Le règlement général sur la protection des données s’applique à toutes les entreprises, y compris à celle de trois personnes qui tient un fichier clients sur un tableur. Pour une TPE, il ne s’agit ni de nommer un délégué ni de produire des dizaines de pages : la CNIL attend un registre, des durées de conservation, des mentions d’information, des contrats avec les prestataires et des accès maîtrisés. Voici ce que cela représente concrètement, en une demi-journée de travail.
De quoi parle-t-on
Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable : un nom, une adresse de messagerie même professionnelle et nominative, un numéro de téléphone, une photo, une adresse IP, un numéro de plaque. Un traitement est toute opération sur ces données : collecter, enregistrer, consulter, transmettre, effacer. Une TPE en réalise une dizaine sans y penser : fichier clients, fichier prospects, gestion du personnel, paie, recrutement, vidéosurveillance, badges, site web et cookies, lettre d’information, journaux de connexion.
Chaque traitement doit reposer sur une base légale : l’exécution d’un contrat pour le fichier clients, une obligation légale pour la paie, l’intérêt légitime pour la prospection professionnelle et la sécurité, le consentement pour les cookies non essentiels et la lettre d’information vers des particuliers.
Le registre : une page par traitement
C’est la seule pièce formellement obligatoire, et la première demandée en cas de contrôle. La CNIL propose un modèle simplifié pour les petites structures. Pour chaque traitement : sa finalité, les catégories de personnes et de données concernées, qui y a accès, les destinataires extérieurs, la durée de conservation, les mesures de sécurité, et l’existence éventuelle d’un transfert hors de l’Union européenne.
Comptez une heure pour le remplir la première fois, et une revue annuelle. Un tableur suffit ; ce qui compte est qu’il soit daté, complet et à jour — un registre qui ne mentionne pas l’outil de visioconférence ou la plateforme d’automatisation mise en place l’an dernier n’est pas à jour.
Les durées de conservation
| Donnée | Durée usuelle |
|---|---|
| Prospect sans suite | 3 ans à compter du dernier contact |
| Client | Durée de la relation commerciale, puis archivage selon les obligations légales |
| Pièces comptables et factures | 10 ans |
| Bulletins de paie (employeur) | 5 ans |
| Candidature non retenue | 2 ans, sauf accord du candidat pour une conservation plus longue |
| Images de vidéosurveillance | 1 mois au plus, sauf incident |
| Journaux de connexion | 6 mois en principe |
| Cookies de mesure d’audience | 13 mois pour le consentement, 25 mois pour les données |
« On garde tout, au cas où » n’est pas une durée. La conservation illimitée est l’un des manquements les plus fréquemment relevés, et le plus facile à corriger : un tri annuel, documenté dans le registre.
Informer, et répondre aux demandes
Les personnes doivent savoir, au moment où vous collectez leurs données, qui vous êtes, pourquoi vous les collectez, combien de temps vous les gardez, à qui vous les transmettez et comment exercer leurs droits. Cela se traduit par : une mention sous chaque formulaire du site, une page de politique de confidentialité, une mention dans les devis et contrats, et une information des salariés sur les traitements qui les concernent — paie, badges, vidéosurveillance, outils de suivi.
Les droits s’exercent auprès de vous : accès, rectification, effacement, opposition, limitation, portabilité. Vous avez un mois pour répondre, prolongeable de deux mois pour une demande complexe, et la réponse doit être motivée même lorsqu’elle est négative. Désignez la personne qui les traite, et conservez la trace des demandes et des réponses.
Les prestataires, et l’hébergement
Votre logiciel de paie, votre CRM en ligne, votre hébergeur, votre prestataire de sauvegarde, votre plateforme d’automatisation : ce sont des sous-traitants au sens du règlement. Un contrat doit encadrer leur intervention, avec les mentions prévues à l’article 28 — finalités, durée, sécurité, sort des données en fin de contrat, sous-traitance ultérieure. En pratique, ces clauses figurent dans les conditions générales des éditeurs : il faut les récupérer et les ranger, pas les rédiger.
Vérifiez aussi où sont hébergées les données. Un transfert hors de l’Union européenne suppose un encadrement juridique : décision d’adéquation ou clauses contractuelles types. Pour une TPE, le plus simple est de privilégier, quand c’est possible, des services hébergés dans l’Union.
La sécurité, et la violation de données
Les mesures attendues d’une petite structure sont celles que nous décrivons par ailleurs : un compte par personne, des mots de passe gérés dans un coffre, la double authentification sur la messagerie, des sauvegardes testées, des postes à jour, des accès revus au départ d’un salarié, et le chiffrement des ordinateurs portables et des supports amovibles.
En cas de violation — boîte mail piratée, ordinateur volé, envoi d’un fichier au mauvais destinataire, rançongiciel —, deux réflexes : inscrire l’incident dans un registre interne des violations, systématiquement ; et notifier la CNIL dans les 72 heures lorsque la violation présente un risque pour les personnes, en informant les personnes elles-mêmes si le risque est élevé. La notification n’est pas un aveu de faute : son absence, en revanche, aggrave la situation.
Ce dont une TPE n’a pas besoin
D’un délégué à la protection des données, sauf activité de suivi systématique à grande échelle ou traitement de données sensibles à titre principal : ce n’est pas le cas d’un artisan, d’un commerçant ou d’un cabinet de conseil. D’une analyse d’impact, sauf traitement à risque élevé — vidéosurveillance étendue, données de santé, profilage. Et de logiciels de mise en conformité coûteux : le modèle de registre de la CNIL, ses modèles de mentions et son guide pour les TPE et PME suffisent.
Questions fréquentes
Un fichier clients sur tableur est-il illégal ?
Non : l’outil importe peu. Ce qui compte est l’accès limité aux personnes qui en ont besoin, une durée de conservation définie, une sauvegarde, et l’inscription au registre.
Faut-il un bandeau de cookies ?
Seulement si votre site dépose des traceurs non essentiels : mesure d’audience non exemptée, publicité, réseaux sociaux. Un site vitrine sans traceur n’en a pas besoin. Quand il y en a un, refuser doit être aussi simple qu’accepter, et rien ne doit se déposer avant le choix.
Que risque-t-on vraiment ?
Les sanctions maximales font les titres ; pour une TPE, le risque réel est la mise en demeure après la plainte d’un client ou d’un ancien salarié, et le temps passé à répondre. Un registre à jour et des durées définies transforment un contrôle en formalité.
Espace Digital met votre entreprise en conformité sans jargon : registre, durées, mentions du site et des contrats, contrats de sous-traitance, sécurité des accès. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.
Sources
- Règlement (UE) 2016/679 (RGPD), articles 5, 6, 12 à 22, 28, 30, 32, 33 et 34 ; loi n° 78-17 du 6 janvier 1978 modifiée.
- CNIL : guide de la sécurité des données personnelles, modèle de registre simplifié, durées de conservation, recommandation cookies.
- Code des postes et des communications électroniques, article L. 34-5 (prospection) ; ANSSI, guide d’hygiène informatique.