Comment Élaborer un Plan HACCP
Découvrez comment créer un plan HACCP étape par étape : analyse des dangers, CCP, limites critiques, surveillance, actions correctives et vérification.
Utilisez cette checklist de conformité RGPD pour les PME françaises afin de vérifier vos traitements de données, bases légales, obligations CNIL, cookies, sécurité, violations de données et AIPD.
Si vous dirigez une petite ou moyenne entreprise en France, la conformité au RGPD (règlement général sur la protection des données) n'est pas optionnelle et ne dépend pas de la taille de votre entreprise. Beaucoup de dirigeants de PME pensent qu'être une petite structure les place automatiquement hors du champ d'application des règles européennes de protection des données, mais cette hypothèse peut coûter cher. La conformité va aussi bien au-delà de la simple publication d'une politique de confidentialité sur votre site. Elle exige de savoir quelles données personnelles vous détenez, pourquoi vous les détenez, combien de temps vous les conservez, et comment vous les protégez, en tant que responsable de traitement.
Ce guide vous propose une checklist pratique et cochable pour évaluer où en est votre entreprise aujourd'hui, un tableau récapitulatif rapide, des explications détaillées pour chaque exigence, les attentes spécifiques de la CNIL, les erreurs les plus courantes commises par les PME, et une voie claire vers une conformité renforcée.
Définition rapide : Une checklist de conformité RGPD pour les PME françaises est une liste structurée d'actions permettant de vérifier si une petite ou moyenne entreprise gère correctement les données personnelles, respecte les exigences du RGPD, protège les droits des personnes, et satisfait aux obligations applicables de la CNIL.
Cette checklist est conçue pour :
Les TPE et PME françaises
Les startups opérant en France ou vendant à des clients français
Les entreprises d'e-commerce avec une clientèle française
Les professions de services (comptabilité, droit, conseil)
Les employeurs traitant des données de leurs salariés
Les entreprises qui utilisent des prestataires cloud ou SaaS
Les équipes marketing gérant des données clients et prospects
Si votre entreprise correspond à l'un de ces profils, le RGPD s'applique à vous, quel que soit votre effectif.
Un résumé rapide avant le détail ci-dessous.
|
Domaine RGPD |
Ce que les PME doivent vérifier |
Priorité |
|
Inventaire des données |
Savoir quelles données personnelles sont collectées et où |
Élevée |
|
Base légale |
Documenter la base légale de chaque traitement |
Élevée |
|
Registre des traitements |
Tenir un registre des activités de traitement lorsque requis |
Élevée |
|
Mentions d'information |
Maintenir des mentions transparentes, complètes et à jour |
Élevée |
|
Droits des personnes |
Disposer d'un processus fonctionnel pour les demandes d'accès, d'effacement, etc. |
Élevée |
|
Conservation |
Définir et appliquer des durées de conservation |
Moyenne/Élevée |
|
Sécurité |
Protéger les données par des mesures techniques et organisationnelles adaptées |
Élevée |
|
Gestion des violations |
Disposer d'une procédure documentée d'incident et de notification |
Critique |
|
Sous-traitants |
Vérifier les contrats au titre de l'article 28 |
Élevée |
|
Transferts internationaux |
Confirmer les garanties pour les données sortant de l'UE/EEE |
Moyenne/Élevée |
|
Cookies et traceurs |
Vérifier que le consentement est valide selon les règles de la CNIL |
Élevée |
|
AIPD |
Évaluer si une analyse d'impact est nécessaire |
Moyenne/Élevée |
|
Données des salariés |
Vérifier les pratiques RH, paie et surveillance |
Élevée |
|
Formation |
S'assurer que les équipes comprennent leur rôle dans la conformité |
Moyenne |
|
Responsabilités/DPO |
Attribuer les responsabilités, désigner un DPO si nécessaire |
Moyenne/Élevée |
Parcourez chaque point ci-dessous. Cochez ce qui est déjà en place et signalez ce qui nécessite une attention particulière.
☐ 1. Identifiez toutes les données personnelles traitées par votre entreprise
☐ Données clients
☐ Données des salariés
☐ Données prospects
☐ Informations fournisseurs
☐ Données des visiteurs du site web
☐ Données email et marketing
☐ Données sensibles ou catégories particulières (santé, biométrie, etc.)
☐ 2. Cartographiez vos activités de traitement
☐ Quelles données sont collectées
☐ Pourquoi elles sont collectées
☐ D'où elles proviennent
☐ Qui les reçoit
☐ Où elles sont stockées
☐ Combien de temps elles sont conservées
☐ 3. Déterminez une base légale pour chaque activité de traitement
☐ Consentement
☐ Contrat
☐ Obligation légale
☐ Intérêt légitime
☐ Sauvegarde des intérêts vitaux
☐ Mission d'intérêt public, le cas échéant
☐ 4. Tenez un registre des activités de traitement
☐ Vérifiez si l'article 30 s'applique à vos activités
☐ Maintenez le registre à jour même si une exemption partielle s'applique
☐ Considérez le registre comme une bonne pratique de gouvernance, pas seulement une obligation légale minimale
☐ 5. Vérifiez vos mentions d'information
☐ Données collectées
☐ Finalité
☐ Base légale
☐ Durée de conservation
☐ Destinataires
☐ Droits des personnes
☐ Transferts hors UE, le cas échéant
☐ Coordonnées de contact et du DPO, le cas échéant
☐ 6. Vérifiez les procédures liées aux droits des personnes
☐ Droit d'accès
☐ Droit de rectification
☐ Droit à l'effacement
☐ Droit à la limitation
☐ Droit à la portabilité
☐ Droit d'opposition
☐ Droits relatifs à la prise de décision automatisée, le cas échéant
☐ 7. Mettez en place un processus de réponse aux demandes des personnes
☐ Qui reçoit les demandes
☐ Comment l'identité est vérifiée
☐ Qui traite la demande
☐ Comment le délai est suivi
☐ Comment la réponse est documentée
☐ 8. Vérifiez les durées de conservation des données
☐ Évitez de conserver les données indéfiniment
☐ Définissez des durées de conservation par catégorie de données
☐ Créez des procédures de suppression ou d'archivage
☐ Alignez la conservation sur les exigences légales et opérationnelles
☐ 9. Sécurisez les données personnelles
☐ Contrôles d'accès
☐ Politiques de mots de passe et authentification multifacteur
☐ Chiffrement, le cas échéant
☐ Sauvegardes
☐ Sécurité des appareils et du cloud
☐ Surveillance de la sécurité
☐ 10. Préparez une procédure de réponse aux violations de données
☐ Processus d'identification des incidents
☐ Procédure d'escalade interne
☐ Processus d'évaluation du risque
☐ Procédure de notification à la CNIL, le cas échéant
☐ Processus de communication aux personnes concernées, le cas échéant
☐ Documentation de l'incident
☐ 11. Vérifiez les contrats avec vos sous-traitants
☐ Fournisseurs cloud
☐ Prestataires de paie
☐ Fournisseurs de CRM
☐ Plateformes d'email marketing
☐ Prestataires informatiques et d'hébergement
☐ Fournisseurs SaaS
☐ Confirmez les clauses contractuelles requises par l'article 28
☐ 12. Vérifiez les transferts internationaux de données
☐ Transferts hors de France
☐ Transferts hors UE/EEE
☐ Fournisseurs cloud internationaux
☐ Fournisseurs situés hors UE
☐ Garanties applicables (décisions d'adéquation, clauses contractuelles types)
☐ 13. Vérifiez les cookies et technologies de suivi de votre site
☐ Cookies analytiques
☐ Cookies publicitaires
☐ Traceurs marketing
☐ Mécanismes et bandeaux de consentement
☐ Retrait du consentement
☐ Traceurs tiers
☐ 14. Déterminez si une AIPD est nécessaire
☐ Surveillance à grande échelle
☐ Traitement de données sensibles
☐ Profilage systématique
☐ Autre traitement à risque élevé
☐ 15. Vérifiez le traitement des données des salariés
☐ Recrutement
☐ Dossiers des salariés
☐ Paie
☐ Logiciels RH
☐ Systèmes de pointage
☐ Vidéosurveillance
☐ Surveillance des salariés
☐ Communications internes
☐ 16. Formez vos salariés au RGPD
☐ Traitement des données personnelles
☐ Sensibilisation au phishing et à l'ingénierie sociale
☐ Mots de passe sécurisés
☐ Pratiques de partage de données
☐ Signalement des incidents et violations de données
☐ 17. Vérifiez vos pratiques marketing et email
☐ Consentement marketing
☐ Règles de prospection
☐ Mécanismes de désinscription
☐ Bases de données email
☐ SMS marketing
☐ Formulaires de génération de leads
☐ 18. Vérifiez votre documentation RGPD
☐ Politiques de confidentialité
☐ Registre des traitements
☐ Accords avec les sous-traitants
☐ AIPD
☐ Registre des violations de données
☐ Politiques de conservation
☐ Preuves de consentement
☐ 19. Attribuez les responsabilités RGPD
☐ Responsable de la conformité vie privée
☐ Responsable de la sécurité des données
☐ Responsable du traitement des demandes des personnes
☐ Responsable de la gestion des violations
☐ Responsable de la revue des fournisseurs
☐ Évaluez si la désignation d'un DPO est obligatoire ou recommandée
☐ 20. Révisez et actualisez régulièrement votre conformité RGPD
☐ Traitez la conformité comme un processus continu, pas comme un projet ponctuel
En pratique, la conformité RGPD signifie être en mesure de démontrer sa responsabilité (accountability). Cela inclut de traiter les données de manière licite, d'être transparent envers les personnes sur l'usage qui en est fait, de ne collecter que ce qui est nécessaire, de maintenir les données exactes, de ne pas les conserver plus longtemps que nécessaire, et de les sécuriser correctement. Le règlement attend des entreprises qu'elles puissent prouver leur conformité, pas seulement l'affirmer.
Oui. L'application du RGPD dépend du fait que des données personnelles sont traitées et du champ d'application territorial, pas du nombre de salariés de l'entreprise. Un cabinet de conseil de cinq personnes qui tient une liste d'emails clients est tout autant soumis au RGPD qu'un fabricant de deux cents salariés.
Pas en général, et ce point mérite d'être précisé. Il existe une exception restreinte au titre de l'article 30, qui allège l'obligation formelle de tenue de registre pour les organismes de moins de 250 salariés, mais uniquement sous conditions spécifiques, par exemple lorsque le traitement est occasionnel, ne porte pas sur des catégories particulières de données, et ne présente pas de risque probable pour les personnes. Ce n'est pas une exemption générale du RGPD. La meilleure approche pratique consiste à tenir un registre des activités de traitement lorsque l'exception ne s'applique manifestement pas, et à envisager d'en tenir un même lorsqu'elle pourrait techniquement s'appliquer, car ce registre est souvent l'un des premiers documents examinés en cas de contrôle CNIL. La CNIL et Bpifrance le rappellent directement dans leur guide conjoint destiné aux petites entreprises, en précisant qu'il n'existe pas d'exceptions générales aux obligations du RGPD pour les PME françaises du simple fait de leur taille.
La CNIL, autorité nationale française de protection des données, joue un rôle central dans l'application et le contrôle du RGPD sur le territoire. La CNIL et Bpifrance ont publié conjointement un guide pratique de sensibilisation au RGPD en avril 2018, destiné spécifiquement à aider les petites et moyennes entreprises à comprendre leurs obligations, et la CNIL a continué depuis d'enrichir ses ressources pour les TPE-PME, notamment avec une checklist dédiée aux petites entreprises.
Pour les PME françaises, les attentes de la CNIL suivent globalement le RGPD lui-même, avec un accent particulier sur les règles relatives aux cookies et traceurs, les recommandations de sécurité, la notification des violations de données, et leur application concrète aux petites structures. Le Comité européen de la protection des données (CEPD) a également publié un guide destiné aux très petites et petites entreprises, disponible en dix-huit langues, dont le français et l'anglais, qui explique les principes du RGPD à travers des exemples concrets. Vous pouvez le consulter sur la page de la CNIL présentant le guide du CEPD.
Le RGPD est le règlement de l'Union européenne qui fixe le cadre juridique de la protection des données dans tous les États membres. La CNIL est l'autorité de contrôle française chargée de superviser la conformité au RGPD sur le territoire, de publier des recommandations, et de faire appliquer les règles par des enquêtes et des sanctions lorsque nécessaire. Pour consulter le texte juridique complet du règlement, référez-vous à la version officielle sur EUR-Lex.
Un site web est souvent le premier endroit où la collecte de données personnelles se produit, il mérite donc sa propre mini-checklist.
Checklist RGPD pour site web :
☐ Politique de confidentialité disponible et à jour
☐ Mécanisme de consentement aux cookies correctement configuré
☐ Les utilisateurs peuvent retirer leur consentement aussi facilement qu'ils l'ont donné
☐ Les formulaires de contact et newsletter expliquent l'usage des données
☐ Les services d'analytics et tiers sont vérifiés quant au partage de données
☐ Les pixels de suivi et contenus intégrés sont pris en compte
☐ La collecte de données est réduite au strict nécessaire
☐ La connexion au site est sécurisée
☐ Des durées de conservation sont définies pour les soumissions de formulaires
Checklist RGPD pour les PME e-commerce :
☐ Comptes clients et informations de commande
☐ Traitement des données liées au paiement
☐ Informations de livraison
☐ Consentement marketing pour les emails promotionnels
☐ Pratiques de marketing sur paniers abandonnés
☐ Registres du service client
☐ Avis clients et données de programme de fidélité
Sur les cookies en particulier, les règles françaises sont plus détaillées que ce que beaucoup d'entreprises imaginent, et c'est l'un des domaines où les recommandations de la CNIL vont au-delà d'une simple lecture générale du RGPD. La CNIL exige que les internautes soient informés et consentent préalablement au dépôt ou à la lecture de cookies ou autres traceurs sur leur terminal, sauf si le traceur bénéficie d'une exemption reconnue. Le consentement doit reposer sur un acte positif clair, car le simple fait de poursuivre la navigation ne peut plus être interprété comme un consentement. La CNIL a également précisé que les interfaces de recueil des choix relatifs aux cookies doivent éviter les pratiques de design trompeuses, comme les boutons décolorés ou les barres de défilement difficilement compréhensibles. Les recommandations complètes sont disponibles sur la page de la CNIL consacrée à la mise en conformité des sites web.
Les données des salariés méritent la même rigueur que les données clients, et elles sont souvent négligées. Vérifiez vos pratiques concernant le recrutement et les CV, les dossiers des salariés, la paie, les logiciels RH, les systèmes de pointage, la vidéosurveillance, la surveillance des salariés, les communications internes, les mentions d'information destinées au personnel, la conservation des dossiers, et le traitement des données des anciens salariés après leur départ.
Exemple de PME : Une agence marketing de dix personnes utilise une plateforme de paie externe, une application de pointage, et conserve des CV issus de précédentes campagnes de recrutement. Chacun de ces éléments nécessite une durée de conservation définie, une base légale documentée, et une vérification pour savoir si le prestataire est qualifié de sous-traitant au sens de l'article 28.
Ce sujet est particulièrement pertinent pour les entreprises qui recherchent des informations sur le RGPD RH ou le RGPD salariés.
Quand quelque chose tourne mal, la rapidité et la documentation sont essentielles.
Règle des 72 heures : Lorsque la notification à la CNIL est requise, le responsable de traitement doit notifier dans les meilleurs délais et, si possible, au plus tard dans les 72 heures après avoir eu connaissance de la violation.
Checklist d'urgence en cas de violation de données :
☐ Identifiez l'incident.
☐ Contenez la violation.
☐ Évaluez le risque pour les personnes concernées.
☐ Documentez l'incident en interne, quelle que soit sa gravité.
☐ Déterminez si une notification à la CNIL est nécessaire.
☐ Notifiez la CNIL dans les 72 heures lorsque cela est requis.
☐ Informez les personnes concernées si le risque est élevé.
☐ Mettez en œuvre des mesures correctives pour éviter que cela se reproduise.
Au titre de l'article 33 du RGPD, la notification à la CNIL doit être transmise dans les meilleurs délais après la constatation d'une violation présentant un risque pour les droits et libertés des personnes. Si vous ne pouvez pas réunir immédiatement toutes les informations requises, vous pouvez procéder à une notification en deux temps : une notification initiale dans un délai de 72 heures si possible, suivie d'informations complémentaires une fois l'investigation terminée. Tous les incidents ne nécessitent pas une notification. Si la violation n'entraîne pas de risque pour les droits et libertés des personnes concernées, le responsable de traitement doit seulement la documenter en interne sous forme de registre, sans notifier ni la CNIL ni les personnes concernées. La procédure complète est disponible sur la page de la CNIL consacrée à la notification des violations de données.
La plupart des PME s'appuient fortement sur des logiciels et des prestataires de services externes, et chacun d'entre eux peut représenter une source de risque en matière de conformité s'il n'est pas correctement évalué. L'utilisation d'un logiciel de conformité RGPD pour les PME françaises peut également aider les entreprises à organiser leurs obligations de conformité, à suivre leur documentation et à gérer plus efficacement leurs exigences en matière de protection des données.
Exemple de PME : Un cabinet comptable français peut traiter les données de paie de ses salariés via une plateforme RH externe, stocker les documents clients dans un service cloud, et utiliser un CRM pour la gestion des prospects. Chaque prestataire doit être évalué quant à son rôle, ses obligations contractuelles, ses mesures de sécurité, et les éventuels transferts internationaux de données impliqués.
Checklist de revue des prestataires :
☐ Accord de traitement des données en place
☐ Rôles des sous-traitants et sous-traitants ultérieurs vérifiés
☐ Lieu d'hébergement confirmé
☐ Transferts internationaux évalués
☐ Mesures de sécurité vérifiées
☐ Paramètres de suppression et de conservation des données contrôlés
☐ Contrôles d'accès vérifiés
☐ Obligations contractuelles de l'article 28 confirmées, et non supposées
Traiter le RGPD comme un projet ponctuel plutôt qu'une responsabilité continue.
Avoir une politique de confidentialité sans procédures internes pour la soutenir.
Collecter plus de données que nécessaire.
Conserver les données personnelles indéfiniment au lieu de définir des durées de conservation.
Négliger les données des salariés comme si seules les données clients comptaient.
Supposer qu'être une petite entreprise constitue automatiquement une exemption.
Utiliser des cookies sans consentement valide et vérifiable.
Ne pas vérifier les prestataires SaaS et leurs sous-traitants.
Ne pas se préparer aux violations de données avant qu'elles ne surviennent.
Ne pas former les salariés aux pratiques de base de protection des données.
Un audit structuré n'a pas besoin d'être compliqué. Un cadre simple en cinq étapes fonctionne bien pour la plupart des PME.
Étape 1 : Identifier les activités de traitement. Listez tous les points où les données personnelles entrent, circulent et sortent de votre entreprise.
Étape 2 : Évaluer la conformité légale et réglementaire. Vérifiez chaque activité au regard des exigences du RGPD et des recommandations de la CNIL.
Étape 3 : Identifier les failles de confidentialité et de sécurité. Soyez honnête sur les endroits où la documentation, le consentement ou les contrôles de sécurité font défaut.
Étape 4 : Prioriser les actions correctives. Corrigez d'abord les failles les plus risquées, en particulier celles impliquant des données sensibles ou une sécurité fragile.
Étape 5 : Surveiller et réviser. Intégrez les vérifications de conformité dans le rythme normal de votre entreprise plutôt que de les traiter comme un exercice ponctuel.
Un système de statut simple permet de suivre les progrès :
|
Statut |
Signification |
|
Vert |
Exigence mise en œuvre et documentée |
|
Orange |
Partiellement mise en œuvre ou nécessite une amélioration |
|
Rouge |
Manquante ou faille de conformité prioritaire |
Si votre audit révèle plus d'éléments orange et rouge que prévu, c'est normal, et c'est précisément le moment où une formation structurée ou un accompagnement externe fait la plus grande différence. Le Diploma in GDPR Compliance and Data Protection est conçu pour aider les équipes de PME à transformer un audit comme celui-ci en un véritable programme de conformité.
Il n'existe pas d'intervalle universel unique applicable à toutes les activités RGPD. Revoyez plutôt votre conformité après des changements majeurs dans l'entreprise, lors de l'introduction de nouvelles technologies, lors du lancement de nouvelles activités de traitement, après des incidents de sécurité, lors d'un changement de fournisseur, lors de l'entrée sur de nouveaux marchés, lorsque les recommandations réglementaires évoluent, et périodiquement dans le cadre d'une gouvernance normale.
Le non-respect du RGPD peut entraîner une enquête réglementaire, des injonctions à corriger certaines pratiques, des restrictions de traitement, des amendes administratives, une atteinte à la réputation, une perte de confiance des clients, et des perturbations opérationnelles. Cela dit, il convient de garder les choses en perspective. La conformité RGPD relève avant tout de la gestion des risques, de la responsabilité, et de la protection des données personnelles qui sont confiées à votre entreprise, pas d'une source d'inquiétude pour chaque petite faille.
Maîtrisez la Conformité RGPD et la Protection des Données.
Développez une solide compréhension du RGPD, des exigences françaises en matière de protection des données, des attentes de la CNIL, de la gouvernance de la confidentialité, des responsabilités du DPO, des analyses d'impact (AIPD), des violations de données, de la gestion des sous-traitants et des transferts internationaux. Obtenez un certificat de réussite, inclus gratuitement avec votre formation. Acquérez les connaissances nécessaires pour renforcer la conformité, améliorer les pratiques de protection des données et gérer les obligations RGPD avec confiance.
S'inscrire Maintenant →Un résumé compact et imprimable de tout ce qui précède.
☐ Données personnelles identifiées
☐ Activités de traitement cartographiées
☐ Bases légales documentées
☐ Registre des traitements vérifié
☐ Mentions d'information mises à jour
☐ Procédure relative aux droits des personnes établie
☐ Durées de conservation définies
☐ Contrôles de sécurité vérifiés
☐ Procédure de gestion des violations établie (règle des 72 heures comprise)
☐ Contrats avec les sous-traitants vérifiés
☐ Transferts internationaux évalués
☐ Cookies et traceurs vérifiés
☐ Besoin d'AIPD évalué
☐ Données des salariés vérifiées
☐ Salariés formés
☐ Pratiques marketing vérifiées
☐ Documentation RGPD maintenue
☐ Responsabilités attribuées
☐ Conformité révisée régulièrement
Envie d'une version imprimable ? Téléchargez la checklist de conformité RGPD pour les PME françaises et gardez-la à portée de main pour vos audits internes et votre préparation aux contrôles CNIL.
Parcourir une checklist est un excellent point de départ, mais bâtir une conformité durable dépend surtout de la compréhension quotidienne des principes du RGPD par vos équipes. Une formation structurée aide le personnel à comprendre les exigences de protection des données, à assimiler les principes fondamentaux de confidentialité, à saisir les responsabilités organisationnelles, et à développer de meilleures pratiques de gouvernance dans la durée.
Le Diploma in GDPR Compliance and Data Protection est conçu pour aider les équipes de PME à acquérir une connaissance pratique et opérationnelle du RGPD, au-delà d'une simple sensibilisation théorique.