Temps de lecture : 7 minutes — Pollux Informatique, Corrèze
Le RGPD fait encore peur en 2026. À tort. Pour 90 % des artisans, TPE, associations et petits commerces, se mettre en conformité prend une journée de travail bien organisée, voire moins, et vous évite des amendes potentiellement graves (jusqu'à 4 % du chiffre d'affaires).
Voici la liste minimale, sans jargon, en 8 étapes concrètes.
1. Qui est concerné ? (vous, probablement)
Si vous traitez des données personnelles (nom, prénom, email, téléphone, photo, IP) dans le cadre professionnel, vous êtes concerné. Cela inclut :
- Vos clients (devis, factures, contacts commerciaux)
- Vos fournisseurs (contacts personnes physiques)
- Vos salariés (paie, contrats)
- Vos prospects (formulaire site web, leads via LinkedIn ou Malt)
- Vos visiteurs site web (cookies, analytics, IP via logs serveur)
Cas où vous N'êtes PAS concerné : carnet de contacts purement perso, pas d'usage commercial.
2. Le registre des traitements (le seul document obligatoire pour < 250 salariés)
C'est l'unique document que la CNIL peut vous demander. Il liste, sous forme de tableau, toutes les façons dont vous utilisez des données personnelles.
Pour un artisan ou une TPE, c'est typiquement 4 à 6 traitements :
| Traitement | Données collectées | Pourquoi | Combien de temps gardées | Qui y a accès |
|---|---|---|---|---|
| Gestion clients | Nom, email, tél, adresse, factures | Exécution contrat | 10 ans (obligation comptable) | Vous + comptable |
| Prospects (devis non signés) | Nom, email, tél, demande | Démarche commerciale | 3 ans après dernier contact | Vous |
| Newsletter | Email, prénom | Communication marketing | Tant qu'inscrit | Vous + outil emailing |
| Site web (analytics) | IP, pages visitées | Mesure d'audience | 13 mois max | Vous + Umami / Google Analytics |
| Salariés | Paie, contrat, compétences | Obligation légale | 5 ans après départ | Vous + comptable |
| Sous-traitants | Nom, IBAN, contrats | Exécution contrat | 10 ans | Vous + comptable |
Téléchargez le modèle officiel CNIL gratuit : le registre des activités de traitement.
15 minutes pour le remplir. Gardez-le à jour quand vous lancez un nouveau service.
3. Mentions légales sur votre site web
Trois pages obligatoires :
Page "Mentions légales" :
- Nom commercial + raison sociale
- Adresse + téléphone + email
- SIRET + RCS / RM
- Directeur de publication
- Hébergeur (nom + adresse)
Page "Politique de confidentialité" :
- Quelles données collectées
- Pourquoi (finalités)
- Combien de temps conservées
- Vos droits (accès, rectification, suppression, portabilité, opposition)
- Contact pour exercer ces droits
Bandeau cookies (si vous utilisez Google Analytics, pixels, etc.) :
- Bouton "Accepter" et bouton "Refuser" de même taille (sinon dark pattern, sanction)
- Possibilité de paramétrer
- Pas de cookies traceurs avant consentement
Astuce : si vous utilisez un outil d'analytics qui ne pose pas de cookies (comme Umami auto-hébergé), vous n'avez pas besoin de bandeau cookies. C'est ce que j'utilise sur pollux-informatique.fr.
4. Contrats sous-traitants (article 28 RGPD)
Tout fournisseur qui traite des données pour vous = sous-traitant RGPD. Exemples :
- Hébergeur du site (OVH, Infomaniak)
- Outil emailing (MailChimp, Brevo)
- CRM / facturation (Pennylane, Tiime, Indy)
- Compta externalisée
- Outil de prise de RDV (Cal.com, Doctolib, Calendly)
Vous devez avoir avec eux un contrat de sous-traitance (DPA - Data Processing Agreement) qui précise :
- Ce qu'ils font de vos données
- S'ils sous-traitent eux-mêmes (et où)
- Combien de temps gardées
- Sécurité mise en œuvre
- Notification en cas de fuite
Bonne nouvelle : tous les fournisseurs sérieux ont des DPA prêts, à signer en ligne ou téléchargeables. Stockez-les dans un dossier dédié.
5. Les bonnes pratiques de sécurité (le cœur du RGPD)
Le RGPD demande des "mesures de sécurité appropriées" — sans dire lesquelles. Pour une TPE / artisan, voici la base :
- Mots de passe forts (12+ caractères) et différents pour chaque service
- Gestionnaire de mots de passe (Bitwarden gratuit, KeePass) — fini les mots de passe sur post-it
- 2FA activé sur tous les comptes critiques (email, banque, hébergeur, CRM)
- Sauvegarde externe des données clients (règle 3-2-1)
- Antivirus à jour sur tous les postes
- Mises à jour Windows/Mac régulières
- Chiffrement des disques (BitLocker Windows / FileVault Mac, gratuit, à activer)
- Si données sensibles (santé, judiciaire, biométrie) : chiffrement spécifique des fichiers
Ces 8 points = 90 % de la sécurité. C'est ce que j'audite chez mes clients en 1/2 journée. Pour creuser, voyez la page cybersécurité TPE en Limousin.
6. Droits des personnes : la procédure simple
Tout client/prospect peut vous demander :
- Accès : "envoyez-moi toutes les données que vous avez sur moi"
- Rectification : "corrigez mes données"
- Effacement : "supprimez mes données" (sauf obligations légales)
- Portabilité : "envoyez-moi mes données dans un format réutilisable"
- Opposition : "ne m'envoyez plus de pub"
Délai de réponse : 1 mois maximum (extensible à 3 mois si demande complexe).
Procédure simple à mettre en place :
- Email dédié type
dpo@votre-entreprise.frou simplement le vôtre - Dossier dans votre messagerie pour ranger ces demandes
- Modèle de réponse type prêt à l'avance
7. En cas de fuite de données (notification)
Si vous subissez un piratage / une fuite (mail intercepté, base clients volée, etc.) :
- 72 heures pour notifier la CNIL (formulaire en ligne sur cnil.fr)
- Notifier les personnes concernées si risque élevé pour elles
C'est le scénario qu'il faut anticiper : avoir un plan d'action écrit, savoir où sont les sauvegardes, savoir qui appeler. Ça se fait en 2-3h de travail proactif. Ça vous sauve quand l'incident arrive.
8. Ce qui n'est PAS obligatoire (rumeurs courantes)
- DPO (Délégué à la Protection des Données) : non obligatoire pour la plupart des TPE / artisans. Obligatoire seulement si vous traitez des données à grande échelle, ou des données sensibles, ou pour les autorités publiques. Sinon, désigner un référent interne suffit.
- Audit RGPD payant à 5 000 € : pour la plupart des TPE, un check de 1/2 journée à 380 € suffit. Au-delà, vous payez de la mise en scène.
- Certification RGPD : ça n'existe pas officiellement. Les "certifs" vendues sont commerciales, pas réglementaires.
- Bandeau cookies obligatoire : pas si vous n'utilisez pas de cookies tiers. Voir point 3.
- Suppression de toute votre liste clients : non, vous avez le droit de garder vos données pour exécuter le contrat (10 ans de comptabilité, par exemple).
9. Cas particulier : marchés publics et collectivités
Si vous répondez à des marchés publics (mairies, communautés de communes, CAF…), les exigences RGPD sont plus strictes :
- DPA conforme RGPD obligatoire dans le contrat
- Hébergement en France (idéalement souverain)
- Audit annuel possible
- Clauses de réversibilité
En savoir plus sur la conformité marchés publics →
10. À qui faire appel pour de l'aide ?
Si vous n'avez pas le temps ou l'envie de vous y mettre, un audit RGPD ciblé TPE prend 1/2 journée et coûte 380 €. Vous repartez avec :
- Registre des traitements rempli
- Mentions légales et politique de confidentialité prêtes à publier
- Liste de vos sous-traitants avec DPA à signer
- Plan d'action sécurité priorisé
- 30 minutes de débrief en visio
Voir le service cybersécurité & RGPD →
Demander un devis personnalisé →
11. Vous êtes en Corrèze, Haute-Vienne ou aux alentours ?
Pollux Informatique accompagne les artisans, commerçants, associations, mairies et TPE pour leur conformité RGPD à Limoges, Tulle, Brive, Saint-Yrieix, Uzerche, Pompadour, Ségur-le-Château et environs. Audit + plan d'action en 1/2 journée. Mise en conformité complète sous 3 semaines.
Besoin d'aide pour votre conformité RGPD ?
Voir cybersécurité & RGPD TPE →