonnées tenues à jour
Sortie Quels fichiers et historiques seront restitués ? Formats, calendrier et modalités d’effacement

Il ne suffit pas de remplir « conforme » dans chaque case. Si le cabinet ne fournit qu’une brochure, demandez les éléments permettant de vérifier l’exigence concernée. Le guide de l’audit prestataire en présence de preuves manquantes propose une méthode de suivi.

Distinguer hébergement et transferts

La FAQ Silae sur la migration Azure, mise à jour le 16 juillet 2024, annonce des infrastructures, données et sauvegardes exploitées en France. Elle précise que ses informations techniques sont indicatives et peuvent évoluer. Vérifiez donc leur correspondance avec votre service actuel.

La politique mySilae citée plus haut décrit un stockage dans l’EEE tout en prévoyant l’encadrement d’éventuels transferts hors EEE. La nationalité française de l’éditeur ne permet pas de supprimer cette rubrique du dossier. Il faut examiner les prestataires, le support, les connecteurs et les garanties réellement applicables ; notre guide du support hors UE détaille ce contrôle.

Un hébergement français est une information utile. Il ne prouve ni une impossibilité absolue d’accès extérieur ni l’absence de flux dans un logiciel connecté par le cabinet ou l’employeur.

Réduire les données et sécuriser les échanges

Pour chaque variable, indiquez la finalité et les personnes habilitées : calcul de salaire, absence, remboursement ou déclaration sociale. Une donnée nécessaire à la paie ne doit pas devenir accessible à l’ensemble des managers. Évitez les justificatifs médicaux détaillés lorsque l’information administrative nécessaire suffit.

Les données de santé exigent une base de l’Art. 6 et une exception applicable de l’Art. 9(2), notamment celle du droit du travail et de la protection sociale lorsque ses conditions sont réunies. Ce sont deux niveaux distincts : RGPD, chapitre II.

Utilisez des comptes nominatifs, limitez les droits par dossier et sécurisez l’envoi des variables. Lors d’un changement d’IBAN, prévoyez un contrôle indépendant de l’authenticité de la demande. Les modalités retenues doivent être adaptées aux risques selon l’Art. 32(1), plutôt qu’à une prétendue règle imposant un même niveau technique à tous les usages.

Séparer les durées de paie et la disponibilité des bulletins

L’Art. L. 3243-4 du Code du travail prévoit cinq ans pour la conservation des doubles de bulletins par l’employeur. Ce n’est pas la durée universelle de chaque donnée de paie.

Pour la remise électronique, l’Art. D. 3243-8 impose de garantir la disponibilité au salarié pendant cinquante ans ou jusqu’à l’âge visé au dernier alinéa de l’Art. L. 1237-5 augmenté de six ans, actuellement soixante-quinze ans selon la version en vigueur de cet article. Ce régime n’est pas une simple recommandation de stockage à long terme.

Distinguez le dossier de travail du cabinet, les archives de l’employeur et le service de mise à disposition du salarié. Vérifiez les autres durées avec le référentiel CNIL RH du 2 avril 2026, qui sépare recommandations et règles obligatoires.

Préparer les droits, incidents et changements de cabinet

Pour une demande de salarié, l’employeur organise la réponse et demande l’assistance des prestataires nécessaires. Identifiez aussi les exports et pièces détenus hors du logiciel. Le délai ordinaire d’un mois et ses conditions de prolongation figurent à l’Art. 12(3) du RGPD, chapitre III.

En cas de violation, les sous-traitants alertent leur responsable sans retard injustifié : Art. 33(2). L’employeur apprécie la notification à l’autorité, sauf absence probable de risque, puis l’information des personnes en cas de risque élevé : Art. 33(1) et 34(1). Tous les incidents n’entraînent donc pas automatiquement les deux notifications.

Lors d’une sortie, faites vérifier la reprise des données et l’accès futur aux bulletins avant de demander l’effacement des copies devenues inutiles. Identifiez les archives que l’ancien prestataire doit conserver pour une raison propre et leur accès restreint. Les exports vers Sage ou un autre logiciel restent inclus dans ce travail.

Ce qu’il faut retenir

  • Qualifiez chaque prestation, puis documentez l’autorisation et la chaîne contractuelle.
  • Vérifiez les services actuels et leurs flux au-delà de l’hébergement principal.
  • Séparez conservation employeur, dossier du cabinet et disponibilité des bulletins électroniques.
  • Préparez les demandes de droits et la restitution avant un changement de cabinet.

FAQ

Le cabinet est-il toujours sous-traitant ?

Son rôle dépend de la prestation. La préparation de la paie sur instructions peut relever de la sous-traitance ; ses obligations et finalités propres demandent une analyse séparée.

Faut-il une AIPD parce que le cabinet gère beaucoup de clients ?

L’employeur évalue ses traitements selon l’Art. 35 et les listes applicables. Le sous-traitant l’assiste ; son volume de clientèle ne lui transfère pas automatiquement l’obligation d’AIPD du responsable de traitement.

Le départ du salarié autorise-t-il l’effacement de tout le dossier ?

Non. Il faut distinguer les données devenues inutiles, les obligations d’archivage, les litiges et le service de disponibilité des bulletins. Les accès opérationnels peuvent être supprimés sans détruire immédiatement chaque archive.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →