Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Audit RGPD : 30 contrôles et plan de correction

Audit RGPD : 30 contrôles avec preuves, méthode d’échantillonnage et plan d’action. Distinguez diagnostic, vérification et correction effective.

Pour réaliser un audit RGPD, délimitez les traitements examinés, choisissez des contrôles fondés sur les risques, confrontez les documents aux pratiques et consignez les écarts avec leurs preuves. Le résultat attendu est un rapport exploitable et un plan de correction suivi, pas une attestation générale de conformité.

Une procédure écrite ne démontre pas qu’elle est appliquée. La grille de trente contrôles ci-dessous sert à organiser l’examen ; l’exemple de dossier montre comment passer d’une observation à une conclusion puis à une décision. Cette méthode s’adresse au DPO, au responsable de projet et au dirigeant qui commande l’audit.

Ce que l’audit permet de démontrer

L’Art. 5(2) impose au responsable de pouvoir démontrer le respect des principes. L’Art. 24(1) exige des mesures appropriées, réexaminées et actualisées si nécessaire. Le RGPD n’impose pas pour autant un audit général externe annuel à tout organisme. L’audit constitue une méthode de vérification parmi les mesures possibles. Sources : RGPD, Art. 5(2) et Art. 24(1).

Distinguez la maturité de l’organisation et la conformité de ses traitements. La CNIL précise que son outil d’autoévaluation de maturité aide à organiser les démarches sans garantir la conformité de fait. Source : autoévaluation de maturité de la CNIL.

Préparer le périmètre et les preuves

Décrivez les organismes, sites, traitements, outils, périodes et prestataires examinés. Identifiez ce qui reste hors du périmètre. Une application ne correspond pas nécessairement à un seul traitement ; un traitement peut traverser plusieurs applications. Le rapprochement entre applications et registre facilite ce cadrage.

Choisissez ensuite les contrôles et les échantillons : formulaires actifs, demandes de droits clôturées, utilisateurs récemment partis, contrats en cours, suppressions exécutées. La sélection doit répondre au risque et aux changements, pas seulement aux documents les plus faciles à obtenir.

Pour chaque vérification, conservez la référence, la date, le périmètre couvert et les limites. Minimisez les copies de données personnelles utilisées comme preuves et protégez leur accès.

Un cadrage renseigné avant les entretiens

Dans l’exemple fictif A-12, une PME de maintenance audite la gestion des demandes clients : formulaire web, CRM et espace documentaire associé. La période examinée couvre les trois derniers mois. La paie et les candidatures sont exclues de cette mission, sans être déclarées conformes pour autant.

Le commanditaire demande un rapprochement du registre avec ces trois outils, l’examen des deux formulaires actifs et le contrôle des cinq départs d’intervenants de la période. Il ajoute six dossiers clients choisis pour couvrir des canaux et des étapes différents. Ce nombre est une hypothèse de travail, pas un seuil réglementaire ni un échantillon statistiquement représentatif.

Le rapport devra distinguer ce qui a été observé en production, ce qui repose sur une pièce et ce qui reste déclaratif. Si une application est inaccessible à l’auditeur, la conclusion doit conserver cette limite. Le prestataire ne peut pas transformer l’absence d’accès en résultat positif pour respecter la date de livraison.

Grille de 30 contrôles

Cette grille est une ressource proposée, à adapter au secteur. Elle ne prétend pas résumer tous les textes applicables ni constituer une certification.

Nº Vérification Preuve à examiner Fondement principal
1 Acteurs et rôles correctement qualifiés Décisions, contrats et opérations réelles Art. 4(7), 4(8), 26
2 Finalités déterminées Fiches et usages effectifs Art. 5(1)(b)
3 Base légale par finalité Justification et conditions remplies Art. 6(1)
4 Conditions supplémentaires des données sensibles et pénales Analyse de l’exception ou du texte applicable Art. 9, 10
5 Registre requis et à jour Fiches, acteurs et changements Art. 30(1), (2), (5)
6 Besoin de DPO et moyens Analyse, désignation, accès et ressources Art. 37–39
7 Données limitées au nécessaire Champs, imports et commentaires Art. 5(1)(c)
8 Exactitude adaptée à l’usage Corrections et propagation Art. 5(1)(d)
9 Durées justifiées Finalités, textes et points de départ Art. 5(1)(e)
10 Sort final exécuté Suppressions, archives et copies Art. 5(1)(e)
11 Information directe complète et accessible Parcours et notice effectivement affichés Art. 12(1), 13
12 Information en collecte indirecte Source, délais et exceptions motivées Art. 14
13 Consentement valide lorsqu’il est retenu Parcours et preuve du choix Art. 4(11), 7(1), (2), (4)
14 Retrait effectif du consentement Parcours et arrêt de l’usage concerné Art. 7(3)
15 Demandes reconnues et suivies Canaux, échéances et prolongations motivées Art. 12(2)–(4)
16 Réponse d’accès complète Recherche, copie et protection des tiers Art. 15
17 Rectification, effacement et limitation Conditions, décisions et exécution Art. 16–19
18 Portabilité et opposition Applicabilité et réponse propre à chaque droit Art. 20, 21
19 Décisions automatisées qualifiées Intervention humaine, effets et garanties Art. 22
20 Sous-traitants et chaîne identifiés Services, accès et intervenants ultérieurs Art. 28(1), (2)
21 Acte de sous-traitance et garanties Texte applicable et preuves opérationnelles Art. 28(3), (4), (9)
22 Fin de prestation organisée Restitution, effacement et copies Art. 28(3)(g)
23 Habilitations et confidentialité Créations, changements et retraits d’accès Art. 29, 32(4)
24 Sécurité adaptée aux risques Mesures, faiblesses et corrections Art. 32(1), (2)
25 Restauration et efficacité vérifiées Résultats d’exercices et suivi Art. 32(1)(c), (d)
26 Violations documentées et évaluées Chronologie, risque et mesures Art. 33(5)
27 Notifications et communications décidées correctement Analyse des seuils, délais et exceptions Art. 33(1)–(4), 34
28 Transferts encadrés Flux, destinataires et mécanisme applicable Art. 44–49
29 AIPD réalisée lorsque requise Qualification, analyse et réexamen Art. 35(1), (7), (11)
30 Risque élevé résiduel traité avant lancement Mesures et consultation si requise Art. 36(1)

Pour vérifier les références : principes du RGPD, droits des personnes, obligations des acteurs et transferts.

Ajoutez les règles sectorielles ou nationales pertinentes. Par exemple, un audit des traceurs doit aussi examiner l’article 82 de la loi Informatique et Libertés ; une base légale RGPD ne remplace pas cette analyse. Source : Art. 82 de la loi Informatique et Libertés.

Qualifier les constats sans surinterpréter l’échantillon

Utilisez des statuts explicites : vérifié sur le périmètre examiné, écart établi, preuve insuffisante, non applicable avec justification, non examiné. Un document manquant ne permet pas toujours d’affirmer que toute l’organisation est non conforme ; il doit cependant déclencher la recherche ou le contrôle complémentaire nécessaire.

Dans le dossier fictif A-12, l’auditeur constate que deux des cinq comptes d’anciens intervenants restent actifs dans l’espace documentaire. La procédure prévoit pourtant une fermeture au départ. Il ne suffit donc pas de classer le contrôle « vérifié » parce que cette procédure existe.

Référence et observation Conclusion retenue Suite attribuée
A-12/23 : deux comptes actifs après départ, confirmés dans l’inventaire et les habilitations Écart établi sur ces deux accès ; portée globale encore inconnue Responsable informatique : retirer les accès devenus injustifiés et examiner tous les départs concernés
A-12/11 : les deux formulaires examinés présentent la notice applicable au moment de la collecte Point vérifié pour ces deux parcours et cette version Responsable du site : conserver la version et revoir le contrôle lors d’un changement
A-12/10 : durée annoncée, mais aucun résultat de suppression fourni Application de la durée non démontrée Responsable CRM : produire les règles et vérifier le sort des dossiers échus

Deux comptes sur cinq représentent bien 40 % des comptes examinés. Ce calcul ne permet pas d’affirmer que 40 % de tous les comptes de l’entreprise sont irréguliers. Il justifie ici d’élargir l’examen et de traiter les accès connus sans attendre la fin du rapport.

La découverte d’un accès resté possible ne prouve pas, seule, qu’une personne non autorisée a consulté les dossiers. L’équipe recherche les faits permettant de qualifier un éventuel incident. Si une violation de données est constatée, son analyse et les décisions des Art. 33–34 suivent leur propre calendrier : elles ne sont pas repoussées à la réunion de restitution de l’audit.

Pour les fournisseurs, utilisez l’audit des preuves manquantes chez un prestataire. La signature d’un document de sécurité ne suffit pas à démontrer toutes les pratiques.

Transformer les constats en corrections

Le rapport doit distinguer observation, règle applicable, risque pour les personnes, action, responsable, échéance et preuve de clôture. Le DPO peut conseiller et contrôler ; il ne décide pas automatiquement à la place de la direction et des responsables opérationnels. Ses missions de contrôle comprennent les audits liés à la protection des données, selon l’Art. 39(1)(b). Organisez l’examen pour éviter qu’une personne valide sans recul ses propres décisions ; l’Art. 38(6) impose notamment d’éviter les conflits d’intérêts du DPO.

Priorisez les non-conformités selon leurs effets et leur urgence, en tenant compte des obligations déjà échues. La facilité de correction ou la seule probabilité d’un contrôle ne doit pas masquer une atteinte sérieuse aux personnes.

Un plan annoncé ne prouve pas une correction exécutée. Vérifiez ensuite la nouvelle configuration, un cas traité ou une suppression réellement effectuée. L’intégrité des preuves destinées à un contrôle importe autant que leur quantité.

Dans A-12, la fermeture des deux comptes est une première action. Pour clore l’écart, le responsable informatique fournit aussi le résultat de la revue élargie et le circuit corrigé entre notification du départ et retrait des accès. Le réviseur distingue le traitement immédiat des comptes et la correction de la cause organisationnelle. Tant que cette seconde preuve manque, il indique « accès corrigés, prévention de la récurrence à vérifier ».

Présentez les constats aux responsables concernés avant de finaliser le rapport. Une contestation étayée peut corriger une erreur de périmètre ; un désaccord sans pièce ne fait pas disparaître le constat. Gardez la réponse et le motif de la conclusion retenue. Les copies de preuve doivent rester accessibles aux seules personnes qui en ont besoin, pendant une durée justifiée pour ce dossier.

Définir la prochaine revue et le budget

Fixez la fréquence selon les risques et les changements : nouveau service, acquisition, incident, prestataire ou catégorie de données. Une revue annuelle peut être un choix d’organisation ; ce n’est pas une fréquence générale imposée par le RGPD pour tout audit.

Pour obtenir un devis, précisez le périmètre, les échantillons, les compétences requises, les livrables et le contrôle des corrections. Séparez honoraires, outils, mobilisation interne et actions techniques. Des moyennes de prix sans périmètre comparable n’établissent pas le coût de votre audit.

Ce qu’il faut retenir

  • Reliez chaque conclusion à une règle, un périmètre et une preuve.
  • La grille doit être adaptée aux traitements et aux textes sectoriels.
  • Distinguez preuve insuffisante, écart démontré et contrôle non réalisé.
  • Clôturez les actions seulement après vérification de leur exécution.

FAQ

Un audit externe annuel est-il obligatoire ?

Le RGPD ne l’impose pas de façon générale. Il impose des mesures appropriées et leur réexamen lorsque nécessaire ; certaines situations ou règles particulières peuvent demander des contrôles spécifiques.

Peut-on réaliser l’audit en interne ?

Oui, avec les compétences, l’accès aux preuves et une organisation permettant des constats fiables. La qualité de l’examen ne dépend pas seulement du caractère interne ou externe de l’intervenant.

Un score de conformité suffit-il ?

Non. Il faut comprendre les critères, les preuves, le périmètre et les points non examinés. Un score global peut dissimuler un écart important ou une absence de vérification.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →