Amendes RGPD : Ce que risque votre PME en cas de non-conformité
Depuis 2018, la CNIL a prononcé plus de 350 sanctions pour un total dépassant 400 millions d’euros. Les PME ne sont pas épargnées : taille modeste ne signifie pas risque nul. Voici les faits, le calcul du risque, et les 5 priorités pour réduire votre exposition.
Prononcées par la CNIL depuis 2018.
Total des amendes infligées en France et en Europe.
Estimées non conformes sur les points essentiels.
Amendes CNIL — cas réels
Motifs : Absence de base légale pour le démarchage commercial, manquements à la sécurité des données (mots de passe non hashés), absence de DPA avec sous-traitants.
Leçon : Trois manquements cumulés. Le plus coûteux : l'absence de base légale sur le marketing — problème évitable avec un audit de 2h.
Motifs : Conservation excessive des données RH (données gardées bien au-delà des durées légales), absence de politique de purge, information incomplète des salariés.
Leçon : La durée de conservation est le manquement le plus fréquemment sanctionné. Un tableau de purge mis à jour chaque année suffit souvent à fermer ce risque.
Motifs : Prospection commerciale sans consentement valide, refus du droit d'opposition traité hors délai, défaut d'information des prospects.
Leçon : Les droits des personnes mal gérés représentent un risque direct. Avoir une procédure formelle de traitement des demandes réduit l'exposition immédiatement.
Motifs : Sous-traitants sans contrat DPA, transfert de données hors UE sans garanties, absence de registre des traitements.
Leçon : Même une PME de taille modeste est sanctionnée. Le niveau d'amende est proportionnel, mais la publicité de la décision pèse autant que le montant.
Motifs : Cookies déposés sans consentement préalable, bandeau non conforme (refus rendu plus difficile qu'acceptation), traceurs actifs dès l'arrivée sur le site.
Leçon : Le sujet cookies est désormais la priorité N°1 des contrôles CNIL en ligne. C'est aussi l'un des plus rapides à corriger avec un outil CMP.
Barème légal
Combien risque-t-on vraiment ?
Défaut de base légale, violation des droits des personnes, transferts illicites hors UE.
Absence de registre, DPA manquant, durées de conservation non définies, notification tardive.
La CNIL tient compte de la taille et du CA. Une PME de 2 M€ de CA s’exposera davantage à des amendes de 5 000 € à 500 000 € selon la gravité — mais aussi à la publicité de la décision, souvent plus dommageable que le montant pour la réputation.
Comment un contrôle se déclenche
Un client ou employé mécontent peut déposer une plainte CNIL en quelques minutes. La CNIL instruit systématiquement. C'est le déclencheur le plus courant pour les PME.
En cas d'incident cyber entraînant une fuite de données, la notification obligatoire à la CNIL sous 72h révèle d'autres manquements existants. Un incident + non-conformité = double risque.
La CNIL scrute régulièrement les sites web (cookies, politique de confidentialité, formulaires). Les contrôles peuvent déboucher sur une mise en demeure sans préavis.
Tout tiers peut signaler une infraction. Les secteurs médias, santé et finance sont particulièrement exposés à ce type de déclenchement.
La CNIL publie des thématiques annuelles de contrôle. En 2024 : cookies, IA et données RH. Être dans un secteur ciblé augmente statistiquement l'exposition.
Les 5 priorités pour réduire votre risque
Mettre en conformité les cookies
Installer un CMP (Consent Management Platform) avec bouton de refus aussi visible que l'acceptation. Durée : 1–2 jours. Réduit le risque de contrôle en ligne.
Créer le registre des traitements
Document fondateur de votre conformité. Oblige à formaliser les bases légales et durées de conservation. Sans registre, tout contrôle est difficile à défendre.
Signer les DPA avec vos sous-traitants
La plupart des SaaS (Google, Microsoft, Hubspot…) proposent un DPA en ligne. Le récupérer et l'archiver prend moins d'une heure par prestataire.
Mettre à jour la politique de confidentialité
Un document public qui reflète vos traitements réels, avec coordonnées DPO à jour. C'est souvent ce que la CNIL consulte en premier lors d'un contrôle en ligne.
Mettre en place une procédure de gestion des incidents
En cas de fuite de données, la notification CNIL sous 72h est obligatoire. Sans procédure préétablie, le délai est impossible à tenir — et le manquement s'ajoute à l'incident.
Connaissez votre exposition réelle avant la CNIL.
ComplyShield évalue votre exposition aux amendes RGPD en 15 minutes de diagnostic gratuit. Pour aller plus loin, l’Audit Flash RGPD (490 €, livrable 1 semaine) produit un rapport actionnable avec 10 recommandations prioritaires — le type de document qui vous protège en cas de contrôle CNIL.
Voir aussi : Checklist audit RGPD — 20 points essentiels · Guide NIS2 PME