Le RGPD concerne toutes les entreprises qui traitent des données personnelles, y compris les plus petites. Une TPE n’y échappe pas, même sans service juridique ni salarié dédié à la conformité. La bonne nouvelle : les obligations sont proportionnées au risque et une démarche progressive suffit pour se mettre en règle sans y consacrer des moyens démesurés.
À retenir en quelques points. Pour une petite structure, la conformité repose sur six réflexes :
- ne collecter que les données réellement utiles, pour un objectif précis ;
- tenir à jour un registre des traitements ;
- informer clairement les personnes et recueillir leur consentement quand il est nécessaire ;
- sécuriser les données stockées, sur papier comme sur ordinateur ;
- savoir répondre à une demande d’accès, de rectification ou de suppression ;
- encadrer par contrat les prestataires qui manipulent vos données.
Le RGPD, de quoi s’agit-il et qui est concerné ?
Le Règlement général sur la protection des données est un texte européen applicable depuis le 25 mai 2018. Il encadre la façon dont les organismes collectent, utilisent et conservent les données personnelles, c’est-à-dire toute information se rapportant à une personne physique identifiée ou identifiable : un nom, une adresse électronique, un numéro de téléphone, un numéro client ou même une adresse IP.
Le règlement s’applique à tous les professionnels, quels que soient leur taille et leur secteur. Son intensité est simplement modulée selon la nature des données, le contexte et les risques. Concrètement, dès qu’une TPE gère un fichier clients, une liste de diffusion, des dossiers de salariés ou un formulaire de contact sur son site, elle traite des données personnelles. Le RGPD vise aussi les fichiers papier organisés, et pas uniquement les bases informatiques.
Quels sont les grands principes à respecter ?
Avant toute formalité, la conformité repose sur quelques principes de bon sens que chaque traitement doit respecter.
| Principe | Ce que cela implique en pratique |
|---|---|
| Finalité | Collecter les données pour un objectif précis, explicite et légitime, sans les détourner ensuite pour un autre usage. |
| Minimisation | Ne recueillir que les données strictement utiles à cet objectif, ni plus ni moins. |
| Durée limitée | Fixer une durée de conservation pour chaque donnée, puis la supprimer ou l’archiver. |
| Exactitude | Tenir les données à jour et corriger celles qui sont erronées. |
| Base légale | Justifier chaque traitement par un fondement valable, du consentement au contrat. |
Chaque collecte doit reposer sur une base légale : le consentement de la personne, l’exécution d’un contrat, une obligation légale ou un intérêt légitime de l’entreprise. Identifier cette base pour chaque usage évite bien des erreurs, notamment sur la prospection commerciale.
Le registre des traitements est-il obligatoire ?
Oui, dans la quasi-totalité des cas. Le registre des traitements recense l’ensemble des activités qui utilisent des données personnelles. Une exemption existe en théorie pour les organismes de moins de 250 personnes. Elle tombe toutefois dès que les traitements sont réguliers ou portent sur des données sensibles, ce qui vise presque toutes les TPE.
Pour chaque traitement, le registre décrit : la finalité poursuivie, les catégories de données, les personnes concernées, les destinataires, la durée de conservation et les mesures de sécurité. La CNIL met à disposition un modèle simplifié. Ce document est la colonne vertébrale de votre conformité : le construire vous oblige à faire l’inventaire de vos pratiques.
Comment informer les personnes et recueillir leur consentement ?
La transparence est une obligation centrale. Au moment où vous collectez des données, la personne doit savoir qui les recueille, pour quel usage, pendant combien de temps et comment exercer ses droits. Ces informations figurent en général dans une politique de confidentialité et dans une mention placée près de chaque formulaire.
Le consentement, lorsqu’il constitue la base légale retenue, doit être libre, spécifique, éclairé et univoque. Une case pré-cochée ne vaut pas consentement. Cette règle s’applique en particulier à l’inscription à une newsletter et au dépôt de certains cookies de mesure d’audience ou de publicité.
Comment sécuriser les données personnelles ?
Le RGPD impose une sécurité adaptée au risque. Pour une TPE, quelques mesures couvrent déjà l’essentiel :
- des mots de passe robustes et un accès limité aux seules personnes concernées ;
- des mises à jour régulières des logiciels et des postes ;
- des sauvegardes fréquentes, testées et conservées à part ;
- le chiffrement des supports mobiles et des envois sensibles.
