Cet article donne des repères pratiques et ne constitue pas un conseil juridique. Pour le texte officiel, les modèles à jour et l'exercice de vos droits, consultez le site de la CNIL ou rapprochez-vous d'un juriste.
1. Tenir un registre des traitements
C'est le document de base, et souvent la première pièce demandée en cas de contrôle. Il recense quelles données vous collectez (clients, prospects, salariés, candidats), pour quelle finalité, sur quelle base juridique, où elles sont stockées, qui y a accès et combien de temps vous les conservez. La CNIL fournit un modèle simplifié adapté aux petites structures : un tableau par traitement (facturation, newsletter, paie, vidéosurveillance…) suffit dans la plupart des TPE.
Concrètement, un registre tient souvent sur 5 à 10 lignes pour une petite structure : contacts commerciaux, clients, salariés, éventuellement candidatures. Le remplir une première fois prend en général une demi-journée ; le tenir à jour ensuite demande quelques minutes à chaque nouvel outil ou nouveau traitement.
2. Informer et recueillir le consentement
Les personnes doivent savoir ce que vous faites de leurs données, avant même de vous les transmettre. Concrètement : une mention d'information sur vos formulaires (contact, newsletter, devis), une politique de confidentialité accessible sur votre site, et un consentement clair — cases non pré-cochées — pour la prospection commerciale par e-mail ou les cookies de mesure d'audience.
La mention d'information peut rester courte : qui collecte, pourquoi, pendant combien de temps, et comment exercer ses droits. Il n'est pas nécessaire de tout détailler sur le formulaire lui-même — un lien vers une page dédiée suffit généralement.
3. Sécuriser les données
Le RGPD impose des mesures de sécurité « appropriées » au risque, sans imposer de norme technique précise. Pour une TPE, cela se traduit par des mesures concrètes :
- Mots de passe robustes et authentification à deux facteurs sur les comptes sensibles (messagerie, comptabilité, espace client).
- Postes et serveurs à jour, antivirus actif, pare-feu correctement configuré.
- Sauvegardes régulières et testées, si possible déconnectées du réseau principal — une protection utile contre un rançongiciel.
- Accès limités aux seules personnes qui en ont besoin, et révoqués au départ d'un collaborateur.
- Chiffrement des données les plus sensibles — données de santé, dossiers RH, justificatifs bancaires.
Ces mesures recoupent largement une bonne hygiène informatique générale : ce n'est pas un chantier RGPD à part, c'est le socle que la sécurité des données doit déjà couvrir.
4. Encadrer ses sous-traitants
Vos outils (hébergeur, logiciel de paie, CRM, prestataire informatique, solution d'e-mailing) traitent des données pour votre compte. Vous devez vous assurer qu'ils sont eux-mêmes conformes au RGPD et le formaliser dans un contrat — la plupart des éditeurs sérieux proposent déjà un accord de sous-traitance prêt à signer.
Deux réflexes simples réduisent le risque : privilégier des prestataires qui hébergent les données en Europe, et demander la liste de leurs propres sous-traitants pour les outils qui manipulent des données sensibles.
5. Savoir réagir en cas de violation
Fuite, vol, piratage de données personnelles : en cas de violation présentant un risque pour les personnes concernées, vous devez notifier la CNIL sous 72 heures à compter du moment où vous en avez connaissance, et parfois informer directement les personnes concernées si le risque est élevé.
Avoir un protocole écrit — qui prévenir en interne, quel interlocuteur technique contacter, comment documenter l'incident — fait toute la différence dans ces 72 heures : c'est un délai court, et il court dès la détection, pas dès la confirmation complète de l'incident.
Erreurs fréquentes observées chez les TPE
Quelques écarts reviennent régulièrement, et sont faciles à corriger une fois identifiés :
- Aucun registre tenu, ou un registre rempli une fois puis jamais mis à jour après l'ajout d'un nouvel outil.
- Des cases de consentement pré-cochées sur les formulaires de newsletter ou de prospection — c'est l'inverse de ce qu'exige le texte.
- Des données conservées indéfiniment : fichiers d'anciens clients ou candidatures jamais purgés, faute de durée de conservation définie.
- Un mot de passe partagé entre plusieurs collaborateurs sur un outil contenant des données personnelles, sans traçabilité de qui a fait quoi.
- Aucun contrat avec les sous-traitants les plus anciens, ajoutés avant que la question ne se pose.
Par où commencer, concrètement
Face à ces cinq obligations, l'ordre compte quand le temps manque :
- Lister vos traitements (le registre) — c'est ce qui révèle les angles morts.
- Vérifier les mentions d'information sur vos formulaires existants.
- Faire un point sécurité — mots de passe, sauvegardes, mises à jour.
- Relire les contrats de vos principaux prestataires.
- Rédiger le protocole de réaction en cas d'incident, même sommaire.
Un audit cybersécurité gratuit permet de faire ce point rapidement et d'identifier les priorités avant d'investir du temps ou du budget.
Questions fréquentes
Le RGPD s'applique-t-il à une micro-entreprise ou une TPE de 2 salariés ?
Oui. Le RGPD s'applique dès qu'une structure traite des données personnelles, quelle que soit sa taille — une fiche client, un fichier de prospection ou un simple contrat de travail suffisent à déclencher les obligations. La taille de l'entreprise influe sur le niveau d'effort attendu, pas sur le principe.
Quel est le risque en cas de non-conformité ?
La CNIL peut contrôler, mettre en demeure de se mettre en conformité et, le cas échéant, sanctionner. Le texte prévoit un plafond légal de sanction (jusqu'à 4 % du chiffre d'affaires mondial ou 20 millions d'euros, selon le montant le plus élevé) — un plafond, pas un montant automatique : le niveau réel d'une éventuelle sanction dépend de la gravité, de la bonne foi et des mesures déjà en place. Pour le détail des critères, consultez le site de la CNIL.
Faut-il désigner un délégué à la protection des données (DPO) ?
La désignation d'un DPO est obligatoire dans certains cas précis (traitements à grande échelle de données sensibles, organismes publics, suivi systématique à grande échelle). La plupart des TPE n'y sont pas soumises, mais rien n'empêche de désigner en interne un référent chargé de suivre le sujet.
Combien de temps faut-il conserver les données clients ?
Il n'existe pas de durée universelle : la règle est de conserver les données le temps nécessaire à la finalité du traitement (durée de la relation commerciale, obligations comptables, prescriptions légales), puis de les supprimer ou de les archiver. Les durées varient selon le type de donnée — la CNIL publie des repères par secteur d'activité.
En résumé
Registre, information, sécurité, sous-traitants, réaction : cinq réflexes qui couvrent l'essentiel d'une TPE en conformité. La plupart relèvent d'une bonne hygiène informatique — celle qu'un contrat d'infogérance met en place avec vous, dans la durée plutôt qu'en une seule intervention ponctuelle.
