Mise en conformité RGPD : méthode pour les PME
Mise en conformité RGPD : priorisez les risques, répartissez les tâches et constituez les preuves utiles dans votre PME.
- Définir le périmètre et désigner un pilote
- 1. Cartographier les traitements réels
- 2. Vérifier la finalité, la base légale et les données
- 3. Fixer des durées et des accès
- 4. Informer les personnes et traiter leurs demandes
- 5. Contrôler les prestataires et les transferts
- 6. Sécuriser et préparer la gestion des incidents
- 7. Suivre un plan de correction vérifiable
- Ce qu’il faut retenir
- FAQ
La mise en conformité RGPD commence par une question concrète : quelles données votre PME utilise-t-elle, pour quoi faire et avec quelles garanties ? Un registre vide ou une politique copiée ne répond pas à cette question. Voici une méthode pour transformer l’inventaire en décisions et en mesures vérifiables.
Définir le périmètre et désigner un pilote
Le RGPD concerne notamment les traitements effectués dans le cadre des activités d’un établissement dans l’Union, ainsi que certaines offres ou surveillances visant des personnes qui s’y trouvent. Il ne repose pas sur leur seule nationalité ou résidence. Le périmètre matériel et ses exclusions doivent aussi être examinés. RGPD, art. 2 et 3.
Dans une PME française, commencez par les activités RH, commerciales, comptables et informatiques. Désignez un pilote disposant d’un accès aux responsables concernés et d’un moyen de faire arbitrer les corrections. Le dirigeant doit pouvoir décider des ressources ; le prestataire informatique apporte des informations techniques sans porter, à lui seul, toutes les obligations.
Examinez séparément l’obligation de désigner un DPO : elle dépend notamment des activités de base impliquant un suivi régulier et systématique à grande échelle, ou un traitement à grande échelle de catégories particulières de données ou de données pénales. La taille de l’entreprise ne suffit pas. RGPD, art. 37(1).
1. Cartographier les traitements réels
Tout commence par l’inventaire. Rencontrez les personnes qui utilisent les données, puis confrontez leurs réponses aux outils, formulaires, contrats et exports existants. Une activité peut employer plusieurs logiciels ; un logiciel peut servir plusieurs finalités.
Pour chaque activité, relevez l’objectif, les personnes concernées, les données, les destinataires, les prestataires, les durées et les mesures de sécurité. Repérez les copies locales et les transmissions par courriel, souvent absentes de la première description. La CNIL propose de commencer par le registre, le tri des données, les droits et la sécurité. CNIL, premières étapes.
Appuyez-vous sur notre exemple de registre rempli. La dérogation pour les organismes de moins de 250 personnes est limitée : elle ne couvre notamment pas les traitements non occasionnels. La gestion régulière des salariés ou clients ne disparaît donc pas du registre en raison du seul effectif. RGPD, art. 30(1) et (5).
Livrable : un inventaire relié aux responsables opérationnels, avec les informations manquantes identifiées plutôt que complétées au hasard.
2. Vérifier la finalité, la base légale et les données
Chaque traitement doit reposer sur une base légale appropriée. Le consentement n’est qu’une possibilité : un contrat peut justifier les données nécessaires à son exécution, une obligation légale certains traitements imposés par un texte, et l’intérêt légitime des opérations satisfaisant ses conditions. Documentez le choix par finalité. RGPD, art. 6(1)(a) à (f).
Ne classez pas indistinctement toute prospection ou tout traceur sous le consentement : leurs règles particulières et exceptions demandent un examen spécifique. Une base légale ne permet pas davantage de recueillir des informations sans rapport avec l’objectif.
Faites le tri dans les champs obligatoires, commentaires libres, pièces justificatives et exports. Les données sensibles appellent une condition supplémentaire permettant leur traitement au titre de l’article 9(2). RGPD, art. 5(1)(b)–(c), 9(1)–(2).
Livrable : pour chaque finalité, une justification et la liste des données à conserver, supprimer ou rendre facultatives.
3. Fixer des durées et des accès
Définissez quand les données quittent l’usage courant, lesquelles doivent rester en archive et quand elles seront supprimées. Précisez le point de départ du délai et le responsable de l’opération. Les obligations légales de conservation et les besoins de défense des droits doivent être distingués de l’utilisation quotidienne. RGPD, art. 5(1)(e).
Vérifiez ensuite qui accède aux dossiers. Faites retirer les anciens comptes, revoir les groupes trop larges et contrôler les liens publics. Pour chaque correction, gardez une trace de sa réalisation : une procédure sans application n’établit pas que les accès ont été réduits.
