Un outil séduisant, un cadre légal exigeant
Les assistants IA self-service de paie prolifèrent : l'employé ouvre un chat sur le portail RH, pose sa question sur son solde de vacances ou sa retenue LPP, et obtient une réponse en trente secondes sans déranger la fiduciaire. Le gain de temps est réel. Le risque juridique l'est tout autant : dès que le système accède à des données salariales nominatives pour formuler une réponse personnalisée, la nouvelle loi fédérale sur la protection des données (nLPD), en vigueur depuis le 01.09.2023, s'applique pleinement — et les exigences dépassent largement un simple bandeau de consentement.
Pour une PME de 10 à 50 collaborateurs, l'enjeu est double : profiter de l'automatisation sans s'exposer à des sanctions pénales pouvant atteindre CHF 250 000.- d'amende, ni à une perte de confiance du personnel. Ce guide détaille les bases légales, les garde-fous techniques et organisationnels, et les démarches concrètes à mettre en place avant de déployer un tel outil.
Ce que la nLPD change par rapport à l'aLPD pour un assistant IA
Traitement automatisé et profilage
L'ancienne LPD ignorait largement le traitement algorithmique. La nLPD introduit explicitement la notion de profilage (art. 5 let. f nLPD) : toute forme de traitement automatisé de données personnelles visant à évaluer certains aspects d'une personne physique. Un assistant IA qui agrège le salaire brut, les déductions AVS/AI/APG, les heures supplémentaires et l'historique de congés pour produire une réponse personnalisée effectue techniquement un profilage, même sans finalité prédictive. Si ce profilage permet de tirer des conclusions sur la situation financière d'un collaborateur, on bascule dans le profilage à risque élevé (art. 5 let. g nLPD), qui déclenche des obligations renforcées.
Données de salaire : personnelles mais pas « sensibles » au sens de l'art. 5 let. c
La nLPD réserve la catégorie « données sensibles » à des informations comme la santé, les opinions politiques ou l'appartenance syndicale. Les données salariales stricto sensu n'y figurent pas — mais elles sont souvent corrélées à des données sensibles (arrêts maladie, allocations maternité, taux d'activité révélant une situation de handicap). Toute fuite ou accès non autorisé du chatbot à ces corrélations engage la responsabilité de l'employeur en tant que responsable du traitement.
Obligation d'information et transparence algorithmique
L'art. 19 nLPD impose d'informer les personnes concernées au moment de la collecte : finalité, identité du responsable, destinataires éventuels, durée de conservation. Pour un assistant IA, cela signifie que chaque session de chat doit clairement indiquer que les réponses sont générées automatiquement, quelles données sont consultées (et lesquelles ne le sont pas), et qui — humain ou système — a accès aux logs de conversation. Une mention générique dans le règlement RH ne suffit pas si l'outil n'existait pas lors de l'embauche.
Décisions automatisées individuelles
L'art. 21 nLPD interdit les décisions entièrement automatisées ayant des effets juridiques significatifs sur une personne sans qu'elle puisse demander un réexamen humain. Un assistant IA qui informe un employé de son solde n'est pas concerné. Mais si l'outil peut bloquer une demande de vacances, calculer une indemnité de départ ou générer un décompte final opposable, il prend une décision automatisée — et le droit à une intervention humaine doit être garanti et documenté.
Architecture des données : ce que l'IA peut et ne peut pas toucher
Principe de minimisation et cloisonnement
La nLPD consacre le principe de proportionnalité (art. 6 al. 2) : seules les données nécessaires à la finalité précise peuvent être traitées. Pour un assistant self-service de paie, cela implique de définir par écrit quels champs du système de paie sont accessibles au moteur IA. La liste est plus courte qu'on ne le pense :
- Champs autorisés : salaire brut agrégé (pas l'historique complet), solde de vacances, taux d'occupation, déductions légales standardisées (AVS 5,3 %, AI 0,7 %, APG 0,5 % — part salarié 2024).
- Champs à exclure : diagnostics médicaux liés à des arrêts, montants de saisies sur salaire, données bancaires complètes, correspondance disciplinaire, évaluations de performance.
Ce cloisonnement se traduit par une couche API avec contrôle d'accès par rôle (RBAC) : le token d'authentification du chatbot n'a des droits en lecture que sur les endpoints autorisés. Un audit trimestriel des permissions est recommandé.
Localisation des données et sous-traitants
Si le modèle de langage est hébergé hors de Suisse, l'art. 16 nLPD s'applique : le transfert vers un État sans niveau de protection adéquat nécessite des garanties contractuelles (clauses contractuelles types reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT)). L'UE figure sur la liste des États reconnus depuis l'arrêté du Conseil fédéral du 26.08.2023 ; les États-Unis ne bénéficient pas d'une reconnaissance générale. Une PME qui utilise un LLM hébergé sur des serveurs américains doit impérativement vérifier l'existence d'un Data Processing Agreement (DPA) conforme et documenter la base légale du transfert.
Logs de conversation : durée de conservation et accès
Les logs des sessions de chat constituent des données personnelles au sens de la nLPD. Leur durée de conservation doit être définie dans le registre des activités de traitement (art. 12 nLPD — obligation pour les PME dont le traitement est susceptible de porter atteinte aux droits des personnes). En pratique, une durée de 6 à 12 mois est cohérente avec les cycles de paie et les délais de prescription contractuels (5 ans pour les créances salariales selon l'art. 128 CO), à condition de limiter l'accès à ces logs aux seules personnes habilitées (responsable RH, pas la ligne managériale).
Obligations documentaires et registre des traitements
Les PME de moins de 50 employés bénéficient d'une exemption partielle sous l'ancienne loi. La nLPD supprime cet automatisme : l'obligation de tenir un registre des activités de traitement s'applique à toute organisation dont le traitement est susceptible de présenter un risque élevé pour les droits des personnes concernées (art. 12 al. 5 nLPD). Un assistant IA accédant à des données salariales tombe dans cette catégorie.
Le registre doit documenter pour le traitement « assistant IA paie » : le nom et les coordonnées du responsable du traitement, la finalité, les catégories de personnes et de données, les destinataires (y compris le prestataire IA), les pays de destination, la durée de conservation, et les mesures de sécurité. Le PFPDT met à disposition un modèle de registre téléchargeable sur son site.
Par ailleurs, si l'outil est nouveau ou si ses fonctionnalités évoluent significativement, une analyse d'impact relative à la protection des données (AIPD) est recommandée, voire obligatoire lorsque le profilage à risque élevé est avéré (art. 22 nLPD). L'AIPD identifie les risques résiduels et les mesures compensatoires avant la mise en production — pas après le premier incident.
Droits des employés : accès, rectification, suppression
Tout collaborateur dispose du droit d'accès à ses données (art. 25 nLPD) dans un délai de 30 jours dès la demande. Si l'assistant IA a enregistré des sessions de chat, ces logs entrent dans le périmètre de la réponse. L'employeur doit être en mesure de les extraire, de les pseudonymiser vis-à-vis des tiers, et de les communiquer dans un format lisible — sans frais pour l'employé, sauf en cas de demandes manifestement infondées ou excessives.
Le droit de rectification (art. 32 nLPD) oblige à corriger sans délai toute donnée inexacte que l'IA aurait utilisée pour répondre. Si un taux d'occupation erroné a conduit à un calcul de vacances faux, la correction dans le système source doit être tracée et communiquée à l'employé. Le droit à la limitation du traitement (art. 30 nLPD) permet à l'employé de s'opposer à ce que ses données soient utilisées par l'IA pendant la durée d'un litige — un mécanisme de mise en quarantaine doit exister techniquement.
Les sanctions pénales de la nLPD (art. 60-63) visent les personnes physiques responsables, jusqu'à CHF 250 000.-. Le PFPDT peut également recommander des mesures contraignantes ou saisir les tribunaux. Une PME sans responsable de la protection des données désigné court un risque accru : même sans obligation légale formelle de nommer un DPO, la désignation d'un référent interne (ou externe via sa fiduciaire) est une mesure de mitigation documentable.
Cas pratique : Mécanat SA, Lausanne, 22 employés
Mécanat SA est une PME vaudoise spécialisée dans la mécanique de précision. La responsable RH, Isabelle Fontaine, décide en janvier 2025 de déployer un assistant IA self-service intégré à Crésus Salaires pour réduire les questions répétitives sur les fiches de paie. Le prestataire IA est hébergé en Allemagne (donc UE, niveau adéquat reconnu). Voici la procédure qu'elle suit pour rester conforme à la nLPD :
- Cartographie des données accédées. Isabelle liste avec le prestataire les endpoints API utilisés : salaire brut mensuel, déductions légales (AVS/AI/APG/AC), solde vacances, taux d'occupation. Elle exclut explicitement les données d'arrêt maladie et les montants de saisies. Cette liste est annexée au contrat de sous-traitance.
- Registre des traitements. Elle crée une fiche dans le registre existant : finalité = « réponses automatisées aux questions des employés sur leur paie », base légale = intérêt légitime de l'employeur (art. 6 al. 6 nLPD), durée de conservation des logs = 12 mois, destinataire = prestataire IA Allemagne, mesures de sécurité = chiffrement TLS 1.3, authentification MFA.
- DPA avec le prestataire. Elle signe un Data Processing Agreement précisant que le prestataire n'utilise pas les données Mécanat SA pour entraîner ses modèles, et que les données restent dans des data centers UE.
- Information des employés. Avant le lancement, Isabelle envoie un courriel à tous les 22 collaborateurs détaillant : quelles données l'IA consulte, que les logs sont conservés 12 mois, qu'aucune décision opposable n'est prise par l'IA (toute contestation est traitée par elle-même), et comment exercer le droit d'accès.
- Test d'AIPD allégée. Elle documente sur deux pages les risques identifiés (accès non autorisé, réponse erronée basée sur donnée obsolète, transfert involontaire de données sensibles) et les mesures compensatoires. Ce document est conservé dans le dossier conformité.
- Mécanisme d'escalade humaine. Elle paramètre le chatbot pour qu'il propose systématiquement un contact humain (elle-même ou son adjointe) dès que la question porte sur un litige, une correction de fiche de paie ou une donnée de santé.
Résultat chiffré : sur les 3 premiers mois d'exploitation, le chatbot répond à 78 questions récurrentes (solde vacances, calcul des heures supplémentaires au taux de 25 % selon la CCT applicable, confirmation des retenues LPP). Isabelle estime un gain de 4 heures par mois. Zéro demande d'accès aux données reçue, zéro incident de sécurité signalé. Le registre des traitements est contrôlé lors de l'audit fiduciaire de mars 2025 sans remarque.
Un point de vigilance apparaît en avril : un collaborateur, Marc Wyssenbach, constate que le chatbot lui a communiqué un solde de vacances basé sur un taux d'occupation de 100 % alors qu'il travaille à 80 % depuis le 01.02.2025. La correction n'avait pas encore été propagée dans Crésus. Isabelle rectifie le taux, notifie Marc par écrit, et ajoute une vérification de cohérence automatique dans le flux de synchronisation API — ce qui illustre l'importance du droit de rectification et de la traçabilité.
Récapitulatif opérationnel
- Dresser la liste précise des champs API auxquels le chatbot a accès et exclure par défaut les données sensibles (santé, saisies, discipline).
- Vérifier la localisation du LLM : UE = niveau adéquat reconnu ; hors UE/Suisse = DPA renforcé obligatoire avec clauses contractuelles types validées par le PFPDT.
- Ouvrir une fiche dans le registre des activités de traitement avant la mise en production, pas après — inclure durée de conservation des logs, base légale, destinataires.
- Informer les employés par écrit (courriel individualisé ou avenant au règlement RH) : quelles données, quels droits, qui contacter pour un réexamen humain.
- Documenter une AIPD si le profilage à risque élevé est probable — deux pages suffisent si les mesures compensatoires sont claires.
- Implémenter un mécanisme d'escalade humaine documenté : tout litige, toute correction de fiche, toute question touchant à la santé doit déclencher un transfert vers un humain identifié.
- Définir une procédure de réponse aux demandes d'accès (délai 30 jours, format lisible, périmètre incluant les logs de chat).
- Auditer trimestriellement les permissions RBAC du token API du chatbot : vérifier qu'aucun champ non autorisé n'a été ajouté lors d'une mise à jour du système de paie.
- Tester la synchronisation des données entre le système de paie et le chatbot après chaque modification de contrat (taux d'activité, changement de CCT, promotion) pour éviter les réponses basées sur des données obsolètes.
- Désigner un référent nLPD interne ou externe (fiduciaire, DPO externe) capable de répondre aux demandes du PFPDT et de tenir le registre à jour.
Un outil comme SynHR peut centraliser la gestion des accès aux données de paie et tenir à jour le registre des traitements — ce qui facilite l'audit de conformité nLPD sans processus manuel supplémentaire.
Sources
- Loi fédérale sur la protection des données (nLPD) — fedlex.admin.ch — Texte consolidé de la nLPD en vigueur depuis le 01.09.2023, avec renvois aux articles sur le profilage, les droits d'accès et les sanctions.
- Préposé fédéral à la protection des données et à la transparence (PFPDT) — Autorité de surveillance, modèles de registre des traitements, liste des États reconnus, recommandations pratiques.
- Code des obligations (CO) — fedlex.admin.ch — Base légale des obligations de l'employeur, dont l'art. 328b sur le traitement des données des travailleurs et l'art. 128 sur la prescription des créances salariales.
- Secrétariat d'État à l'économie (SECO) — Informations sur les conditions de travail, les CCT applicables et les obligations de l'employeur en droit du travail suisse.
- AVS-AI.ch — Portail officiel AVS/AI — Taux de cotisations AVS/AI/APG en vigueur, calcul des déductions salariales, formulaires de déclaration.