RGPD pour les TPE/PME : ce qu’il faut savoir 

Depuis l’entrée en vigueur du Règlement Général sur la Protection des Données (RGPD) en 2018, toutes les entreprises, quelle que soit leur taille, doivent respecter des règles strictes pour garantir la protection des données personnelles.

Si les grandes entreprises disposent souvent de ressources dédiées pour gérer ces enjeux, les TPE/PME peuvent se retrouver parfois démunies face à la complexité de cette réglementation. Comment s’assurer d’être en conformité quand on gère une petite structure avec des ressources limitées ? Réponse dans cet article.

Le RGPD, une obligation pour tous 

Le RGPD vise à protéger les données personnelles des citoyens européens, qu’il s’agisse d’un client, d’un adhérent, d’un fournisseur, d’un collaborateur…

Pour rappel, une donnée personnelle est définie par l’article 4 du RGPD comme « toute information se rapportant à une personne physique identifiée ou identifiable ».

Les données personnelles incluent ainsi tout ce qui permet d’identifier une personne de manière directe (nom, prénom) mais également de manière indirecte (par un numéro de téléphone, un identifiant tel que le numéro de sécurité sociale, une adresse postale mais aussi la voix ou l’image…).

Ainsi, que vous collectiez des coordonnées pour envoyer une newsletter ou que vous gériez une base clients, vous êtes concernés. 

Des coordonnées d’entreprise ne sont pas, en principe, des données personnelles.

Bon à savoir : Le gouvernement a établi un guide pratique destiné aux entreprises.

Bonnes pratiques pour être en conformité RGPD 

Respecter le RGPD repose sur des grands principes fondamentaux : consentement, transparence et sécurité des données. 

Voici les étapes clés pour être conforme :

Identifier les données personnelles que vous traitez

  • Listez toutes les données collectées (clients, prospects, employés…) 
  • Identifiez l’emplacement des données et expliquez pourquoi vous les utilisez
  • Identifiez la base légale de votre traitement : le consentement, l’exécution d’un contrat, une obligation légale, un intérêt légitime… 
  • Tenez un registre de traitement des données : un document simple, adapté à votre structure, qui permet de recenser les données traitées, leur finalité, la durée de conservation, et la base légale. Des modèles sont disponibles sur le site de la CNIL, ainsi que des fiches et guides détaillés. 

Vous ne pouvez pas garder les donnes indéfiniment

Il est nécessaire de fixer des durées de conservation. Mais comment faire ?

Différents cas existent : 

La réglementation fixe des durées de conservation. Par exemple, le Code du travail impose à l’employeur de conserver un double des bulletins de paie pendant 5 ans.

Si aucune source légale ne permet de fixer une durée, c’est au responsable du traitement de la déterminer.   

Soyez transparent

  • Expliquez aux personnes pourquoi vous collectez leurs données, combien de temps elles seront gardées et l’utilisation qui en sera faite 
  • Informez-les également de leurs droits et des modalités d’exercice de ces droits (les droits d’accès, de rectification, d’effacement et de limitation)

Obtenez un consentement

  • Ajoutez une case à cocher sur vos formulaires pour que les adhérents ou clients acceptent le traitement de leurs données 
  • 4 critères doivent être réunis : le consentement doit toujours être libre, spécifique, éclairé et univoque

Renforcez la sécurité

  • Stockez vos fichiers dans des outils sécurisés
  • Limitez les accès aux seules personnes qui en ont besoin 
  • Utilisez des mots de passe robustes 
  • Sécuriser les échanges avec l’extérieur

Informez et formez vos équipes

  • Familiarisez vos collaborateurs avec les principes du RGPD
  • Mettez en place de bonnes pratiques au quotidien (éviter de partager des données sensibles par e-mail ou utiliser des dispositifs non sécurisés)

Pour les petites structures, respecter le RGPD ne signifie pas nécessairement engager des frais élevés ou utiliser des outils complexes. En suivant ces bonnes pratiques, vous protégez à la fois votre activité et la confiance de vos clients.  

Il est également essentiel de comprendre les conséquences possibles en cas de non-respect du RGPD.

Les risques en cas de non-conformité RGPD

Par ailleurs pour une petite structure, le non-respect du RGPD peut entraîner : 

Des sanctions financières : bien qu’adaptées à votre taille, elles peuvent représenter un coût important. 

Des impacts sur votre image : une mauvaise gestion des données peut nuire à votre réputation auprès de vos clients, adhérents ou partenaires. 

Depuis juillet 2023, la CNIL a introduit une procédure dite « simplifiée » pour ses contrôles et sanctions, visant à accélérer le traitement des infractions mineures. Cette nouvelle approche permet de réduire les démarches administratives et de prononcer des sanctions plus rapidement pour des cas simples.  

Contrairement à la procédure ordinaire, qui permet d’imposer une sanction pouvant atteindre 4 % du chiffre d’affaires annuel mondial de l’entreprise et qui peut être rendue publique, la procédure de sanction simplifiée limite la pénalité à 20 000 € et interdit toute divulgation publique.

En 2024, une part significative des sanctions prononcées par la CNIL a été traitée via cette procédure simplifiée. Cela témoigne d’une volonté renforcée de surveiller et de sanctionner davantage les petites entreprises, dont les affaires ne présentent généralement pas de difficultés majeures.

Exemple de sanctions prononcées à l’encontre de TPE/PME en 2024 :

8 000 € pour un hébergeur de site web : non-respect du droit à l’effacement des données personnelles et défaut de coopération avec la CNIL. 

15 000 € pour une société exploitant des magasins de chaussures et d’habillement de sport : manquement aux principes de minimisation des données, absence de transparence sur la vidéosurveillance et défaut de coopération avec la CNIL.  

5 000 € pour une boulangerie : manquement à l’obligation d’informer les personnes sur la présence de vidéosurveillance et collecte excessive de données via la vidéosurveillance.  

12 000 € pour une société exploitant un casino et un hôtel : manque de transparence en matière de vidéosurveillance et non-respect du droit d’accès des personnes concernées. 

CTA BLOG PA

En savoir plus sur la politique de confidentialité de macompta.fr