Votre bulletin de paie est édité par un centre de services partagés installé au Maroc, vos entretiens annuels sont stockés sur un serveur administré depuis les États-Unis, et votre badge d’accès remonte chaque jour vers le siège du groupe en Inde. Vous ne l’avez appris qu’au détour d’une phrase de votre manager, ou en lisant une mention perdue dans un courriel du service informatique. Aucune note ne vous a expliqué quelles données partent, vers quel pays, sur quel fondement, ni pendant combien de temps elles y restent. Cette situation, fréquente dans les groupes internationaux, soulève une question directe : l’employeur français peut-il transférer vos données de salarié hors de l’Union européenne sans vous prévenir, et que pouvez-vous exiger quand il l’a fait ?
La réponse tient en deux temps. D’abord, tout transfert de données de ressources humaines vers un pays tiers obéit à un régime fermé : information préalable du salarié, garanties juridiques adaptées au pays de destination, proportionnalité du dispositif au regard du droit du travail. Ensuite, quand ces conditions manquent, le salarié dispose de leviers concrets : demande d’accès et d’information, plainte devant la CNIL qui peut ordonner la suspension des flux, action devant le juge pour faire cesser le transfert et obtenir réparation. Cet article décrit la méthode, les textes applicables et les décisions qui structurent aujourd’hui ce contentieux.
I. Repérer le transfert de vos données RH et obliger l’employeur à vous informer
A. Identifier le traitement transféré, les pays concernés et le rôle de chaque société
Le premier réflexe consiste à nommer précisément ce qui part. Dans un groupe international, les traitements de ressources humaines centralisés portent en général sur la paie et les déclarations sociales, la gestion des temps et des absences, les évaluations et les plans de succession, le recrutement interne, la messagerie et les outils collaboratifs, parfois la géolocalisation des véhicules ou le contrôle des accès. Chacun de ces traitements a un périmètre propre, une finalité propre et des destinataires propres. Un transfert vers le Maroc du seul traitement de la paie ne pose pas les mêmes questions qu’une copie intégrale du dossier individuel sur un serveur américain accessible aux équipes du siège. La demande que vous adressez à l’employeur doit donc viser chaque traitement séparément : nature des données, catégories de personnes concernées, pays de destination, entité destinataire, durée de conservation sur place.
Le deuxième réflexe consiste à qualifier les rôles. Votre employeur, société française qui vous recrute, vous paie et exerce le pouvoir de direction, est en principe le responsable du traitement de vos données de salarié. La société étrangère du groupe qui reçoit ces données pour les héberger ou les exploiter est destinataire dans un pays tiers, et selon le montage elle peut agir comme sous-traitant, comme responsable distinct ou comme responsable conjoint si elle détermine avec l’employeur français les finalités et les moyens. Cette qualification n’est pas théorique : elle détermine qui doit vous informer, qui doit signer les clauses encadrant le transfert, et contre qui diriger une plainte ou une action en justice. Quand les deux sociétés se renvoient la responsabilité, le règlement général sur la protection des données tranche par les faits : l’article 4 désigne comme responsable celui qui détermine les finalités et les moyens, et l’article 26 organise la responsabilité conjointe lorsque cette détermination est partagée. Exigez donc par écrit l’organigramme des traitements : qui décide, qui héberge, qui accède, sur instruction de qui.
Le troisième point porte sur le pays de destination, car tout le régime des transferts en dépend. Le chapitre V du règlement pose un principe général à son article 44 : « Un transfert, vers un pays tiers ou à une organisation internationale, de données à caractère personnel qui font ou sont destinées à faire l’objet d’un traitement après ce transfert ne peut avoir lieu que si, sous réserve des autres dispositions du présent règlement, les conditions définies dans le présent chapitre sont respectées par le responsable du traitement et le sous-traitant ». Concrètement, trois voies seulement rendent le transfert licite : une décision d’adéquation de la Commission européenne pour le pays concerné, comme celle qui couvre les organismes américains certifiés au cadre de protection des données UE–États-Unis (décision d’exécution 2023/1795) ; des garanties appropriées, au premier rang desquelles les clauses contractuelles types adoptées par la Commission en 2021 et les règles d’entreprise contraignantes propres au groupe ; ou, à titre dérogatoire, l’une des situations limitativement énumérées par le règlement, dont le consentement explicite et éclairé sur les risques. Pour le salarié, l’enjeu pratique est simple : demander à l’employeur sur laquelle de ces trois voies repose chaque flux vers chaque pays, et en obtenir la preuve documentaire.
B. Exiger l’information préalable, l’accès au dossier et la preuve des garanties
L’information n’est pas une politesse, c’est une obligation dont le contenu est fixé par la loi. Lorsque les données sont collectées directement auprès de vous, l’article 13 du règlement impose au responsable du traitement de vous fournir, au moment où les données sont obtenues, son identité, les finalités et la base juridique, les destinataires, et le cas échéant le fait qu’il envisage de transférer les données vers un pays tiers avec la référence aux garanties. Lorsque les données ne sont pas collectées auprès de vous, parce qu’elles sont générées par un outil ou transmises par une autre entité du groupe, l’article 14 impose une information équivalente, avec en plus les catégories de données concernées. Le droit du travail français ajoute une exigence propre, d’une formulation lapidaire, à l’article L1222-4 du code du travail : « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Un SIRH déployé depuis l’étranger sans note d’information préalable méconnaît donc à la fois le règlement européen et le code du travail. Pour les données d’évaluation, le code du travail resserre encore le cadre : l’article L1222-2 dispose que « Les informations demandées, sous quelque forme que ce soit, à un salarié ne peuvent avoir comme finalité que d’apprécier ses aptitudes professionnelles. Ces informations doivent présenter un lien direct et nécessaire avec l’évaluation de ses aptitudes. » La copie systématique des entretiens annuels et des plans de succession vers un serveur étranger accessible à des équipes sans lien avec votre évaluation satisfait rarement à cette exigence de lien direct et nécessaire.
La Cour de cassation donne à cette exigence une portée contentieuse précise. Le 21 mai 2025, la chambre sociale, par un arrêt publié au Bulletin (n° 22-19.925), a approuvé une cour d’appel qui déclarait recevables des preuves issues d’images de vidéoprotection contenant des données du salarié, après avoir constaté que les données avaient été collectées pour des finalités déterminées et légitimes puis traitées de manière compatible, « le salarié ayant été informé des finalités du dispositif de contrôle et de son droit d’accès aux enregistrements le concernant » (arrêt du 21 mai 2025). Le raisonnement vaut au-delà de la vidéosurveillance : l’information sur les finalités et sur le droit d’accès conditionne la régularité de l’utilisation ultérieure des données par l’employeur. Un transfert intragroupe dont le salarié n’a jamais été informé fragilise donc, en retour, toute utilisation disciplinaire ou managériale des données ainsi transférées.
Le droit d’accès constitue l’outil de vérification. L’article 15 du règlement ouvre à toute personne concernée le droit d’obtenir la confirmation que des données la concernant sont traitées, d’y accéder, et d’obtenir notamment « les destinataires ou catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, en particulier les destinataires qui sont établis dans des pays tiers ou les organisations internationales ». Adressez votre demande au délégué à la protection des données et à la direction des ressources humaines, par un écrit qui vise l’article 15, énumère les traitements suspectés et demande pour chacun le pays de destination, l’entité destinataire, la garantie invoquée et une copie des clauses. Joignez la demande d’information sur les finalités et les durées de conservation. L’employeur doit répondre dans un délai d’un mois, et son silence comme sa réponse évasive constituent déjà des pièces pour la suite.
En parallèle, pensez au collectif : le comité social et économique doit être informé, préalablement à leur introduction, sur les traitements automatisés de gestion du personnel, et consulté avant la mise en oeuvre de tout moyen permettant un contrôle de l’activité des salariés, en vertu de l’article L2312-38 du code du travail. Un outil de suivi déployé depuis le siège étranger sans cette information-consultation cumule les irrégularités. Et toute restriction apportée aux droits des salariés doit rester justifiée par la nature de la tâche et proportionnée au but recherché, selon l’article L1121-1 du code du travail : centraliser l’ensemble des dossiers individuels sur un serveur étranger accessible à des centaines de managers du groupe dépasse manifestement ce cadre quand la paie locale suffisait.
II. Faire suspendre le transfert illicite et obtenir réparation
A. Vérifier les garanties pays par pays et contester celles qui manquent
Chaque destination s’analyse séparément, car le niveau de protection varie. Vers un pays couvert par une décision d’adéquation, le transfert peut avoir lieu sans autorisation spécifique, en vertu de l’article 45 du règlement ; c’est le cas des organismes américains certifiés au cadre de protection UE–États-Unis, et le salarié peut exiger la preuve de cette certification pour l’entité destinataire. Vers un pays sans décision d’adéquation, l’employeur doit avoir mis en place des garanties appropriées avec des droits opposables et des voies de recours effectives, selon l’article 46 : « le responsable du traitement ou le sous-traitant ne peut transférer des données à caractère personnel vers un pays tiers ou à une organisation internationale que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives ». Pour un groupe, deux instruments dominent : les clauses contractuelles types de la Commission, dont le module intragroupe entre responsable et sous-traitant ou entre responsables, et les règles d’entreprise contraignantes approuvées par l’autorité de contrôle, qui doivent être juridiquement contraignantes pour toutes les entités du groupe et conférer expressément des droits opposables aux personnes concernées en vertu de l’article 47. La CNIL détaille ces clauses types et leur usage dans une page pédagogique qu’il faut lire comme un mode d’emploi, pas comme une décision : vérifiez que le module signé correspond à la réalité des rôles, que les mesures techniques complètent les clauses, et que le document d’évaluation du droit du pays tiers existe.
Car signer des clauses ne suffit pas quand le droit du pays de destination permet aux autorités d’accéder massivement aux données. Depuis l’arrêt de la Cour de justice du 16 juillet 2020 dans l’affaire dite Schrems II (C-311/18), qui a invalidé le bouclier de protection UE–États-Unis, l’exportateur doit examiner si le droit du pays tiers permet en pratique de respecter les garanties promises, et adopter au besoin des mesures supplémentaires. Le Conseil d’État l’a rappelé le 26 avril 2022 (n° 449845) à propos de chauffeurs dont les données partaient vers les États-Unis : « les Etats-Unis n’assurent pas un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies dans ce pays, du fait des possibilités d’accès à ces données et d’utilisation de celles-ci par les autorités publiques américaines dans le cadre de programmes de surveillance » (Conseil d’État, 26 avril 2022, n° 449845). La requête y fut rejetée pour des raisons de répartition des compétences entre autorités européennes, mais le constat de fond demeure utilisable : pour un transfert RH vers les États-Unis hors cadre d’adéquation, vers l’Inde ou vers le Maroc, exigez l’analyse du droit local et les mesures supplémentaires, faute de quoi les clauses restent une coquille vide. La page de la CNIL consacrée aux clauses types précise que des mesures supplémentaires peuvent être nécessaires pour garantir un niveau de protection essentiellement équivalent à celui de l’Union, et que l’exportateur tenu par les clauses doit suspendre ou mettre fin au transfert quand ces mesures ne suffisent pas : c’est cette évaluation pays par pays, document écrit à l’appui, qu’il faut exiger de l’employeur pour chaque destination.
Reste la voie dérogatoire de l’article 49, que certains employeurs invoquent en faisant signer au salarié un « consentement au transfert ». Méfiance : la dérogation exige un consentement explicite donné après information sur les risques précis liés à l’absence d’adéquation et de garanties, et elle ne peut fonder des transferts massifs et répétitifs de dossiers RH, par nature structurels. Un consentement glissé dans le contrat de travail ou dans un règlement intérieur, sans information sur les accès possibles des autorités du pays de destination, ne satisfait pas ces conditions. De même, la nécessité contractuelle ne couvre que ce qui est objectivement nécessaire à l’exécution du contrat : payer votre salaire depuis l’étranger peut relever de cette nécessité, y copier vos évaluations et vos données de santé pour un pilotage mondial, non. Contestez donc par écrit chaque fondement, demandez la démonstration de la nécessité pour chaque catégorie de données, et mettez l’employeur en demeure de suspendre les flux non couverts. Rédigez cette mise en demeure en recommandé avec accusé de réception, en visant chaque traitement et chaque pays, en rappelant les demandes d’accès restées sans réponse et en fixant un délai de réponse de quinze jours. Adressez-en une copie au délégué à la protection des données et, quand un transfert concerne un outil de contrôle d’activité, alertez les élus du comité social et économique. Cette mise en demeure, précise et datée, servira devant la CNIL comme devant le juge.
B. Saisir la CNIL pour faire suspendre les flux, puis le juge pour faire cesser et réparer
La plainte devant la CNIL est l’arme de la suspension. L’article 77 du règlement donne à toute personne concernée le droit d’introduire une réclamation auprès de l’autorité de contrôle, en particulier dans l’État de sa résidence, de son lieu de travail ou du lieu de la violation. Décrivez les traitements, les pays, les sociétés, les demandes restées sans réponse, et joignez vos écrits et la mise en demeure. La Commission dispose de pouvoirs d’enquête et de mesures correctrices étendus : l’article 58 l’autorise notamment à « ordonner la suspension des flux de données adressés à un destinataire situé dans un pays tiers ou à une organisation internationale », outre les injonctions de mise en conformité et les amendes. En droit interne, les articles 20 et 21 de la loi du 6 janvier 1978 organisent les sanctions et l’interruption provisoire d’un transfert, comme le rappelle la décision du Conseil d’État du 26 avril 2022 précitée. Quand la société destinataire est établie dans un autre État membre ou que le groupe a désigné un établissement principal hors de France, la CNIL applique les règles de coopération et de guichet unique : indiquez-le dans votre plainte et demandez expressément, si l’urgence le justifie, les mesures provisoires. La présentation par la CNIL des outils de conformité pour les transferts et ses réponses sur les formalités applicables permettent de formuler une plainte précise, traitement par traitement.
L’action devant le juge vise trois objets distincts : la cessation, l’effacement et la réparation. L’article 79 du règlement ouvre à chaque personne concernée un recours juridictionnel effectif contre le responsable du traitement ou le sous-traitant quand ses droits ont été violés. Devant le tribunal judiciaire, vous pouvez demander l’arrêt des flux illicites sous astreinte, l’effacement des copies conservées à l’étranger sans fondement, et la communication des garanties. L’article 82 ajoute que « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Le préjudice moral du salarié exposé sans le savoir — perte de maîtrise de son dossier, crainte d’accès indus à des données sensibles, démarches imposées pour faire valoir ses droits — relève de ce texte, à charge pour vous de le documenter : courriels, attestations, constats, réponses évasives de l’employeur. Pour l’entreprise, l’enjeu financier dépasse le dossier individuel : l’article 83 punit les violations des transferts vers des pays tiers, visées aux articles 44 à 49, « d’amendes administratives pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent ».
Devant le conseil de prud’hommes, le transfert non déclaré produit un effet de second rang : il contamine les preuves que l’employeur tire des outils transférés. Si un licenciement disciplinaire repose sur des extraits d’un SIRH hébergé à l’étranger sans information préalable ni garanties, contestez la loyauté de la preuve en visant l’article L1222-4 du code du travail et l’article 5 du règlement sur la licéité et la limitation des finalités. Et si l’employeur réclame à son tour la production de données concernant d’autres salariés, par exemple pour comparer des situations dans un litige sur une discrimination, sur le fondement de l’article 145 du code de procédure civile, qui permet d’ordonner avant tout procès les mesures d’instruction légalement admissibles « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige », la deuxième chambre civile de la Cour de cassation a fixé le 3 octobre 2024 (n° 21-20.979, publié au Bulletin et au Rapport) une méthode stricte : nécessité pour le droit à la preuve, proportionnalité, cantonnement du périmètre, puis « l’occultation, sur les documents à communiquer par l’employeur au salarié demandeur, de toutes les données à caractère personnel des salariés de comparaison non indispensables à l’exercice du droit à la preuve » (arrêt du 3 octobre 2024). Cette minimisation ordonnée au besoin d’office protège les tiers sans priver le salarié de sa preuve. Pour une analyse voisine des transferts vers les États-Unis côté prestataire, avec le maniement des clauses et de la suspension, la lecture de notre dossier sur le prestataire SaaS qui envoie vos données aux États-Unis complète utilement ce raisonnement côté salarié.
Conclusion
Un groupe international ne peut pas traiter les données de ses salariés français comme une variable d’optimisation informatique. Chaque flux vers un pays tiers doit reposer sur une base affichée : décision d’adéquation, clauses ou règles internes contraignantes assorties de droits effectifs, ou dérogation strictement caractérisée. Chaque salarié doit savoir quelles données partent, vers qui, vers quel pays, pour quoi faire et pendant combien de temps, avant que le transfert commence. Quand cette transparence manque, la méthode tient en quatre gestes : demander par écrit l’information et l’accès en visant les bons textes, vérifier pays par pays la garantie invoquée et l’évaluation du droit local, mettre en demeure de suspendre les flux non couverts, puis saisir la CNIL pour la suspension et le juge pour la cessation et la réparation. Les décisions rendues ces dernières années, du Conseil d’État sur les transferts vers les États-Unis aux arrêts de la Cour de cassation sur l’information du salarié et la minimisation des preuves, donnent à cette démarche des appuis solides. Gardez chaque écrit, chaque réponse, chaque délai : dans ce contentieux, la traçabilité fait la moitié du dossier.
Besoin d’un avis rapide sur votre dossier
Vos données de salarié partent vers un siège ou un prestataire à l’étranger sans explication claire. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles lors d’une consultation téléphonique en 48 heures. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant votre contrat, la note d’information reçue et les réponses de l’employeur.