Skip to main content

Le guichetTPE et PME · données personnelles

RGPD en petite entreprise : les obligations concrètes, du registre aux 72 heures

Une petite entreprise qui traite les données de clients ou de salariés doit organiser registre, information, contrats avec les sous-traitants et sécurité (RGPD, articles 30, 13, 28 et 32). Une violation susceptible de présenter un risque se notifie à la CNIL sans tarder, si possible sous 72 heures après connaissance ; toute violation se documente (article 33). Un DPO est obligatoire seulement dans les cas de l’article 37. La CNIL a prononcé 83 sanctions en 2025.

Aller à l’outil : le guichet

Julie by AlphaDeep est une IA juridique pour le droit français : elle recherche des références officielles pour éclairer vos questions (Légifrance, jurisprudence, service-public), analyse vos documents et rédige vos courriers, pour les particuliers comme pour les professionnels.

Information juridique générale accompagnée de références officielles et de contrôles datés. Ce n’est pas un conseil personnalisé : pour une décision qui vous engage, faites vérifier votre situation par un professionnel compétent.

Quelles obligations du RGPD s’appliquent à une petite entreprise, de la plus urgente à la plus rare ?

Huit obligations, classées par urgence : les trois premières portent sur des délais ou sur les manquements que la CNIL sanctionne le plus souvent en procédure simplifiée ; la dernière ne vise que certaines activités.

  1. Sécuriser les accès et les sauvegardes

    Des mesures techniques et organisationnelles adaptées au risque (article 32). Selon la CNIL, 14 organismes ont été sanctionnés en 2025 en procédure simplifiée pour un défaut de sécurité, par exemple des mots de passe trop faibles ou des comptes partagés.

  2. Répondre aux demandes des personnes en un mois

    Accès, rectification, effacement, opposition : la réponse arrive dans le mois, délai prolongeable de deux mois pour une demande complexe (article 12). En 2025, 14 décisions de la CNIL en procédure simplifiée portaient sur des demandes restées sans suite.

  3. Notifier une violation à la CNIL dans les 72 heures

    Si une fuite présente un risque pour les personnes, la notification part dans les meilleurs délais et si possible dans les 72 heures après connaissance ; toute violation est documentée, même quand elle n’est pas notifiée (article 33).

  4. Tenir le registre des traitements

    Une fiche par traitement : finalités, personnes, données, destinataires, durées, sécurité (article 30). Sous 250 salariés, la dérogation ne vise que les traitements occasionnels et sans risque : la paie et le fichier clients n’en font pas partie.

  5. Informer les personnes au moment de la collecte

    Identité de l’entreprise, finalités et base légale, destinataires, durée de conservation, droits et possibilité de saisir la CNIL (article 13).

  6. Encadrer chaque sous-traitant par un contrat

    Hébergeur, logiciel de paie, outil d’e-mailing : le contrat fixe l’objet, la durée, les instructions et la sécurité du traitement confié (article 28).

  7. Attendre le consentement pour les cookies non essentiels

    Publicité, réseaux sociaux : rien n’est déposé avant le choix du visiteur. Les traceurs strictement nécessaires en sont dispensés, comme une mesure d’audience conforme aux conditions de la CNIL (article 82 de la loi Informatique et Libertés).

  8. Désigner un délégué seulement dans les cas prévus

    Obligatoire pour un organisme public, ou quand l’activité de base consiste à suivre des personnes à grande échelle ou à traiter à grande échelle des données sensibles ou pénales (article 37).

Où en est votre entreprise, et par quoi commencer ?

Cochez ce qui est déjà en place et ce qui vous concerne : le plan classe les actions par priorité et prépare une fiche de registre pour l’usage de votre choix. L’exemple est celui d’un cabinet de 6 salariés avec un site vitrine.

Cochez ce qui est déjà en place
Cochez ce qui vous concerne

Exemple fictif · plan de conformité

7 actions à mener, dont 3 prioritaires.

