Choisir un SIRH : plateforme ou outils empilés ? · Heldert
Ressources › Choisir un SIRH
Guide · Achat

Comment choisir un SIRH pour une PME

Les vrais critères, ce qui relève de la loi, et les questions à poser avant de signer. Un guide neutre pour comparer, avec une scorecard pour noter chaque candidat.

⏱ 8 min de lecture· À jour au 13 septembre 2026· Sources CNIL / Légifrance
Choisir un SIRH
La scorecard

Évaluez un SIRH que vous étudiez

Cochez les critères que l'outil coche vraiment. Les critères marqués « légal » ne se négocient pas. Rien n'est enregistré.

Score du SIRH évalué0 / 12

Prudence : trop de manques, notamment sur la conformité et la sécurité. Écartez ou exigez des garanties écrites.

Sept critères ont une base réglementaire (RGPD, DSN, code du travail) : leur absence est un signal d'alerte. À jour 13 septembre 2026.

Les six familles de critères

De quoi structurer votre comparaison. Certaines familles relèvent de la loi, d'autres du confort.

Couverture fonctionnelleConfort
Le périmètre couvert (paie, congés, temps, frais, entretiens, recrutement, formation) et son adéquation à votre convention collective.
Conformité & DSNLégal
DSN conforme à la norme NEODeS, bulletin électronique conforme, mises à jour légales et de taux assurées par l'éditeur.
Sécurité & hébergementLégal
Mesures de sécurité appropriées (RGPD art. 32), localisation des données et encadrement des transferts hors UE (art. 44).
Réversibilité & interopérabilitéMixte
Récupérer 100 % de vos données en fin de contrat, dans un format ouvert (recommandation CNIL), et connecter le SIRH à vos autres outils.
Accompagnement & tarifConfort
Reprise de données, formation, support et SLA, et un coût total transparent (licences, mise en œuvre, options).
Expérience utilisateurConfort
L'ergonomie pour les RH, les managers et les salariés, le mobile, et l'accessibilité.
Non négociable

Ce qui relève vraiment de la loi

Un bon SIRH peut se distinguer sur mille détails, mais six points sont des obligations : leur absence doit vous faire renoncer.

DSN conforme (obligatoire)
Tout logiciel de paie doit produire la DSN mensuelle selon la norme NEODeS. C'est une obligation, pas une option.
Un contrat de sous-traitance (art. 28 RGPD)
L'éditeur SaaS est votre sous-traitant : le contrat doit exister et prévoir la restitution ou la suppression des données en fin de prestation.
La sécurité des données (art. 32 RGPD)
Mesures techniques et organisationnelles appropriées : chiffrement, contrôle des accès, sauvegardes, résilience.
Les transferts hors UE (art. 44 RGPD)
Pas d'obligation d'héberger en France, mais tout transfert hors Union européenne doit reposer sur des garanties (adéquation, clauses types).
Le bulletin électronique (art. L3243-2)
Possible sauf opposition du salarié, avec intégrité et confidentialité garanties, et une disponibilité de 50 ans (ou jusqu'aux 75 ans du salarié).
La portabilité des données (art. 20 RGPD)
Chaque salarié peut récupérer ses données dans un format structuré et lisible par machine : votre SIRH doit le permettre.

Les 10 questions à poser avant de signer

À envoyer tel quel à chaque éditeur : leurs réponses (ou leurs silences) sont très parlants.

1Le contrat inclut-il un DPA conforme à l'article 28 du RGPD, consultable avant signature ?
2En fin de contrat, sous quel délai et dans quel format récupérerai-je 100 % de mes données ? À quel coût ?
3Où sont hébergées les données ? Y a-t-il des transferts hors UE, et sur quelle base juridique ?
4Faites-vous appel à des sous-traitants ultérieurs (hébergeur, IA, éditeur tiers) ? Lesquels, et où ?
5Quelles mesures de sécurité : chiffrement, journalisation, sauvegardes, tests d'intrusion, certifications ?
6Le logiciel produit-il une DSN conforme NEODeS, mise à jour à chaque évolution réglementaire ?
7Gérez-vous le bulletin électronique conformément à l'article L3243-2 (coffre-fort, opposition) ?
8En cas de violation de données, quel est votre engagement de notification (délai, canal) ?
9Quels formats d'export et quelles API proposez-vous pour l'interopérabilité et une migration ?
10Le tarif est-il clair (par salarié, tout compris) ? Quels sont les coûts de mise en œuvre et d'options ?

Et Heldert dans tout ça ?

En toute transparence : voici comment Heldert répond, concrètement, à cette grille.

✓Couverture complète
Paie, congés et temps, notes de frais, entretiens, recrutement, formation, conformité et signature dans un seul outil.
✓Conformité intégrée
DSN générée pour net-entreprises, veille légale, et documents de conformité (BDESE, Index, registre) produits par l'assistant IA.
✓Hébergement en France
Vos données RH sont hébergées en France, avec des accès cloisonnés par profil et la santé traitée à part.
✓Vos données restent les vôtres
Export de vos données à tout moment : pas de verrouillage, réversibilité assurée.
✓Une IA vraiment utile
L'assistant rédige vos documents, répond à vos questions RH et détecte les points de conformité manquants.
✓Pensé pour les PME
Un tarif par salarié, une prise en main rapide, et un accompagnement en français.

Le mieux reste de vérifier par vous-même : passez Heldert à la scorecard ci-dessus, posez-nous les 10 questions, et comparez-nous à qui vous voulez.

Les questions qu'on nous pose

Un SIRH (système d'information de ressources humaines) est un logiciel qui centralise la gestion RH : paie, congés et absences, temps de travail, notes de frais, entretiens, recrutement, formation et conformité. L'objectif est de remplacer les tableurs et les outils éparpillés par une source unique, à jour et sécurisée.

Ce n'est pas une obligation légale : le RGPD n'impose pas une localisation nationale. Il encadre en revanche strictement les transferts hors Union européenne, qui doivent reposer sur des garanties appropriées. Un hébergement en France ou dans l'UE reste rassurant et simplifie la conformité, mais l'essentiel est la transparence de l'éditeur sur la localisation et les transferts.

Trois points juridiques : l'existence d'un contrat de sous-traitance (DPA) conforme à l'article 28 du RGPD, prévoyant la restitution ou la suppression de vos données en fin de contrat ; la production d'une DSN conforme à la norme NEODeS ; et des mesures de sécurité appropriées (article 32). Ajoutez la réversibilité : comment, en combien de temps et dans quel format vous récupérerez vos données si vous changez d'outil.

La récupération des données par l'entreprise n'est pas une obligation légale autonome, mais elle s'appuie sur l'article 28 du RGPD (sort des données en fin de contrat) et la CNIL la recommande explicitement pour les services en ligne : format structuré et couramment utilisé, à la demande. Faites-en une clause de votre contrat, avec des délais et des formats précis.

En principe non. La certification HDS concerne l'hébergement de données de santé au sens médical. Un SIRH classique gère des données administratives d'absence (dates, motif codifié), ce qui n'emporte pas l'obligation HDS. Elle ne se pose que si le logiciel héberge réellement des données médicales (avis d'aptitude, diagnostics, pièces médicales).

Sources

Points réglementaires vérifiés aux sources officielles (CNIL, Légifrance, net-entreprises), à jour au 13 septembre 2026. Le reste relève de bonnes pratiques d'achat.

Faites-nous passer le test.

Couverture complète, conformité intégrée, hébergement en France, vos données exportables : voyez par vous-même ce que Heldert coche.

Continuer

Une question pour comparer les SIRH ?Parler à un expert