RGPD pour les TPE et PME : obligations et mise en conformité 2026 | LA FORCE D'ENTREPRENDRE
Pôle Juridique · · ⏱ 9 min de lecture

RGPD pour les TPE et PME :
obligations et mise en conformité 2026

Depuis mai 2018, le RGPD s'applique à toutes les entreprises qui traitent des données personnelles — sans exception de taille. Un simple fichier clients suffit à vous soumettre à ses obligations. Registre des traitements, politique de confidentialité, gestion des consentements, violation de données… Voici le guide complet de vos obligations RGPD en tant que TPE ou PME, rédigé sans jargon par un juriste d'affaires à Agen.

Luca Daï Cibin Juriste d'affaires
📍 Agen (47) 🇫🇷 France entière 🔒 RGPD 🏢 TPE & PME

Le RGPD : ce que cela signifie concrètement pour votre entreprise

Le Règlement Général sur la Protection des Données (RGPD), entré en application le 25 mai 2018, est un texte européen qui encadre la collecte, le stockage, l'utilisation et le transfert de toutes les données à caractère personnel. Une donnée personnelle est toute information qui permet d'identifier directement ou indirectement une personne physique : nom, prénom, adresse e-mail, numéro de téléphone, adresse IP, données de géolocalisation, photo, numéro de client.

Dès que votre entreprise collecte, stocke ou traite ce type de données — ne serait-ce que la liste de vos clients avec leur adresse e-mail — vous êtes soumis au RGPD. Il n'existe pas de seuil minimal en dessous duquel le règlement ne s'applique pas. Une auto-entreprise avec 50 contacts dans son téléphone est techniquement concernée au même titre qu'une multinationale.

4 % du chiffre d'affaires mondial annuel : amende maximale pour violation grave du RGPD
20 M€ montant alternatif maximal si plus élevé que 4 % du CA
72 h délai pour notifier la CNIL en cas de violation de données personnelles
67 % des TPE françaises ne sont pas encore pleinement conformes au RGPD
La CNIL (Commission Nationale de l'Informatique et des Libertés) est l'autorité de contrôle française chargée de veiller au respect du RGPD. Elle peut être saisie par n'importe quelle personne dont les données ont été mal traitées — un client, un salarié, un concurrent — et ouvrir une procédure de contrôle sur simple plainte. Les contrôles en ligne (audit des sites web) sont de plus en plus fréquents.

Vos 6 obligations RGPD essentielles

Obligation 1
📋 Toutes les entreprises

Tenir un registre des activités de traitement

Le registre des traitements est le document central de votre conformité RGPD. Il recense tous les traitements de données personnelles effectués dans votre entreprise : pour chaque traitement, vous devez documenter sa finalité (pourquoi vous collectez ces données), les catégories de données concernées, les personnes dont vous traitez les données, les destinataires, la durée de conservation et les mesures de sécurité en place.

Exemples de traitements à documenter : gestion de la base clients, envoi de newsletters, recrutement (CV reçus), gestion de la paie, vidéosurveillance des locaux, traitement des données prospects via votre site web.

Obligation formelle : Selon l'article 30 du RGPD, le registre est obligatoire pour toutes les entreprises qui traitent des données personnelles de manière non occasionnelle ou susceptibles de présenter des risques. En pratique, la CNIL recommande à toutes les entreprises de le tenir. Il doit être mis à jour à chaque nouveau traitement et présenté à la CNIL sur demande.
Obligation 2
🌐 Tout site web avec collecte de données

Afficher une politique de confidentialité

Toute entreprise qui collecte des données via son site web — formulaire de contact, inscription à une newsletter, achat en ligne, création de compte — doit afficher une politique de confidentialité accessible et compréhensible. Ce document informe les utilisateurs de leurs droits et des conditions de traitement de leurs données.

La politique de confidentialité doit mentionner : l'identité du responsable du traitement, les finalités et bases légales de chaque traitement, la durée de conservation des données, les droits des personnes (accès, rectification, suppression, portabilité, opposition), les coordonnées du DPO si applicable, et l'existence de transferts hors UE le cas échéant.

Où l'afficher : Lien en pied de page du site web, dans les formulaires de collecte de données, dans les e-mails de confirmation d'inscription. Elle doit être rédigée en français, en termes clairs et accessibles — pas en jargon juridique incompréhensible.

Une politique de confidentialité copiée-collée depuis un autre site constitue une violation du RGPD si elle ne correspond pas à vos traitements réels. La CNIL sanctionne les politiques de confidentialité génériques, inexactes ou incompréhensibles au même titre que l'absence de politique.

Obligation 3
🍪 Tout site avec cookies ou traceurs

Gérer les cookies et obtenir le consentement

Dès que votre site utilise des cookies ou traceurs non strictement nécessaires au fonctionnement — Google Analytics, Facebook Pixel, cookies publicitaires, outils de chat, boutons de partage réseaux sociaux — vous devez recueillir le consentement libre, éclairé et explicite de l'utilisateur avant leur dépôt.

La CNIL exige une bannière cookies conforme : présentation claire des finalités, possibilité d'accepter ou refuser en un seul clic, possibilité de paramétrer les préférences, et mécanisme de retrait du consentement aussi simple que son octroi. Le refus doit être aussi facile que l'acceptation — un bouton "Tout accepter" sans bouton "Tout refuser" équivalent est non conforme.

Outils recommandés : Des solutions comme Axeptio, Cookiebot, TrustCommander ou Didomi permettent de mettre en place une bannière cookies conforme en quelques heures. Certaines sont gratuites pour les petits sites. L'absence de bannière ou une bannière non conforme est l'infraction RGPD la plus fréquemment sanctionnée par la CNIL.
Obligation 4
📬 Dès le premier salarié ou prestataire

Encadrer les transferts de données vers des prestataires

Lorsque vous confiez le traitement de données personnelles à un tiers — hébergeur de site, logiciel CRM, outil de comptabilité en ligne, agence de communication, expert-comptable — ce tiers est un sous-traitant au sens du RGPD. Vous devez impérativement formaliser cette relation par un contrat de sous-traitance conforme (ou DPA — Data Processing Agreement).

Ce contrat doit préciser : l'objet et la durée du traitement, la nature et la finalité du traitement, le type de données traitées, les obligations et droits du responsable du traitement, et les garanties de sécurité mises en place par le sous-traitant. Sans ce contrat, vous êtes en infraction même si le sous-traitant est parfaitement fiable.

La majorité des grands éditeurs logiciels (Microsoft, Google, Salesforce, HubSpot…) proposent déjà un DPA standard dans leurs conditions contractuelles ou sur demande. Vérifiez que vous l'avez signé. Pour vos prestataires locaux (agence web, comptable), rédigez un avenant spécifique.
Obligation 5
🚨 Dans les 72 heures

Notifier les violations de données à la CNIL

En cas de violation de données personnelles — piratage, fuite de données, perte d'un ordinateur ou d'un téléphone contenant des données, envoi accidentel d'un e-mail à la mauvaise personne, accès non autorisé à votre base de données — vous êtes tenu de notifier la CNIL dans les 72 heures si la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées.

Si le risque est élevé (données bancaires, données de santé, données permettant une usurpation d'identité), vous devez également en informer directement les personnes concernées dans les meilleurs délais. La notification tardive ou l'absence de notification sont des infractions autonomes sanctionnées indépendamment de la violation elle-même.

Préparez-vous avant l'incident : Documentez dès maintenant la procédure interne à suivre en cas de violation. Désignez la personne responsable de la notification. Gardez sous la main les coordonnées du service de notification de la CNIL (notifications.cnil.fr). Le temps de chercher cette information après un incident, il sera trop tard pour respecter le délai de 72 heures.
Obligation 6
👤 À toute demande d'une personne concernée

Répondre aux droits des personnes

Toute personne dont vous traitez les données dispose de droits qu'elle peut exercer à tout moment : droit d'accès (obtenir une copie des données), droit de rectification (corriger des données inexactes), droit à l'effacement (droit à l'oubli), droit à la portabilité (récupérer ses données dans un format structuré), droit d'opposition (s'opposer à certains traitements), droit à la limitation du traitement.

Vous avez 1 mois pour répondre à toute demande d'exercice de droits (délai extensible à 3 mois pour les demandes complexes, avec notification dans le premier mois). L'absence de réponse ou une réponse tardive constitue une violation sanctionnable, même si vous traitez les données de façon parfaitement légale par ailleurs.

Mettez en place une adresse dédiée (ex. : rgpd@votreentreprise.fr) pour recevoir les demandes d'exercice de droits. Documentez chaque demande reçue et chaque réponse apportée — cette traçabilité est indispensable pour démontrer votre conformité en cas de contrôle CNIL.

Les sanctions de la CNIL : ce que vous risquez réellement

Les montants d'amendes maximaux du RGPD (4 % du CA mondial ou 20 millions d'euros) sont souvent cités mais rarement atteints dans le cas des TPE et PME. En pratique, la CNIL adopte une approche graduée : avertissement, mise en demeure, puis sanction financière proportionnée à la taille de l'entreprise et à la gravité du manquement.

⚠ Sanction type TPE/PME
💶 3 000 € à 250 000 €

Les amendes réellement prononcées contre des petites structures

Si les sanctions de plusieurs millions d'euros concernent les grands groupes, la CNIL a prononcé des amendes comprises entre 3 000 € et 250 000 € contre des entreprises de taille modeste pour des manquements comme : absence de politique de confidentialité, cookies non conformes, défaut de sécurité ayant conduit à une fuite de données, ou refus de donner suite aux demandes des personnes concernées.

Au-delà des amendes, la CNIL peut ordonner la suspension d'un traitement de données ou l'interdiction temporaire d'activité — ce qui peut paralyser une activité e-commerce ou de marketing digital en quelques heures.

Manquement Sanction habituelle TPE/PME Exemples CNIL
Cookies non conformes Mise en demeure + amende 5 000–50 000 € Multiples décisions 2022–2024
Absence de politique de confidentialité Mise en demeure + amende 3 000–20 000 € Fréquent sur sites e-commerce
Violation de données non notifiée Amende 10 000–100 000 € Sanctions doublées si récidive
Absence de contrat sous-traitant Mise en demeure + amende variable Souvent détecté lors d'audit
Non-réponse aux droits des personnes Amende 5 000–30 000 € Plainte directe + contrôle CNIL
Défaut de sécurité (fuite de données) Amende selon gravité et volume Peut atteindre 250 000 € pour PME

Votre plan de mise en conformité RGPD en 7 étapes

  1. Cartographier vos données — Listez tous les traitements de données personnelles de votre entreprise. Clients, prospects, salariés, fournisseurs, site web, vidéosurveillance, messagerie. Chaque flux de données identifié est un traitement à documenter.
  2. Rédiger ou mettre à jour le registre des traitements — Pour chaque traitement identifié : finalité, base légale (consentement, contrat, obligation légale, intérêt légitime), durée de conservation, destinataires, mesures de sécurité. Le modèle CNIL est disponible gratuitement sur cnil.fr.
  3. Auditer votre site web — Vérifiez la conformité de votre bannière cookies, l'exactitude de votre politique de confidentialité, la présence d'une mention d'information sur chaque formulaire de collecte. Ces trois points sont les plus contrôlés.
  4. Mettre à jour vos contrats prestataires — Identifiez tous vos sous-traitants qui traitent des données pour votre compte et vérifiez qu'un DPA est en place avec chacun.
  5. Former vos collaborateurs — Sensibilisez vos équipes aux bonnes pratiques : mots de passe robustes, chiffrement des données sensibles, procédure en cas de perte d'un appareil ou de réception d'un e-mail suspect.
  6. Préparer votre procédure de gestion des violations — Désignez un référent, documentez la procédure de notification à la CNIL, préparez les modèles de communication aux personnes concernées.
  7. Mettre en place une adresse de contact RGPD — Un canal dédié pour les demandes d'exercice de droits, avec un délai de réponse interne inférieur à 3 semaines pour être dans les clous légaux.

Checklist RGPD : êtes-vous en conformité ?

✅ Les 10 points à vérifier dès aujourd'hui
  • Mon registre des traitements est rédigé et à jour.
  • Ma politique de confidentialité est visible sur mon site web et correspond à mes traitements réels.
  • Ma bannière cookies permet de refuser aussi facilement qu'accepter.
  • Chaque formulaire de collecte sur mon site comporte une mention d'information.
  • J'ai un DPA signé avec chacun de mes sous-traitants traitant des données.
  • Mes données personnelles sont stockées sur des serveurs localisés dans l'UE ou couverts par des garanties adéquates.
  • J'ai une adresse de contact dédiée aux demandes RGPD des personnes concernées.
  • Je sais comment notifier la CNIL en cas de violation de données.
  • Mes salariés ont été sensibilisés aux bonnes pratiques de sécurité des données.
  • Je conserve les données personnelles uniquement pendant la durée nécessaire à leur finalité.

Le DPO externalisé : une solution adaptée aux TPE et PME

Le Délégué à la Protection des Données (DPO) est obligatoire pour les organismes publics, les entreprises dont l'activité principale consiste en des traitements à grande échelle de données sensibles ou de suivi systématique des personnes. Pour les TPE et PME ordinaires, il n'est pas légalement obligatoire — mais il est fortement recommandé.

Le DPO externalisé est une solution parfaitement légale qui permet à votre entreprise de disposer de l'expertise d'un professionnel RGPD sans recruter un salarié à temps plein. Il assure : le suivi de la conformité, la mise à jour du registre des traitements, la gestion des demandes des personnes concernées, la notification des violations à la CNIL, et la formation de vos équipes.

Notre service DPO externalisé : La Force d'Entreprendre propose un accompagnement RGPD complet pour les TPE et PME du Lot-et-Garonne et de toute la France — audit initial, mise en conformité, registre des traitements, politique de confidentialité sur mesure, contrats sous-traitants, et suivi continu. Une approche humaine, accessible et adaptée à votre taille et votre budget.

RGPD et secteurs spécifiques du Lot-et-Garonne

Certains secteurs économiques présents en Lot-et-Garonne présentent des enjeux RGPD spécifiques qui méritent une attention particulière.

Les professionnels de santé (médecins, kinésithérapeutes, pharmaciens, praticiens libéraux à Agen et Marmande) traitent des données de santé — catégorie de données dites "sensibles" bénéficiant d'une protection renforcée sous le RGPD. Des obligations supplémentaires s'appliquent : hébergement obligatoire chez un hébergeur certifié HDS (Hébergeur de Données de Santé), registre spécifique, consentement explicite systématique.

Les commerçants et e-commerçants collectent massivement des données clients (adresses, historiques d'achat, comportements de navigation). La conformité de leurs outils CRM, de leurs programmes de fidélité et de leurs newsletters est un point de contrôle prioritaire de la CNIL.

Les entreprises du BTP et de l'artisanat collectent des données de leurs salariés (paie, pointage, données RH) et parfois de leurs clients (données de chantier, photographies). La sécurisation de ces données et la durée de leur conservation sont souvent négligées.

Conclusion : la conformité RGPD protège aussi votre réputation

La conformité RGPD n'est pas seulement une obligation légale — c'est aussi un signal de confiance envers vos clients. Dans un contexte où les consommateurs sont de plus en plus sensibles à la protection de leurs données personnelles, une entreprise qui affiche une politique de confidentialité claire et qui respecte ses engagements se démarque favorablement de ses concurrents.

À l'inverse, une violation de données rendue publique, une plainte CNIL ou une mise en demeure peuvent nuire durablement à l'image d'une TPE ou PME, bien au-delà de la sanction financière elle-même. Commencer par les bases — registre, politique de confidentialité, bannière cookies conforme — prend quelques heures et vous met à l'abri des risques les plus immédiats.

Votre entreprise est-elle en conformité RGPD ?

La Force d'Entreprendre réalise votre audit RGPD, rédige votre registre des traitements et votre politique de confidentialité, et assure votre mise en conformité complète. Consultation gratuite, Agen (47) et France entière.

Réserver une consultation gratuite 📍 Cabinet basé à Agen (47) · 100 % dématérialisé · France entière

06.08.65.32.63  ·  contact@laforcedentreprendre.fr

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *