Aller au contenu principal
13 avril 202617 min de lecture

RGPD Checklist PME : 10 Etapes pour etre Conforme en 2026

Checklist RGPD en 10 etapes pour PME : registre traitements, DPO, droits des personnes, AIPD, sous-traitants, violations de donnees. Soyez conforme avant le prochain controle CNIL.

Pourquoi cette checklist maintenant : la pression CNIL s'accentue sur les PME

Le RGPD est entre en vigueur en mai 2018. Huit ans plus tard, la majorite des PME francaises ne sont toujours pas pleinement conformes. La CNIL le sait et a radicalement change de posture : apres des annees de pedagogie, elle sanctionne desormais des entreprises de toutes tailles, y compris des structures de 20 a 200 salaries. En 2024-2025, plusieurs PME ont recu des amendes comprises entre 75 000 et 400 000 euros. La mise en demeure publique seule — meme sans amende — suffit a creer une crise de confiance avec vos clients et partenaires.

La bonne nouvelle : la conformite RGPD n'est pas aussi complexe qu'on le croit lorsqu'on l'aborde methodiquement. Elle se structure autour de 10 etapes cles, que j'ai formalisees apres des annees d'accompagnement de PME dans leur mise en conformite. Ces etapes couvrent l'ensemble des exigences du reglement, de la documentation obligatoire aux mesures techniques de securite, en passant par la gestion des droits des personnes et les relations avec les sous-traitants.

Cette checklist est directement utilisable par votre equipe. Chaque etape est accompagnee d'indicateurs concrets de conformite et de points de vigilance tires des decisions de la CNIL. Pour aller plus loin sur les fondamentaux du reglement, consultez notre guide complet RGPD pour PME 2026.

En tant que DSI externalise, j'accompagne des PME dans leur conformite RGPD depuis l'entree en vigueur du reglement. Ce que j'observe systematiquement : les entreprises qui structurent leur demarche autour de ces 10 etapes atteignent un niveau de conformite solide en 3 a 4 mois, contre 12 a 18 mois pour celles qui improvisent.

20 M€

Amende max RGPD

72h

Delai notif. violation

3-4 mois

Delai conformite PME

Etapes 1 a 3 : poser les fondations documentaires

Duree estimee : 4 a 8 semaines — Budget : 500 a 3 000 euros

01

Designer un responsable RGPD ou DPO

La conformite RGPD necessite un pilote. La premiere decision est de determiner qui porte cette responsabilite dans votre organisation. Le RGPD prevoit trois scenarios. La designation d'un DPO (Data Protection Officer) est obligatoire si vous etes un organisme public, si vous effectuez des traitements qui necessitent un suivi regulier et systematique de personnes a grande echelle, ou si vous traitez des donnees sensibles a grande echelle. Pour la grande majorite des PME, la designation est facultative mais recommandee.

Si vous n'etes pas soumis a l'obligation, plusieurs options s'offrent a vous. Le referent RGPD interne est un collaborateur forme a la protection des donnees qui consacre une partie de son temps a ce sujet (juriste, DRH, DSI ou responsable qualite). Le DPO externe mutualise est un professionnel independant ou une societe specialisee qui assure la fonction pour plusieurs entreprises, ce qui reduit le cout. Un DPO externe senior coute entre 500 et 2 000 euros par mois selon le niveau d'implication.

Indicateurs de conformite

  • Personne designee par ecrit avec description de mission
  • Si DPO obligatoire : declare aupres de la CNIL via le registre des DPO
  • Contact DPO publie sur votre site web et dans vos mentions d'information
  • Budget alloue pour la formation et les outils
02

Cartographier vos traitements de donnees personnelles

La cartographie est l'etape la plus chronophage mais la plus fondamentale. Elle consiste a recenser exhaustivement tous les traitements de donnees personnelles effectues dans votre entreprise. Une donnee personnelle est toute information permettant d'identifier directement ou indirectement une personne physique : nom, email, adresse IP, numero de telephone, numero de securite sociale, donnees de localisation, identifiant de cookie.

Organisez votre cartographie par domaine fonctionnel. En ressources humaines : gestion de la paie, dossiers du personnel, recrutement, gestion des absences, badgeage. En relation client : CRM, devis et factures, service apres-vente, newsletter, prospection commerciale. En informatique : journaux d'acces aux systemes, video-surveillance, cookies et traceurs sur votre site web. En comptabilite et finance : coordonnees des fournisseurs individuels, donnees des clients particuliers. N'oubliez pas les traitements "invisibles" : les outils SaaS de vos equipes (Slack, Teams, Google Workspace, HubSpot, etc.) traitent egalement des donnees personnelles pour votre compte.

Pour chaque traitement identifie, documentez : la finalite (pourquoi vous collectez ces donnees), les categories de donnees collectees, les personnes concernees (employes, clients, prospects, fournisseurs), les destinataires des donnees, les transferts hors UE eventuels, et la duree de conservation prevue.

Indicateurs de conformite

  • Liste exhaustive des traitements avec responsables operationnels
  • Identification des donnees sensibles (sante, religion, opinions politiques, etc.)
  • Recensement de tous les outils SaaS et prestataires IT
  • Identification des flux de donnees vers des pays tiers
03

Rediger et maintenir votre registre des traitements

Le registre des traitements est votre document de conformite central. L'article 30 du RGPD rend sa tenue obligatoire pour les entreprises de 250 salaries et plus, et pour les PME plus petites dont les traitements presentent des risques pour les droits des personnes. En pratique, la CNIL recommande a toutes les entreprises de tenir ce registre — et lors d'un controle, son absence constitue systematiquement une circonstance aggravante.

La CNIL met a disposition un modele de registre gratuit (tableur Excel ou outil en ligne). Ce registre doit contenir, pour chaque traitement : le nom et les coordonnees du responsable de traitement, le cas echeant du DPO et du responsable conjoint, les finalites du traitement, les categories de personnes concernees, les categories de donnees, les categories de destinataires, les transferts hors UE et les garanties, les delais de suppression, et une description generale des mesures de securite.

Le registre n'est pas un document statique. Prevoyez une revue annuelle systematique et une mise a jour a chaque nouveau traitement, changement d'outil ou evolution des processus. C'est votre principale preuve de conformite lors d'un controle CNIL : un registre incomplet ou obsolete signale que vous n'avez pas de demarche serieuse de conformite.

Indicateurs de conformite

  • Registre formule contenant toutes les informations requises par l'article 30
  • Date de derniere mise a jour inferieure a 12 mois
  • Proces-verbal de la revue annuelle
  • Registre tenu a disposition pour controle CNIL dans un delai raisonnable

Etapes 4 a 6 : garantir la transparence et les droits des personnes

Duree estimee : 4 a 6 semaines — Budget : 1 000 a 5 000 euros

04

Verifier les bases legales et pratiquer la minimisation des donnees

Le RGPD exige qu'un traitement de donnees personnelles repose sur l'une des six bases legales prevues par l'article 6. Cette verification est cruciale car une erreur de base legale peut invalider l'ensemble d'un traitement. Le consentement : la personne a exprime une volonte libre, specifique, eclairee et univoque. Le contrat : le traitement est necessaire a l'execution d'un contrat ou aux demarches pre-contractuelles. L'obligation legale : le traitement est impose par une disposition legale ou reglementaire. L'interet vital : le traitement est necessaire a la sauvegarde de la vie. La mission d'interet public. L'interet legitime : le responsable poursuit un interet sans que les droits des personnes ne priment.

Pour chaque traitement de votre registre, documentez explicitement la base legale retenue et votre justification. L'interet legitime est souvent invoque par les PME pour la prospection commerciale B2B, le suivi des clients existants ou la prevention de la fraude — mais il necessite un test de proportionnalite documente. Pour les donnees RH, la base legale est generalement le contrat de travail ou l'obligation legale (paie, sante au travail).

Appliquez ensuite le principe de minimisation : ne collectez que les donnees strictement necessaires a la finalite annoncee. Supprimez les donnees obsoletes ou collectees sans finalite claire. Fixez des durees de conservation et mettez en place des processus de purge automatique. Une entreprise qui collecte "au cas ou" accumule des risques sans valeur ajoutee.

05

Mettre en place les mentions d'information et les mecanismes de consentement

L'obligation de transparence est l'une des plus visibles du RGPD. Chaque collecte de donnees doit s'accompagner d'une information claire, concise et accessible. Auditez systematiquement tous vos points de collecte : formulaires de contact et de devis sur votre site web, formulaires d'inscription a vos newsletters, contrats client et fournisseur, fiches d'entretien RH, formulaires de candidature, systemes de video-surveillance, applications mobiles.

Chaque mention d'information doit contenir : l'identite et les coordonnees du responsable de traitement, le cas echeant les coordonnees du DPO, les finalites et la base legale, les destinataires ou categories de destinataires, les transferts hors UE et garanties, la duree de conservation, les droits des personnes et comment les exercer, le droit d'introduire une reclamation aupres de la CNIL.

Pour les cookies et traceurs, la reglementation est particulierement stricte. La CNIL a mis en demeure ou sanctionne de nombreux sites pour des bannieres de cookies non conformes. Un CMP (Consent Management Platform) conforme doit proposer un refus aussi simple que l'acceptation. Les solutions Axeptio, Didomi, Cookiebot ou OneTrust sont des options eprouvees pour les PME.

Point de vigilance

La CNIL verifie systematiquement les sites web lors de ses controles. Les trois infractions les plus courantes : absence de politique de confidentialite, bandeau cookies non conforme (refus plus difficile que l'acceptation), et mentions d'information incompletes sur les formulaires. Ces infractions sont facilement detectables et frequemment sanctionnees.

06

Organiser la gestion des droits des personnes concernees

Le RGPD accorde aux personnes six droits principaux que votre organisation doit etre capable d'honorer dans les delais impartis. Le droit d'acces permet a toute personne de demander une copie de l'ensemble de ses donnees. Le droit de rectification lui permet de corriger des donnees inexactes. Le droit a l'effacement (droit a l'oubli) permet de demander la suppression des donnees dans certaines conditions. Le droit a la portabilite permet de recuperer ses donnees dans un format structure. Le droit d'opposition permet de refuser un traitement base sur l'interet legitime ou de s'opposer a la prospection commerciale. Le droit a la limitation permet de suspendre un traitement en cas de litige.

Vous disposez d'un mois a compter de la reception d'une demande pour y repondre, extensible a trois mois pour les demandes complexes (sous reserve d'informer la personne dans le premier mois). Ce delai est souvent sous-estime par les PME : une demande d'acces recue un vendredi soir en periode de vacances reste soumise au meme delai.

Mettez en place un processus clair : une adresse email ou un formulaire dedie pour recevoir les demandes, un registre de suivi des demandes avec les dates de reception et de reponse, une procedure interne pour identifier les donnees concernees dans tous vos systemes, et des modeles de reponse pour les cas les plus frequents. Formez les collaborateurs en contact avec les clients ou candidats a reconnaitre et a transmettre ces demandes.

Indicateurs de conformite

  • Contact clairement identifie pour l'exercice des droits
  • Registre des demandes tenu a jour
  • 100% des demandes traitees dans le delai d'un mois
  • Equipes formees a l'identification et transmission des demandes

Etapes 7 et 8 : securite technique et chaine de sous-traitance

Duree estimee : 4 a 8 semaines — Budget : 2 000 a 8 000 euros

07

Realiser les AIPD pour les traitements a risque eleve

L'Analyse d'Impact relative a la Protection des Donnees (AIPD, ou DPIA en anglais) est obligatoire pour les traitements susceptibles d'engendrer un risque eleve pour les droits et libertes des personnes. La CNIL a publie une liste de neuf types de traitements necessitant systematiquement une AIPD : les traitements de scoring ou d'evaluation, le suivi systematique de personnes (video-surveillance generalisee, traceurs de localisation), les traitements de donnees sensibles a grande echelle, le croisement ou recombinaison de donnees sans finalite initiale prevue, les traitements de personnes vulnerables (patients, mineurs, employes), les traitements impliquant de nouvelles technologies, les transferts au-dela des frontieres de l'UE empechant les droits des personnes.

Pour les PME, les traitements les plus frequemment concernes sont la video-surveillance des salaries, les systemes de geolocalisation des vehicules, les outils d'analyse comportementale des employes (monitoring des emails, screenshots, logiciels de suivi d'activite), les traitements de donnees de sante (mutuelle, medecine du travail), et certaines applications de recrutement utilisant l'IA.

Une AIPD se structure en quatre parties : une description detaillee du traitement et de ses finalites, une evaluation de la necessite et de la proportionnalite, une evaluation des risques pour les personnes, et les mesures envisagees pour traiter ces risques. La CNIL propose un outil logiciel libre (PIA) pour realiser les AIPD. Si apres l'AIPD les risques residuels restent eleves, vous devez consulter la CNIL avant de lancer le traitement.

08

Securiser les donnees et gerer rigoureusement les acces

Le RGPD impose la mise en place de mesures techniques et organisationnelles garantissant un niveau de securite adapte au risque. Contrairement a une idee recue, il n'impose pas de mesures specifiques mais exige que vos choix soient justifies et documentés. En pratique, plusieurs mesures sont desormais considerees comme le minimum attendu par la CNIL pour toute PME traitant des donnees personnelles.

Sur le plan technique : le chiffrement des donnees sensibles en transit (TLS 1.2 minimum) et au repos (pour les bases de donnees et les sauvegardes contenant des informations personnelles), une gestion stricte des acces et des habilitations (principe du moindre privilege), l'authentification multi-facteurs pour tous les acces aux systemes contenant des donnees personnelles sensibles, la journalisation des acces et des modifications (logs conserves entre 3 et 12 mois), et des sauvegardes regulieres testees et stockees separement.

Sur le plan organisationnel : une politique de securite formalisee et communiquee aux employes, une charte informatique incluant les regles de traitement des donnees personnelles, des sessions de sensibilisation regulieres, une procedure de gestion des departs (revocation des acces dans les 24 heures), et un processus de verification de la securite des nouveaux outils avant leur adoption.

Un audit de securite informatique permet d'identifier les vulnerabilites techniques et d'etablir un plan de remediation priorise. C'est une etape incontournable pour les PME qui n'ont pas de DSI en interne.

Etapes 9 et 10 : encadrer les sous-traitants et gerer les incidents

Duree estimee : 3 a 5 semaines — Budget : 500 a 2 000 euros

09

Encadrer vos sous-traitants par des contrats DPA

L'article 28 du RGPD impose que tout sous-traitant qui traite des donnees personnelles pour votre compte soit encadre par un contrat specifique appele DPA (Data Processing Agreement) ou contrat de traitement de donnees. Un sous-traitant est tout prestataire qui traite des donnees personnelles selon vos instructions : hebergeur cloud, editeur SaaS, agence marketing, cabinet de recrutement, prestataire de paie, societe de nettoyage (acces aux locaux), mainteneur informatique.

Commencez par etablir la liste exhaustive de vos sous-traitants qui traitent des donnees personnelles. Pour chaque sous-traitant, verifiez si un DPA est en place. Les grands editeurs SaaS (Google Workspace, Microsoft 365, Salesforce, HubSpot) proposent generalement des DPA standardises accessibles dans leurs espaces clients ou en faisant une demande a leur equipe juridique. Pour les prestataires locaux (societe de nettoyage, gardiennage, maintenance IT), il faudra souvent rediger ou demander la signature d'un DPA specifique.

Le DPA doit contenir : l'objet et la duree du traitement, la nature et la finalite du traitement, le type de donnees personnelles et les categories de personnes concernees, les obligations et droits du responsable de traitement, les garanties du sous-traitant (mesures de securite, confidentialite, aide pour l'exercice des droits, restitution ou suppression des donnees en fin de contrat, possibilite d'audit, non-recours a un sous-traitant ulterieur sans accord). La CNIL a publie un modele de clauses contractuelles qui peut servir de base.

Point de vigilance

L'absence de DPA avec un sous-traitant constitue une infraction distincte, independamment des autres violations. En cas de violation de donnees chez un sous-traitant, le responsable de traitement (votre entreprise) peut etre tenu responsable si les obligations de l'article 28 n'ont pas ete respectees. C'est votre responsabilite de vous assurer que vos sous-traitants offrent des garanties suffisantes.

10

Preparer votre procedure de gestion des violations de donnees

Une violation de donnees personnelles est un incident de securite entrainant, accidentellement ou illicitement, la destruction, la perte, l'alteration, la divulgation ou l'acces non autorise a des donnees personnelles. Cela inclut les ranswomares, les intrusions sur votre systeme, les envois d'emails a de mauvais destinataires, la perte d'un ordinateur portable non chiffre, ou la divulgation accidentelle de donnees sur Internet.

Le RGPD impose deux obligations en cas de violation. La notification a la CNIL dans un delai de 72 heures si la violation est susceptible d'engendrer un risque pour les droits et libertes des personnes. Cette notification doit decrire la nature de la violation, les categories et nombre approximatif de personnes concernees, les categories et volume approximatif de donnees concernees, les consequences probables, et les mesures prises ou envisagees. La notification aux personnes concernees est requise si la violation est susceptible d'engendrer un risque eleve pour leurs droits et libertes.

72 heures, c'est extremement court. Sans procedure predefinie, vous ne pouvez pas qualifier l'incident, evaluer le risque, rassembler les informations necessaires et rediger la notification dans ce delai. Redigez votre procedure avant qu'un incident se produise : qui est l'interlocuteur en cas d'alerte, comment qualifier l'incident, qui decide de notifier la CNIL, qui redige la notification, comment informer les personnes concernees.

Documentez toutes les violations, meme celles n'ayant pas necessite de notification a la CNIL. Ce registre interne est obligatoire et constitue une preuve de votre demarche de conformite. Testez votre procedure via des exercices de simulation une fois par an. Pour en savoir plus sur les sanctions encourues en cas de manquements, consultez notre article sur les sanctions RGPD et responsabilite des dirigeants.

Indicateurs de conformite

  • Procedure de gestion des violations redigee et communiquee
  • Registre interne des violations tenu a jour
  • Exercice de simulation realise dans les 12 derniers mois
  • Coordonnees de la CNIL disponibles pour notification rapide

Recapitulatif : planning et budget par etape

Un projet de conformite RGPD pour une PME de 20 a 100 salaries se structure generalement en trois phases sur 3 a 4 mois. Voici le recapitulatif avec les ressources necessaires pour chaque phase.

M1

Mois 1 : Fondations (Etapes 1 a 3)

Designation du responsable, cartographie complete des traitements, redaction du registre. Ressources : 15 a 30 jours/homme selon la complexite. Budget : 500 a 3 000 euros (formation, outil de registre, conseil juridique pour validation).

M2

Mois 2 : Conformite documentaire (Etapes 4 a 6)

Verification des bases legales, refonte des mentions d'information, mise en place du CMP cookies, creation du processus de gestion des droits. Budget : 1 000 a 5 000 euros (CMP : 1 500 a 3 000 euros/an, conseil juridique pour les mentions d'information).

M3-4

Mois 3-4 : Securite et sous-traitants (Etapes 7 a 10)

AIPD si necessaire, audit et renforcement de la securite technique, signatures des DPA, redaction de la procedure de gestion des violations. Budget : 3 000 a 10 000 euros (audit de securite, renforcement technique, conseil juridique pour les DPA).

5 000 - 18 000 €

Budget conformite initiale PME

1 500 - 5 000 €/an

Maintien de la conformite

Par ou commencer concretement : les 3 actions de la semaine prochaine

La conformite RGPD n'est pas un projet qu'on lance "quand on aura le temps". C'est une obligation legale permanente, et la CNIL sanctionne desormais les PME sans faire de cadeau. La bonne nouvelle : les etapes decrites dans cette checklist ne necessitent pas de ressources considerables — elles necessitent de l'organisation et une demarche methodique.

Pour demarrer cette semaine : designez un responsable RGPD et definissez sa mission par ecrit. Lancez la cartographie de vos traitements en commencant par les domaines les plus risques (RH et donnees clients). Verifiez la conformite de votre bandeau cookies et de votre politique de confidentialite.

En tant que DSI externalise, j'accompagne les PME dans leur conformite RGPD de bout en bout : diagnostic initial, plan d'action priorise, mise en oeuvre technique, formation des equipes et suivi. Si vous souhaitez un bilan rapide de votre situation actuelle, reservez un appel diagnostic.

30 minutes. Gratuit. Sans engagement.

Questions frequentes

Mon entreprise est-elle obligee de nommer un DPO ?

La nomination d'un DPO est obligatoire dans trois cas : organisme public, traitements impliquant un suivi regulier et systematique de personnes a grande echelle, ou traitement de donnees sensibles a grande echelle. Pour la plupart des PME, la designation est facultative mais fortement recommandee. Un referent RGPD interne ou un DPO externe mutualise peut remplir ce role efficacement a moindre cout (500 a 2 000 euros par mois pour un DPO externe).

Combien de temps faut-il pour mettre une PME en conformite RGPD ?

Un projet structure prend entre 3 et 4 mois pour une PME de 20 a 100 salaries. La cartographie et le registre des traitements (etapes 1 a 3) prennent 4 a 8 semaines. La conformite documentaire (etapes 4 a 6) prend 4 a 6 semaines supplementaires. La securisation et les DPA (etapes 7 a 10) prennent 3 a 5 semaines. Maintenez ensuite la conformite via des revisions annuelles (1 a 3 jours/an).

Qu'est-ce qu'une AIPD et quand est-elle obligatoire ?

Une AIPD (Analyse d'Impact relative a la Protection des Donnees) est obligatoire pour les traitements susceptibles d'engendrer un risque eleve. La CNIL a publie une liste de neuf types de traitements concernes : scoring, surveillance systematique, donnees sensibles a grande echelle, traitement de personnes vulnerables, nouvelles technologies, etc. La CNIL met a disposition un outil gratuit (logiciel PIA) pour realiser ces analyses. En cas de doute, mieux vaut realiser l'AIPD que de s'en dispenser.

Que faire en cas de violation de donnees personnelles ?

Notifiez la CNIL dans les 72 heures si la violation est susceptible d'engendrer un risque. La notification doit decrire la violation, les donnees et personnes concernees, les consequences probables et les mesures prises. Si le risque est eleve, informez egalement les personnes concernees. Documentez toutes les violations dans votre registre interne, meme celles n'ayant pas necessite de notification. Sans procedure predefinie, le delai de 72 heures est impossible a tenir.

Quels sont les risques d'un controle CNIL pour une PME ?

La CNIL peut effectuer des controles sur place, en ligne, sur audition ou sur pieces. Les sanctions vont de la mise en demeure (injonction de se mettre en conformite sans amende immediate) a des amendes pouvant atteindre 20 millions d'euros ou 4% du CA mondial. En pratique, les PME recevaient souvent des mises en demeure en premier recours. Depuis 2023, la CNIL prononce directement des amendes substantielles meme contre des structures moyennes (100 000 a 500 000 euros). La mise en demeure publique seule peut affecter votre reputation commerciale.

Prêt à transformer votre entreprise ?

Réservez un diagnostic gratuit de 30 minutes. Analyse personnalisée, recommandations stratégiques et feuille de route actionnable.

Me contacter