Un artisan qui note les coordonnées de ses clients dans un carnet, un auto-entrepreneur qui envoie des devis par e-mail, une association qui conserve les fiches d'adhésion : toutes ces structures sont soumises au RGPD. Depuis mai 2018, le règlement général sur la protection des données s'applique à toute entité qui collecte ou traite des données personnelles de résidents de l'Union européenne, quel que soit son effectif. La taille ne constitue pas une exemption. En 2025, la CNIL a prononcé 486,8 millions d'euros d'amendes, y compris à l'encontre de PME. Voici les obligations concrètes à mettre en œuvre, sans jargon ni généralités.
Qu'est-ce qu'une donnée personnelle dans le quotidien d'une petite structure ?
Une donnée personnelle est une information qui permet d'identifier une personne physique directement ou indirectement : nom, prénom, adresse e-mail, numéro de téléphone, adresse IP, identifiant client, photo, empreinte, donnée de géolocalisation. Peu importe que l'information soit publique ou confidentielle, ni le support (formulaire papier, fichier Excel, clé USB, caméra de surveillance). Une donnée cesse d'être personnelle quand elle est anonymisée de manière irréversible.

À l'inverse, les informations relatives à une personne morale (une entreprise, une association) ne sont pas des données personnelles. L'adresse postale d'un siège social, le numéro de standard ou une adresse e-mail générique comme contact@entreprise.fr ne sont pas concernés. En revanche, l'adresse e-mail nominative d'un salarié ou son numéro de téléphone portable le sont.
Les six obligations concrètes à respecter
Le RGPD structure les obligations autour de six axes, chacun correspondant à des articles précis du règlement. Les ignorer expose à un contrôle et à une sanction.
| Obligation | Contenu | Article RGPD |
|---|---|---|
| Registre des traitements | Documenter chaque opération sur des données personnelles | Art. 30 |
| Base légale | Justifier chaque collecte (consentement, contrat, intérêt légitime, obligation légale) | Art. 6 |
| Information des personnes | Communiquer finalité, durée de conservation et droits | Art. 13-14 |
| Droits des personnes | Accès, rectification, effacement, portabilité, opposition | Art. 15-20 |
| Sécurisation des données | Protéger contre les accès non autorisés, la perte ou la divulgation | Art. 32 |
| Notification des violations | Alerter la CNIL sous 72 heures en cas de fuite de données | Art. 33 |
Un registre incomplet ou une politique de confidentialité absente suffisent à déclencher une procédure de la CNIL. Les contrôles se font sur pièces.
Le registre des traitements : la première brique
Le registre recense chaque traitement de données personnelles au sein de la structure. Pour chaque traitement, il doit indiquer :
- la finalité (prospection commerciale, gestion de la paie, suivi des candidatures)
- les catégories de données collectées
- les personnes concernées (clients, salariés, prospects)
- les destinataires des données
- la durée de conservation prévue
- les mesures de sécurité appliquées
Les entreprises de moins de 250 salariés bénéficient d'un régime simplifié : seuls les traitements récurrents, ceux portant sur des données sensibles et ceux susceptibles de porter atteinte aux droits des personnes doivent figurer au registre. La CNIL recommande néanmoins de documenter l'ensemble des traitements, même pour les petites structures.
Un traitement de données ne se limite pas à l'informatique. Les fichiers papier sont également concernés : un classeur de fiches clients, un agenda avec les rendez-vous, un carnet de livraison. La protection doit être équivalente.
Chaque collecte doit reposer sur une base légale
L'article 6 du RGPD définit six bases légales possibles : consentement, contrat, obligation légale, intérêt vital, mission publique ou intérêt légitime. Pour chaque utilisation de données, il faut documenter la base sur laquelle on s'appuie. Par exemple :
- la gestion de la paie repose sur l'exécution du contrat de travail
- l'envoi d'une newsletter nécessite le consentement explicite du destinataire
- la conservation des factures repose sur une obligation légale (comptable et fiscale)
Si vous ajoutez une nouvelle utilisation des données (par exemple, des e-mails marketing à des clients existants), vous devez revisiter et enregistrer la base appropriée.
Informer les personnes : transparence obligatoire
Au moment de la collecte, vous devez fournir une notice d'information concise. Elle doit préciser : qui vous êtes (raison sociale), ce que vous collectez, pourquoi, combien de temps vous conservez les données, les droits de la personne et comment les exercer. Cette information peut figurer sur un formulaire papier, en bas d'un e-mail de confirmation de commande ou dans une politique de confidentialité accessible sur votre site web.
La transparence s'applique aussi aux cookies. Si votre site utilise des traceurs (analytics, publicité), vous devez recueillir le consentement avant tout dépôt, sauf exceptions strictes (cookies strictement nécessaires au fonctionnement du site).

Gérer les droits des personnes
Chaque personne dont vous traitez les données dispose de droits : accès, rectification, effacement (droit à l'oubli), limitation du traitement, portabilité, opposition. Vous devez être en mesure de répondre à une demande dans un délai d'un mois. Préparez des modèles de réponse et un flux de travail simple. Par exemple, si un client vous demande l'accès à ses données, vous devez lui fournir une copie des informations que vous détenez sur lui.
La CNIL recommande de documenter chaque demande de droits et la réponse apportée, pour prouver la conformité en cas de contrôle.
Sécuriser les données : mesures concrètes
L'article 32 du RGPD impose de protéger les données contre les accès non autorisés, la perte, la destruction ou la divulgation. Les mesures doivent être proportionnées à la taille de l'entreprise et à la nature des données. Voici des actions simples :
- mots de passe robustes et changement régulier
- chiffrement des fichiers sensibles (bulletins de paie, contrats)
- sauvegarde régulière sur un support distinct
- accès limité aux seules personnes qui en ont besoin
- destruction sécurisée des documents papier (déchiqueteuse)
Un tableur Excel contenant les bulletins de paie doit être protégé par mot de passe. Un classeur de fiches clients doit être rangé dans un placard fermé à clé.
Notification des violations sous 72 heures
En cas de fuite de données (vol d'ordinateur, piratage, perte d'un fichier), vous devez notifier la CNIL dans les 72 heures suivant la découverte de l'incident. Si le risque pour les personnes est élevé, vous devez également informer les personnes concernées. Préparez une procédure interne pour identifier rapidement un incident et alerter les bonnes personnes.
Faut-il nommer un délégué à la protection des données (DPO) ?
Le RGPD impose la désignation d'un DPO dans trois cas : organisme public, activité principale impliquant un suivi régulier et systématique des personnes à grande échelle, ou traitement à grande échelle de données sensibles. Pour les autres structures, la désignation reste facultative mais recommandée.
Un DPO externalisé coûte entre 3 000 et 15 000 euros par an selon la complexité des traitements. Cette option convient aux petites structures qui n'ont pas les ressources pour un poste à temps plein. Le DPO conseille l'entreprise, vérifie la conformité, forme les équipes et sert de point de contact avec la CNIL.
Les erreurs fréquentes qui coûtent cher
Plusieurs idées reçues exposent les petites structures à des sanctions :
- croire que le RGPD ne concerne que les grandes entreprises
- négliger les fichiers papier sous prétexte qu'ils sont moins risqués
- collecter des données sans base légale claire
- conserver des données indéfiniment "au cas où"
- utiliser des services cloud sans vérifier leur conformité (hébergement des données dans l'UE)
Un exemple concret : un petit commerce qui conserve les coordonnées de tous ses clients depuis 2010 sans jamais les mettre à jour ni les supprimer. En cas de contrôle, la CNIL peut exiger la suppression des données obsolètes et infliger une amende pour non-respect du principe de minimisation.
Par où commencer concrètement ?
La priorité est de réaliser un état des lieux de vos traitements de données. Listez chaque fichier, chaque outil, chaque processus qui collecte ou utilise des données personnelles. Ensuite, documentez le registre des traitements. C'est la première pièce exigée par la CNIL lors d'un contrôle.
Ensuite, vérifiez que chaque collecte repose sur une base légale et que les personnes sont informées. Mettez à jour votre politique de confidentialité si vous avez un site web. Enfin, formez vos équipes aux gestes de base : ne pas laisser un fichier client ouvert sur un poste partagé, ne pas envoyer de données personnelles par e-mail non sécurisé.
Une petite structure peut atteindre un niveau de conformité acceptable sans recourir à un avocat spécialisé. L'essentiel est de montrer que vous avez pris les mesures nécessaires, même imparfaites. La CNIL tient compte de la taille et des moyens de l'entreprise dans ses décisions. Un registre tenu à jour et une politique de confidentialité claire constituent déjà une base solide pour éviter une sanction.