P1 : à traiter d’abord · P2 : ensuite · P3 : à planifier

  1. P1

    Supprimez les comptes partagés, imposez des mots de passe robustes et testez vos sauvegardes. Article 32 du RGPD

  2. P1

    Désignez qui reçoit et traite les demandes, et tenez le délai d’un mois, prolongeable de deux mois pour une demande complexe. Article 12 du RGPD

  3. P1

    Écrivez la procédure : qui constate et évalue le risque, qui notifie la CNIL sans tarder et si possible sous 72 heures après connaissance quand un risque est susceptible de survenir, et où toute violation est consignée. Article 33 du RGPD

  4. P2

    Ouvrez une fiche par traitement, en commençant par la paie et le fichier clients : la fiche ci-dessous est un point de départ. Article 30 du RGPD

  5. P2

    Vérifiez le contrat de l’hébergeur, du logiciel de paie ou de l’outil d’e-mailing : objet, durée, instructions documentées, confidentialité, sécurité, sous-traitants ultérieurs. Article 28 du RGPD

  6. P2

    Vérifiez le pays de destination : décision d’adéquation de la Commission ou garanties appropriées, comme les clauses types ; mentionnez le transfert dans le registre et dans l’information. Articles 44 à 46 du RGPD

  7. P3

    Fixez une durée par catégorie, limitée à ce que la finalité exige, puis supprimez ou archivez ; reportez-la dans le registre. Article 5 du RGPD

Moins de 250 salariés : la dérogation de l’article 30 ne couvre que les traitements occasionnels et sans risque. La paie, les clients et les prospects restent au registre.

Modèle de fiche à compléter
FICHE DE REGISTRE · ARTICLE 30 DU RGPD
Activité : Gestion des clients et des prospects
Responsable du traitement : [nom, adresse et contact de l’entreprise]
Délégué à la protection des données : aucun, désignation non obligatoire d’après vos réponses
Finalités : Gestion des commandes, de la facturation et de la relation client ; prospection commerciale
Personnes concernées : Clients, prospects
Catégories de données : Identité, coordonnées, historique des commandes et des échanges, données de facturation
Destinataires : Personnel habilité (vente, comptabilité) ; sous-traitants : [logiciel de facturation, CRM, hébergeur]
Transferts hors de l’Union européenne : [pays et garantie : décision d’adéquation ou clauses types]
Durées de conservation : [une durée par catégorie de données]
Mesures de sécurité : [comptes individuels, mots de passe robustes, sauvegardes]
Dernière mise à jour : [date]

Fiche de synthèse : les obligations du RGPD pour une petite entreprise, dont la notification à la CNIL d’une violation à risque, si possible sous 72 heures après connaissance.
Les obligations du RGPD pour une TPE ou une PME, classées par urgence.

Que montrent les chiffres de la CNIL pour 2025 ?

Les chiffres clés du rapport annuel 2025 de la CNIL. Ils décrivent l’activité de la CNIL, pas seulement les petites entreprises.

Plaintes reçues
20 1502025, contre 17 772 en 2024 · CNIL, rapport annuel 2025
Violations de données notifiées
6 1672025, en hausse de 9,5 % · CNIL, rapport annuel 2025
Violations dues à un piratage
50 %des notifications de 2025 · CNIL, rapport annuel 2025
Sanctions prononcées
832025, dont 67 en procédure simplifiée · CNIL, rapport annuel 2025
Mises en demeure
1432025, pour 323 contrôles · CNIL, rapport annuel 2025
Amendes cumulées
486 839 500 €2025, dont l’essentiel pour deux sanctions sur les cookies · CNIL, rapport annuel 2025

Une entreprise de moins de 250 salariés est-elle dispensée de registre ?

Rarement. L’article 30 du RGPD dispense les organismes de moins de 250 salariés, sauf pour les traitements qui ne sont pas occasionnels, ceux qui présentent un risque pour les droits des personnes et ceux qui portent sur des données sensibles ou pénales.

La CNIL en tire la conséquence : la paie, la gestion des clients, des prospects et des fournisseurs sont des traitements non occasionnels et vont au registre, comme la vidéosurveillance ou la géolocalisation. La dérogation vise des cas ponctuels, par exemple une campagne pour l’ouverture d’un établissement. En cas de doute, inscrivez le traitement.

Sources : RGPD · CNIL, registre

Que faire dans les 72 heures qui suivent une fuite de données ?

Notifiez la violation à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible de créer un risque pour les personnes. Passé ce délai, la notification indique les motifs du retard (article 33 du RGPD).

Elle décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises. Si le risque est élevé, prévenez aussi les personnes dans les meilleurs délais (article 34). Toute violation, notifiée ou non, est documentée en interne.

Source : RGPD

Que doit indiquer la mention d’information d’un formulaire ?

Au moment de la collecte, l’article 13 du RGPD impose de donner l’identité et les coordonnées de l’entreprise, celles du délégué s’il existe, les finalités et la base légale, les destinataires, un éventuel transfert hors de l’Union européenne, la durée de conservation, les droits des personnes et la possibilité de saisir la CNIL.

En pratique, une mention courte sous le formulaire renvoie à la politique de confidentialité complète. L’ensemble doit rester concis, compréhensible et rédigé en des termes clairs et simples (article 12).

