RGPD pour PME : la checklist conformité 2026 | Cleeck Amiens
Infrastructure · Conformité RGPD

RGPD pour PME : la checklist conformité 2026

Le RGPD, vous en avez entendu parler. Vous avez mis un bandeau cookies sur votre site et vous pensez être en règle. Sauf que le bandeau cookies, c'est 5 % du sujet. Les 95 % restants — registre des traitements, contrats sous-traitants, procédure de violation, droits des personnes — sont souvent absents dans les PME. Voici la checklist complète pour savoir où vous en êtes vraiment.

10 min de lecture Amiens · Hauts-de-France 10 obligations vérifiables

Le RGPD concerne votre PME (oui, même la vôtre)

Le RGPD (Règlement Général sur la Protection des Données) s'applique à toute entreprise qui collecte ou traite des données personnelles de résidents européens. Pas seulement les géants du web. Pas seulement les entreprises de plus de 250 salariés. Toute entreprise.

Si vous faites l'une de ces choses, vous êtes concerné :

  • Vous avez un fichier clients — noms, emails, téléphones, adresses. Même sur Excel.
  • Vous envoyez des newsletters — via Mailchimp, Sendinblue, ou n'importe quel outil.
  • Vous avez un formulaire de contact sur votre site web.
  • Vous utilisez Google Analytics ou tout outil de suivi de visiteurs.
  • Vous avez des salariés — les fiches de paie et les RH sont des données personnelles.
  • Vous travaillez avec un comptable qui reçoit les données de vos clients.
  • Vous utilisez une caisse enregistreuse qui stocke des données de fidélité.

L'erreur la plus répandue

« On est une petite PME de 8 salariés, le RGPD c'est pour les grosses boîtes. » Faux. La CNIL contrôle des entreprises de toutes tailles. En 2025, 30 % des sanctions CNIL concernaient des TPE et PME. La taille ne vous protège pas.

Ce que vous risquez concrètement

20M€
ou 4 % du chiffre d'affaires - amende maximale RGPD

En théorie, les amendes sont astronomiques. En pratique, la CNIL adapte ses sanctions à la taille de l'entreprise. Mais les PME ne sont pas épargnées :

5-150K€
amendes CNIL courantes pour les PME
30 %
des contrôles CNIL visent des TPE-PME
72h
pour notifier une violation de données à la CNIL

Mais l'amende n'est pas le pire. Ce qui fait vraiment mal :

Les vrais risques pour une PME

  • Publication de la sanction — la CNIL publie les mises en demeure et sanctions sur son site. Votre nom d'entreprise + « sanction RGPD » dans Google = catastrophe réputationnelle.
  • Perte de clients B2B — les grands groupes et les collectivités exigent de plus en plus la conformité RGPD de leurs prestataires. Non conforme = exclu des appels d'offres.
  • Contentieux clients — un client mécontent peut déposer une plainte à la CNIL en 5 minutes en ligne. C'est gratuit et ça déclenche un contrôle.
  • Assurance cyber — en cas de fuite de données, votre assureur peut refuser l'indemnisation si vous n'étiez pas en conformité RGPD.

La checklist des 10 obligations RGPD

Voici les 10 points que la CNIL vérifie lors d'un contrôle. Cochez ceux que vous avez déjà — et identifiez ceux qui manquent.

1. Registre des traitements

Vous devez documenter tous les traitements de données personnelles de votre entreprise : quelles données, pour quelle finalité, combien de temps, qui y a accès, où elles sont stockées. C'est le document de base que la CNIL demande en premier lors d'un contrôle.

2. Base légale pour chaque traitement

Chaque traitement doit avoir une base légale : consentement, contrat, obligation légale, intérêt légitime. Votre newsletter ? Consentement explicite. Vos fiches de paie ? Obligation légale. Votre fichier prospects ? Intérêt légitime (mais avec des limites).

3. Information des personnes

Chaque personne dont vous collectez les données doit être informée clairement : qui collecte, pourquoi, combien de temps, quels sont ses droits. C'est le rôle de votre politique de confidentialité, de vos mentions sous les formulaires, de vos CGV.

4. Gestion des consentements

Quand le consentement est la base légale (newsletter, cookies marketing), il doit être libre, spécifique, éclairé et univoque. Pas de case pré-cochée. Pas de « en continuant votre navigation vous acceptez ». Un vrai « oui » actif.

