Les étapes essentielles pour garantir votre conformité au RGPD

Un courrier de votre client principal vient de tomber : il vous demande de signer un contrat de sous-traitance au sens de l’article 28 du RGPD. Votre PME industrielle traite les données de ses clients dans le cadre d’une prestation logistique, et cela suffit à vous faire basculer dans une catégorie juridique que vous ne connaissiez pas forcément. Cette découverte n’est pas anodine : elle implique des obligations précises, des délais à respecter et des documents à produire. La conformité RGPD ne se limite plus aux géants du numérique, elle concerne désormais toutes les structures qui traitent des données personnelles pour le compte d’un tiers.

En janvier 2026, la CNIL a sanctionné France Travail à hauteur de 5 millions d’euros après l’exfiltration des données de plus de 36 millions de personnes, preuve que même les organismes les mieux structurés restent vulnérables. Pour une PME, l’enjeu n’est pas de viser la perfection réglementaire, mais de sécuriser les points de contrôle qui comptent vraiment : registre des traitements, base légale, sécurité des données, gestion des demandes de droit des personnes. Ce guide déroule, étape par étape, ce que vous devez concrètement mettre en place.

En bref :

  • Découvrir que vous êtes sous-traitant impose la signature d’un DPA conforme à l’article 28 du RGPD.
  • Le registre des traitements est le premier document exigé en cas de contrôle CNIL.
  • La désignation d’un DPO est obligatoire dans trois cas précis, mais reste recommandée dans tous les autres.
  • Chaque traitement doit reposer sur une base légale valide parmi les six prévues par le RGPD.
  • Les demandes liées au droit des personnes doivent être traitées sous un mois maximum.
  • Une violation de données impose une notification des violations à la CNIL sous 72 heures.
  • La formation du personnel reste le levier le plus efficace pour réduire les risques humains.

Que signifie concrètement être sous-traitant au sens du RGPD ?

Être sous-traitant signifie que votre entreprise traite des données personnelles pour le compte d’un client, appelé responsable de traitement. Prenons l’exemple d’une PME industrielle qui gère la maintenance des équipements de ses clients : si cette maintenance implique l’accès à une base de contacts ou à des données de connexion, vous êtes sous-traitant. Cette qualification change tout, car elle vous impose des obligations directes envers la CNIL, et non plus seulement envers votre client.

Le RGPD distingue clairement deux rôles. Le responsable de traitement définit les finalités et les moyens du traitement. Le sous-traitant, lui, agit uniquement sur instruction documentée de son client, sans marge d’appréciation sur l’usage des données. Cette distinction conditionne la répartition des responsabilités en cas de contrôle ou d’incident.

Concrètement, cela veut dire que vous ne pouvez pas utiliser les données de vos clients pour d’autres finalités que celles prévues au contrat. Un prestataire de paie qui traiterait les données salariales de son client pour affiner ses propres offres commerciales sortirait de son rôle et engagerait sa responsabilité. Vérifiez dès maintenant les contrats en cours pour identifier ceux qui impliquent un accès à des données personnelles.

Êtes-vous obligé de signer un contrat de sous-traitance (DPA) ?

Oui, sans exception. L’article 28 du RGPD impose un contrat écrit entre le responsable de traitement et chaque sous-traitant. Ce document, souvent appelé DPA (Data Processing Agreement), doit préciser l’objet du traitement, sa durée, la nature des données concernées et les obligations de sécurité applicables.

Le contrat doit également encadrer le recours à des sous-traitants ultérieurs, appelés sous-traitants de second rang. Si votre PME industrielle externalise l’hébergement de ses données chez un prestataire cloud, ce dernier devient sous-traitant ultérieur et doit être mentionné dans le contrat initial. L’encadrement contractuel des sous-traitants constitue l’un des points les plus vérifiés lors d’un contrôle CNIL.

Les lignes directrices récentes du Comité européen de la protection des données renforcent les exigences de transparence sur cette chaîne de sous-traitance. Un client industriel peut désormais exiger la liste complète de vos propres sous-traitants avant de signer. Établissez sans attendre un modèle de DPA conforme et faites-le valider par votre client actuel.

découvrez les étapes essentielles pour assurer la conformité de votre entreprise au rgpd et protéger les données personnelles de vos clients efficacement.

