← Le blog

Espace Digital

RGPD en pratique : le registre, les durées, les droits

Le règlement général sur la protection des données s’applique à toutes les entreprises, y compris à celle de trois personnes qui tient un fichier clients sur un tableur. Pour une TPE, il ne s’agit ni de nommer un délégué ni de produire des dizaines de pages : la CNIL attend un registre, des durées de conservation, des mentions d’information, des contrats avec les prestataires et des accès maîtrisés. Voici ce que cela représente concrètement, en une demi-journée de travail.

De quoi parle-t-on

Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable : un nom, une adresse de messagerie même professionnelle et nominative, un numéro de téléphone, une photo, une adresse IP, un numéro de plaque. Un traitement est toute opération sur ces données : collecter, enregistrer, consulter, transmettre, effacer. Une TPE en réalise une dizaine sans y penser : fichier clients, fichier prospects, gestion du personnel, paie, recrutement, vidéosurveillance, badges, site web et cookies, lettre d’information, journaux de connexion.

Chaque traitement doit reposer sur une base légale : l’exécution d’un contrat pour le fichier clients, une obligation légale pour la paie, l’intérêt légitime pour la prospection professionnelle et la sécurité, le consentement pour les cookies non essentiels et la lettre d’information vers des particuliers.

Le registre : une page par traitement

C’est la seule pièce formellement obligatoire, et la première demandée en cas de contrôle. La CNIL propose un modèle simplifié pour les petites structures. Pour chaque traitement : sa finalité, les catégories de personnes et de données concernées, qui y a accès, les destinataires extérieurs, la durée de conservation, les mesures de sécurité, et l’existence éventuelle d’un transfert hors de l’Union européenne.

Comptez une heure pour le remplir la première fois, et une revue annuelle. Un tableur suffit ; ce qui compte est qu’il soit daté, complet et à jour — un registre qui ne mentionne pas l’outil de visioconférence ou la plateforme d’automatisation mise en place l’an dernier n’est pas à jour.

Les durées de conservation

DonnéeDurée usuelle
Prospect sans suite3 ans à compter du dernier contact
ClientDurée de la relation commerciale, puis archivage selon les obligations légales
Pièces comptables et factures10 ans
Bulletins de paie (employeur)5 ans
Candidature non retenue2 ans, sauf accord du candidat pour une conservation plus longue
Images de vidéosurveillance1 mois au plus, sauf incident
Journaux de connexion6 mois en principe
Cookies de mesure d’audience13 mois pour le consentement, 25 mois pour les données

« On garde tout, au cas où » n’est pas une durée. La conservation illimitée est l’un des manquements les plus fréquemment relevés, et le plus facile à corriger : un tri annuel, documenté dans le registre.

Informer, et répondre aux demandes

Les personnes doivent savoir, au moment où vous collectez leurs données, qui vous êtes, pourquoi vous les collectez, combien de temps vous les gardez, à qui vous les transmettez et comment exercer leurs droits. Cela se traduit par : une mention sous chaque formulaire du site, une page de politique de confidentialité, une mention dans les devis et contrats, et une information des salariés sur les traitements qui les concernent — paie, badges, vidéosurveillance, outils de suivi.

Les droits s’exercent auprès de vous : accès, rectification, effacement, opposition, limitation, portabilité. Vous avez un mois pour répondre, prolongeable de deux mois pour une demande complexe, et la réponse doit être motivée même lorsqu’elle est négative. Désignez la personne qui les traite, et conservez la trace des demandes et des réponses.

Les prestataires, et l’hébergement

Votre logiciel de paie, votre CRM en ligne, votre hébergeur, votre prestataire de sauvegarde, votre plateforme d’automatisation : ce sont des sous-traitants au sens du règlement. Un contrat doit encadrer leur intervention, avec les mentions prévues à l’article 28 — finalités, durée, sécurité, sort des données en fin de contrat, sous-traitance ultérieure. En pratique, ces clauses figurent dans les conditions générales des éditeurs : il faut les récupérer et les ranger, pas les rédiger.

Vérifiez aussi où sont hébergées les données. Un transfert hors de l’Union européenne suppose un encadrement juridique : décision d’adéquation ou clauses contractuelles types. Pour une TPE, le plus simple est de privilégier, quand c’est possible, des services hébergés dans l’Union.

La sécurité, et la violation de données

Les mesures attendues d’une petite structure sont celles que nous décrivons par ailleurs : un compte par personne, des mots de passe gérés dans un coffre, la double authentification sur la messagerie, des sauvegardes testées, des postes à jour, des accès revus au départ d’un salarié, et le chiffrement des ordinateurs portables et des supports amovibles.

En cas de violation — boîte mail piratée, ordinateur volé, envoi d’un fichier au mauvais destinataire, rançongiciel —, deux réflexes : inscrire l’incident dans un registre interne des violations, systématiquement ; et notifier la CNIL dans les 72 heures lorsque la violation présente un risque pour les personnes, en informant les personnes elles-mêmes si le risque est élevé. La notification n’est pas un aveu de faute : son absence, en revanche, aggrave la situation.

Ce dont une TPE n’a pas besoin

D’un délégué à la protection des données, sauf activité de suivi systématique à grande échelle ou traitement de données sensibles à titre principal : ce n’est pas le cas d’un artisan, d’un commerçant ou d’un cabinet de conseil. D’une analyse d’impact, sauf traitement à risque élevé — vidéosurveillance étendue, données de santé, profilage. Et de logiciels de mise en conformité coûteux : le modèle de registre de la CNIL, ses modèles de mentions et son guide pour les TPE et PME suffisent.

Questions fréquentes

Un fichier clients sur tableur est-il illégal ?

Non : l’outil importe peu. Ce qui compte est l’accès limité aux personnes qui en ont besoin, une durée de conservation définie, une sauvegarde, et l’inscription au registre.

Faut-il un bandeau de cookies ?

Seulement si votre site dépose des traceurs non essentiels : mesure d’audience non exemptée, publicité, réseaux sociaux. Un site vitrine sans traceur n’en a pas besoin. Quand il y en a un, refuser doit être aussi simple qu’accepter, et rien ne doit se déposer avant le choix.

Que risque-t-on vraiment ?

Les sanctions maximales font les titres ; pour une TPE, le risque réel est la mise en demeure après la plainte d’un client ou d’un ancien salarié, et le temps passé à répondre. Un registre à jour et des durées définies transforment un contrôle en formalité.

Espace Digital met votre entreprise en conformité sans jargon : registre, durées, mentions du site et des contrats, contrats de sous-traitance, sécurité des accès. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.

Sources

  • Règlement (UE) 2016/679 (RGPD), articles 5, 6, 12 à 22, 28, 30, 32, 33 et 34 ; loi n° 78-17 du 6 janvier 1978 modifiée.
  • CNIL : guide de la sécurité des données personnelles, modèle de registre simplifié, durées de conservation, recommandation cookies.
  • Code des postes et des communications électroniques, article L. 34-5 (prospection) ; ANSSI, guide d’hygiène informatique.
Partager :

Cet article est écrit par l'un des cinq pôles d'Alyneia Entreprise Services, à Torcy. Retrouvez tous les articles du blog, ou écrivez directement au pôle concerné — son adresse est dans le rail ci-dessus.