Guide RGPD · Mise à jour juillet 2025

Mise en conformité RGPD pour PME : la checklist complète 2025

Cinq ans après l'entrée en application du RGPD, la CNIL estime que 60 % des PME françaises restent non conformes. Les sanctions se multiplient et ne touchent plus seulement les grandes entreprises. Voici les 10 étapes structurantes pour engager — ou compléter — votre mise en conformité en 2025.

Sources : CNIL, EUR-Lex, EDPB·Lecture : 7 min·Mis à jour : juillet 2025

Pourquoi la conformité RGPD est urgente pour les PME en 2025

Le Règlement Général sur la Protection des Données (règlement UE 2016/679) s'applique à toute organisation traitant des données personnelles de résidents européens, quelle que soit sa taille. Contrairement à une idée reçue, les PME ne bénéficient d'aucune exemption — seules certaines obligations documentaires sont allégées pour les entreprises de moins de 250 salariés ne traitant pas de données sensibles à grande échelle (art. 30.5).

En 2023, la CNIL a prononcé plus de 42 sanctions pour un total de 89 millions d'euros d'amendes, contre 101 millions en 2022. Les contrôles ciblent désormais explicitement les PME, notamment dans les secteurs du commerce, de la santé et des services aux entreprises. La peine maximale est de 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel.

Amendes CNIL notables (2022–2023)

Amazon France Logistique32 M€ (2023)Système de surveillance des salariés jugé excessif
Criteo40 M€ (2023)Défaut de base légale pour le ciblage publicitaire
Clearview AI20 M€ (2022)Collecte illicite de données biométriques
Dedalus Biologie1,5 M€ (2022)Fuite de données médicales de 500 000 patients

Les 10 étapes de la mise en conformité RGPD pour une PME

01

Constituer le registre des activités de traitement

Art. 30 RGPD

Le registre est le premier document que la CNIL demande lors d'un contrôle. Il liste chaque traitement de données personnelles opéré par votre entreprise : finalité, base légale, catégories de données collectées, destinataires, durées de conservation et mesures de sécurité associées. Ce document vivant doit être tenu à jour à chaque nouveau projet ou changement d'outil. La CNIL met à disposition un modèle Excel téléchargeable sur son site.

02

Identifier la base légale de chaque traitement

Art. 6 RGPD

Le RGPD exige une base légale pour chaque traitement. Les six bases sont : le consentement, l'exécution d'un contrat, l'obligation légale, la sauvegarde des intérêts vitaux, la mission d'intérêt public, et l'intérêt légitime. L'erreur fréquente des PME est de tout mettre sur le consentement alors que la base contractuelle ou l'intérêt légitime est souvent plus adaptée et plus robuste. La base légale choisie détermine les droits exercés par les personnes concernées.

03

Mettre à jour les mentions d'information

Art. 13–14 RGPD

Chaque formulaire de collecte de données (site web, contrat client, dossier RH) doit afficher une mention d'information claire : identité du responsable de traitement, finalité, durée de conservation, droits des personnes et coordonnées du DPO si désigné. Ces mentions sont souvent incomplètes ou périmées sur les sites de PME. Un contrôle CNIL les examine systématiquement. La politique de confidentialité générale du site ne remplace pas les mentions contextuelles.

04

Mettre en conformité le bandeau cookies

Lignes directrices CNIL 2022

Depuis les lignes directrices CNIL de 2022, le refus des cookies doit être aussi simple que leur acceptation. Un bouton « Refuser tout » doit être visible au premier niveau, sans manipulation de l'interface. Les cookies analytics (Matomo, GA4) et publicitaires ne peuvent déposer aucun traceur avant le consentement explicite. La preuve du consentement doit être conservée six mois. Les solutions Cookiebot, Axeptio ou Didomi, correctement configurées, couvrent cette obligation.

05

Auditer et signer les contrats avec vos sous-traitants

Art. 28 RGPD

Tout prestataire traitant des données personnelles pour votre compte — hébergeur, CRM, outil RH, solution de comptabilité SaaS, prestataire de paie — doit avoir signé un Data Processing Agreement (DPA) conforme à l'article 28 du RGPD. Ce contrat précise les instructions données au sous-traitant, les mesures de sécurité exigées, les conditions de sous-traitance ultérieure et les modalités d'audit. Établissez un registre de vos sous-traitants et relancez ceux n'ayant pas encore fourni de DPA.

06

Organiser la gestion des droits des personnes

Art. 15–22 RGPD

Les personnes concernées disposent de droits d'accès, de rectification, d'effacement, d'opposition, de limitation du traitement et de portabilité. Votre PME doit disposer d'une procédure formelle pour traiter ces demandes dans le délai légal d'un mois. En pratique : une adresse email dédiée (dpo@, privacy@), un journal des demandes reçues et traitées, et une procédure interne documentée. La CNIL reçoit régulièrement des plaintes de personnes n'ayant pas obtenu de réponse.

07

Définir et appliquer les durées de conservation

Art. 5(1)(e) RGPD

Le RGPD interdit de conserver des données personnelles au-delà de la durée nécessaire à leur finalité. Chaque catégorie de données doit avoir une durée de conservation définie dans le registre, avec des purges effectivement réalisées : suppression automatique en base de données, archivage intermédiaire en accès restreint, puis destruction définitive. La CNIL a publié des référentiels sectoriels (RH, prospection commerciale, gestion clients) qui servent de repères pratiques.

08

Mettre en place les mesures de sécurité techniques

Art. 32 RGPD

L'article 32 exige des mesures de sécurité appropriées au risque. Pour une PME, cela couvre au minimum : chiffrement des données sensibles au repos et en transit, contrôle d'accès avec le principe du moindre privilège, authentification à deux facteurs sur les outils critiques, sauvegardes régulières testées et stockées hors site, gestion formalisée des mots de passe (gestionnaire type Bitwarden), et journalisation des accès. Ces mesures doivent être documentées dans le registre.

09

Préparer la procédure de notification de violation

Art. 33–34 RGPD

En cas de violation de données personnelles (cyberattaque, fuite, accès non autorisé, perte de matériel), l'entreprise doit notifier la CNIL dans les 72 heures si la violation est susceptible d'engendrer un risque pour les droits et libertés. Si le risque est élevé, les personnes concernées doivent également être informées. Cette obligation est souvent ignorée. Préparez un plan en amont : qui décide de la notification, qui la rédige, comment qualifier la violation. Toute violation, même non notifiée, doit être consignée dans un registre interne.

10

Désigner un DPO si nécessaire et piloter la conformité dans la durée

Art. 37–39 RGPD

La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire pour les organismes publics, les entreprises traitant à grande échelle des données sensibles (santé, biométrie) ou procédant à un suivi systématique à grande échelle. Les PME hors de ces cas peuvent désigner un DPO volontairement. Le DPO peut être interne ou externalisé. Dans tous les cas, la conformité RGPD est un processus continu : revue annuelle du registre, mise à jour des DPA, formation des équipes et adaptation aux nouvelles lignes directrices CNIL.

Passez à l'action

Obtenez votre audit flash RGPD en 1 semaine

ComplyShield réalise un Audit Flash RGPD complet en 5 jours ouvrés : analyse de vos traitements, évaluation de vos contrats sous-traitants, vérification des mesures de sécurité, et rapport de recommandations priorisées. Idéal avant un contrôle CNIL ou pour rassurer un client grand compte.