Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Logiciel RGPD : fonctions et cahier des charges

Logiciel RGPD : définissez les besoins, les fonctions à vérifier et les preuves à demander avant de comparer les offres.

Un logiciel RGPD aide à organiser la documentation et le suivi de la protection des données : activités de traitement, prestataires, analyses d’impact, demandes de droits ou incidents. Son intérêt dépend des tâches qu’il permet réellement de réaliser et de maintenir. Aucun achat ne remplace la connaissance de vos traitements ni les décisions de l’organisation.

Ce guide définit le besoin et le cahier des charges. Pour les solutions nommées et leurs périmètres publics, consultez le comparatif des logiciels RGPD.

À quel problème le logiciel doit-il répondre ?

Commencez par trois situations réelles : une information manquante, une échéance difficile à suivre et une preuve impossible à retrouver. Elles définissent mieux le besoin qu’une liste de fonctionnalités annoncées.

Difficulté rencontrée Capacité à vérifier
Le registre ne reflète plus les outils utilisés Révision guidée, responsable identifié et lien avec les prestataires
Les contrats sont dispersés Pièces datées, analyse des clauses et suivi des changements
Plusieurs services contribuent sans validation Droits d’accès, commentaires, validation et historique
Une demande de droit circule entre services Attribution, suivi des échéances et conservation des échanges
Les décisions d’AIPD sont difficiles à retrouver Analyse structurée, avis du DPO, décision et actions liées

Ces fonctions sont des critères d’achat, pas des capacités communes à tous les produits. Faites confirmer leur présence dans l’offre effectivement proposée.

Le socle juridique à traduire en exigences

L’Art. 30(1)–(3) du RGPD décrit les informations du registre et accepte une forme écrite, y compris électronique. Il n’impose pas d’acheter un logiciel spécialisé. Les bases légales ou les responsables opérationnels peuvent utilement compléter les champs explicitement prévus par le texte.

Les contrats avec les sous-traitants relèvent de l’Art. 28(3), l’AIPD de l’Art. 35 et la documentation des violations de l’Art. 33(5). Le logiciel peut aider à traiter ces obligations ; l’organisation doit encore qualifier les situations et vérifier les résultats. Une case cochée ou un score global ne démontre pas à lui seul leur respect.

Pour cadrer un livrable concret, utilisez un exemple de registre rempli, puis définissez ce qui doit être importé, complété et validé.

Tableur, outil spécialisé ou plateforme ?

Un tableur peut rester adapté à un périmètre maîtrisé, avec des responsabilités, une gestion des versions et des revues effectives. Aucun seuil universel de dix ou vingt traitements ne le rend soudainement illicite.

Un outil spécialisé répond à une tâche précise. Ainsi, l’outil PIA de la CNIL accompagne les analyses d’impact et peut être déployé sur un poste ou un serveur. Le réduire à un formulaire isolé sans possibilité d’intégration serait inexact.

Une plateforme plus large devient pertinente lorsque les liens entre dossiers, les contributeurs ou les échéances créent un travail difficile à maintenir. Évaluez ce besoin à partir de vos opérations, sans considérer la plateforme comme obligatoire.

Cahier des charges minimal

Conservez une grille comportant un besoin, son niveau de priorité et une preuve attendue :

  1. Données existantes : reprise des fiches, pièces et identifiants sans perte de sens.
  2. Travail quotidien : création, correction, validation, accès et export.
  3. Échéances : règles configurables et visibilité des actions en retard.
  4. Sécurité et contrat : garanties Art. 28, accès, prestataires, localisation et incidents.
  5. Sortie : export exploitable des données, documents et historiques nécessaires.

Pour la quatrième rubrique, la grille de sécurité et de souveraineté complète l’analyse. Un hébergement européen est une information importante, sans régler à lui seul tous les accès ou transferts.

Cas d’achat : remplacer un registre qui se désynchronise

Exemple entièrement hypothétique. Une PME de maintenance industrielle tient son registre dans un tableur. La responsable administrative coordonne la conformité avec un consultant DPO ; les équipes commerciale, RH et informatique fournissent les informations. Le problème n’est pas le nombre de lignes : chaque service conserve une version et les changements de prestataires ne remontent pas régulièrement.

Lors d’une revue, la fiche de recrutement cite un ancien outil alors que le contrat du nouveau service se trouve dans la messagerie des achats. Le dirigeant demande un logiciel. La responsable définit d’abord le résultat attendu : une fiche actuelle, son prestataire et son contrat doivent rester reliés, avec un responsable capable de signaler le prochain changement.

Elle ne lance pas immédiatement un appel d’offres pour toutes les fonctions possibles. Son premier périmètre concerne le registre, les prestataires et la révision des dossiers. Les demandes de droits restent temporairement dans une procédure existante maîtrisée ; leur migration sera étudiée ensuite. Cette limite est une décision de projet, pas une dispense de respecter les droits.

Le cahier des charges rempli de cette PME

Besoin et priorité Exigence retenue Résultat qui permet l’acceptation
Registre actuel — impératif Importer les fiches et signaler leurs lacunes Une fiche incomplète reste identifiable ; aucun champ inconnu n’est présenté comme validé
Prestataires — impératif Relier le service utilisé, son contrat et les activités concernées Un changement de contrat permet de retrouver les fiches à réexaminer
Contribution — impératif Donner au commercial un accès limité à son périmètre Le compte de démonstration ne consulte pas les informations RH réservées
Validation — impératif Distinguer proposition, correction et décision approuvée Le nom du validateur et la version retenue restent compréhensibles après export
Révision — souhaitable Attribuer une action datée au propriétaire du dossier Une action en retard reste visible avec une personne responsable
Automatisation — à évaluer Préparer un brouillon à partir des sources disponibles La réponse cite ses éléments justificatifs et laisse apparaître les inconnues
Sortie — impératif Récupérer fiches, contrats et liens utiles entre eux Un lecteur sans accès au logiciel reconstitue le dossier exporté

La PME ajoute à chaque ligne un responsable : l’administratrice pour les fiches, l’IT pour les accès et les exports, le DPO pour la cohérence juridique. Un critère sans personne capable de l’évaluer risque de devenir une formalité. Elle joint aussi un exemple de fichier d’import et la liste des pièces à reprendre.

Ce que la démonstration doit montrer

La séance utilise trois dossiers fictifs : recrutement, gestion des devis et maintenance d’un équipement. Le recrutement contient volontairement un contrat manquant ; la gestion des devis comporte une durée de conservation à justifier. L’entreprise ne fournit pas les CV ou les courriels de ses véritables clients pour essayer l’outil.

Le fournisseur importe les dossiers, puis un contributeur corrige une fiche. Le validateur demande une précision au lieu d’approuver. L’IT retire ensuite l’accès du contributeur et exporte les éléments. Ce parcours révèle la circulation du travail, pas seulement l’apparence d’un tableau de bord.

La fiche de résultat distingue « démontré pendant la séance », « annoncé mais non vérifié », « disponible avec configuration supplémentaire » et « non prévu dans l’offre ». Une fonction annoncée reçoit une demande de preuve ; elle ne devient pas absente par défaut, mais elle ne peut pas non plus satisfaire un impératif sans démonstration.

Dans notre scénario, supposons qu’un candidat fournisse un bel export PDF, mais que les contrats et les relations entre dossiers manquent. La PME suspend sa sélection sur ce point. Elle demande un export complet ou une prestation de restitution précisément définie. Si aucune solution acceptable n’est proposée, elle écarte cette offre, même si la génération de fiches est convaincante.

Acheter un fonctionnement que l’on pourra maintenir

Le cahier des charges doit aussi prévoir l’après-démonstration. Qui importe les données historiques ? Qui tranche lorsqu’une analyse automatique contredit le contrat ? Qui corrige un doublon de prestataire ? Ces tâches restent nécessaires, même quand le logiciel les facilite.

Dans le cas présenté, la responsable administrative tient la liste des dossiers à reprendre ; chaque service confirme ses faits ; le consultant examine les qualifications sensibles. La mise en service commence avec ce périmètre approuvé. Les anciennes copies sont identifiées pour éviter qu’un service continue à mettre à jour un tableur abandonné.

Si la migration échoue, le pilote arrête la bascule du lot concerné. Il conserve l’ancien dossier exploitable, relève les fiches ou pièces perdues et fait corriger l’import. Il recommence la comparaison avant de supprimer ou d’archiver les versions antérieures. Le paiement d’une licence ne justifie pas de déclarer une migration terminée.

Pour le budget, l’entreprise demande une offre séparant abonnement, migration et accompagnement. Elle décrit les mêmes hypothèses à chaque fournisseur : contributeurs, entités, volume de dossiers et durée d’engagement. Elle ajoute le temps interne de nettoyage et d’administration. Aucun montant fictif n’est nécessaire pour comprendre que deux devis portant sur des périmètres différents ne sont pas comparables.

Un mois après le premier lot, elle examine quelques changements réels : nouveau prestataire, départ d’un contributeur, correction d’une durée. Si ces événements n’atteignent toujours pas le registre, il faut revoir l’organisation ou le paramétrage. Ajouter un module ne résoudra pas à lui seul l’absence de responsable.

Comment évaluer l’automatisation et l’IA ?

Faites produire une fiche à partir d’un dossier que vous connaissez. Comparez le résultat avec les faits, les sources et les questions encore ouvertes. Mesurez le temps de préparation et de correction. Vérifiez qu’une information absente reste identifiable au lieu d’être transformée en réponse certaine.

À titre d’exemple de fonction annoncée, Legiscope présente un module d’analyse des contrats de sous-traitance, avec clauses et éléments justificatifs associés. Cette présentation éditeur doit être confrontée à vos contrats lors de l’évaluation. L’auteur de ce site est également fondateur de Legiscope.

Décider puis piloter le déploiement

Le choix doit produire une décision documentée : besoins couverts, limites acceptées, coût complet et personne responsable de la mise en œuvre. Intégrez le temps interne, la migration, les modules, l’accompagnement et la sortie au budget. Pour une petite structure, le guide logiciel RGPD pour PME propose une méthode adaptée.

Après le lancement, suivez les dossiers effectivement tenus à jour et les actions résolues. Le nombre de connexions ou de fiches générées ne mesure pas, à lui seul, la conformité. Un audit RGPD aide à rapprocher l’outil de la réalité des traitements.

Ce qu’il faut retenir

  • Définissez le problème opérationnel avant de comparer les offres.
  • Un logiciel spécialisé n’est pas une obligation générale du RGPD.
  • Exigez des preuves sur vos cas, y compris pour l’IA et les exports.
  • Gardez des responsables et des validations humaines identifiables.

FAQ

Un logiciel RGPD remplace-t-il le DPO ?

Non. Il peut faciliter son travail, mais ne remplace ni sa mission ni les responsabilités de l’organisme.

Le registre peut-il rester dans un tableur ?

Oui, si son contenu et sa tenue répondent aux exigences applicables. Le choix du support doit correspondre aux besoins de votre organisation.

Existe-t-il un prix normal pour toutes les PME ?

Non. Comparez le même périmètre, la durée d’engagement et le coût complet, sans reprendre une fourchette qui ne correspond pas aux offres reçues.

Recevez nos analyses et grilles de conformité.

Thiébaut Devergranne, docteur en droit, fondateur de donneespersonnelles.fr et de Legiscope, travaille depuis plus de vingt ans sur le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →