Guide RGPD : quelles obligations pour votre entreprise ?

Pendant longtemps, de nombreux dirigeants de PME ont considéré le RGPD comme une contrainte réservée aux grandes entreprises. Le bilan 2025 de la CNIL rebat les cartes : 83 sanctions ont été prononcées pour un montant cumulé de 486,8 millions d'euros, un record, porté notamment par deux dossiers exceptionnels (Google, 325 millions d'euros, et Shein, 150 millions d'euros, tous deux sanctionnés le 3 septembre 2025 dans le cadre du plan cookies de la CNIL). Mais le reste du bilan concerne des structures de toutes tailles : la procédure simplifiée, plafonnée à 20 000 euros et pensée pour traiter rapidement les manquements des petites structures, a représenté 67 des 83 sanctions de l'année.

Autrement dit : la taille de l'entreprise ne protège plus de rien, mais elle change l'ordre de grandeur du risque.

L'actualité récente le rappelle crûment : plusieurs études sectorielles rappellent que ce risque n'est pas théorique : plus de 60 % des PME victimes d'une cyberattaque majeure déposent le bilan dans les 6 à 18 mois qui suivent l'incident. La faillite n'est généralement pas causée par l'attaque elle-même, mais par ses suites immédiates — facturation à l'arrêt, accès aux dossiers clients coupé, trésorerie asséchée en quelques semaines pour une structure qui fonctionne à flux tendu.

La bonne nouvelle : se mettre en conformité RGPD n'exige pas un service juridique dédié. Ce guide détaille les obligations concrètes qui s'imposent à votre entreprise, les risques réels encourus par une PME (pas ceux des multinationales sanctionnées en Une), et un plan d'action réaliste.

 

Cartographier vos traitements de données

La première étape consiste à savoir précisément quelles données personnelles vous traitez, pour quelle finalité, et où elles sont stockées.

Concrètement, cela implique de tenir un registre des traitements, qui recense :

  • La nature des données collectées (identité, contact, données bancaires, etc.) ;
  • La finalité de chaque traitement (facturation, prospection, RH...) ;
  • Les destinataires des données (prestataires, partenaires) ;
  • La durée de conservation ;
  • Les mesures de sécurité associées.

Ce registre est la base de toute démarche de mise en conformité : sans lui, impossible de démontrer votre bonne foi en cas de contrôle.

Cas type : une PME de services numériques qui centralise ses prospects dans un CRM, ses candidatures RH dans une boîte mail partagée et ses factures dans un outil de comptabilité en ligne a en réalité trois traitements distincts à documenter séparément, c'est souvent en listant les outils réellement utilisés (et pas seulement les traitements "officiels") qu'apparaissent les angles morts du registre.

  1. Recueillir un consentement valable

Le RGPD encadre strictement les conditions dans lesquelles une entreprise peut collecter et utiliser des données personnelles. Le consentement doit être :

  • libre (pas de case pré-cochée) ;
  • éclairé (l'utilisateur sait à quoi il consent) ;
  • spécifique (un consentement par finalité) ;
  • révocable à tout moment, aussi facilement qu'il a été donné.

Pour une PME, cela se traduit par la révision des formulaires de contact, des newsletters et des bandeaux cookies du site web. Ce n'est pas un point théorique : sur les 83 sanctions CNIL de 2025, 21 concernaient spécifiquement des manquements liés aux traceurs (cookies), ce qui en fait le premier motif de sanction de l'année, devant la sécurité des données.

 

  1. Garantir les droits des personnes concernées

Vos clients, prospects et salariés disposent de droits que votre entreprise doit respecter et faciliter :

  • droit d'accès à leurs données ;
  • droit de rectification ;
  • droit à l'effacement (« droit à l'oubli ») ;
  • droit à la portabilité ;
  • droit d'opposition, notamment à la prospection commerciale.

Une obligation concrète pour les PME consiste à désigner un point de contact clair (une adresse e-mail dédiée, par exemple) et à répondre à toute demande dans un délai maximal d'un mois, prolongeable de deux mois pour les dossiers complexes à condition d'en informer la personne concernée.

