Temps de lecture : 8 minutesLa conformité RGPD pour une PME ne consiste pas à accumuler des documents ou à faire remplir un formulaire de consentement à chaque client. La démarche consiste d’abord à savoir quelles données personnelles l’entreprise traite, pourquoi elle les utilise, sur quelle base légale, combien de temps elle les conserve, qui peut y accéder et comment elles sont protégées. À partir de cet état des lieux, la PME peut construire un plan d’action proportionné à ses activités. Le RGPD s’applique aux organismes qui traitent des données personnelles. Pour une PME, l’enjeu est donc de transformer les obligations du règlement en une démarche concrète : cartographier les traitements, documenter les choix effectués, informer les personnes, encadrer les sous-traitants et réduire les risques liés aux données. Une PME est-elle concernée par le RGPD ? Oui, dès lors qu’elle traite des données personnelles dans le cadre de son activité. Cela peut concerner des informations relatives aux clients, prospects, salariés, candidats, fournisseurs ou utilisateurs d’un site internet. La taille de l’entreprise ne dispense donc pas automatiquement du RGPD. En revanche, toutes les PME n’ont pas les mêmes traitements, les mêmes risques ni les mêmes obligations particulières. La mise en conformité doit être adaptée à la réalité de l’entreprise. Une PME de services qui gère des fichiers clients, des candidatures, une newsletter et des comptes utilisateurs n’aura pas exactement les mêmes problématiques qu’un cabinet médical, une entreprise qui traite des données sensibles ou une société qui réalise un suivi important de personnes. L’objectif n’est donc pas de reproduire un modèle standard, mais de partir des traitements réellement réalisés. Faire l’état des lieux des traitements La première étape d’une mise en conformité RGPD pour une PME consiste à établir une photographie des traitements de données personnelles. La CNIL présente le registre des activités de traitement comme un outil permettant de recenser les traitements et d’avoir une vue d’ensemble des données utilisées par l’organisme. Il sert notamment à identifier les catégories de données, les finalités, les destinataires, les durées de conservation et les mesures de sécurité. Voir les recommandations de la CNIL sur le registre des activités de traitement. Identifier les traitements Il est préférable de raisonner par finalité plutôt que par logiciel. Par exemple, une PME peut avoir plusieurs traitements liés à son activité : Cette approche évite de réduire le RGPD à une simple liste de logiciels. Un même outil peut servir plusieurs finalités et, inversement, un même traitement peut mobiliser plusieurs solutions. Données, destinataires et durées de conservation Pour chaque traitement, la PME doit pouvoir répondre à des questions simples : Cette étape peut également faire ressortir des situations faciles à corriger : des données collectées sans utilité claire, des comptes qui ne sont plus utilisés, des fichiers conservés trop longtemps ou des accès accordés à davantage de personnes que nécessaire. Le registre doit rester cohérent avec la réalité de l’entreprise. Il doit donc évoluer lorsque les traitements changent. Les documents à structurer Une conformité RGPD PME ne repose pas sur un document unique. La documentation doit permettre de démontrer les choix effectués et de suivre les actions de conformité. Le registre des traitements Le registre permet de formaliser les traitements et leurs principales caractéristiques. La CNIL indique notamment qu’il doit permettre d’identifier les finalités, les catégories de données, les personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité. Pour une petite structure, le registre peut commencer par les traitements les plus évidents puis être enrichi progressivement. L’important est qu’il reflète les activités réellement exercées et qu’il soit mis à jour lorsque celles-ci évoluent. La CNIL met par ailleurs à disposition un modèle de registre adapté aux besoins courants des petites structures. L’information des personnes et l’exercice des droits Les personnes dont les données sont traitées doivent recevoir une information adaptée au traitement concerné. Une PME doit donc identifier les supports et moments où cette information doit être fournie : formulaire de contact, relation commerciale, recrutement, espace client, collecte de données par téléphone ou tout autre contexte pertinent. L’entreprise doit également être en mesure de traiter les demandes liées aux droits des personnes, selon les règles applicables : accès, rectification, effacement, opposition, limitation ou autres droits prévus par le RGPD selon la situation. L’enjeu opérationnel est de savoir qui reçoit la demande, comment elle est vérifiée, qui la traite et comment la réponse est documentée. Bases légales et consentement Le consentement est souvent associé au RGPD, mais il ne constitue pas la base légale de tous les traitements. Le RGPD prévoit plusieurs bases légales, parmi lesquelles le consentement, l’exécution d’un contrat, l’obligation légale, la sauvegarde des intérêts vitaux, la mission d’intérêt public et l’intérêt légitime. La base légale doit être déterminée en fonction du traitement concerné. Consulter les explications de la CNIL sur les bases légales. Le consentement n’est donc pas une case à cocher systématiquement pour toutes les données collectées. Lorsqu’il est retenu, il doit répondre aux conditions prévues par le RGPD et l’entreprise doit pouvoir démontrer sa validité. Voir les règles de la CNIL sur le consentement. Pour une PME, une bonne méthode consiste à documenter, traitement par traitement, la base légale retenue et la raison de ce choix. Les sous-traitants Une PME utilise rarement ses propres outils uniquement. Hébergement, messagerie, CRM, paie, sauvegarde, logiciel métier, plateforme de recrutement ou services marketing peuvent impliquer des prestataires qui traitent des données pour son compte. Il faut donc identifier ces sous-traitants et vérifier le cadre contractuel applicable. La relation avec un prestataire ne transfère pas automatiquement la responsabilité de la PME : les rôles et obligations doivent être clarifiés. Cette vérification est particulièrement utile lorsqu’un nouvel outil SaaS est adopté. Avant de généraliser son utilisation, l’entreprise peut se demander quelles données y seront transférées, pourquoi, pendant combien de temps et avec quelles mesures de protection. Les violations de données personnelles Une violation de données personnelles peut correspondre à une destruction, une perte, une altération, une divulgation non autorisée ou un accès non autorisé à des données. Une erreur d’envoi d’un