Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Comparatif logiciels RGPD : périmètres et preuves

Comparez Legiscope, Dastra, Witik, OneTrust, TrustArc, Didomi et PIA sur leurs périmètres annoncés et une grille de démonstration commune.

Comparer des logiciels RGPD demande d’abord de distinguer leurs périmètres : programme de conformité, analyses d’impact, consentements ou demandes de droits. Un tableau de notes « excellent » ou « moyen » n’a de valeur que si un protocole et des résultats permettent de les justifier.

Cette sélection décrit les fonctions annoncées sur les pages officielles consultées le 27 septembre 2026. Elle fournit ensuite une grille commune d’évaluation. Ce n’est pas un essai comparatif réalisé dans des comptes clients. Thiébaut Devergranne, auteur du site, est aussi fondateur de Legiscope ; cette relation doit être prise en compte à la lecture.

Comparatif des périmètres annoncés

Solution Présentation publique consultée Question à vérifier pour votre projet
Legiscope Préparation assistée du registre, analyse des contrats de sous-traitance et documentation RGPD Les projets produits à partir de vos sources sont-ils exacts, explicables et facilement corrigibles ?
Dastra Registre collaboratif, droits, analyses d’impact, risques, API et fonctions d’IA Les champs, rôles et automatisations répondent-ils à votre organisation ?
Witik Plateforme de conformité avec RGPD, gestion des tiers, autres référentiels et agents IA Quels modules sont inclus et comment séparer les responsabilités entre programmes ?
OneTrust Privacy Automation Cartographie, droits, évaluations, incidents et automatisation des opérations de protection des données Quelles fonctions et intégrations figurent dans l’offre précisément chiffrée ?
TrustArc Gouvernance de la protection des données, évaluations, consentements et demandes de droits Comment les modules nécessaires s’articulent-ils dans le parcours demandé ?
Didomi Consentements, préférences et surveillance des traceurs ; demandes de droits présentées en accès anticipé Le périmètre acheté couvre-t-il le besoin web et les canaux concernés ? Quel est le statut du module souhaité ?
PIA de la CNIL Logiciel ouvert dédié à la conduite des analyses d’impact, déployable sur poste ou serveur Un outil d’AIPD suffit-il, et qui assure son exploitation et son intégration ?

L’absence d’une fonction dans cette synthèse ne démontre pas son absence du produit. Une annonce d’IA ne démontre pas davantage un avantage mesuré : plusieurs éditeurs en proposent. Les conditions contractuelles et la disponibilité doivent être confirmées sur l’offre souscrite.

Comment construire votre sélection

Pour une gestion globale, partez des activités, contrats et décisions à suivre. Pour un besoin ciblé de consentement ou d’AIPD, comparez d’abord les outils répondant à ce périmètre. Ajouter une bannière ne remplace pas un registre ; acheter une plateforme documentaire ne démontre pas que vos traceurs sont correctement bloqués.

Le guide logiciel RGPD aide à établir le cahier des charges. Le guide PME traite l’organisation d’une petite équipe. Évitez de classer automatiquement une solution comme adaptée ou inadaptée à une entreprise sur la seule taille de celle-ci.

Une grille de démonstration commune

Demandez à chaque candidat de travailler sur le même dossier fictif ou expurgé :

Épreuve Preuve à conserver
Importer et corriger une activité Fiche finale, champs manquants et corrections nécessaires
Examiner un contrat de sous-traitance Clauses retenues, lacunes identifiées et pièces sources
Organiser une demande de droit Parcours, responsabilité, échéance et échanges exportables
Réaliser une analyse d’impact si ce module est requis Description, proportionnalité, risques, mesures et décision
Changer de contributeur puis exporter Droits d’accès, historique, documents et format récupérable

Les Art. 28(3), 30(1), 33(5) et 35(7) du RGPD fournissent des repères pour examiner les livrables. Ils ne garantissent pas qu’un produit couvre chaque obligation parce qu’un module porte le même nom.

Pour chaque épreuve, notez « démontré », « partiel », « absent de l’offre » ou « non vérifié ». Une réponse non vérifiée ne doit pas recevoir une note positive par défaut. Définissez vos critères impératifs avant d’attribuer d’éventuels poids.

Quelle famille présélectionner selon votre décision ?

Le tableau public permet de construire une liste à examiner, pas de désigner un gagnant. Voici trois orientations fondées sur les périmètres annoncés, à confirmer par l’offre et la démonstration :

  • Tenir un programme RGPD avec plusieurs contributeurs : examiner les plateformes couvrant registre, évaluations et suivi des opérations, puis éliminer celles qui ne démontrent pas vos exigences impératives.
  • Faire fonctionner les choix des visiteurs et clients : examiner les fonctions de consentement et de préférences des offres correspondantes ; demander le parcours de refus, de retrait et de propagation vers vos outils.
  • Conduire une AIPD déterminée : commencer par le périmètre d’analyse d’impact, dont PIA de la CNIL est un exemple ; prévoir séparément l’administration et les autres obligations si elles ne sont pas couvertes.

Une entreprise peut avoir besoin de deux familles. La bonne comparaison porte alors sur leur articulation : quelle solution détient la preuve, laquelle applique le choix et comment un changement circule entre elles ? Un achat groupé n’établit pas automatiquement cette continuité.

Cas comparatif rempli : trois offres pour un même dossier

Scénario entièrement hypothétique, sans rapport avec les résultats des marques citées plus haut. Une PME de logistique choisit une solution pour maintenir son registre et ses contrats de sous-traitance. Elle souhaite que les responsables des agences contribuent, avec validation du référent conformité. Son impératif de sortie est de récupérer les fiches, leurs pièces et leurs relations dans un dossier exploitable.

Elle adresse le même dossier fictif à trois candidats, désignés A, B et C. Il contient une activité de livraison, un contrat d’hébergement incomplet et une demande d’accès de démonstration. Le nom du produit, sa notoriété et la beauté du tableau de bord ne modifient pas les critères annoncés avant les séances.

Voici un exemple de résultats inventés pour expliquer la méthode, et non des constats d’essai :

Épreuve et priorité Candidat A Candidat B Candidat C
Corriger une fiche puis la valider — impératif Parcours démontré sur le dossier Parcours démontré Présentation seulement, à vérifier
Relier le contrat et ses lacunes — impératif Pièce liée, lacune signalée Pièce liée, analyse manuelle nécessaire Fonction annoncée, dossier non réalisé
Limiter l’accès d’une agence — impératif Restriction démontrée Restriction démontrée Configuration spécifique à chiffrer
Exporter les pièces et relations — impératif PDF seul, dossier incomplet Dossier exploitable remis Export annoncé, aucun exemple fourni
Automatiser une demande de droit — souhaitable ici Parcours démontré Module hors offre initiale Fonction annoncée
Assistance à la migration Périmètre précisé Périmètre précisé Charge et responsabilité inconnues

La décision que cette grille permet de prendre

Dans ce scénario, B reste candidat pour la négociation finale, car il satisfait les impératifs démontrés. Le traitement manuel de certaines analyses doit être intégré au coût et au plan de travail. L’absence du module de droits dans l’offre ne bloque pas automatiquement l’achat : l’entreprise a classé cette automatisation comme souhaitable et conserve une procédure existante capable de traiter les demandes.

A reçoit une demande corrective sur la sortie. Son avantage sur une fonction souhaitable ne compense pas un dossier irrécupérable selon les critères fixés. Il peut revenir dans la sélection s’il démontre un export acceptable et en contractualise les conditions.

C reste non évalué sur plusieurs impératifs. L’entreprise ne le déclare ni mauvais ni conforme. Elle demande les démonstrations manquantes et le chiffrage des adaptations avant de l’inclure dans une comparaison finale. Si l’échéance d’achat ne permet pas d’obtenir ces preuves, elle diffère sa sélection ou ne retient pas cette offre pour ce projet.

Cette méthode ne dispense pas de l’examen contractuel et de sécurité. Une démonstration réussie ne prouve ni les garanties de traitement des données, ni le niveau de service futur. La décision finale doit réunir ces deux dimensions.

Traiter les inconnues et les promesses sans fausser le score

Si vous utilisez une note, séparez le résultat du niveau de preuve. « Non vérifié » ne vaut pas zéro capacité : l’information manque. Il ne vaut pas non plus une réponse positive. Dans notre grille, une inconnue sur un impératif bloque la décision tant qu’elle n’est pas levée, plutôt que de se perdre dans une moyenne favorable.

Conservez l’offre datée et la configuration utilisée lors de la séance. Une capacité démontrée dans un module supérieur doit être rapprochée du module réellement chiffré. De même, une intégration annoncée « disponible » peut demander un connecteur payant, une prestation ou une maintenance interne : faites identifier ces conditions sans supposer leur absence ou leur présence.

Pour apprécier l’IA, ajoutez une information volontairement manquante dans le dossier de démonstration. Le résultat utile la signale, fournit les sources disponibles et permet la correction. Un texte fluide qui invente une durée ou une clause doit être corrigé ; le temps gagné à la génération ne suffit pas à qualifier sa valeur.

Si le pilote échoue après la sélection provisoire, documentez l’écart par rapport au critère convenu, son responsable et le résultat attendu de la correction. Ne déployez pas le périmètre affecté sur des dossiers réels pour respecter artificiellement un calendrier. Reprenez la démonstration après correction ou revenez à un autre candidat ; faites préciser ces étapes dans le dispositif d’acceptation du projet.

Prix, sécurité et accompagnement : comparer la même chose

Demandez un coût complet sur une période identique : abonnement, modules, utilisateurs, entités, migration, accompagnement, connecteurs et sortie. Les anciens prix indicatifs non sourcés ne sont pas repris ici. Une offre sur devis ne signifie ni qu’elle est nécessairement trop chère, ni qu’elle convient mieux à un grand groupe.

Sur la sécurité, vérifiez le titulaire et le périmètre des certificats, les accès et les prestataires. L’ISO 27001 d’un hébergeur ne doit pas être automatiquement attribuée à l’éditeur. La grille de fiabilité et souveraineté précise les pièces à demander.

Pour l’accompagnement, identifiez qui réalise la migration, qui corrige les analyses et ce qui relève d’une prestation juridique distincte. La disponibilité d’un support ne prouve pas la validation juridique de vos décisions.

Approfondir sans multiplier les classements

Si votre sélection oppose deux plateformes, utilisez les dossiers Legiscope et Dastra ou Legiscope et Witik pour préparer des questions ciblées. Revenez ensuite au même protocole : un résultat sur votre dossier est plus utile qu’une supériorité générale annoncée sans preuve.

Conservez une fiche de décision avec l’offre datée, les épreuves réalisées, les limites acceptées, le budget et le responsable du déploiement. Le choix reste révisable si le périmètre ou les garanties changent.

Ce qu’il faut retenir

  • Comparez les mêmes usages et les mêmes modules.
  • Distinguez présentation éditeur, disponibilité contractuelle et résultat vérifié.
  • Mesurez la qualité du livrable, y compris les corrections nécessaires.
  • Vérifiez le coût complet, la sécurité et la sortie.

FAQ

Quel logiciel RGPD est le meilleur ?

Aucun classement universel n’est justifié par cette revue documentaire. Retenez la solution qui satisfait vos critères impératifs et démontre les meilleurs résultats sur votre protocole.

Les fonctions d’IA différencient-elles encore les solutions ?

Leur seule présence ne suffit pas : plusieurs éditeurs les annoncent. Comparez les sources, la justesse, les limites et le travail de correction.

Une CMP peut-elle remplacer toute la conformité RGPD ?

Il faut vérifier le périmètre acheté. La gestion des consentements répond à un besoin précis et ne démontre pas à elle seule la couverture de vos autres obligations.

Recevez nos analyses et grilles d’évaluation RGPD.

Thiébaut Devergranne, docteur en droit, fondateur de donneespersonnelles.fr et de Legiscope, travaille depuis plus de vingt ans sur le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →