Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Audit RGPD gratuit : 40 vérifications utiles

Utilisez une grille gratuite de 40 vérifications RGPD : preuves, obligations applicables, écarts et actions. Aucun score ne remplace les constats.

Un auto-audit gratuit peut fournir un état des lieux utile si vous vérifiez des faits et conservez les preuves. Sa valeur ne dépend pas de son prix, mais de son périmètre, de la méthode et de la compétence de ceux qui l’exécutent. La grille ci-dessous aide à préparer un premier examen ; elle ne certifie pas la conformité.

Définir le périmètre avant de répondre

Indiquez les entités, traitements, outils et périodes examinés. Désignez la personne qui collecte les éléments et celle qui valide les conclusions. Si une partie du système n’a pas été examinée, inscrivez-la comme telle.

Pour chaque point, utilisez quatre réponses : vérifié, écart constaté, non applicable avec justification, à vérifier. Une réponse inconnue n’est pas une conformité ; une obligation non applicable n’est pas un échec. L’Art. 5(2) exige de démontrer le respect des principes, tandis que l’Art. 24 prévoit des mesures adaptées et leur réexamen. Il n’impose pas à toute organisation un audit portant un nom ou un format unique. Sources : chapitre II et chapitre IV du RGPD.

La grille des 40 vérifications

Les questions mélangent des obligations et des contrôles pratiques destinés à en vérifier l’application. Elles ne constituent pas quarante obligations autonomes et universelles.

Gouvernance et périmètre

  1. Les entités et leurs rôles sont-ils identifiés pour les traitements examinés ?
  2. Les décisions et actions de conformité ont-elles des responsables clairement désignés ?
  3. Le caractère obligatoire du DPO a-t-il été examiné selon l’Art. 37(1) ?
  4. Les personnes qui manipulent les données connaissent-elles les consignes nécessaires à leur fonction ?

Inventaire et registre

  1. Les traitements réels sont-ils recensés, y compris fichiers locaux et papier ?
  2. L’obligation de registre et l’éventuelle dérogation de l’Art. 30(5) ont-elles été examinées ?
  3. Le registre comporte-t-il les rubriques applicables au rôle de responsable ou de sous-traitant ?
  4. Un changement récent de finalité, d’outil ou de destinataire a-t-il été répercuté ?

Licéité et données particulières

  1. Chaque finalité est-elle déterminée et justifiée ?
  2. La base légale retenue correspond-elle effectivement à l’opération ?
  3. Les conditions de cette base sont-elles démontrables, notamment pour le consentement ou l’intérêt légitime ?
  4. Les données des Art. 9 et 10 disposent-elles, le cas échéant, du fondement supplémentaire requis ?

Minimisation et conservation

  1. Les champs et pièces demandés sont-ils nécessaires ?
  2. Les durées et leurs points de départ sont-ils justifiés ?
  3. L’usage courant est-il distingué des archives encore nécessaires ?
  4. Une échéance réelle de suppression ou d’anonymisation a-t-elle été vérifiée dans les outils et copies concernés ?

Information

  1. Les personnes reçoivent-elles les informations des Art. 13 ou 14 applicables ?
  2. Le moment de l’information correspond-il à la collecte directe ou indirecte ?
  3. Les notices sont-elles claires, accessibles et cohérentes avec les usages ?
  4. Les coordonnées et modalités d’exercice des droits permettent-elles un contact effectif ?

Droits des personnes

  1. Les demandes sont-elles reçues, attribuées et suivies dans les délais ?
  2. L’identité est-elle vérifiée seulement dans la mesure nécessaire ?
  3. La recherche des données couvre-t-elle les systèmes et prestataires pertinents ?
  4. Les conditions et exceptions propres au droit demandé sont-elles examinées avant la réponse ?

Les délais, informations et droits doivent être appréciés selon les dispositions du chapitre III du RGPD. Une procédure qui promet tous les droits sans leurs conditions peut être aussi trompeuse qu’une absence de procédure.

Sécurité

  1. Les habilitations correspondent-elles aux fonctions et aux départs ?
  2. L’authentification et la protection des accès sont-elles adaptées aux risques ?
  3. La sauvegarde, la restauration et la protection des échanges sont-elles organisées selon le besoin ?
  4. L’efficacité des mesures fait-elle l’objet de vérifications et de corrections documentées ?

Sous-traitance

  1. Les prestataires traitant des données pour votre compte sont-ils identifiés ?
  2. Leurs garanties ont-elles été évaluées avant et pendant la prestation selon le besoin ?
  3. Le contrat et les instructions couvrent-ils les exigences de l’Art. 28(3) ?
  4. Les sous-traitants ultérieurs, l’assistance et la fin de prestation sont-ils encadrés ?

Transferts

  1. Les transferts hors EEE, y compris certains accès distants, sont-ils recensés ?
  2. Le mécanisme juridique retenu couvre-t-il le destinataire et le flux réels ?
  3. Lorsque nécessaire, l’effectivité des garanties et les mesures supplémentaires ont-elles été examinées ?
  4. Les changements de destinataire ou de pays déclenchent-ils une nouvelle vérification ?

Ces contrôles se rattachent au chapitre V du RGPD. Une mention générique « fournisseur conforme » ne répond pas à ces questions.

Violations, risques et suivi

  1. Les incidents sont-ils qualifiés et les violations documentées, y compris lorsqu’elles ne sont pas notifiées ?
  2. Les critères de notification à l’autorité et d’information des personnes sont-ils distingués ?
  3. L’obligation d’AIPD a-t-elle été examinée et l’analyse réalisée avant le traitement lorsqu’elle est requise ?
  4. Les écarts ont-ils une action, un responsable, une échéance et une vérification de clôture ?

Associer une preuve à chaque conclusion

Un « oui » doit renvoyer à un élément vérifiable : contrat applicable, copie datée d’une notice, extrait de paramètres, résultat de contrôle ou dossier de demande de droit. La preuve doit être proportionnée ; évitez de copier inutilement des dossiers personnels dans le dossier d’audit.

Par exemple, pour la conservation, choisissez un dossier arrivé à échéance et suivez son sort. Pour les habilitations, vérifiez un départ récent. Pour les notices, comparez un formulaire réellement utilisé à l’information reçue. L’audit RGPD complet peut élargir cet examen selon les risques identifiés.

Choisir un outil ou une prestation sans se fier au score

Un questionnaire déclaratif, un examen de pièces et un contrôle technique n’observent pas les mêmes choses. Demandez ce qui est effectivement vérifié, les exclusions et le livrable remis. Le prix ne garantit ni profondeur, ni expertise, ni suivi.

Un outil gratuit peut faciliter le recensement ; une prestation payante peut rester très limitée. Un score élevé calculé sur des réponses déclarées ne permet pas de conclure que les logiciels appliquent ces réponses. Préférez une liste d’écarts justifiés à un pourcentage sans méthode explicite.

Transformer les constats en décisions

Constat Action Preuve de clôture
Données absentes du registre Compléter après échange métier Fiche validée et cohérente avec les outils
Durée définie mais non appliquée Paramétrer et contrôler la purge Résultat sur un périmètre vérifiable
Prestataire mal documenté Examiner contrat, flux et garanties Dossier fournisseur et décisions
Réponse aux droits non organisée Attribuer le traitement et formaliser le circuit Demande suivie et réponse vérifiée

Le registre rempli, la politique de conservation et le questionnaire fournisseur servent de supports selon les écarts. Un risque urgent peut demander une mesure immédiate sans attendre la fin du diagnostic.

Ce qu’il faut retenir

  • Qualifiez le périmètre et les points non examinés.
  • Distinguez obligation applicable, contrôle pratique et bonne pratique d’organisation.
  • Recherchez des preuves au-delà des déclarations.
  • Fermez les écarts après vérification, puis réexaminez les changements.

FAQ

Un auto-audit gratuit peut-il être sérieux ?

Oui. Sa qualité dépend de la méthode, des compétences et des vérifications réellement menées. La gratuité ou le paiement ne permet pas, seul, de juger sa valeur.

Faut-il obtenir quarante réponses positives ?

Non. Certains points peuvent être non applicables avec une justification. D’autres peuvent rester à vérifier ; ils doivent alors être visibles dans les conclusions.

Le résultat protège-t-il automatiquement contre une sanction ?

Non. L’audit peut contribuer à démontrer le travail réalisé, mais ne supprime pas les manquements constatés. Les corrections doivent être mises en œuvre.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →