Comment partager des documents RH en toute sécurité
Par Simon Themiot - consultant cybersécurité freelance. Publié le 21 mai 2026.
En résumé
- Les documents RH concentrent des données personnelles confidentielles (salaires, évaluations, situation familiale, données bancaires). Certaines, comme les données de santé, relèvent en plus des catégories particulières de l'article 9.
- Une pièce jointe ou un lien insuffisamment contrôlé augmente le risque de mauvais destinataire, de conservation excessive et de compromission de compte. Une sanction n'est pas automatique : elle dépend du manquement et du contexte.
- Une approche robuste combine E2E lorsque le risque le justifie, expiration automatique, mot de passe d'accès, destinataire vérifié, authentification forte et règles RH documentées.
Sommaire
1. Pourquoi les documents RH sont hautement sensibles
Un bulletin de paie contient à lui seul : nom, prénom, adresse, numéro de sécurité sociale, salaire brut et net, situation familiale, mutuelle, cotisations retraite et, parfois, des saisies sur salaire. Il concentre donc de nombreuses données personnelles dans un seul document.
Les autres documents RH ne sont pas moins sensibles :
- Contrats de travail : salaire, clause de non-concurrence, avantages negocies.
- Evaluations annuelles : performance, points d'amélioration, commentaires du manager.
- Arrêts maladie / certificats médicaux : données de santé (catégorie particulière RGPD article 9).
- Lettres d'avertissement / procédures disciplinaires : informations pouvant nuire à la réputation.
- RIB / IBAN : données bancaires permettant des fraudes au virement.
- Pièces d'identité : risque d'usurpation d'identité.
Risque concret
Une fuite de bulletins de paie peut provoquer des conflits internes (comparaison de salaires), du harcelement cible, de la fraude bancaire, ou une action collective des salariés contre l'employeur. Le coût d'un incident est sans commune mesure avec le coût d'un outil sécurisé.
2. Les pratiques a risque courantes
Email avec pièce jointe PDF
Le transport SMTP peut être protégé par TLS, sans fournir pour autant un chiffrement de bout en bout. La pièce jointe reste souvent dans les boîtes et sauvegardes de l'expéditeur et du destinataire ; un compte compromis peut alors exposer plusieurs années de documents.
Dossier partage sur le réseau interne
Les droits d'accès sont souvent mal configurés. Un stagiaire, un prestataire informatique, ou un collègue d'un autre service peut y accéder. En cas de ransomware, ces fichiers sont chiffrés par l'attaquant (et potentiellement exfiltrés avant).
Lien Google Drive / Dropbox / OneDrive
Ces fournisseurs gèrent généralement les clés et restent dans le périmètre de confiance du contenu. Le risque principal est souvent un lien trop large ou non expirant. Vérifiez aussi le DPA, les entités, les sous-traitants et les mécanismes de transfert applicables.
3. Obligations légales de l'employeur
En France, l'employeur est responsable de traitement au sens du RGPD pour les données de ses salariés. Cela implique :
- Article 32 RGPD : Mettre en œuvre des mesures techniques et organisationnelles appropriées ; le chiffrement fait partie des mesures citées.
- Article L1222-4 Code du travail : Les informations personnelles des salariés sont collectées de bonne foi et leur confidentialité doit être assurée.
- Responsabilité et sécurité : une protection insuffisante peut entraîner une mise en demeure, une sanction administrative, un contentieux ou une obligation d'information selon les faits.
- Droit du travail et droit pénal : des obligations complémentaires peuvent s'appliquer ; leur qualification dépend du comportement, des données et des circonstances.
4. La méthode sécurisée étape par étape
Voici un workflow simple pour mieux maîtriser l'envoi d'un document RH :
- Déposez le document et activez l'E2E sur un service comme PrivCloud. Le fichier est alors chiffré dans votre navigateur avant l'envoi.
- Ajoutez un mot de passe aléatoire et robuste sur le lien. N'utilisez jamais le numéro de sécurité sociale, la date de naissance ou une autre donnée RH prévisible. Communiquez-le par un canal séparé.
- Configurez une expiration courte (24h a 7 jours). Le salarié a le temps de télécharger, mais le fichier ne reste pas accessible indéfiniment.
- Envoyez le lien par email professionnel ou messagerie interne. Le lien seul ne suffit pas (il faut le mot de passe).
- Communiquez le mot de passe par un second canal (SMS professionnel, appel ou messagerie sécurisée différente).
5. FAQ
Puis-je envoyer un bulletin de paie par email si je le protège par mot de passe PDF ?
Cela dépend du format PDF, de l'algorithme, du mot de passe, de son canal de transmission et du risque. Évitez les anciens modes RC4 et utilisez un outil moderne. Même chiffré, le PDF reste dans les boîtes mail ; cette méthode peut convenir à certains cas, sans constituer une réponse universelle à l'article 32.
Et pour les envois en masse (200 bulletins par mois) ?
Pour des volumes importants, un coffre-fort numérique dédié est plus adapté aux flux récurrents. Pour des envois ponctuels ou un nombre limité de salariés, PrivCloud permet un partage individuel avec mot de passe robuste et expiration courte. L'application ne propose pas encore d'API d'automatisation : ne la présentez pas comme une solution de paie de masse.
Le DPO doit-il valider l'outil de transfert RH ?
Le DPO doit être associé suffisamment tôt aux questions de protection des données, mais le RGPD ne lui attribue pas nécessairement un pouvoir de validation formelle de chaque outil. Documentez le sous-traitant et le traitement. Une AIPD est requise lorsque le traitement est susceptible d'engendrer un risque élevé, selon l'ensemble de ses critères, pas par la seule présence ponctuelle d'une donnée de santé.
À lire aussi
Protégez les documents de vos salariés
PrivCloud permet un partage temporaire de documents RH avec E2E optionnel, mot de passe d'accès, expiration automatique et hébergement en France, jusqu'à 2 Go sans compte.
Cet article est fourni à titre informatif. Consultez votre DPO ou votre service juridique pour une mise en conformité adaptée à votre organisation. Dernière mise à jour : 14 juillet 2026.