4. Informer les personnes et traiter leurs demandes
Préparez des mentions correspondant à la collecte réelle : identité, finalités, bases légales, destinataires, durées, droits et autres informations requises. L’article 13 concerne la collecte auprès de la personne ; l’article 14 encadre les données obtenues autrement, avec ses délais et exceptions. RGPD, art. 13(1)–(3), 14(1)–(5).
Organisez un circuit de réception, même lorsque la demande arrive dans une boîte générique ou auprès d’un commercial. Le délai de réponse est en principe d’un mois ; une prolongation motivée de deux mois peut être possible selon les conditions légales, avec information dans le premier mois. Vérifiez l’identité de manière proportionnée si un doute raisonnable existe. RGPD, art. 12(3) et (6).
Les bonnes pratiques pour répondre aux demandes vous aident à organiser ce circuit. Livrable : notices accessibles, interlocuteur identifié et suivi des demandes avec échéances.
5. Contrôler les prestataires et les transferts
Identifiez le rôle réel de chaque prestataire. Celui qui traite des données pour votre compte doit présenter des garanties suffisantes et être encadré par les clauses requises. Le document peut être intégré au contrat ; il ne doit pas nécessairement porter le titre DPA. RGPD, art. 28(1) et (3).
Utilisez le questionnaire de contrôle des sous-traitants pour recueillir les éléments manquants : accès, hébergement, prestataires ultérieurs, incidents et restitution. Examinez les transferts hors EEE, y compris certains accès de support, selon leur mécanisme applicable. RGPD, art. 44, 45(1) et 46(1).
Livrable : un dossier par prestataire critique, des clauses archivées et les corrections contractuelles ou techniques à obtenir.
6. Sécuriser et préparer la gestion des incidents
Les mesures doivent être adaptées aux risques. Priorisez les habilitations, l’authentification, les mises à jour, les sauvegardes restaurables, le chiffrement pertinent et la sensibilisation. Notre guide sur la sécurité des données détaille cet examen. RGPD, art. 32(1)–(2).
Préparez aussi l’évaluation des violations : documentation de tous les cas, notification à l’autorité sauf risque improbable, information des personnes en cas de risque élevé sauf exception. Le délai de 72 heures concerne la notification à l’autorité à compter de la prise de connaissance, lorsque celle-ci est requise. RGPD, art. 33(1), (5) et 34(1), (3).
Enfin, repérez les traitements nécessitant une AIPD avant leur mise en œuvre, selon le risque élevé probable et les cas applicables. RGPD, art. 35(1), (3)–(4).
7. Suivre un plan de correction vérifiable
| Écart | Responsable | Preuve de clôture attendue |
|---|---|---|
| Accès trop larges au dossier RH | RH et informatique | Groupes corrigés et contrôle des accès réalisés. |
| Prestataire sans clauses suffisantes | Achats et juridique | Accord applicable archivé et points bloquants résolus. |
| Export client conservé sans usage défini | Responsable commercial | Suppression ou archivage justifié et accès limités. |
| Demandes de droits dispersées | Pilote conformité | Circuit de transmission connu et demandes suivies. |
Priorisez selon les risques pour les personnes et les obligations manquantes. Fixez une échéance réaliste, un responsable et un critère de clôture. Un budget pertinent dépend des corrections nécessaires ; aucun montant ou délai universel ne garantit la conformité.
La conformité RGPD n’est pas un projet ponctuel. Organisez une revue du registre lors des changements : nouvel outil, nouvelle finalité, incident, prestataire ou évolution des accès. Une revue périodique complète ce suivi ; le RGPD n’impose pas un audit annuel uniforme à toute PME. RGPD, art. 24(1).
Ce qu’il faut retenir
- Partez des pratiques réelles et des risques pour les personnes.
- Attribuez chaque correction à un responsable et exigez une preuve concrète.
- Traitez ensemble documentation, contrats, droits et sécurité.
- Maintenez la démarche à chaque changement significatif.
FAQ
Une petite entreprise doit-elle tout faire immédiatement ?
Les obligations applicables existent sans attendre la fin d’un projet. Un plan priorisé permet de traiter rapidement les risques majeurs, mais ne constitue pas une exemption temporaire pour les autres manquements.
Acheter un logiciel rend-il conforme ?
Un outil peut organiser la documentation et le suivi. L’entreprise doit néanmoins décrire ses pratiques, décider des garanties et appliquer les corrections nécessaires.
Faut-il un DPO à temps plein ?
Vérifiez d’abord si sa désignation est obligatoire. Lorsqu’un DPO est désigné, son organisation peut varier, sous réserve de ses compétences, ressources, indépendance et absence de conflit d’intérêts.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.