Que faire si votre client vous impose ses propres clauses contractuelles ?

Il est fréquent que les grands donneurs d’ordre imposent leur propre modèle de DPA, souvent plus contraignant que le minimum légal. Lisez attentivement les clauses relatives à la sécurité des données et aux délais de notification en cas d’incident. Négociez les points qui semblent disproportionnés par rapport à la nature réelle du traitement confié.

Une PME de sous-traitance mécanique qui accède uniquement à des données de facturation ne devrait pas se voir imposer les mêmes exigences qu’un hébergeur de données de santé. Documentez systématiquement les échanges contractuels pour pouvoir justifier vos choix en cas de contrôle. Faites relire chaque DPA par un juriste ou un DPO avant signature.

Faut-il obligatoirement désigner un DPO dans votre entreprise ?

La désignation d’un délégué à la protection des données est obligatoire dans trois cas précis : les organismes publics, les entreprises réalisant un suivi systématique et à grande échelle des personnes, et celles traitant des données sensibles à grande échelle. En dehors de ces situations, la nomination reste facultative mais fortement conseillée par la CNIL.

Pour une PME industrielle de cent cinquante salariés qui traite des données RH, des données clients et parfois des données de géolocalisation de véhicules, la question mérite d’être posée sérieusement. Le DPO centralise la veille réglementaire, forme les équipes et sert d’interlocuteur unique avec la CNIL. Son rôle est aussi de conseiller la direction sur les risques liés à chaque nouveau projet impliquant des données.

Deux options existent : un DPO interne, formé et disponible, ou un DPO externe mutualisé entre plusieurs structures. Le coût d’un DPO externe démarre généralement autour de 200 euros par mois pour une PME, ce qui reste raisonnable au regard des risques financiers encourus. Comparez les offres de DPO externe adaptées aux PME avant de trancher.

Évaluez dès cette semaine si votre activité correspond à l’un des trois critères de désignation obligatoire.

Comment construire un registre des traitements sans se perdre ?

Le registre des traitements est le document que la CNIL réclame en priorité lors d’un contrôle. Il recense chaque activité impliquant des données personnelles : paie, recrutement, relation client, vidéosurveillance, géolocalisation des véhicules de livraison. Pour chaque ligne, vous devez indiquer la finalité, les catégories de données, les destinataires, la durée de conservation et les mesures de sécurité.

Une méthode simple consiste à interroger chaque service de l’entreprise : les ressources humaines, la comptabilité, la production, le service commercial. Chacun manipule des données différentes avec des finalités distinctes. Un atelier de production qui installe des badgeuses biométriques doit par exemple documenter ce traitement séparément, car il s’agit de données sensibles.

Traitement Base légale Durée de conservation
Gestion de la paie Obligation légale 5 ans après le départ du salarié
Prospection commerciale Intérêt légitime ou consentement 3 ans après le dernier contact
Vidéosurveillance des locaux Intérêt légitime 1 mois maximum
Gestion des candidatures Mesures précontractuelles 2 ans après le dernier contact

Un registre statique dans un tableur devient vite obsolète face à l’évolution de l’activité. Des outils numériques dédiés permettent un suivi dynamique et des alertes de mise à jour. Le plan en quatre étapes proposé par la CNIL constitue un bon point de départ pour structurer cette cartographie.

Planifiez une réunion avec chaque responsable de service pour lister exhaustivement les traitements existants d’ici la fin du mois.

Quelle base légale choisir pour chacun de vos traitements ?

Le RGPD prévoit six bases légales : le consentement, l’exécution d’un contrat, l’obligation légale, la sauvegarde des intérêts vitaux, la mission d’intérêt public et l’intérêt légitime. Chaque traitement doit reposer sur l’une d’entre elles, et ce choix n’est jamais neutre. Il détermine les droits dont disposent les personnes concernées.

Prenons l’exemple d’une campagne d’emailing envoyée par une PME industrielle à ses prospects. Si les contacts sont des professionnels dans un cadre B2B, l’intérêt légitime peut suffire, sous réserve de respecter le droit d’opposition. Si les destinataires sont des particuliers, le consentement devient nécessaire, avec une preuve de recueil libre, spécifique et univoque.

Le choix de l’intérêt légitime impose de réaliser un test de mise en balance des intérêts, document souvent oublié par les PME. Ce test doit démontrer que l’intérêt de l’entreprise ne porte pas une atteinte disproportionnée aux droits des personnes. Sans cette documentation, l’intérêt légitime devient difficile à justifier devant la CNIL.

Reprenez votre registre des traitements et vérifiez qu’une base légale explicite est indiquée sur chaque ligne, sans exception.

Comment gérer efficacement les demandes liées aux droits des personnes ?

Les personnes dont vous traitez les données disposent de six droits principaux : accès, rectification, effacement, portabilité, limitation et opposition. Vous devez répondre à chaque demande dans un délai d’un mois, prolongeable de deux mois pour les dossiers complexes. Ce délai est fixé par l’article 12 du RGPD et ne souffre aucune interprétation.

Un ancien salarié qui demande la suppression de ses données de badgeage constitue un cas fréquent en PME industrielle. Il faut alors vérifier si une obligation légale de conservation s’applique, comme pour les données de paie, avant de répondre favorablement ou non. Documentez chaque échange pour prouver votre diligence en cas de réclamation.

Voici les éléments à formaliser pour structurer cette gestion :

  • Un point de contact unique, idéalement le DPO ou un référent identifié
  • Un formulaire de demande accessible sur le site web et en interne
  • Une procédure de vérification d’identité proportionnée au risque
  • Un registre interne des demandes reçues et des réponses apportées
  • Un modèle de réponse type pour chaque catégorie de droit

Le traitement structuré des demandes de droits évite les oublis coûteux et rassure vos interlocuteurs sur votre sérieux. Mettez en place ce mois-ci un formulaire dédié accessible depuis votre site internet.

Dans quels cas une analyse d’impact (AIPD) devient-elle obligatoire ?

L’analyse d’impact relative à la protection des données, ou AIPD, est exigée par l’article 35 du RGPD pour les traitements présentant un risque élevé. La CNIL a publié une liste précise de situations concernées : profilage automatisé avec effets juridiques, surveillance systématique à grande échelle, traitement de données sensibles ou concernant des personnes vulnérables.

Une PME industrielle qui installe un système de badges avec reconnaissance faciale pour sécuriser ses ateliers de production entre typiquement dans ce cadre. L’AIPD doit alors décrire le traitement, évaluer sa nécessité, identifier les risques pour les salariés et définir des mesures pour les réduire. L’outil PIA développé par la CNIL facilite cette démarche pour les équipes non juristes.

L’intégration croissante d’outils d’intelligence artificielle dans les processus industriels multiplie les cas nécessitant une AIPD. Un algorithme de maintenance prédictive qui croise des données de production avec des données individuelles de salariés peut basculer dans cette catégorie. Consultez un guide dédié à la conformité des projets d’intelligence artificielle avant tout déploiement de ce type.

Listez les projets en cours impliquant de la vidéosurveillance, de la biométrie ou de l’intelligence artificielle et vérifiez s’ils déclenchent l’obligation d’AIPD.

Quelles mesures de sécurité des données sont réellement exigées ?

L’article 32 du RGPD impose des mesures techniques et organisationnelles adaptées au niveau de risque, sans imposer de liste fermée. Cela signifie que la sécurité des données doit être proportionnée à la sensibilité des informations traitées. Une PME qui gère des données bancaires n’a pas les mêmes exigences qu’une association gérant un fichier d’adhérents.

Parmi les mesures les plus fréquemment vérifiées par la CNIL figurent le chiffrement des données sensibles, la gestion stricte des accès par profil utilisateur, et une politique de mots de passe robuste. La gestion rigoureuse des mots de passe reste étonnamment négligée dans de nombreuses PME industrielles, alors qu’elle figure parmi les premières recommandations de sécurité.

Le facteur humain demeure la première source de failles de sécurité, bien avant les défaillances techniques. Un salarié qui clique sur un lien de phishing peut compromettre l’ensemble du système d’information en quelques secondes. La formation du personnel aux bonnes pratiques de cybersécurité n’est donc pas un supplément, c’est une nécessité opérationnelle.

