Dans une externalisation classique, l’employeur détermine pourquoi et comment les données de paie sont utilisées : il demeure responsable du traitement. Le prestataire qui les traite pour son compte agit généralement comme sous-traitant. Cette qualification doit être vérifiée selon les faits, puis traduite dans le contrat et dans les pratiques quotidiennes.

Les obligations qui restent chez l’employeur

L’employeur choisit les finalités, la base juridique, les catégories de données, les destinataires et les durées de conservation. Il informe les salariés, tient la documentation nécessaire, répond à leurs droits et choisit un prestataire présentant des garanties suffisantes. Il doit pouvoir démontrer son contrôle ; signer une annexe RGPD standard ne suffit pas si les accès et les flux ne sont pas connus. Pour relier ce point à votre organisation, consultez aussi guides pratiques sur l’externalisation.

Les obligations du prestataire sous-traitant

Le prestataire traite les données sur instruction documentée, garantit la confidentialité, met en œuvre la sécurité adaptée et aide l’employeur à respecter ses obligations. Il encadre ses propres sous-traitants, tient les informations nécessaires à disposition pour les audits et signale les violations de données sans retard injustifié. Il ne doit pas réutiliser librement les données de paie pour son propre compte.

Ce que l’article 28 impose au contrat

  • Objet, durée, nature et finalité du traitement.
  • Types de données et catégories de personnes concernées.
  • Instructions, confidentialité et mesures de sécurité.
  • Conditions de recours à des sous-traitants ultérieurs.
  • Assistance pour les droits, violations, analyses et contrôles.
  • Restitution ou suppression à la fin de la prestation.

Cartographier les flux réels de paie

Listez chaque canal : portail, SIRH, messagerie, stockage, outil de ticketing, signature électronique, coffre-fort et interfaces déclaratives. Pour chacun, précisez les données, destinataires, localisation, accès, journalisation et durée. Cette cartographie révèle souvent des copies intermédiaires oubliées et des comptes partagés.

Organiser les droits et les incidents

Le contrat doit indiquer comment le prestataire transmet une demande d’accès ou de rectification reçue d’un salarié. Il doit aussi prévoir qui alerte qui, avec quelles informations, lorsqu’un fichier est envoyé au mauvais destinataire, qu’un compte est compromis ou qu’une donnée devient indisponible. L’employeur doit disposer assez vite des faits pour évaluer ses propres obligations. Vous pouvez compléter cette vérification avec nos Externalisation de la paie pour les associations : structurer sans alourdir.

Contrôler la fin de prestation

Décidez quelles données sont restituées, lesquelles doivent être supprimées et lesquelles sont conservées en raison d’une obligation identifiée. Fermez les accès, révoquez les comptes, récupérez les journaux utiles et obtenez une confirmation écrite. Les durées légales de conservation de certains documents ne justifient pas de maintenir toutes les données en accès actif.

Question d’audit : pouvez-vous nommer toutes les personnes et tous les outils capables d’accéder aux données de rémunération aujourd’hui ? Si la réponse est non, commencez par les habilitations et les flux.

Complétez cette analyse par notre guide sur les données RH externalisées, puis découvrez notre service d’externalisation de la paie.

Mise en pratique

Transformer la prestation en organisation pilotable

L’externalisation ne supprime pas les responsabilités internes : elle répartit les tâches entre l’entreprise et le prestataire. La qualité dépend d’un calendrier partagé, de données complètes et d’un circuit de validation compris par chacun.

Les vérifications à inscrire dans le dossier

  • Définir qui collecte, contrôle, transmet, valide et corrige chaque type de donnée.
  • Fixer les échéances mensuelles, les formats attendus et la procédure applicable en cas d’urgence.
  • Organiser la reprise des historiques, des cumuls, des paramétrages et des anomalies ouvertes.
  • Suivre des indicateurs simples : délais, corrections, rejets déclaratifs et demandes en attente.

Une méthode simple de mise en œuvre

Formalisez une matrice des responsabilités et un calendrier de paie. Une réunion courte, fondée sur les écarts du mois, permet ensuite de traiter les causes plutôt que de répéter les mêmes corrections.

Le périmètre du contrat doit préciser les prestations incluses, les validations attendues, la protection des données et les modalités de réversibilité.

Contrôler avant de clôturer

Avant de considérer le sujet comme traité, relisez les documents produits, rapprochez-les des données sources et faites valider les écarts. La personne qui contrôle ne doit pas se limiter à vérifier la présence d’un document : elle doit pouvoir expliquer la décision et son incidence sur la paie ou l’organisation.

Questions fréquentes

Que faut-il retenir sur « les obligations qui restent chez l’employeur » ?

L’employeur choisit les finalités, la base juridique, les catégories de données, les destinataires et les durées de conservation. Il informe les salariés, tient la documentation nécessaire, répond à leurs droits et choisit un prestataire présentant des garanties suffisantes. Il doit pouvoir démontrer son contrôle ; signer une annexe RGPD standard ne suffit pas si les accès et les flux ne sont pas connus.

Que faut-il retenir sur « les obligations du prestataire sous-traitant » ?

Le prestataire traite les données sur instruction documentée, garantit la confidentialité, met en œuvre la sécurité adaptée et aide l’employeur à respecter ses obligations. Il encadre ses propres sous-traitants, tient les informations nécessaires à disposition pour les audits et signale les violations de données sans retard injustifié. Il ne doit pas réutiliser librement les données de paie pour son propre compte.

Que faut-il retenir sur « ce que l’article 28 impose au contrat » ?

Objet, durée, nature et finalité du traitement. Types de données et catégories de personnes concernées. Instructions, confidentialité et mesures de sécurité. Conditions de recours à des sous-traitants ultérieurs.