
Dès qu'une entreprise collecte une adresse email, tient un fichier clients, pose un traceur ou recrute, elle traite des données personnelles. Le sujet n'est pas réservé aux grandes structures.
Ce qui est contrôlé en premier est visible depuis l'extérieur : le bandeau cookies, la politique de confidentialité, les mentions sous les formulaires. Ce qui coûte le plus cher est invisible : le registre absent, les durées de conservation jamais définies, les contrats de sous-traitance non signés.
Le troisième angle est contractuel. Un prestataire qui traite des données pour votre compte doit être encadré par un contrat qui répartit les rôles et les responsabilités. C'est un document qu'on vous demandera, dans un appel d'offres comme après un incident.
- Cartographie et registre. Ce que vous collectez, pourquoi, où c'est stocké, combien de temps et qui y accède. Le registre découle de cet inventaire, il ne le remplace pas.
- Information et consentement. Politique de confidentialité, mentions sous les formulaires, bandeau cookies et preuve du consentement recueilli.
- Contrats. Accords de sous-traitance avec vos prestataires, encadrement des transferts hors Union européenne, clauses dans vos contrats clients.
- Droits des personnes. Procédure de réponse aux demandes d'accès, de rectification et d'effacement, avec un délai d'un mois à tenir.
- Incidents. Analyse d'une violation de données, notification à la CNIL sous soixante-douze heures quand elle est requise, information des personnes concernées.
- Travail en binôme. Sur les dossiers les plus techniques, j'interviens avec une consoeur spécialisée en protection des données. Vous gardez un interlocuteur unique : moi.
On part de vos traitements réels, pas d'un modèle. Un premier échange suffit à cadrer le chantier.
Ce qu'on nous demande avant de commencer.
Oui. Le règlement ne fixe pas de seuil d'effectif. Ce qui varie, c'est le niveau de formalisme attendu. Un registre tenu, des documents justes et des durées de conservation définies suffisent dans la plupart des petites structures.
La notification à la CNIL doit intervenir dans les soixante-douze heures quand la violation présente un risque pour les personnes, et celles-ci doivent être informées si le risque est élevé. Documenter l'incident et les mesures prises fait partie de l'obligation, même quand la notification n'est pas requise.
La désignation est obligatoire pour les organismes publics et pour les entreprises dont l'activité principale suppose un suivi à grande échelle ou le traitement de données sensibles. Hors de ces cas, elle reste facultative, et une personne référente en interne suffit souvent.

