Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Prix d’un audit RGPD : cadrer et comparer les devis

Prix d’un audit RGPD : définissez le périmètre, comparez les livrables et mesurez le coût total sans confondre diagnostic, outil et correction.

Le prix d’un audit RGPD n’est comparable que si les prestations le sont. Un questionnaire documentaire, une vérification de traitements sur pièces et un audit technique approfondi mobilisent des travaux différents. Pour décider, demandez un devis qui expose les contrôles, les preuves examinées, les limites et les livrables.

Commencer par le périmètre à faire chiffrer

Le RGPD ne fixe ni grille tarifaire d’audit ni nombre universel de jours de mission. L’Art. 24 demande des mesures adaptées et la capacité à démontrer la conformité ; l’Art. 32(1)(d) prévoit un processus de vérification régulière de l’efficacité des mesures de sécurité selon le risque. Ces obligations ne se résument pas à acheter chaque année un rapport standard : chapitre IV du RGPD.

Décrivez les entités, sites, traitements, outils et catégories de personnes concernés. Indiquez aussi la raison de l’audit : état des lieux initial, acquisition, incident, nouveau service ou contrôle d’un prestataire. Le guide de méthodologie d’audit RGPD aide à préparer cette demande.

Si vous connaissez déjà un manquement urgent, ne conditionnez pas sa correction à la livraison finale de l’audit. La priorisation sert à organiser les moyens, pas à différer une obligation connue sans motif.

Comparer des prestations réellement équivalentes

Élément du devis Question à poser
Entretiens Quels métiers et quelles entités seront entendus ?
Documents Quels registres, contrats, notices et procédures seront examinés ?
Vérifications pratiques Quels formulaires, accès, demandes de droits ou purges seront contrôlés ?
Technique Quels systèmes sont inclus et quelles méthodes sont autorisées ?
Échantillonnage Comment les dossiers seront-ils sélectionnés et quelles limites subsisteront ?
Restitution Les constats seront-ils reliés à des preuves et à des actions précises ?
Suivi Une revue des corrections est-elle comprise ou facturée séparément ?

Un prix réduit peut correspondre à un périmètre ciblé utile. Il devient trompeur si la restitution est ensuite présentée comme un certificat couvrant toute l’entreprise. À l’inverse, un forfait élevé ne prouve pas que les vérifications dépassent un questionnaire déclaratif.

Construire le coût total

Le budget externe peut combiner un forfait, des journées et des options. Demandez ce qui déclenche un supplément : entité supplémentaire, traitement non identifié, déplacement, analyse contractuelle ou nouvelle restitution. Distinguez les montants hors taxes, les taxes applicables et les dépenses annexes.

Ajoutez le temps interne nécessaire pour rassembler les preuves, participer aux entretiens et répondre aux constats. Prévoyez séparément les corrections : renégocier un contrat, modifier un paramétrage ou réorganiser une purge ne fait pas nécessairement partie de la mission d’audit.

Une grille simple comporte cinq lignes : honoraires d’audit, frais, temps interne, outils éventuellement nécessaires et corrections prévues. Renseignez-la avec les devis et estimations de votre organisation. Des fourchettes sans source, sans date et sans périmètre ne permettent pas de bâtir un budget fiable.

Consultant, cabinet, DPO ou outil : examiner les capacités

Le statut du prestataire ne garantit pas à lui seul une profondeur juridique ou technique. Demandez qui réalisera effectivement la mission, quelles compétences seront mobilisées et comment les questions spécialisées seront traitées. Pour un DPO externalisé, vérifiez si le diagnostic figure dans le contrat et comment il s’articule avec ses autres missions.

Un outil peut aider à collecter, organiser ou analyser certaines preuves. Il ne faut pas déduire d’un scan technique qu’il a identifié tous les traitements, leurs finalités ou la nécessité juridique des données. Les dossiers papier, pratiques informelles et décisions de métier peuvent nécessiter d’autres méthodes.

Avant d’acheter un abonnement, vérifiez les fonctions documentées, les accès demandés et la validation des résultats. Le panorama des logiciels de conformité et de cybersécurité distingue les familles d’outils. Une économie de temps doit être mesurée dans votre contexte ; aucun pourcentage universel de réduction des coûts n’est garanti.

Exiger des constats utilisables

Pour chaque écart, le rapport devrait préciser le traitement concerné, la preuve observée, la règle ou le risque, la limite éventuelle de l’analyse et l’action attendue. Demandez une distinction entre manquement confirmé, point à approfondir et recommandation d’amélioration.

La CNIL souligne l’intérêt des audits de sécurité et de leur plan d’action, en lien avec les risques pour les personnes. Le risque ne se réduit pas à une amende pour l’entreprise : accès indu, altération et indisponibilité peuvent causer des préjudices différents.

Le contrat doit aussi encadrer les données accessibles pendant la mission. Préférez des pièces expurgées lorsque cela suffit ; définissez les canaux, habilitations, durées et restitutions. Si l’auditeur agit en sous-traitant, vérifiez l’encadrement adapté plutôt que de présumer qu’une confidentialité générale suffit.

Préparer la mission pour éviter les dépenses inutiles

Rassemblez un inventaire des traitements et fournisseurs, les documents à jour et une liste des questions connues. Signalez honnêtement les pièces manquantes ; une documentation reconstruite pour paraître complète peut masquer les problèmes que la mission doit détecter.

Désignez un interlocuteur capable de faire circuler les demandes. Pour les métiers, utilisez des exemples réels expurgés plutôt que des réponses théoriques. Enfin, réservez une réunion de décision après restitution pour attribuer responsables, échéances et preuves de clôture.

Ce qu’il faut retenir

  • Comparez le périmètre et les preuves, avant le total du devis.
  • Séparez audit, temps interne, outils et corrections.
  • Un outil ou une certification individuelle ne garantit pas la conformité de l’entreprise.
  • Le rapport doit déboucher sur des actions vérifiables et suivies.

FAQ

Existe-t-il un tarif légal pour un audit RGPD ?

Le RGPD ne prévoit pas de grille de prix. Le montant se négocie selon les travaux et le périmètre : il faut demander une offre détaillée.

Le prix inclut-il la mise en conformité ?

Pas automatiquement. Vérifiez si le contrat couvre uniquement le diagnostic ou aussi la rédaction, les réglages, l’accompagnement et la revue des corrections.

Un audit automatisé suffit-il ?

Tout dépend de ce qui est vérifié et des limites annoncées. L’analyse des finalités, des pratiques et des décisions juridiques ne peut être présumée couverte par un simple scan.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →