RGPD et paie 6 obligations employeur PME 2026 - Archipaie

RGPD et paie : 6 obligations à respecter en 2026 (employeur PME)

VEILLE JURIDIQUE / RGPD ET PAIE

RGPD et paie : 6 obligations à respecter en 2026 (employeur PME)

La paie manipule les données personnelles les plus sensibles de l’entreprise. DPA, durée de conservation, droits des salariés, registre, transferts hors UE, sécurité : les 6 obligations RGPD que tout employeur PME doit respecter en 2026.

Par Thomas Guerin · Fondateur Archipaie · 9 min de lecture · Août 2026 · Vérifié le 24 septembre 2026

Réserver une visio découverte 30 min →
Découvrir notre approche PME

AP
2026
RGPD et paie : 6 obligations employeur PME 2026 - Archipaie
RGPD et paie : six obligations concrètes pour protéger les données salariales et éviter les sanctions.

Dernière vérification du contenu : 24 septembre 2026.

En résumé

  • La paie traite des données personnelles sensibles (rémunération, RIB, situation familiale, santé) : elle est au cœur des obligations RGPD de l’employeur.
  • Externaliser la paie impose un contrat de sous-traitance (DPA) conforme à l’article 28 du RGPD avec le prestataire.
  • Les durées de conservation sont encadrées : les bulletins doivent être conservés par l’employeur au moins 5 ans, et rester accessibles au salarié jusqu’à 50 ans côté coffre-fort.
  • Les salariés disposent de droits (accès, rectification, information) que l’employeur doit pouvoir honorer.
  • L’employeur doit tenir un registre des traitements, encadrer les transferts hors UE et garantir la sécurité des données (articles 30, 32 et suivants du RGPD).

Pour une vue d’ensemble de la réglementation paie, consultez notre guide de veille juridique paie.

Obligation 1 — Encadrer la sous-traitance (DPA, article 28)

Dès qu’une entreprise confie tout ou partie de sa paie à un prestataire, elle devient responsable de traitement au sens du RGPD, et le prestataire devient sous-traitant. Cette relation doit être encadrée par un contrat de sous-traitance, souvent appelé DPA (Data Processing Agreement), conformément à l’article 28 du RGPD.

Ce contrat doit préciser l’objet, la durée et la finalité du traitement, les catégories de données et de personnes concernées, les obligations de sécurité du sous-traitant, l’interdiction de recourir à un autre sous-traitant sans autorisation, l’obligation d’assistance du responsable de traitement et les modalités de restitution ou de suppression des données en fin de contrat. Un prestataire sérieux fournit ce DPA spontanément.

Sans ce contrat, l’employeur est en infraction dès le premier jour de la prestation, quelle que soit la qualité technique du prestataire. C’est la première obligation à vérifier, et elle rejoint les garanties de sécurité du circuit de production détaillées dans notre approche du service paie pour PME.

Obligation 2 — Respecter les durées de conservation

Le RGPD pose un principe simple : les données ne doivent pas être conservées plus longtemps que nécessaire à la finalité poursuivie. En paie, ce principe se traduit par des durées de conservation encadrées, qui varient selon le type de document.

Les bulletins de paie doivent être conservés par l’employeur pendant au moins 5 ans. Côté salarié, le bulletin dématérialisé doit rester accessible dans son coffre-fort numérique bien plus longtemps, jusqu’à 50 ans ou l’âge de 75 ans, pour la reconstitution de carrière. Les documents relatifs aux charges sociales suivent des durées propres, souvent alignées sur la prescription en matière de cotisations. Les données de candidats non retenus, elles, ne doivent pas être conservées indéfiniment.

Conserver « au cas où » toutes les données de paie sans limite est une erreur fréquente et une infraction RGPD. Chaque catégorie de donnée a sa durée : au-delà, les données doivent être supprimées ou archivées de manière restreinte.

La bonne pratique consiste à définir une politique de conservation par catégorie de document et à l’appliquer. Un prestataire paie structuré intègre ces durées dans son organisation, ce qui décharge l’employeur d’une gestion manuelle fastidieuse.

Obligation 3 — Garantir les droits des salariés

Le salarié est une personne concernée au sens du RGPD : à ce titre, il dispose de droits que l’employeur doit être en mesure d’honorer. Le principal est le droit d’accès : le salarié peut demander quelles données le concernant sont traitées et en obtenir copie. S’ajoutent le droit de rectification (corriger une donnée inexacte) et le droit à l’information (savoir quels traitements sont réalisés, par qui, pour quelles finalités).

Certains droits, comme le droit à l’effacement, s’appliquent de façon limitée en paie, car l’employeur a une obligation légale de conservation qui prime sur la demande de suppression. Un salarié ne peut pas exiger l’effacement de ses bulletins tant que l’obligation de conservation court.

Concrètement, l’employeur doit informer les salariés du traitement de leurs données (généralement via une mention dans le contrat ou une note d’information) et disposer d’un processus pour répondre aux demandes d’accès. La politique de confidentialité de l’entreprise formalise ces engagements ; celle d’Archipaie est accessible via notre politique de confidentialité.

Obligation 4 — Tenir le registre des traitements

L’article 30 du RGPD impose la tenue d’un registre des activités de traitement. Ce registre recense l’ensemble des traitements de données personnelles réalisés par l’entreprise, dont la paie fait naturellement partie. Il décrit, pour chaque traitement, sa finalité, les catégories de données et de personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité.

Pour une PME, ce registre n’a pas besoin d’être complexe : la CNIL met à disposition des modèles simplifiés. L’essentiel est qu’il existe, qu’il soit à jour et qu’il reflète la réalité des traitements. La paie y figure comme un traitement à part entière, avec la mention du recours éventuel à un sous-traitant.

Ce registre est un document de conformité qui peut être demandé par la CNIL en cas de contrôle. Le tenir à jour est une obligation légère mais réelle, souvent négligée par les petites structures qui découvrent son existence trop tard.

Obligation 5 — Encadrer les transferts hors UE

Les données de paie ne doivent pas quitter librement l’Union européenne. Le RGPD encadre strictement les transferts de données personnelles vers des pays tiers : ils ne sont possibles que vers des pays reconnus comme offrant un niveau de protection adéquat, ou moyennant des garanties appropriées telles que les clauses contractuelles types de la Commission européenne.

En pratique, cette obligation prend tout son sens lorsqu’un prestataire de paie recourt à des équipes ou à des serveurs situés hors de l’UE. Un employeur qui externalise sa paie doit donc vérifier où sont hébergées et traitées les données. Le choix d’un prestataire hébergeant ses données en France, comme Archipaie, écarte purement et simplement cette problématique : sans transfert hors UE, pas de risque associé.

C’est un point de vigilance concret face aux offres low-cost qui délocalisent la production sans le mentionner clairement. La localisation des données doit être une question posée explicitement lors du choix du prestataire.

Obligation 6 — Assurer la sécurité des données

Enfin, l’article 32 du RGPD impose au responsable de traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données. En paie, cela recouvre le chiffrement des données en transit et au repos, la gestion des accès (qui peut consulter quoi), la traçabilité des consultations, et des procédures en cas de violation de données.

En cas de faille de sécurité entraînant une violation de données personnelles, l’employeur (responsable de traitement) peut avoir l’obligation de notifier la CNIL dans un délai de 72 heures et, selon la gravité, d’informer les personnes concernées. Le sous-traitant doit, de son côté, notifier sans délai le responsable de traitement.

Ces mesures de sécurité ne sont pas optionnelles : elles conditionnent la conformité et protègent l’entreprise contre les conséquences d’une fuite. La CNIL peut prononcer des sanctions financières significatives en cas de manquement. S’appuyer sur un prestataire dont la sécurité est éprouvée est le moyen le plus efficace, pour une PME, de couvrir cette obligation. La sécurité du circuit de production du bulletin est détaillée dans notre article sur le bulletin de paie externalisé. Ce sujet est étroitement lié à la préparation d’un contrôle URSSAF, où la rigueur documentaire est également déterminante.

Questions fréquentes sur le RGPD et la paie

Faut-il un contrat RGPD avec son prestataire de paie ?

Oui, obligatoirement. L’externalisation de la paie est une sous-traitance au sens de l’article 28 du RGPD, qui impose un contrat de sous-traitance (DPA) définissant finalités, durée, sécurité, sous-traitance ultérieure et restitution des données. Sans ce contrat, l’employeur est en infraction.

Combien de temps conserver les bulletins de paie ?

L’employeur doit conserver les bulletins au moins 5 ans. Côté salarié, le bulletin dématérialisé doit rester accessible dans son coffre-fort numérique jusqu’à 50 ans ou l’âge de 75 ans, pour la reconstitution de carrière. Conserver sans limite toutes les données est une infraction au principe de minimisation.

Un salarié peut-il demander l’effacement de ses données de paie ?

Le droit à l’effacement s’applique de façon limitée en paie, car l’employeur a une obligation légale de conservation qui prime. Le salarié conserve en revanche un droit d’accès, de rectification et d’information sur les traitements réalisés.

Une PME doit-elle tenir un registre des traitements ?

Oui. L’article 30 du RGPD impose un registre des activités de traitement, dans lequel la paie figure comme traitement à part entière. La CNIL propose des modèles simplifiés adaptés aux PME. L’essentiel est qu’il existe, soit à jour et reflète la réalité.

Les données de paie peuvent-elles être hébergées hors de France ?

Hors UE, uniquement avec des garanties strictes (pays adéquat ou clauses contractuelles types). Le plus simple pour une PME est de choisir un prestataire hébergeant ses données en France ou dans l’UE, ce qui écarte la problématique des transferts hors UE.

Une paie conforme au RGPD, sans effort de votre côté ?

DPA article 28, durées de conservation maîtrisées, hébergement France, sécurité éprouvée : Archipaie couvre nativement vos obligations RGPD sur la paie. Échangeons 30 minutes sur votre conformité.

Réserver une visio découverte 30 min →
Découvrir notre approche PME

Thomas Guerin, fondateur Archipaie

Thomas Guerin

FONDATEUR — ARCHIPAIE

Fondateur d’Archipaie, cabinet certifié Silae Partner spécialisé dans l’externalisation paie pour PME, ETI et cabinets d’expertise comptable. Thomas accompagne les directions générales et DAF dans la structuration de leur fonction paie et RH.

Prendre rendez-vous →

Article publié par Archipaie — Externalisation paie et veille juridique — Cabinet certifié Silae Partner.


Publications similaires