Guide pratique

RGPD au quotidien

Registre des traitements, consentement à la prospection, durées de conservation, demandes des clients : le minimum viable pour qu’une TPE-PME applique le RGPD sans y passer ses journées.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : le RGPD en cinq gestes

Réponse rapide. Le Règlement général sur la protection des données (RGPD) s’applique à toutes les entreprises qui traitent des données personnelles, quelle que soit leur taille. Le minimum viable tient en cinq gestes : 1) tenir un registre des traitements écrit (la CNIL fournit un modèle gratuit) ; 2) n’envoyer de prospection par e-mail ou SMS aux particuliers qu’avec leur consentement, sauf exception pour vos clients ; 3) fixer une durée de conservation pour chaque type de données et supprimer le reste ; 4) répondre aux demandes des personnes sous un mois maximum ; 5) sécuriser les données et encadrer vos sous-traitants.

Pour un dirigeant de TPE-PME, le RGPD fait souvent peur parce qu’il semble abstrait. En pratique, la CNIL rappelle qu’il s’agit d’abord de savoir ce que vous faites des données de vos clients, salariés et prospects, et de vous poser les bonnes questions : ai-je vraiment besoin de cette donnée ? Faut-il la garder aussi longtemps ? Est-elle suffisamment protégée ? Ce guide vous donne les réflexes du quotidien ; il ne remplace pas un conseil juridique personnalisé pour les cas complexes (données de santé, traitements à grande échelle, transferts hors de l’Union européenne).

Le registre des traitements : votre point de départ

Qui doit en tenir un ?

Selon la CNIL, l’obligation de tenir un registre des traitements, prévue par l’article 30 du RGPD, concerne tous les organismes, publics comme privés et quelle que soit leur taille, dès lors qu’ils traitent des données personnelles. Le format est libre : papier ou électronique, l’essentiel est qu’il soit écrit et à jour.

Le registre est tenu par le responsable du traitement (en pratique, l’entreprise, donc le dirigeant), qui peut en confier la gestion à une personne en interne ou à son délégué à la protection des données (DPO) s’il en a désigné un.

Que mettre dedans ?

Une fiche par activité de traitement (par exemple : gestion des clients, paie, prospection, vidéosurveillance, recrutement), avec au minimum, d’après la CNIL :

Rubrique Exemple pour une fiche « gestion des clients »
Finalité (à quoi sert le traitement) Gérer les commandes, la facturation et le service après-vente
Personnes concernées Clients
Catégories de données Identité, coordonnées, historique d’achats, données de paiement
Destinataires, y compris sous-traitants Service commercial, comptable, éditeur du logiciel de facturation
Transferts hors de l’Union européenne Aucun, ou préciser le pays et les garanties
Durée de conservation Durée de la relation commerciale, puis archivage pour les obligations légales
Mesures de sécurité Accès par mot de passe individuel, double authentification, sauvegardes

La fiche doit aussi mentionner le nom et les coordonnées de votre entreprise et, le cas échéant, de votre DPO. Si vous traitez aussi des données pour le compte de clients (vous êtes alors sous-traitant), la CNIL recommande de tenir un second registre distinct.

Comment s’y prendre en une demi-journée

  1. Recenser : interrogez chaque personne qui manipule des données (commercial, comptabilité, RH) et listez les formulaires de votre site web.
  2. Lister : une fiche par activité, à partir du modèle de registre au format ODS proposé par la CNIL, conçu pour les petites structures.
  3. Analyser : repérez les données inutiles, les durées trop longues, les accès trop larges, et faites-en un petit plan d’action.

Le consentement et la prospection commerciale

Le principe : pas d’e-mail ni de SMS commercial sans accord préalable

Pour la prospection par voie électronique (e-mail, SMS, MMS, automate d’appel) auprès des particuliers, la CNIL pose la règle du consentement préalable. Ce consentement doit être libre, spécifique, éclairé et univoque : une case à cocher dédiée, non pré-cochée. L’acceptation des conditions générales ne suffit pas, et la personne doit pouvoir retirer son accord à tout moment.

Exemple de mention proposée par la CNIL : « J’accepte que mes informations soient utilisées pour de la prospection commerciale par [courrier électronique / SMS-MMS ou automate d’appel] ».

Les deux exceptions

  • Vos clients, pour des produits ou services similaires à ceux qu’ils vous ont déjà achetés. Attention : la CNIL précise que la simple création d’un compte en ligne, sans achat, ne fait pas de la personne un client.
  • La prospection non commerciale (par exemple caritative).

Dans ces deux cas, la personne doit être informée lors de la collecte de ses coordonnées et pouvoir s’opposer simplement et gratuitement, au moment de la collecte et à chaque envoi (lien de désinscription).

Et la prospection auprès de professionnels ?

Les règles diffèrent lorsque vous prospectez des professionnels (B2B) sur leur adresse professionnelle. Vérifiez les conditions exactes sur la page « La prospection commerciale » de la CNIL avant de lancer une campagne : à vérifier avant publication pour le détail des règles B2B.

Le téléphone : attention au changement d’août 2026

La CNIL signale que les règles de la prospection commerciale par téléphone ont changé à partir du 11 août 2026. Selon Service-public.gouv.fr, un professionnel ne peut en principe plus démarcher un consommateur par téléphone sans son consentement préalable. Si vous pratiquez la prospection téléphonique, revoyez vos fichiers et vos scripts.

Les durées de conservation : ne pas tout garder

Le RGPD interdit de conserver des données personnelles indéfiniment : c’est à vous de fixer une durée selon l’objectif poursuivi. La CNIL distingue trois phases dans la vie d’une donnée.

Phase En pratique Exemple
Base active Données utilisées au quotidien pour l’objectif initial Fichier clients dans votre logiciel de gestion
Archivage intermédiaire Données qui ne servent plus mais doivent être gardées (obligation légale, contentieux), avec accès restreint Factures conservées dix ans au titre du Code de commerce
Archivage définitif Rare dans une TPE-PME : données à valeur patrimoniale ou historique Archives historiques de l’entreprise

Les repères les plus utiles

Données Durée de référence Source
Clients (utilisées pour la prospection) Durée de la relation commerciale, puis 3 ans à compter de sa fin (dernier achat, fin de garantie ou de contrat, dernier contact émanant du client) Référentiel CNIL « gestion des activités commerciales »
Prospects non clients 3 ans à compter de la collecte ou du dernier contact émanant du prospect (l’ouverture d’un e-mail ne compte pas) Référentiel CNIL « gestion des activités commerciales »
Cryptogramme de carte bancaire À supprimer dès le paiement finalisé Référentiel CNIL « gestion des activités commerciales »
Factures et données de facturation 10 ans (archivage intermédiaire) CNIL, en application du Code de commerce
Candidat non retenu 2 ans maximum, sauf demande d’effacement CNIL
Double du bulletin de paie (employeur) 5 ans Code du travail, cité par la CNIL

Les durées recommandées par la CNIL sont des points de repère : vous pouvez vous en écarter à condition de documenter votre choix. Les appliquer vaut présomption de conformité.

Le réflexe concret : programmez une purge annuelle (une date fixe dans l’agenda) pour supprimer ou archiver les prospects inactifs depuis plus de trois ans et les anciens CV.

Répondre aux demandes des personnes

Clients, prospects et salariés peuvent vous demander d’accéder à leurs données, de les corriger, de s’opposer à la prospection ou de les faire effacer. Selon la CNIL, vous devez répondre sous un mois maximum, sauf exceptions.

Organisez-vous simplement :

  • une adresse unique (par exemple une adresse dédiée) indiquée dans vos mentions d’information et vos e-mails ;
  • une personne responsable qui enregistre la date de réception et vérifie l’identité du demandeur en cas de doute raisonnable ;
  • une liste d’opposition : la CNIL recommande de conserver au minimum trois ans les informations permettant de prendre en compte l’opposition d’une personne à la prospection, pour ne pas la recontacter par erreur.

Une personne qui estime que ses droits ne sont pas respectés peut adresser une plainte à la CNIL.

Sécurité et sous-traitants : les deux angles morts

La sécurité fait partie du RGPD

Le RGPD impose de protéger les données que vous traitez. Les mesures de base sont les mêmes que pour votre cybersécurité : mots de passe uniques et double authentification, mises à jour, sauvegardes, accès limités au strict nécessaire. En cas de fuite, vous devrez documenter l’incident et, selon le risque, le notifier à la CNIL dans les 72 heures : voir notre guide Fuite de données clients.

Vos prestataires doivent aussi respecter le RGPD

Logiciel de facturation, outil d’e-mailing, hébergeur de votre site, cabinet comptable : ce sont des sous-traitants, et ils sont eux aussi tenus de respecter le RGPD, comme le rappelle la CNIL. Faites figurer dans le contrat leurs engagements de sécurité, de confidentialité et d’alerte en cas d’incident, et listez-les comme destinataires dans votre registre.

Votre routine RGPD : le tableau de bord

Quand Action Durée estimée
Une fois, puis à chaque nouvel outil Créer ou mettre à jour la fiche du registre 30 minutes par fiche
À chaque formulaire ou campagne Vérifier la case de consentement non pré-cochée et le lien de désinscription 10 minutes
À chaque demande reçue Enregistrer et répondre sous un mois Variable
Une fois par an Purger les données au-delà des durées fixées 1 à 2 heures
Une fois par an Relire les contrats des sous-traitants et les accès des salariés 1 heure
À chaque incident Inscrire l’événement au registre des violations 15 minutes

Les durées indiquées sont des ordres de grandeur pour une petite structure, à adapter à votre activité.

Questions fréquentes

Mon entreprise compte trois salariés : dois-je vraiment tenir un registre ?

Oui. La CNIL indique que l’obligation concerne tous les organismes, quelle que soit leur taille, dès lors qu’ils traitent des données personnelles. Le modèle gratuit de la CNIL, pensé pour les petites structures, permet de le constituer rapidement.

Le RGPD s’applique-t-il à mes fichiers papier ?

Oui, le RGPD concerne aussi les fichiers papier organisés (classeurs clients, dossiers du personnel). Appliquez-leur les mêmes règles : accès limité, durée de conservation, destruction sécurisée.

Un client a créé un compte sur mon site sans rien acheter : puis-je lui envoyer ma newsletter ?

Seulement s’il y a consenti. La CNIL précise que la création d’un compte sans achat ne permet pas d’utiliser l’exception « client » : sans case cochée de sa part, pas de prospection par e-mail.

Dois-je désigner un délégué à la protection des données (DPO) ?

Ce n’est pas obligatoire pour toutes les entreprises : cela dépend notamment de la nature et de l’ampleur des traitements. Vérifiez votre situation sur le site de la CNIL ; même sans obligation, désigner un référent interne facilite la gestion quotidienne.

Combien de temps puis-je garder mes prospects ?

Selon le référentiel de la CNIL, trois ans à compter de la collecte ou du dernier contact émanant du prospect, comme une demande de documentation ou un clic sur un lien. La simple ouverture d’un e-mail ne prolonge pas ce délai.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • CNIL — « Le registre des activités de traitement » — article 30 du RGPD, obligation pour tous les organismes quelle que soit leur taille, contenu minimal d’une fiche, forme écrite libre, modèle ODS, méthode recenser-lister-analyser : https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
  • CNIL — « La prospection commerciale par courrier électronique, SMS, MMS et automate d’appel » — consentement préalable, exceptions, cas de la création de compte sans achat, droits des personnes et délai de réponse d’un mois : https://www.cnil.fr/fr/la-prospection-commerciale-par-courrier-electronique-sms-mms-et-automate-dappel
  • CNIL — « Les durées de conservation des données » — cycle de vie de la donnée, facturation 10 ans, candidat non retenu 2 ans, bulletin de paie 5 ans, valeur des durées recommandées : https://www.cnil.fr/fr/passer-laction/les-durees-de-conservation-des-donnees
  • CNIL — « Référentiel relatif aux traitements de données personnelles mis en œuvre aux fins de gestion des activités commerciales » — durées clients et prospects, suppression du cryptogramme : https://www.cnil.fr/sites/cnil/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf
  • CNIL — « Appliquer le RGPD dans une TPE ou PME : les questions/réponses de la CNIL » — application à toutes les entreprises, fichiers papier, sous-traitants : https://www.cnil.fr/fr/appliquer-le-rgpd-dans-une-tpe-ou-pme-les-questionsreponses-de-la-cnil
  • CNIL — « Questions-réponses sur les référentiels relatifs à la gestion des activités commerciales » — conservation minimale de 3 ans des informations d’opposition : https://www.cnil.fr/fr/questions-reponses-sur-les-referentiels-relatifs-la-gestion-des-activites-commerciales-et-des
  • Service-public.gouv.fr — « Démarchage téléphonique abusif, spam vocal ou par SMS » — consentement préalable au démarchage téléphonique depuis le 11 août 2026 : https://www.service-public.gouv.fr/particuliers/vosdroits/F33267

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.