Réalisez un audit de sécurité, même sommaire, pour identifier les accès non révoqués et les mots de passe partagés au sein de vos équipes.

Que faire concrètement en cas de violation de données personnelles ?

Une violation de données couvre toute perte, destruction, altération ou divulgation non autorisée de données personnelles. Cela va du vol d’un ordinateur portable contenant un fichier client à une cyberattaque par rançongiciel. La notification des violations à la CNIL est obligatoire sous 72 heures lorsque le risque pour les personnes concernées est avéré.

Le délai de 72 heures court dès la connaissance de l’incident, et non depuis sa résolution. Une PME industrielle victime d’un piratage de son système de gestion commerciale doit donc alerter la CNIL rapidement, même sans disposer de tous les éléments techniques. Un dossier incomplet mais transmis dans les temps vaut mieux qu’un silence prolongé.

Dans certains cas, les personnes concernées doivent également être informées directement, notamment lorsque le risque est élevé pour leurs droits et libertés. Un fournisseur de solutions logicielles ayant subi une fuite de mots de passe clients devrait par exemple prévenir chaque utilisateur individuellement. Préparez un plan d’action écrit avant qu’un incident ne survienne, car l’improvisation coûte du temps précieux.

Rédigez dès maintenant une procédure interne de gestion des violations avec les contacts d’urgence et le circuit de décision.

Comment maintenir la conformité RGPD sur le long terme ?

La conformité RGPD n’est pas un projet que l’on clôture une fois pour toutes. Elle nécessite une gouvernance continue avec des revues régulières du registre, des mises à jour contractuelles et une veille sur les nouvelles lignes directrices de la CNIL. Une PME qui se contente d’un audit initial sans suivi voit sa conformité se dégrader en quelques mois.

L’évolution de l’activité génère mécaniquement de nouveaux traitements de données : lancement d’un nouvel outil commercial, ouverture d’un site à l’international, recrutement d’un nouveau prestataire informatique. Chacun de ces changements doit déclencher une mise à jour du registre et, le cas échéant, une nouvelle analyse des risques. Le suivi méthodique de la mise en conformité évite les angles morts qui s’accumulent avec le temps.

La formation continue des équipes reste le meilleur investissement pour ancrer durablement les bons réflexes. Un programme de sensibilisation annuel, même court, réduit significativement les erreurs humaines à l’origine de la majorité des incidents. Certaines entreprises intègrent désormais un module RGPD dans leur parcours d’intégration des nouveaux salariés.

Planifiez une revue trimestrielle de votre registre des traitements avec les responsables de service concernés pour ancrer cette démarche dans la durée.

Une PME de moins de 50 salariés doit-elle vraiment tenir un registre des traitements ?

Oui, l’obligation de tenir un registre s’applique dès qu’un traitement présente un risque pour les droits des personnes ou est effectué de manière non occasionnelle, ce qui concerne la quasi-totalité des PME dès qu’elles gèrent de la paie ou une base clients.

Quel est le délai maximum pour répondre à une demande de droit d’accès ?

Le délai légal est d’un mois à compter de la réception de la demande, prolongeable de deux mois supplémentaires si la demande est complexe ou si le nombre de demandes reçues est élevé.

Un sous-traitant peut-il refuser de signer un DPA imposé par son client ?

Un sous-traitant peut négocier certaines clauses jugées disproportionnées, mais ne peut pas refuser la formalisation contractuelle elle-même, car l’article 28 du RGPD l’impose sans exception.

Faut-il notifier la CNIL pour toute violation de données, même mineure ?

Non, la notification est obligatoire uniquement lorsque la violation présente un risque pour les droits et libertés des personnes concernées ; les incidents sans conséquence pour les personnes doivent tout de même être documentés en interne.

Un DPO externe est-il aussi efficace qu’un DPO interne pour une PME industrielle ?

Un DPO externe mutualisé offre souvent une expertise juridique et technique plus large qu’un poste interne à temps partiel, tout en restant plus accessible financièrement pour une structure de taille moyenne.