RGPD pour les TPE-PME : guide de mise en conformite simplifie
Le RGPD concerne toutes les entreprises, meme les plus petites
Le Reglement General sur la Protection des Donnees (RGPD) s'applique a toute entreprise qui collecte ou traite des donnees personnelles, quelle que soit sa taille. Des qu'une TPE dispose d'un fichier clients, envoie des newsletters, utilise un logiciel de facturation ou emploie des salaries, elle traite des donnees personnelles et doit respecter le RGPD.
Les sanctions pour non-conformite peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial. En pratique, la CNIL adapte ses sanctions a la taille de l'entreprise, mais les controles se multiplient et les mises en demeure aussi.
Les principes fondamentaux
Le RGPD repose sur six principes que toute entreprise doit respecter :
- Licéité, loyaute, transparence : chaque traitement doit avoir une base legale et les personnes doivent etre informees
- Limitation des finalites : les donnees sont collectees pour des objectifs precis et legitimes
- Minimisation : ne collectez que les donnees strictement necessaires
- Exactitude : maintenez les donnees a jour et corrigez les erreurs
- Limitation de conservation : ne conservez pas les donnees au-dela de ce qui est necessaire
- Integrite et confidentialite : protegez les donnees contre les acces non autorises
Les 4 etapes de mise en conformite pour les TPE
Etape 1 : Le registre des traitements
Toute entreprise de plus de 250 salaries doit tenir un registre des traitements. En dessous de ce seuil, le registre est obligatoire uniquement pour les traitements non occasionnels, ce qui inclut en pratique la gestion des clients, des fournisseurs, de la paie et du marketing.
Pour chaque traitement, documentez :
- La finalite (pourquoi vous collectez ces donnees)
- Les categories de donnees (nom, email, telephone, adresse, etc.)
- Les personnes concernees (clients, prospects, salaries, fournisseurs)
- Les destinataires (expert-comptable, hebergeur, sous-traitants)
- La duree de conservation
- Les mesures de securite
Etape 2 : L'information des personnes
Vous devez informer clairement les personnes dont vous collectez les donnees :
- Sur votre site web : politique de confidentialite accessible, bandeau cookies conforme, mentions sur les formulaires de contact
- Pour vos clients : mention dans les CGV ou dans un document specifique
- Pour vos salaries : mention dans le contrat de travail ou le reglement interieur
Etape 3 : Le respect des droits des personnes
Le RGPD accorde aux personnes plusieurs droits que vous devez etre capable de satisfaire :
- Droit d'acces : toute personne peut demander a connaitre les donnees que vous detenez sur elle
- Droit de rectification : corriger les donnees inexactes
- Droit a l'effacement : supprimer les donnees (sous reserve des obligations legales de conservation)
- Droit a la portabilite : fournir les donnees dans un format lisible par machine
- Droit d'opposition : refuser le traitement a des fins de prospection commerciale
Vous disposez d'un mois pour repondre a une demande d'exercice de droits.
Etape 4 : La securisation des donnees
Mettez en place des mesures de securite proportionnees aux risques :
- Mots de passe robustes et authentification a deux facteurs
- Chiffrement des donnees sensibles
- Sauvegardes regulieres
- Mises a jour des logiciels
- Limitation des acces (chaque personne n'accede qu'aux donnees necessaires a ses fonctions)
Les erreurs courantes a eviter
- Collecter des donnees "au cas ou" : ne demandez que ce qui est strictement necessaire
- Conserver les donnees indefiniment : fixez des durees de conservation et purgez regulierement
- Envoyer des emails marketing sans consentement : en B2C, le consentement prealable est obligatoire. En B2B, l'opt-out est acceptable pour la prospection liee a l'activite professionnelle du destinataire
- Ne pas encadrer les sous-traitants : tout prestataire qui traite des donnees pour votre compte doit signer un contrat de sous-traitance RGPD
- Ignorer les cookies : votre site web doit proposer un bandeau cookies conforme permettant d'accepter ou de refuser les cookies non essentiels
Les ressources pour se mettre en conformite
- CNIL : guides pratiques, modeles de registre, recommandations sectorielles sur cnil.fr
- Modele de registre simplifie : la CNIL propose un modele de registre au format tableur adapte aux TPE
- Generateur de mentions legales : plusieurs outils en ligne generent des mentions de confidentialite conformes