Source : RGPD

Le RGPD va-t-il être allégé pour les PME ?

Deux propositions de la Commission européenne le prévoient. Celle du 21 mai 2025 étendrait la dispense de registre aux organismes de moins de 750 salariés, sauf traitement à risque élevé. Celle du 19 novembre 2025 réserverait la notification aux violations à risque élevé, dans un délai porté à 96 heures.

Au 24 septembre 2026, aucune n’était adoptée : les règles décrites sur cette page restent celles qui s’appliquent. Une modification ne vaudra qu’après son adoption et sa publication au Journal officiel de l’Union européenne.

Sources : COM(2025) 501 · COM(2025) 837

Que dit l’article 33 du RGPD sur le délai de 72 heures ?

Le texte fixe le délai et son point de départ : le moment où l’entreprise prend connaissance de la violation.

En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification à l’autorité de contrôle n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard.

Article 33, paragraphe 1, du règlement (UE) 2016/679 (RGPD)Texte consolidé vérifié sur EUR-Lex le 24 septembre 2026, applicable depuis le 25 mai 2018Lire le règlement sur EUR-Lex

Le sous-traitant, lui, prévient l’entreprise dans les meilleurs délais après avoir pris connaissance de la violation (paragraphe 2) : prévoyez-le dans vos contrats. En France, l’autorité de contrôle compétente est la CNIL.

Quelles questions se posent les dirigeants de TPE sur le RGPD ?

Mon entreprise doit-elle désigner un délégué à la protection des données ?

Seulement dans trois cas : un organisme public, une activité de base qui exige un suivi régulier et systématique des personnes à grande échelle, ou un traitement à grande échelle de données sensibles ou pénales (article 37 du RGPD). Hors de ces cas, la désignation reste possible, sur la base du volontariat.

Quelle amende une petite entreprise risque-t-elle ?

Le RGPD prévoit jusqu’à 10 ou 20 millions d’euros, ou 2 ou 4 % du chiffre d’affaires mondial selon le manquement, le montant le plus élevé étant retenu (article 83). En procédure simplifiée, l’amende est plafonnée à 20 000 € et l’astreinte à 100 € par jour ; depuis le 28 mai 2026, ces plafonds passent à 100 000 € et 500 € au-delà de 50 millions d’euros de chiffre d’affaires (article 22-1 de la loi Informatique et Libertés).

Les cookies de mesure d’audience exigent-ils un consentement ?

Pas toujours. La CNIL les dispense de consentement s’ils servent uniquement à mesurer l’audience, pour le compte exclusif de l’éditeur, et produisent des statistiques anonymes, sans recoupement ni suivi sur d’autres sites. Elle recommande une durée de vie de 13 mois et une conservation des données de 25 mois au plus.

Un auto-entrepreneur sans salarié est-il concerné par le RGPD ?

Oui, dès qu’il traite des données de clients ou de prospects pour son activité : le RGPD ne fixe pas de seuil de taille, hors la dérogation limitée du registre. Seul le traitement effectué dans le cadre d’une activité strictement personnelle ou domestique est exclu (article 2 du RGPD).

Faut-il déclarer ses fichiers à la CNIL ?

Non, pour les traitements courants : depuis le 25 mai 2018, l’entreprise ne déclare plus ses fichiers à l’avance. Elle documente elle-même sa conformité, notamment par le registre, qu’elle met à la disposition de la CNIL sur demande (article 30, paragraphe 4, du RGPD).

Quels textes et quels rapports fondent ces obligations ?

  1. Règlement (UE) 2016/679 (RGPD), texte consolidé : articles 2, 5, 12, 13, 28, 30, 32, 33, 34, 37, 44 à 46 et 83EUR-Lex
  2. Loi n° 78-17 du 6 janvier 1978, article 82 (cookies et autres traceurs)Légifrance
  3. Loi n° 78-17 du 6 janvier 1978, article 22-1 (procédure simplifiée), modifié par la loi n° 2026-403 du 26 mai 2026Légifrance
  4. Le registre des activités de traitementCNIL
  5. Cookies : solutions pour les outils de mesure d’audienceCNIL
  6. Rapport annuel 2025CNIL
  7. Proposition de règlement COM(2025) 501 du 21 mai 2025 (registre des organismes de moins de 750 salariés)EUR-Lex · non adoptée au 24 septembre 2026
  8. Proposition de règlement COM(2025) 837 du 19 novembre 2025 (notification des violations en 96 heures)EUR-Lex · non adoptée au 24 septembre 2026

Dernier contrôle des textes cités : 24 septembre 2026