En cas de violation de données susceptible d’engendrer un risque pour les personnes (vol de fichier, piratage, envoi massif par erreur), l’entreprise doit notifier la CNIL dans un délai de 72 heures et informer les personnes lorsque le risque est élevé.
Quels sont les droits des personnes ?
Toute personne dont vous détenez les données dispose de droits que vous devez pouvoir honorer :
- le droit d’accès à ses données et le droit d’en obtenir une copie ;
- le droit de rectification d’une information inexacte ;
- le droit à l’effacement, aussi appelé droit à l’oubli ;
- le droit d’opposition, notamment à la prospection ;
- le droit à la portabilité et le droit à la limitation du traitement.
Vous devez répondre à ces demandes dans un délai d’un mois et indiquer un point de contact clair, par exemple une adresse électronique dédiée. Prévoir une procédure simple en interne évite de se retrouver démuni face à une première demande.
Faut-il encadrer les sous-traitants ?
Oui. Un sous-traitant est un prestataire qui traite des données pour votre compte : hébergeur du site, logiciel de facturation en ligne, outil d’emailing, cabinet comptable ou prestataire de paie. Chacun doit lui aussi respecter le RGPD. Votre responsabilité reste toutefois engagée.
La relation doit être encadrée par un contrat ou une clause précisant les obligations du prestataire en matière de sécurité et de confidentialité. Avant de choisir un outil, vérifiez où sont hébergées les données et quelles garanties le prestataire apporte.
Le rôle de la CNIL et les sanctions
La CNIL est l’autorité chargée de veiller au respect du RGPD en France. Son rôle n’est pas seulement répressif : elle publie des fiches pratiques, des modèles et des outils gratuits pensés pour les petites structures. Elle accompagne aussi des têtes de réseau, comme des fédérations professionnelles, pour diffuser les bonnes pratiques.
En cas de manquement, les sanctions peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Ces plafonds visent surtout les grands groupes. Pour une TPE, la CNIL privilégie le plus souvent la pédagogie et la mise en demeure avant toute amende. Des sanctions financières ont toutefois déjà frappé de petites entreprises, en particulier pour défaut de sécurité ou prospection abusive. La plupart des TPE n’ont pas l’obligation de désigner un délégué à la protection des données, sauf si leur activité principale consiste à suivre des personnes à grande échelle ou à traiter des données sensibles.
L’erreur à éviter et une démarche pragmatique
L’erreur la plus fréquente consiste à penser qu’une petite entreprise est trop modeste pour être concernée. Viennent ensuite la conservation sans limite d’anciens fichiers clients, l’achat de listes d’adresses pour prospecter ou l’absence totale de registre. Aucune de ces pratiques ne résiste à un contrôle.
Une approche réaliste tient en quatre étapes : recenser vos fichiers et vos outils, faire le tri des données inutiles, rédiger votre registre puis mettre à jour vos mentions d’information et vos contrats de prestataires. La conformité n’est pas un projet unique. C’est un entretien régulier qui se glisse dans vos habitudes de travail.
Les questions fréquentes
Une entreprise sans salarié est-elle concernée par le RGPD ?
Oui. Le critère n’est pas le nombre de salariés mais le traitement de données personnelles. Un indépendant qui gère un fichier clients ou une liste de diffusion doit respecter le RGPD.
Faut-il obligatoirement un délégué à la protection des données ?
Non, dans la majorité des cas. La désignation d’un DPO n’est requise que pour certains traitements à risque. Une TPE peut toutefois nommer un référent interne pour piloter le sujet.
Combien de temps peut-on conserver les données clients ?
Seulement le temps nécessaire à la finalité, puis pendant les délais légaux applicables, par exemple en matière comptable. Au-delà, les données doivent être supprimées ou archivées de façon restreinte.
Le site vitrine d’une TPE est-il soumis au RGPD ?
Dès qu’il comporte un formulaire de contact, un espace de rendez-vous ou des cookies de mesure d’audience, oui. Une politique de confidentialité et une gestion correcte des cookies sont alors attendues.
Ces informations offrent un cadre général et ne remplacent pas un conseil juridique adapté à votre situation. Pour approfondir, les ressources officielles de la CNIL restent la référence à jour pour les TPE et les PME.


