Checklist Audit RGPD PME — 20 points essentiels (2024-2025)
Les 20 vérifications obligatoires qu’un auditeur RGPD contrôlera dans votre PME. Utilisez cette liste pour évaluer votre niveau de conformité avant un audit formel — et identifier en priorité les écarts à traiter.
Couvrant tous les piliers du RGPD pour une PME.
Niveau de criticité pour chaque vérification.
Intègre les lignes directrices CNIL récentes.
Documentation de base
Registre des activités de traitement
Tenu à jour, signé par le DPO ou le dirigeant. Couvre chaque traitement : finalité, base légale, catégories de données, destinataires, durée de conservation.
Base légale identifiée pour chaque traitement
Consentement, contrat, obligation légale, intérêt légitime ou mission d'intérêt public. Chaque traitement doit avoir sa base légale documentée dans le registre.
Information & transparence
Mentions d'information des personnes concernées
Présentes sur chaque formulaire de collecte (site web, contrats, RH). Contiennent identité du responsable, finalité, durée, droits et coordonnées du DPO.
Politique de confidentialité à jour
Accessible depuis le site, rédigée en langage clair. Reflète les traitements réels pratiqués et les données de contact actualisées.
Consentement
Recueil du consentement conforme
Libre, spécifique, éclairé et univoque. Pas de cases pré-cochées. Preuve de consentement conservée. Retrait aussi facile que le don.
Droits des personnes
Procédure d'exercice des droits documentée
Processus formel pour répondre aux demandes d'accès, rectification, effacement, opposition, limitation et portabilité dans le délai d'un mois.
Journal des demandes d'exercice des droits
Chaque demande reçue est tracée : date, type de droit exercé, réponse apportée, délai de traitement. En cas de contrôle, la preuve doit être disponible.
Conservation
Durées de conservation définies et appliquées
Chaque catégorie de données a une durée de conservation associée dans le registre. Les purges automatiques ou manuelles sont effectivement réalisées.
Sous-traitants
Contrats DPA (Data Processing Agreement) en place
Tout prestataire traitant des données pour votre compte doit avoir signé un DPA conforme art. 28. Liste exhaustive : hébergeur, CRM, logiciel RH, comptabilité SaaS, etc.
Registre des sous-traitants et clause d'audit
Liste de tous les sous-traitants avec coordonnées, nature du traitement, et clause permettant l'audit ou la vérification de leur conformité.
Transferts internationaux
Transferts hors UE encadrés
Utilisation d'outils US (Google, AWS, HubSpot, Slack…) ? Des clauses contractuelles types (SCCs) ou une décision d'adéquation doivent être en place.
Analyse de risque
AIPD (Analyse d'Impact) pour les traitements à risque
Obligatoire pour les traitements à grande échelle, le profilage, les données sensibles (santé, biométrie, etc.). La CNIL publie la liste des traitements l'exigeant.
Sécurité
Mesures de sécurité techniques documentées
Chiffrement des données sensibles, contrôle des accès (principe du moindre privilège), sauvegardes régulières testées, gestion des mots de passe, MFA.
Procédure de gestion des violations de données
Plan formalisé : détection, qualification, notification interne, notification CNIL (72h) et éventuellement aux personnes concernées.
Registre des violations de données
Même sans notification obligatoire, toute violation doit être documentée : faits, effets, mesures correctives. À conserver 3 ans minimum.
DPO
DPO désigné si obligatoire
Obligatoire pour les organismes publics, traitements à grande échelle ou données sensibles. Coordonnées publiées sur le site et transmises à la CNIL.
Cookies
Bandeau cookies conforme CNIL
Refus aussi simple que l'acceptation. Pas de cookies déposés avant consentement (hors essentiels). Preuve de consentement conservée 6 mois.
RH & formation
Formation RGPD des équipes
Sensibilisation initiale à l'embauche et formation continue. Personnes traitant des données personnelles conscientes de leurs obligations. Trace des formations.
Clauses de confidentialité dans les contrats
Tout collaborateur accédant à des données personnelles doit être tenu à la confidentialité via le contrat de travail ou un accord séparé.
Pilotage
Revue annuelle du registre et des mesures
Mise à jour du registre, vérification des DPA, contrôle des durées de conservation, revue des mesures de sécurité. À documenter pour prouver la conformité dans le temps.
Comment utiliser cette checklist
3 niveaux de maturité RGPD
Exposition forte. Priorité : registre, bases légales, mentions d'information, contrats DPA.
Base en place mais lacunes importantes. Priorité : sécurité, cookies, procédure violation.
Bonne maturité. Maintenir via revue annuelle et formation continue des équipes.
Votre PME dépasse 7 points manquants ?
ComplyShield réalise un Audit Flash RGPD en 1 semaine : diagnostic complet, rapport actionnable, 10 recommandations prioritaires pour la direction. Idéal pour connaître votre situation réelle avant un contrôle CNIL.
Voir aussi : Amendes RGPD — ce que risque votre PME · Guide NIS2 PME