Workday et RGPD : contrôler le déploiement RH
Workday et RGPD : vérifier contrats, accès RH, intégrations, transferts, conservation et décisions concernant les salariés.
Dans un déploiement Workday, le risque vient souvent du périmètre accordé à chaque acteur : siège, filiale, manager, prestataire de paie ou intégrateur. Un dossier correctement protégé dans le SIRH peut être recopié dans un export accessible à tout un département.
La revue RGPD doit relier chaque module à une finalité, une entité responsable, des habilitations et un circuit de sortie. Les documents du fournisseur ne remplacent pas cette organisation.
Définir le périmètre contractuel et les responsabilités
Le portail contractuel Workday distingue les régions, contrats, annexes et conditions propres aux produits. Il précise que les documents référencés au bon de commande ou au contrat déterminent ceux qui s’appliquent. Relevez donc les produits souscrits, les prestations d’intégration et les éventuels avenants avant de conclure sur leur couverture.
L’Universal Data Processing Exhibit pour Workday Limited, version 25.10H, prévoit Workday comme sous-traitant pour les données et services couverts (§2.1). Le client peut être responsable de traitement ou lui-même sous-traitant. L’annexe organise notamment les instructions, l’assistance aux droits, les incidents et les audits. Son addendum A distingue les mécanismes de transfert, dont les BCR pour les services couverts et les CCT pertinentes.
Cette qualification ne décide pas, à votre place, du rôle des sociétés du groupe. Une filiale employeur, une société mère qui exploite un indicateur global et un centre de services partagé peuvent intervenir différemment. Examinez les décisions effectivement prises sur les finalités et les moyens, selon l’Art. 4(7) et 4(8) du RGPD. Formalisez ensuite la chaîne de sous-traitance et les accords nécessaires.
Construire une matrice d’accès par tâche
| Acteur ou fonction | Besoin à vérifier | Limite à organiser |
|---|---|---|
| Manager | Objectifs, organisation et absences utiles à l’équipe | Exclure les justificatifs médicaux et coordonnées bancaires sans nécessité |
| Service paie | Éléments indispensables au calcul et aux déclarations | Restreindre les extractions et comptes techniques |
| RH de filiale | Gestion des salariés de l’entité | Délimiter les accès aux autres filiales |
| Siège | Pilotage justifié du groupe | Privilégier les indicateurs agrégés lorsque l’identification n’est pas nécessaire |
| Intégrateur | Paramétrage et assistance délimités | Autorisation temporaire, traçabilité, données fictives lorsque possible |
La documentation de sécurité Workday décrit notamment les rôles, groupes de sécurité, configurations de processus et rapports d’audit. Contrôlez leur résultat avec des profils représentatifs : accès à une fiche, rapport, pièce jointe et export. Une règle affichée dans une console doit produire l’effet attendu sur les données.
Pour les données de santé, il faut une base de l’Art. 6 et une exception applicable de l’Art. 9(2) du RGPD, chapitre II. L’existence d’un champ dans le logiciel ne permet pas de collecter le diagnostic médical d’un salarié. La minimisation s’applique aussi aux commentaires libres, aux personnes à prévenir et aux membres de la famille.
Recenser les hébergements et accès réellement concernés
La liste des sous-traitants Workday de septembre 2026 distingue les sociétés du groupe, les hébergeurs et d’autres services selon les lignes de produits. Elle indique que plusieurs hébergeurs peuvent intervenir selon les fonctions achetées. Une liste générique de trois villes européennes ne suffit donc pas à décrire votre déploiement.
Demandez les emplacements applicables à chaque environnement, aux sauvegardes et aux accès de support. Vérifiez le mécanisme pour chaque transfert identifié et son périmètre. Les garanties de l’Art. 46 appellent l’examen nécessaire de leur effectivité ; une décision d’adéquation applicable suit une autre logique. La CNIL présente ces outils de transfert. Notre guide du support hors UE précise comment documenter les accès.
Workday décrit une option de gestion des clés racines par le client dans sa documentation de sécurité. Cela ne démontre pas, à lui seul, que le service ne peut jamais accéder aux données en clair pendant leur utilisation. Faites préciser les opérations possibles, les autorisations de déchiffrement, les effets d’une révocation et le périmètre couvert avant d’en tirer une conclusion sur les risques.
Examiner séparément les analyses et décisions RH
Un tableau statistique, une recommandation de mobilité et un rejet automatisé de candidature ont des effets différents. Le profilage est défini à l’Art. 4(4). L’Art. 22(1) vise les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant significativement la personne ; il ne s’applique pas automatiquement à toute analyse de performance. Les exceptions et garanties se trouvent à l’Art. 22(2) à 22(4) du RGPD, chapitre III.
Pour chaque usage, consignez le résultat produit, son destinataire et son influence effective sur la décision. Si une personne intervient, vérifiez qu’elle peut examiner les éléments, contredire la recommandation et motiver sa décision. Une validation formelle sans véritable appréciation ne résout pas le problème.
Évaluez la nécessité d’une AIPD selon le risque réel, les listes de la CNIL et les critères applicables. L’obligation résulte de l’Art. 35(1), notamment en présence d’un risque élevé ; elle ne découle pas du seul nom Workday ou du nombre de modules souscrits.
Préparer conservation, droits et changement de SIRH
Le référentiel CNIL du 2 avril 2026 sur les durées RH distingue recommandations et durées imposées par des textes. Il appelle une vérification par document et situation. Ne programmez pas une purge générale « cinq ans après le départ » pour toutes les pièces : périodes, points de départ et obligations diffèrent.
Créez un tableau interne comportant : catégorie, finalité, durée en base active, archivage, déclencheur et traitement des litiges. Examinez également les copies dans la paie locale, les rapports, les espaces d’assistance et les environnements de reprise.
Avant la fin du contrat, définissez les formats et le contenu attendus de l’export, puis vérifiez leur exploitabilité. La restitution et l’effacement relèvent notamment de l’Art. 28(3)(g) du RGPD, chapitre IV. Le droit d’accès du salarié reste une procédure distincte de cette réversibilité contractuelle.
Ce qu’il faut retenir
- Rattachez chaque module à ses documents applicables et à une activité identifiée.
- Vérifiez les accès effectifs des filiales, managers, intégrateurs et comptes techniques.
- Documentez les hébergements et le support sans conclure sur la seule région principale.
- Traitez séparément analyses RH, décisions automatisées, conservation et réversibilité.
FAQ
Workday impose-t-il une AIPD dans tous les cas ?
Non, pas du seul fait d’utiliser la marque. Analysez les traitements, leur ampleur, les données et les effets sur les personnes, en tenant compte des listes obligatoires de la CNIL.
Les clés gérées par le client empêchent-elles tout accès ?
Il faut examiner l’architecture et les autorisations effectives. La maîtrise d’une clé racine ne prouve pas une impossibilité générale d’accès pendant le fonctionnement de l’application.
Toutes les sociétés du groupe peuvent-elles voir les dossiers ?
L’appartenance au groupe ne crée pas un droit d’accès général. Définissez le besoin, les responsabilités et les habilitations pour chaque activité et entité.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.