5. Droits des personnes

Toute personne peut exercer ses droits : accès, rectification, effacement, portabilité, opposition. Vous devez avoir un processus pour répondre à ces demandes sous 1 mois. Si un client vous demande « quelles données avez-vous sur moi ? », vous devez pouvoir répondre.

6. Contrats avec vos sous-traitants

Votre hébergeur, votre comptable, votre outil d'emailing, votre prestataire IT — tous ceux qui accèdent à vos données personnelles doivent avoir un contrat de sous-traitance conforme (article 28 du RGPD). Sans ce contrat, vous êtes en infraction.

7. Sécurité des données

Vous devez mettre en œuvre des mesures de sécurité appropriées : mots de passe robustes, chiffrement, sauvegardes, antivirus, mises à jour. C'est ici que le RGPD rejoint la cybersécurité.

8. Procédure de notification de violation

En cas de fuite de données (piratage, perte de laptop, email envoyé au mauvais destinataire), vous avez 72 heures pour notifier la CNIL. Vous devez avoir une procédure documentée avant que ça arrive — pas la rédiger dans la panique.

9. Durées de conservation

Vous ne pouvez pas garder les données indéfiniment. Chaque type de données a une durée de conservation maximale : 3 ans pour les prospects inactifs, durée du contrat + archivage légal pour les clients, 5 ans pour la comptabilité. Au-delà, vous devez supprimer ou anonymiser.

10. Analyse d'impact (si applicable)

Si vous traitez des données sensibles à grande échelle (santé, biométrie, profilage), une Analyse d'Impact relative à la Protection des Données (AIPD) est obligatoire. Pour la majorité des PME, ce n'est pas nécessaire — mais vérifiez.

5 sur 10 ?
La plupart des PME d'Amiens que nous auditons cochent moins de la moitié de cette checklist

Votre site web est-il conforme au RGPD ?

Votre site vitrine est souvent le premier point de contrôle de la CNIL. Voici ce qu'il doit contenir :

  • Bandeau cookies conforme — avec un vrai choix « Accepter / Refuser / Paramétrer ». Pas juste « OK » ou « En poursuivant votre navigation ». L'outil Complianz ou Tarteaucitron fait ça très bien sur WordPress.
  • Politique de confidentialité — accessible depuis toutes les pages (lien dans le footer). Elle doit lister tous les traitements, les finalités, les bases légales, les durées de conservation et les droits des personnes.
  • Mentions légales — nom, SIRET, adresse, hébergeur. Obligatoires sur tout site professionnel.
  • Formulaires avec consentement — chaque formulaire (contact, newsletter, devis) doit avoir une case à cocher non pré-cochée avec un lien vers la politique de confidentialité.
  • Google Analytics conforme — si vous utilisez GA4, assurez-vous que l'IP est anonymisée et que le consentement cookies est bien collecté avant le tracking. Ou passez à une alternative comme Matomo (hébergé en France).
  • HTTPS obligatoire — un site sans certificat SSL n'est pas conforme au RGPD (obligation de sécurité des données en transit).

RGPD et cybersécurité : le lien direct

Le RGPD exige que vous protégiez les données personnelles avec des mesures de sécurité appropriées (article 32). En clair : si vous vous faites pirater et que vos données clients fuient, c'est à la fois un incident cyber ET une violation RGPD.

Les mesures de sécurité que le RGPD attend :

Mots de passe robustes + 2FA

Politique de mots de passe forts et double authentification sur tous les outils critiques (messagerie, CRM, banque).

Sauvegardes régulières

Sauvegardes déconnectées et testées. Si un ransomware chiffre vos données clients, la sauvegarde est votre seul recours.

Protection de la messagerie

Filtrage anti-phishing et anti-FOVI. 80 % des fuites de données commencent par un email frauduleux.

Mises à jour systématiques

Systèmes, logiciels, CMS, plugins — tout doit être à jour. Une faille non patchée = une porte ouverte sur vos données.

Sensibilisation des équipes

Former vos salariés aux risques cyber et aux bonnes pratiques RGPD. Le maillon faible est humain.

Audit de sécurité

Un diagnostic cybersécurité identifie les failles qui pourraient mener à une fuite de données — et donc à une violation RGPD.

