Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : le RGPD en cinq gestes
- Le registre des traitements : votre point de départ
- Le consentement et la prospection commerciale
- Les durées de conservation : ne pas tout garder
- Répondre aux demandes des personnes
- Sécurité et sous-traitants : les deux angles morts
- Votre routine RGPD : le tableau de bord
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : le RGPD en cinq gestes
Réponse rapide. Le Règlement général sur la protection des données (RGPD) s’applique à toutes les entreprises qui traitent des données personnelles, quelle que soit leur taille. Le minimum viable tient en cinq gestes : 1) tenir un registre des traitements écrit (la CNIL fournit un modèle gratuit) ; 2) n’envoyer de prospection par e-mail ou SMS aux particuliers qu’avec leur consentement, sauf exception pour vos clients ; 3) fixer une durée de conservation pour chaque type de données et supprimer le reste ; 4) répondre aux demandes des personnes sous un mois maximum ; 5) sécuriser les données et encadrer vos sous-traitants.
Pour un dirigeant de TPE-PME, le RGPD fait souvent peur parce qu’il semble abstrait. En pratique, la CNIL rappelle qu’il s’agit d’abord de savoir ce que vous faites des données de vos clients, salariés et prospects, et de vous poser les bonnes questions : ai-je vraiment besoin de cette donnée ? Faut-il la garder aussi longtemps ? Est-elle suffisamment protégée ? Ce guide vous donne les réflexes du quotidien ; il ne remplace pas un conseil juridique personnalisé pour les cas complexes (données de santé, traitements à grande échelle, transferts hors de l’Union européenne).
Le registre des traitements : votre point de départ
Qui doit en tenir un ?
Selon la CNIL, l’obligation de tenir un registre des traitements, prévue par l’article 30 du RGPD, concerne tous les organismes, publics comme privés et quelle que soit leur taille, dès lors qu’ils traitent des données personnelles. Le format est libre : papier ou électronique, l’essentiel est qu’il soit écrit et à jour.
Le registre est tenu par le responsable du traitement (en pratique, l’entreprise, donc le dirigeant), qui peut en confier la gestion à une personne en interne ou à son délégué à la protection des données (DPO) s’il en a désigné un.
Que mettre dedans ?
Une fiche par activité de traitement (par exemple : gestion des clients, paie, prospection, vidéosurveillance, recrutement), avec au minimum, d’après la CNIL :
| Rubrique | Exemple pour une fiche « gestion des clients » |
|---|---|
| Finalité (à quoi sert le traitement) | Gérer les commandes, la facturation et le service après-vente |
| Personnes concernées | Clients |
| Catégories de données | Identité, coordonnées, historique d’achats, données de paiement |
| Destinataires, y compris sous-traitants | Service commercial, comptable, éditeur du logiciel de facturation |
| Transferts hors de l’Union européenne | Aucun, ou préciser le pays et les garanties |
| Durée de conservation | Durée de la relation commerciale, puis archivage pour les obligations légales |
| Mesures de sécurité | Accès par mot de passe individuel, double authentification, sauvegardes |
La fiche doit aussi mentionner le nom et les coordonnées de votre entreprise et, le cas échéant, de votre DPO. Si vous traitez aussi des données pour le compte de clients (vous êtes alors sous-traitant), la CNIL recommande de tenir un second registre distinct.
Comment s’y prendre en une demi-journée
- Recenser : interrogez chaque personne qui manipule des données (commercial, comptabilité, RH) et listez les formulaires de votre site web.
- Lister : une fiche par activité, à partir du modèle de registre au format ODS proposé par la CNIL, conçu pour les petites structures.
- Analyser : repérez les données inutiles, les durées trop longues, les accès trop larges, et faites-en un petit plan d’action.
Le consentement et la prospection commerciale
Le principe : pas d’e-mail ni de SMS commercial sans accord préalable
Pour la prospection par voie électronique (e-mail, SMS, MMS, automate d’appel) auprès des particuliers, la CNIL pose la règle du consentement préalable. Ce consentement doit être libre, spécifique, éclairé et univoque : une case à cocher dédiée, non pré-cochée. L’acceptation des conditions générales ne suffit pas, et la personne doit pouvoir retirer son accord à tout moment.
Exemple de mention proposée par la CNIL : « J’accepte que mes informations soient utilisées pour de la prospection commerciale par [courrier électronique / SMS-MMS ou automate d’appel] ».
Les deux exceptions
- Vos clients, pour des produits ou services similaires à ceux qu’ils vous ont déjà achetés. Attention : la CNIL précise que la simple création d’un compte en ligne, sans achat, ne fait pas de la personne un client.
- La prospection non commerciale (par exemple caritative).
Dans ces deux cas, la personne doit être informée lors de la collecte de ses coordonnées et pouvoir s’opposer simplement et gratuitement, au moment de la collecte et à chaque envoi (lien de désinscription).
Et la prospection auprès de professionnels ?
Les règles diffèrent lorsque vous prospectez des professionnels (B2B) sur leur adresse professionnelle. Vérifiez les conditions exactes sur la page « La prospection commerciale » de la CNIL avant de lancer une campagne : à vérifier avant publication pour le détail des règles B2B.
Le téléphone : attention au changement d’août 2026
La CNIL signale que les règles de la prospection commerciale par téléphone ont changé à partir du 11 août 2026. Selon Service-public.gouv.fr, un professionnel ne peut en principe plus démarcher un consommateur par téléphone sans son consentement préalable. Si vous pratiquez la prospection téléphonique, revoyez vos fichiers et vos scripts.
Les durées de conservation : ne pas tout garder
Le RGPD interdit de conserver des données personnelles indéfiniment : c’est à vous de fixer une durée selon l’objectif poursuivi. La CNIL distingue trois phases dans la vie d’une donnée.
| Phase | En pratique | Exemple |
|---|---|---|
| Base active | Données utilisées au quotidien pour l’objectif initial | Fichier clients dans votre logiciel de gestion |
| Archivage intermédiaire | Données qui ne servent plus mais doivent être gardées (obligation légale, contentieux), avec accès restreint | Factures conservées dix ans au titre du Code de commerce |
| Archivage définitif | Rare dans une TPE-PME : données à valeur patrimoniale ou historique | Archives historiques de l’entreprise |
Les repères les plus utiles
| Données | Durée de référence | Source |
|---|---|---|
| Clients (utilisées pour la prospection) | Durée de la relation commerciale, puis 3 ans à compter de sa fin (dernier achat, fin de garantie ou de contrat, dernier contact émanant du client) | Référentiel CNIL « gestion des activités commerciales » |
| Prospects non clients | 3 ans à compter de la collecte ou du dernier contact émanant du prospect (l’ouverture d’un e-mail ne compte pas) | Référentiel CNIL « gestion des activités commerciales » |
| Cryptogramme de carte bancaire | À supprimer dès le paiement finalisé | Référentiel CNIL « gestion des activités commerciales » |
| Factures et données de facturation | 10 ans (archivage intermédiaire) | CNIL, en application du Code de commerce |
| Candidat non retenu | 2 ans maximum, sauf demande d’effacement | CNIL |
| Double du bulletin de paie (employeur) | 5 ans | Code du travail, cité par la CNIL |
Les durées recommandées par la CNIL sont des points de repère : vous pouvez vous en écarter à condition de documenter votre choix. Les appliquer vaut présomption de conformité.
Le réflexe concret : programmez une purge annuelle (une date fixe dans l’agenda) pour supprimer ou archiver les prospects inactifs depuis plus de trois ans et les anciens CV.
Répondre aux demandes des personnes
Clients, prospects et salariés peuvent vous demander d’accéder à leurs données, de les corriger, de s’opposer à la prospection ou de les faire effacer. Selon la CNIL, vous devez répondre sous un mois maximum, sauf exceptions.
Organisez-vous simplement :
- une adresse unique (par exemple une adresse dédiée) indiquée dans vos mentions d’information et vos e-mails ;
- une personne responsable qui enregistre la date de réception et vérifie l’identité du demandeur en cas de doute raisonnable ;
- une liste d’opposition : la CNIL recommande de conserver au minimum trois ans les informations permettant de prendre en compte l’opposition d’une personne à la prospection, pour ne pas la recontacter par erreur.
Une personne qui estime que ses droits ne sont pas respectés peut adresser une plainte à la CNIL.
Sécurité et sous-traitants : les deux angles morts
La sécurité fait partie du RGPD
Le RGPD impose de protéger les données que vous traitez. Les mesures de base sont les mêmes que pour votre cybersécurité : mots de passe uniques et double authentification, mises à jour, sauvegardes, accès limités au strict nécessaire. En cas de fuite, vous devrez documenter l’incident et, selon le risque, le notifier à la CNIL dans les 72 heures : voir notre guide Fuite de données clients.
Vos prestataires doivent aussi respecter le RGPD
Logiciel de facturation, outil d’e-mailing, hébergeur de votre site, cabinet comptable : ce sont des sous-traitants, et ils sont eux aussi tenus de respecter le RGPD, comme le rappelle la CNIL. Faites figurer dans le contrat leurs engagements de sécurité, de confidentialité et d’alerte en cas d’incident, et listez-les comme destinataires dans votre registre.
Votre routine RGPD : le tableau de bord
| Quand | Action | Durée estimée |
|---|---|---|
| Une fois, puis à chaque nouvel outil | Créer ou mettre à jour la fiche du registre | 30 minutes par fiche |
| À chaque formulaire ou campagne | Vérifier la case de consentement non pré-cochée et le lien de désinscription | 10 minutes |
| À chaque demande reçue | Enregistrer et répondre sous un mois | Variable |
| Une fois par an | Purger les données au-delà des durées fixées | 1 à 2 heures |
| Une fois par an | Relire les contrats des sous-traitants et les accès des salariés | 1 heure |
| À chaque incident | Inscrire l’événement au registre des violations | 15 minutes |
Les durées indiquées sont des ordres de grandeur pour une petite structure, à adapter à votre activité.
Questions fréquentes
Mon entreprise compte trois salariés : dois-je vraiment tenir un registre ?
Oui. La CNIL indique que l’obligation concerne tous les organismes, quelle que soit leur taille, dès lors qu’ils traitent des données personnelles. Le modèle gratuit de la CNIL, pensé pour les petites structures, permet de le constituer rapidement.
Le RGPD s’applique-t-il à mes fichiers papier ?
Oui, le RGPD concerne aussi les fichiers papier organisés (classeurs clients, dossiers du personnel). Appliquez-leur les mêmes règles : accès limité, durée de conservation, destruction sécurisée.
Un client a créé un compte sur mon site sans rien acheter : puis-je lui envoyer ma newsletter ?
Seulement s’il y a consenti. La CNIL précise que la création d’un compte sans achat ne permet pas d’utiliser l’exception « client » : sans case cochée de sa part, pas de prospection par e-mail.
Dois-je désigner un délégué à la protection des données (DPO) ?
Ce n’est pas obligatoire pour toutes les entreprises : cela dépend notamment de la nature et de l’ampleur des traitements. Vérifiez votre situation sur le site de la CNIL ; même sans obligation, désigner un référent interne facilite la gestion quotidienne.
Combien de temps puis-je garder mes prospects ?
Selon le référentiel de la CNIL, trois ans à compter de la collecte ou du dernier contact émanant du prospect, comme une demande de documentation ou un clic sur un lien. La simple ouverture d’un e-mail ne prolonge pas ce délai.
Pour aller plus loin
- Fuite de données clients
- Fournisseurs et sous-traitance
- Les mesures essentielles
- Charte informatique
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- CNIL — « Le registre des activités de traitement » — article 30 du RGPD, obligation pour tous les organismes quelle que soit leur taille, contenu minimal d’une fiche, forme écrite libre, modèle ODS, méthode recenser-lister-analyser : https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
- CNIL — « La prospection commerciale par courrier électronique, SMS, MMS et automate d’appel » — consentement préalable, exceptions, cas de la création de compte sans achat, droits des personnes et délai de réponse d’un mois : https://www.cnil.fr/fr/la-prospection-commerciale-par-courrier-electronique-sms-mms-et-automate-dappel
- CNIL — « Les durées de conservation des données » — cycle de vie de la donnée, facturation 10 ans, candidat non retenu 2 ans, bulletin de paie 5 ans, valeur des durées recommandées : https://www.cnil.fr/fr/passer-laction/les-durees-de-conservation-des-donnees
- CNIL — « Référentiel relatif aux traitements de données personnelles mis en œuvre aux fins de gestion des activités commerciales » — durées clients et prospects, suppression du cryptogramme : https://www.cnil.fr/sites/cnil/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf
- CNIL — « Appliquer le RGPD dans une TPE ou PME : les questions/réponses de la CNIL » — application à toutes les entreprises, fichiers papier, sous-traitants : https://www.cnil.fr/fr/appliquer-le-rgpd-dans-une-tpe-ou-pme-les-questionsreponses-de-la-cnil
- CNIL — « Questions-réponses sur les référentiels relatifs à la gestion des activités commerciales » — conservation minimale de 3 ans des informations d’opposition : https://www.cnil.fr/fr/questions-reponses-sur-les-referentiels-relatifs-la-gestion-des-activites-commerciales-et-des
- Service-public.gouv.fr — « Démarchage téléphonique abusif, spam vocal ou par SMS » — consentement préalable au démarchage téléphonique depuis le 11 août 2026 : https://www.service-public.gouv.fr/particuliers/vosdroits/F33267
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.