  1. Sécuriser les données et anticiper les violations

Le RGPD impose des mesures techniques et organisationnelles proportionnées au risque : mots de passe robustes, authentification à plusieurs facteurs, chiffrement, sauvegardes, gestion des accès, mises à jour régulières des logiciels.

Le défaut de sécurisation reste l'un des motifs de sanction les plus fréquents de la CNIL, y compris pour des structures de grande taille qui auraient dû être mieux protégées : en 2025, France Travail a été sanctionné à hauteur de 5 millions d'euros, et Hertz France à hauteur d'1 million d'euros, sur des manquements liés notamment à la sécurité et à la gestion des accès. Les causes techniques identifiées dans ce type de dossier (absence d'authentification renforcée, mots de passe insuffisamment protégés, droits d'accès mal cloisonnés) sont exactement celles auxquelles une PME doit se confronter en priorité, à une échelle différente.

Le piratage de la DGFiP révélé en août 2026 illustre bien le mode opératoire le plus courant, et le plus facile à prévenir : l'intrusion n'est pas passée par une faille technique sophistiquée, mais par l'usurpation des identifiants d'un agent et d'un tiers habilité à accéder au système. C'est exactement le type de scénario contre lequel l'authentification à plusieurs facteurs et une gestion stricte des accès (droits limités au strict nécessaire, révocation rapide des comptes inactifs) protègent le mieux, des mesures que la plupart des PME peuvent mettre en place sans budget cybersécurité conséquent.

En cas de violation de données (piratage, perte, fuite), l'entreprise dispose de 72 heures pour la notifier à la CNIL si elle présente un risque pour les personnes concernées, et doit informer les personnes elles-mêmes si le risque est élevé. Le dossier DGFiP montre aussi ce qu'il ne faut pas faire sur ce plan : l'intrusion a eu lieu en juin-juillet 2026, mais la confirmation publique n'est intervenue que mi-août, soit plusieurs semaines plus tard un délai qui rappelle une réalité simple pour une PME sans équipe IT dédiée : l'objectif n'est pas de monter un centre de détection sophistiqué, mais de s'assurer que votre prestataire informatique ou hébergeur surveille les accès et vous alerte en cas d'anomalie (connexions inhabituelles, pics d'activité), une prestation souvent incluse dans un contrat d'infogérance de base et largement suffisante à cette échelle.

  1. Encadrer les relations avec vos prestataires

Beaucoup de PME externalisent l'hébergement, la comptabilité ou le marketing. Dès qu'un prestataire traite des données personnelles pour votre compte, un contrat de sous-traitance conforme à l'article 28 du RGPD doit être signé, précisant les obligations de sécurité et de confidentialité de chaque partie.

Point de vigilance concret : ce contrat doit exister même pour des prestataires "de confiance" utilisés depuis des années sans formalisation  c'est un des manquements les plus simples à corriger, et l'un des premiers vérifiés en cas de contrôle.

  1. Encadrer les transferts hors Union européenne

Si vous utilisez des outils américains (CRM, emailing, cloud, outils d'IA générative), vous réalisez un transfert de données hors UE dès que ces données transitent ou sont stockées sur des serveurs situés aux États-Unis — ce qui est le cas de la majorité des suites SaaS grand public, même quand l'interface est en français et l'entreprise éditrice a une filiale européenne.

Trois réflexes pour une PME :

  • Vérifier le mécanisme de transfert utilisé par le prestataire (clauses contractuelles types, certification dans le cadre du Data Privacy Framework UE-US) l'information figure en général dans sa politique de confidentialité ou sa documentation RGPD.
  • Prioriser les outils qui hébergent en UE quand une alternative équivalente existe, en particulier pour les données sensibles (RH, santé, données bancaires).
  • Documenter le choix dans le registre des traitements, même sommairement : en cas de contrôle, l'absence totale de réflexion sur le sujet est plus pénalisante que le choix d'un outil américain correctement encadré.

Ce point est souvent sous-estimé alors qu'il fait partie intégrante des obligations RGPD d'une entreprise, quelle que soit sa taille, et il devient un sujet d'actualité pour 2026 avec la multiplication des outils d'IA générative hébergés hors UE (voir question dédiée en FAQ).

 

  1. Nommer un référent (et évaluer le besoin d'un DPO)

La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire dans certains cas précis : organismes publics, entreprises dont l'activité de base implique un suivi régulier et systématique des personnes à grande échelle, ou traitement à grande échelle de données sensibles (santé, opinions, données pénales). La plupart des PME ne sont pas concernées par cette obligation stricte.

Cela ne dispense pas pour autant d'organiser la conformité : dans la grande majorité des cas, il suffit de désigner comme référent RGPD une personne déjà en poste — par exemple celle qui gère au quotidien la relation clients, prospects et salariés  plutôt que de créer un poste dédié ou de faire appel à un DPO externalisé.

 

Quels risques en cas de non-conformité ?

Le RGPD prévoit deux plafonds d'amende selon la gravité du manquement — mais en pratique, ce n'est presque jamais le plafond théorique qui s'applique à une PME :

Manquements les moins graves Manquements les plus graves Procédure simplifiée (PME/TPE)
Plafond 10 M€ ou 2 % du CA mondial 20 M€ ou 4 % du CA mondial 20 000 €
Qui est concerné en pratique Grandes structures, dossiers complexes Grandes structures, manquements les plus lourds La majorité des dossiers PME/TPE traités par la CNIL
Part des sanctions CNIL 2025 67 sanctions sur 83 (soit ~80 %)

(Le montant le plus élevé entre le plafond en euros et le pourcentage du chiffre d'affaires est retenu.)

Un montant de 20 000 euros peut sembler limité au regard des amendes record visant les grands groupes, mais il reste loin d'être anodin pour la trésorerie d'une PME — d'autant que la procédure simplifiée est justement conçue pour traiter ce type de dossier plus vite (généralement 4 à 6 mois, contre 18 à 24 mois pour la procédure ordinaire).

Par où commencer concrètement ?

Pour une PME qui découvre le sujet, l'ordre de priorité recommandé est généralement le suivant :

  1. Réaliser un audit rapide des données collectées et des outils utilisés.
  2. Mettre à jour le registre des traitements.
  3. Revoir les mentions légales et la politique de confidentialité du site.
  4. Vérifier les contrats avec les prestataires techniques (hébergeur, CRM, emailing, outils d'IA).
  5. Sécuriser les accès et les mots de passe, activer l'authentification à plusieurs facteurs.
  6. Former les équipes aux bons réflexes (phishing, gestion des e-mails, partage de fichiers).

 

La conformité RGPD n'est plus une option pour les PME : les contrôles et sanctions de la CNIL le confirment chaque année un peu plus, et l'essor des outils d'IA générative en entreprise ajoute une nouvelle couche de vigilance à intégrer dès maintenant plutôt qu'en réaction à un contrôle. Bien menée, elle devient aussi un argument de confiance auprès de vos clients et partenaires. Les obligations sont nombreuses, mais elles se traitent efficacement une fois hiérarchisées et abordées étape par étape.

Vous voulez sécuriser vos données sans y passer des mois ? L'équipe cyber d’Acelys audite votre conformité RGPD de A à Z au niveau technique mais aussi organisationnel et vous livre un plan d'action clair, adapté aux réalités du terrain. Contactez-nous pour un premier échange.

Une micro-entreprise ou une TPE est-elle concernée par le RGPD ?

Oui. Le RGPD s'applique dès qu'une structure traite des données personnelles, quelle que soit sa taille ou son statut juridique. Seule l'ampleur des obligations (registre simplifié, DPO ou non) varie selon le volume et la nature des traitements.

Faut-il obligatoirement un DPO dans une PME ?

Non, sauf si l'activité principale implique un suivi systématique à grande échelle des personnes ou le traitement à grande échelle de données sensibles. En dehors de ces cas, un référent interne ou un DPO externalisé suffit.

Que risque une PME en cas de contrôle CNIL ?

Le risque va de la mise en demeure (sans publicité, avec délai de mise en conformité) à une amende via la procédure simplifiée, plafonnée à 20 000 euros. Les cas les plus graves peuvent, en théorie, atteindre les plafonds prévus par l'article 83 du RGPD, mais ce scénario concerne en pratique des structures d'une tout autre taille.

Quel est le délai pour répondre à une demande de droit d'accès

Un mois à compter de la réception de la demande, prolongeable de deux mois supplémentaires pour les dossiers complexes, à condition d'en informer la personne concernée.

Le RGPD s'applique-t-il aux outils d'intelligence artificielle utilisés par l'entreprise ?

Oui, et c'est un sujet que la CNIL a explicitement identifié comme prioritaire pour 2026. Dès qu'un outil d'IA générative traite des données personnelles, un CV analysé automatiquement, un mail résumé par un assistant, des données clients utilisés pour entraîner ou personnaliser un modèle, les mêmes obligations s'appliquent : base légale du traitement, information des personnes concernées, contrat de sous-traitance avec le fournisseur d'IA, et vérification du lieu d'hébergement des données transférées. Pour une PME, le réflexe le plus simple est de traiter chaque nouvel outil d'IA adopté par les équipes comme un nouveau traitement à documenter, au même titre qu'un CRM ou un outil RH.

Actualités

Retour sur les Beach Masters : Acelys célèbre l’été autour du beach-volley et de la convivialité

Retour sur les Beach Masters : Acelys célèbre l'été autour du beach-volley et de la convivialité Pour la deuxième année consécutive, Acelys a participé au tournoi de beach-volley Les Beach Masters, un rendez-vous estival placé sous le signe du sport, du partage et de...

Acelys obtient la labellisation Numérique Responsable – Niveau 1

Acelys obtient la labellisation Numérique Responsable - Niveau 1 Acelys est fière d’annoncer l’obtention de la labellisation Numérique Responsable – Niveau 1, délivrée par la Communauté LUCIE. Cette reconnaissance vient récompenser notre engagement en faveur d’un...

Acelys mobilisé pour La Montpellier Reine 2026

Ce week-end, les collaborateurs d’Acelys ont eu le plaisir de participer à La Montpellier Reine 2026 , un événement sportif et solidaire emblématique dédié à la lutte contre le cancer du sein. Au-delà de la performance sportive, cette course représente une formidable...

Acelys, parrain du Match MHB – Dunkerque

Acelys Services Numériques, fidèle à son engagement en faveur du sport local, est fier de soutenir depuis de nombreuses années le Montpellier Handball 🤾‍♂️ Le samedi 11 avril, nous avons eu l'honneur d'être parrains du match à l'occasion de la rencontre opposant...

Vœux de la Direction

Chez Acelys, nous avons démarré l’année 2026 sous le signe du partage et de la cohésion d’équipe. À l’occasion des vœux de la Direction, nous avons inauguré un nouveau format : « Questions pour la Direction ». Les collaborateurs ont pu poser leurs questions de manière...

Retour sur la Soirée de Noël Acelys à Montpellier

Le jeudi 11 décembre, les équipes Acelys se sont réunies au FDI Stadium de Montpellier pour célébrer la fin d'année lors d'une soirée de Noël d'entreprise placée sous le signe de la convivialité, du partage et de la cohésion d'équipe. Une soirée de Noël festive et...

Caritacelys 2025 : une soirée solidaire et engagée chez Acelys

Jeudi soir, à l'occasion de notre soirée d'été, Acelys a organisé la 2e édition du Caritacelys , un événement de team building solidaire et engagé. Cette initiative s'inscrit pleinement dans notre politique de Responsabilité Sociétale des Entreprises (RSE) et vise à...

Acelys au Salon TAF de Montpellier

Nos recruteuses étaient présentes au Salon TAF de Montpellier (Travail, Avenir, Formation), au Parc des Expositions, l'occasion de présenter de nombreuses opportunités dans la Data, le Développement, la Cybersécurité, l'Intégration de solutions, mais aussi dans le...

Le Rallye des Métiers Télémaque

La semaine dernière, Acelys a eu le plaisir d'ouvrir ses portes à 15 collégiens et lycéens dans le cadre du Rallye des Métiers, un événement organisé par l'association Télémaque, partenaire engagé à nos côtés depuis plusieurs années. Promouvoir l'égalité des chances...

Unis contre le cancer du sein à La Montpellier Reine !

Ce week-end, nos collaborateurs ont participé avec enthousiasme à La Montpellier Reine 2025, une course solidaire emblématique organisée chaque année à Montpellier pour soutenir la lutte contre le cancer du sein. En enfilant leurs baskets et leur plus beau sourire,...

Blog

Audit cybersécurité : pourquoi le réaliser chaque année ?

De nombreuses entreprises pensent avoir une bonne visibilité sur leur niveau de sécurité. Pourtant, lors d'un audit cybersécurité, nous identifions régulièrement des vulnérabilités critiques qui n'avaient jamais été détectées en interne : comptes administrateurs non...

Automatiser les processus : par où commencer pour obtenir des résultats concrets ?

Automatiser les processus : par où commencer pour obtenir des résultats concrets ? L'automatisation des processus est devenue un sujet incontournable pour les dirigeants de PME, les responsables opérationnels et les directions informatiques. Entre les promesses de...

Comment choisir une ESN à Montpellier pour ses projets stratégiques ?

Comment choisir une ESN à Montpellier pour ses projets stratégiques ? Transformation digitale, cybersécurité, développement métier : la proximité reste un facteur décisif Un ERP qui accumule les retards. Une application métier qui ne répond pas aux besoins des...

Logiciel socio-judiciaire : comment gagner jusqu’à 70 % de temps sur la gestion de vos mesures judiciaires et sociales ?

Logiciel socio-judiciaire : comment gagner jusqu'à 70 % de temps sur la gestion de vos mesures judiciaires et sociales ? Entre les dossiers usagers, les convocations, les rendez-vous, les obligations judiciaires, les tableaux de bord et les rapports d'activité, les...

Facture électronique : pourquoi la plupart des entreprises ne sont pas aussi prêtes qu’elles le pensent

Facture électronique : pourquoi la plupart des entreprises ne sont pas aussi prêtes qu'elles le pensent De nombreuses entreprises pensent être en avance sur la réforme de la facture électronique. Après tout, elles ont déjà dématérialisé leurs factures, les envoient...

Migration de pipelines de données (ETL/ELT) : l’expertise data d’Acelys

Modernisation de votre infrastructure Data : l’expertise d’Acelys  Dans un contexte où la performance, la scalabilité et l’optimisation des coûts sont au cœur des stratégies Data, la migration de pipelines de données (ETL/ELT) est une étape importante pour les...

React & Symfony : la combinaison gagnante pour des applications web ultra-performantes

Dans un contexte où performance, sécurité et expérience utilisateur sont devenues incontournables, le duo React + Symfony s’impose comme une valeur sûre pour construire des applications web robustes, évolutives et pérennes. Que vous développiez un SaaS, une plateforme...

La cybersécurité : un enjeu vital pour les entreprises de Montpellier

Montpellier est une ville dynamique, reconnue pour son innovation, ses startups, et la vitalité de son tissu économique. Cette attractivité en fait aussi une cible privilégiée pour les cybercriminels. Une entreprise de Montpellier manipule chaque jour des données...

Comment choisir une GED adaptée à votre PME : les 10 critères essentiels

Sommaire : les 10 critères essentiels L'ergonomie et la simplicité d'utilisation L'intégration dans votre écosystème existant Sécurité et conformité RGPD Cloud ou On-Premise : un choix stratégique Automatisation et workflows Recherche, indexation et intelligence...

Automatiser la vidéo IA au-delà des limites avec n8n

Automatiser la vidéo IA au-delà des limites ? Chez Acelys, nous utilisons n8n pour orchestrer des workflows d'automatisation capables de dépasser la contrainte des 8 secondes par séquence imposée par les plateformes de génération de vidéos IA. Notre approche concrète...