Ressource gratuite ComplyShield

Checklist Audit RGPD PME — 20 points essentiels (2024-2025)

Les 20 vérifications obligatoires qu’un auditeur RGPD contrôlera dans votre PME. Utilisez cette liste pour évaluer votre niveau de conformité avant un audit formel — et identifier en priorité les écarts à traiter.

20 points

Couvrant tous les piliers du RGPD pour une PME.

Priorisés

Niveau de criticité pour chaque vérification.

Mis à jour 2025

Intègre les lignes directrices CNIL récentes.

Documentation de base

1

Registre des activités de traitement

Art. 30 RGPDCritique

Tenu à jour, signé par le DPO ou le dirigeant. Couvre chaque traitement : finalité, base légale, catégories de données, destinataires, durée de conservation.

2

Base légale identifiée pour chaque traitement

Art. 6 RGPDCritique

Consentement, contrat, obligation légale, intérêt légitime ou mission d'intérêt public. Chaque traitement doit avoir sa base légale documentée dans le registre.

Information & transparence

3

Mentions d'information des personnes concernées

Art. 13-14 RGPDCritique

Présentes sur chaque formulaire de collecte (site web, contrats, RH). Contiennent identité du responsable, finalité, durée, droits et coordonnées du DPO.

4

Politique de confidentialité à jour

Art. 13 RGPDÉlevée

Accessible depuis le site, rédigée en langage clair. Reflète les traitements réels pratiqués et les données de contact actualisées.

Consentement

5

Recueil du consentement conforme

Art. 7 RGPDCritique

Libre, spécifique, éclairé et univoque. Pas de cases pré-cochées. Preuve de consentement conservée. Retrait aussi facile que le don.

Droits des personnes

6

Procédure d'exercice des droits documentée

Art. 15–22 RGPDCritique

Processus formel pour répondre aux demandes d'accès, rectification, effacement, opposition, limitation et portabilité dans le délai d'un mois.

7

Journal des demandes d'exercice des droits

Art. 12 RGPDÉlevée

Chaque demande reçue est tracée : date, type de droit exercé, réponse apportée, délai de traitement. En cas de contrôle, la preuve doit être disponible.

Conservation

8

Durées de conservation définies et appliquées

Art. 5(1)(e) RGPDÉlevée

Chaque catégorie de données a une durée de conservation associée dans le registre. Les purges automatiques ou manuelles sont effectivement réalisées.

Sous-traitants

9

Contrats DPA (Data Processing Agreement) en place

Art. 28 RGPDCritique

Tout prestataire traitant des données pour votre compte doit avoir signé un DPA conforme art. 28. Liste exhaustive : hébergeur, CRM, logiciel RH, comptabilité SaaS, etc.

10

Registre des sous-traitants et clause d'audit

Art. 28(3) RGPDÉlevée

Liste de tous les sous-traitants avec coordonnées, nature du traitement, et clause permettant l'audit ou la vérification de leur conformité.

Transferts internationaux

11

Transferts hors UE encadrés

Art. 44–49 RGPDÉlevée

Utilisation d'outils US (Google, AWS, HubSpot, Slack…) ? Des clauses contractuelles types (SCCs) ou une décision d'adéquation doivent être en place.

Analyse de risque

12

AIPD (Analyse d'Impact) pour les traitements à risque

Art. 35 RGPDSelon traitement

Obligatoire pour les traitements à grande échelle, le profilage, les données sensibles (santé, biométrie, etc.). La CNIL publie la liste des traitements l'exigeant.

Sécurité

13

Mesures de sécurité techniques documentées

Art. 32 RGPDCritique

Chiffrement des données sensibles, contrôle des accès (principe du moindre privilège), sauvegardes régulières testées, gestion des mots de passe, MFA.

14

Procédure de gestion des violations de données

Art. 33–34 RGPDCritique

Plan formalisé : détection, qualification, notification interne, notification CNIL (72h) et éventuellement aux personnes concernées.

15

Registre des violations de données

Art. 33(5) RGPDÉlevée

Même sans notification obligatoire, toute violation doit être documentée : faits, effets, mesures correctives. À conserver 3 ans minimum.

DPO

16

DPO désigné si obligatoire

Art. 37 RGPDSelon structure

Obligatoire pour les organismes publics, traitements à grande échelle ou données sensibles. Coordonnées publiées sur le site et transmises à la CNIL.

Cookies

17

Bandeau cookies conforme CNIL

Lignes directrices CNIL 2022Critique

Refus aussi simple que l'acceptation. Pas de cookies déposés avant consentement (hors essentiels). Preuve de consentement conservée 6 mois.

RH & formation

18

Formation RGPD des équipes

Art. 39(1)(b) RGPDÉlevée

Sensibilisation initiale à l'embauche et formation continue. Personnes traitant des données personnelles conscientes de leurs obligations. Trace des formations.

19

Clauses de confidentialité dans les contrats

Art. 28(3)(b) RGPDÉlevée

Tout collaborateur accédant à des données personnelles doit être tenu à la confidentialité via le contrat de travail ou un accord séparé.

Pilotage

20

Revue annuelle du registre et des mesures

Principe de responsabilité (Art. 5)Critique

Mise à jour du registre, vérification des DPA, contrôle des durées de conservation, revue des mesures de sécurité. À documenter pour prouver la conformité dans le temps.

Comment utiliser cette checklist

3 niveaux de maturité RGPD

0–7 points
Non conforme

Exposition forte. Priorité : registre, bases légales, mentions d'information, contrats DPA.

8–14 points
Partiellement conforme

Base en place mais lacunes importantes. Priorité : sécurité, cookies, procédure violation.

15–20 points
Conforme

Bonne maturité. Maintenir via revue annuelle et formation continue des équipes.

Passez à l'action

Votre PME dépasse 7 points manquants ?

ComplyShield réalise un Audit Flash RGPD en 1 semaine : diagnostic complet, rapport actionnable, 10 recommandations prioritaires pour la direction. Idéal pour connaître votre situation réelle avant un contrôle CNIL.