Conformité RGPD + cybersécurité = même combat

Cleeck vous accompagne sur les deux volets : audit RGPD + diagnostic cybersécurité MonAideCyber gratuit.

Découvrir notre offre RGPD Ou directement : contact@cleeck.fr · 03 74 47 55 75

Combien coûte la mise en conformité RGPD

1-3K€
audit RGPD initial pour PME
3-8K€
mise en conformité complète
200-500€
DPO externalisé par mois

La mise en conformité RGPD est un investissement ponctuel, pas un abonnement. Une fois le cadre posé (registre, politiques, contrats, procédures), l'entretien annuel est léger : mise à jour du registre, revue des contrats, formation des nouveaux arrivants.

  • Audit RGPD — 1 000 à 3 000 € — état des lieux complet de vos traitements, identification des écarts, plan d'action priorisé. C'est le point de départ.
  • Mise en conformité complète — 3 000 à 8 000 € — rédaction du registre, politiques de confidentialité, contrats sous-traitants, procédures, formation. Tout le package.
  • DPO externalisé — 200 à 500 €/mois — si vous avez besoin d'un Délégué à la Protection des Données sans recruter.
  • Maintenance annuelle — 500 à 1 500 €/an — mise à jour du registre, veille réglementaire, support ponctuel.

Le retour sur investissement est simple : une amende CNIL de 50 000 € ou la perte d'un contrat B2B coûte infiniment plus cher qu'un audit à 2 000 €. Sans compter que la conformité RGPD rassure vos clients et partenaires — c'est un avantage concurrentiel.

FAQ : RGPD pour PME à Amiens

Le RGPD s'applique-t-il aux PME de moins de 10 salariés ?

Oui. Le RGPD s'applique à toute entreprise qui collecte des données personnelles, quelle que soit sa taille. Un artisan avec un fichier clients sur Excel est concerné. Certaines obligations sont allégées sous 250 salariés, mais les principes fondamentaux s'appliquent à tous.

Quelles sanctions risque une PME non conforme ?

Amendes de 5 000 à 150 000 € pour les PME en pratique, plus la publication de la sanction (votre nom + "sanction RGPD" dans Google). Le risque réputationnel est souvent plus coûteux que l'amende.

Ai-je besoin d'un DPO ?

Obligatoire si vous traitez des données sensibles à grande échelle ou si vous êtes un organisme public. Pour la majorité des PME, pas obligatoire mais recommandé. Un DPO externalisé coûte 200 à 500 €/mois.

Combien coûte la mise en conformité ?

Audit initial : 1 000 à 3 000 €. Mise en conformité complète : 3 000 à 8 000 €. C'est un investissement ponctuel. Contactez Cleeck pour un devis.

Quelles données sont personnelles ?

Toute information qui identifie une personne : nom, email, téléphone, adresse IP, photo, numéro client, données bancaires, données de santé, géolocalisation. Si vous avez un fichier clients, vous traitez des données personnelles.

Mon site web doit-il être conforme ?

Oui. Politique de confidentialité, bandeau cookies conforme (vrai refus possible), formulaires avec consentement explicite, mentions légales à jour. La CNIL contrôle régulièrement les sites web.

Que faire en cas de fuite de données ?

Notifier la CNIL sous 72 heures. Si le risque est élevé, informer aussi les personnes concernées. Ne pas notifier est une infraction. Cleeck peut vous accompagner en cas d'incident.

Le RGPD et la cybersécurité sont-ils liés ?

Directement. Le RGPD exige des mesures de sécurité appropriées. Une faille cyber = une violation RGPD. Conformité et cybersécurité vont de pair. Commencez par un diagnostic cyber gratuit.

Êtes-vous vraiment conforme au RGPD ?

Audit RGPD, mise en conformité, formation de vos équipes. Un interlocuteur local à Amiens qui parle votre langue.

Demander un audit RGPD Alexis Choquet · contact@cleeck.fr · 03 74 47 55 75
Conformité RGPD · Cybersécurité

Cleeck — 47 place Alphonse Fiquet, 80000 Amiens. Mise en conformité RGPD, cybersécurité, infrastructure informatique pour PME des Hauts-de-France. Organisme de formation certifié Qualiopi.