Guide RGPD pour les petites entreprises SAS
Presque toutes les entreprises, grandes ou petites, qui traitent les données personnelles des résidents de l'UE doivent se conformer au RGPD. Il n'existe aucune exception fondée sur la taille : même une petite entreprise peut être soumise au RGPD si elle collecte, utilise ou partage des données personnelles de personnes dans l'UE. Le facteur clé est dont les données que vous gérez, et non le nombre d'employés dont vous disposez.
Le RGPD s'applique-t-il aux petites entreprises ?
De nombreux propriétaires de petites entreprises ne le savent pas à qui s'applique le RGPD et supposent que ce n'est que pour les grandes entreprises, mais c'est une idée fausse. Le RGPD s'applique à toute entreprise qui traite ou possède des données personnelles concernant des citoyens de l'UE, indépendamment de sa taille ou de son secteur d'activité. Le seul moment où vous pouvez vraiment éviter le RGPD est de ne jamais traiter les données personnelles des citoyens de l'UE. Notez que les « données personnelles » désignent les informations concernant particuliers, pas sur les entreprises. Si votre petite entreprise vend à des clients de l'UE ou suit leur comportement en ligne, vous êtes concerné par le RGPD.
Principales responsabilités des petites entreprises en matière de RGPD
Le RGPD définit des obligations claires pour toutes les organisations qui traitent des données personnelles. En tant que petite entreprise, vous devez adopter des politiques et des pratiques conformes aux principes fondamentaux et aux exigences du RGPD. Les principaux domaines sur lesquels il convient de se concentrer sont les suivants :
Base légale pour le traitement des données
Chaque utilisation de données nécessite une base juridique valide en vertu de l'article 6 du RGPD : consentement, contrat, obligation légale, intérêt vital, mission publique ou intérêt légitime. Pour chaque processus, tel que l'inscription des clients ou la paie, documentez la base sur laquelle vous vous basez. Dans les points de collecte (formulaires en ligne, inscriptions), affichez une notice de confidentialité concise expliquant qui vous êtes, ce que vous collectez, pourquoi vous en avez besoin et combien de temps vous comptez les conserver. Incluez les droits des individus et la manière de les exercer. Simplifiez votre politique et mettez-la à jour chaque fois que votre utilisation des données change.
Gestion des droits des personnes concernées
Préparez-vous à gérer les demandes telles que l'accès, la rectification, l'effacement, la restriction, l'objection et la portabilité. Vous pouvez utiliser des modèles pour configurer un flux de travail clair et accuser réception de ces demandes et y répondre dans un délai d'un mois. Par exemple, dans le cas du Droits d'accès des personnes concernées comme « Quelles données détenez-vous à mon sujet ? » vous devez rassembler et envoyer leurs dossiers rapidement ou expliquer pourquoi vous n'en avez pas.
Lire aussi: Guide RGPD PME
Minimisation et conservation des données
Ne collectez que ce dont vous avez besoin et rien de plus. Passez en revue chaque champ de données : en avez-vous vraiment besoin ? Limiter la collecte réduit les risques. De même, définissez conservation des données périodes (par exemple, supprimer les tickets d'assistance après deux ans, supprimer les abonnés inactifs à la newsletter après un an) et supprimer ou anonymiser les données en toute sécurité une fois leur objectif expiré. Minimisation des données est l'un des principes fondamentaux du RGPD.
Mesures de sécurité des données
Mettez en œuvre des mesures techniques et organisationnelles appropriées : chiffrez les bases de données sensibles, appliquez des mots de passe et des contrôles d'accès sécurisés, mettez à jour les logiciels et sauvegardez régulièrement les données. Complétez les mesures informatiques par des politiques, telles que la destruction des anciens documents et la formation du personnel aux risques de phishing. Documentez également un simple plan de réponse aux violations de données en détaillant qui agira, comment vous allez contenir le problème et comment vous allez informer les autorités dans les 72 heures si nécessaire.
Les petites entreprises ont-elles besoin d'un délégué à la protection des données (DPO) ?
La plupart des petites entreprises sont pas requis pour désigner officiellement un DPO. Le RGPD ne désigne un DPO que si vos activités principales impliquent une surveillance systématique à grande échelle (par exemple, le profilage de nombreuses personnes) ou le traitement de données sensibles (comme les dossiers médicaux) à grande échelle. Si le traitement de vos données est de routine (par exemple, les données de base des clients, la paie, l'analyse du site Web), vous n'avez généralement pas légalement besoin d'un DPO.
Cependant, même sans DPO mandaté, un conseil du RGPD pour les petites entreprises serait de désigner quelqu'un, même s'il s'agit de vous, pour superviser le respect de la confidentialité. Envisagez d'externaliser le rôle de DPO si nécessaire. Un DPO externalisé peut s'occuper de tâches essentielles : surveiller la conformité, effectuer des audits, former le personnel et assurer la liaison avec les régulateurs en votre nom. De cette façon, vous obtenez des conseils d'experts sans avoir à embaucher à temps plein.
Étapes pour démarrer la mise en conformité avec le RGPD
Se mettre en conformité peut sembler intimidant, mais le fait de le diviser en étapes permet de le gérer. Les étapes suivantes vous aideront à avancer méthodiquement :
Lire aussi: RGPD pour les Petites Entreprises
- Auditez vos données
Commencez par Audit RGPD. Dressez la liste de toutes les données personnelles que vous collectez, utilisez, stockez et partagez. Identifiez d'où proviennent et vont les données (clients, employés, services tiers, etc.). Les sources typiques incluent votre site Web (formulaires de contact, cookies), vos listes de courrier électronique, votre logiciel CRM, vos contrats et vos dossiers physiques. Des outils ou de simples feuilles de calcul peuvent vous aider à y parvenir. Une fois que vous connaissez les données dont vous disposez, vérifiez chaque utilisation par rapport à la base légale et à la nécessité. Supprimez toutes les données que vous n'auriez pas dû avoir (par exemple, les anciens prospects qui n'ont pas donné leur consentement). Un audit approfondi prépare le terrain pour tous les travaux de conformité.
- Mettez à jour vos politiques et vos contrats
Utilisez l'audit pour mettre à jour votre documentation. Réécrivez ou révisez votre politique de confidentialité pour refléter les pratiques actuelles : expliquez quelles données vous collectez, pourquoi et pendant combien de temps vous les conservez. Mettez à jour les bannières de cookies du site Web ou les fenêtres contextuelles de consentement en conséquence. Vérifiez les contrats et les accords : assurez-vous d'avoir conclu un accord de traitement des données (DPA) avec tous les fournisseurs tiers ou indépendants qui traitent les données pour vous (par exemple, les services cloud, les plateformes de messagerie). De même, mettez à jour les contrats ou les manuels des employés avec des clauses de confidentialité et de protection des données.
Pour les supports marketing et les formulaires de consentement, assurez-vous qu'ils répondent aux normes du RGPD (langage clair, cases à cocher qui ne sont pas pré-cochées, etc.). Si vous utilisez le consentement comme base légale, enregistrez quand et comment le consentement a été donné.
- Passez en revue les pratiques commerciales
Les activités de marketing et de vente impliquent souvent des données personnelles, alors examinez-les attentivement. Le marketing électronique dans l'UE nécessite toujours généralement le consentement en vertu des règles de confidentialité électronique, même dans le segment B2B. Assurez-vous qu'une option de désabonnement facile est disponible.
Auditez les cookies et les outils de suivi de votre site Web. Utilisez un outil de gestion des cookies ou une bannière pour obtenir le consentement avant de placer des cookies non essentiels sur les appareils des utilisateurs. Pour les publicités sur les réseaux sociaux et en ligne, respectez les règles de la plateforme et le RGPD : ne retardez que les personnes qui se sont inscrites.
Lire aussi: Guide RGPD pour les PME
En bref, arrêtez toute pratique marketing qui pourrait enfreindre les règles de consentement. Renouez le dialogue avec les clients à l'aide de formulaires d'inscription clairs et d'une messagerie transparente.
- Former le personnel (même s'il s'agit d'une petite équipe)
La conformité au RGPD est la responsabilité de tous. Renseignez-vous, ainsi que votre équipe, sur les principes de base de la protection des données pour les petites entreprises. Même avec un personnel restreint, assurez-vous que chaque personne qui gère les données sait ce que sont les données personnelles, comment les protéger et quoi faire en cas de violation. La formation peut être aussi simple qu'une courte session ou un cours en ligne. Couvrez des sujets tels que la sensibilisation au phishing, les pratiques en matière de mots de passe sécurisés et la manière d'identifier les données personnelles. Vous pouvez consulter notre Solution de formation sur le RGPD pour votre organisation.
- Préparez-vous aux violations
Même les meilleures précautions peuvent ne pas empêcher toutes les violations, alors préparez un plan d'intervention. Définissez les étapes à suivre pour détecter et contenir une violation (par exemple, identifier qui la remarque, qui est en charge des correctifs informatiques et qui rédige les communications). En vertu du RGPD, vous devez signaler certaines violations dans les 72 heures à votre autorité nationale de protection des données. Si la violation est susceptible de porter préjudice à des personnes (comme un risque d'usurpation d'identité), vous devez également informer ces personnes sans retard injustifié. Décidez dès maintenant de la manière dont vous allez gérer une violation : par exemple, effectuez des exercices réguliers, installez un logiciel de détection des violations ou configurez des alertes en cas d'activité inhabituelle. Disposer d'un plan de réponse aux violations de données prêt à l'emploi peut réduire considérablement les dommages et les amendes en cas d'incidents.
Comment mener un audit RGPD ?
Mythes liés au RGPD que les petites entreprises devraient ignorer
- « Nous sommes trop petits ; le RGPD ne nous surprendra pas. » La vérité est que le RGPD s'applique aux entreprises de toutes tailles. Il n'y a pas d'exemption générale basée sur les effectifs. Un magasin unipersonnel est tout aussi responsable de la protection des données qu'une entreprise.
- « Moins de 250 employés signifie que nous sommes exemptés. » La seule règle du RGPD mentionnant « 250 » est l'article 30 : les entreprises de moins de 250 employés n'ont pas besoin de tenir des registres de traitement détaillés sauf si leur traitement n'est pas occasionnel ou implique des données sensibles. Dans la pratique, la plupart des obligations en matière de tenue de registres et de conformité s'appliquent toujours aux petites entreprises.
- « Nous ne faisons que du B2B, donc le RGPD ne s'applique pas. » Il s'agit d'un mythe dans lequel la plupart des entreprises tombent amoureux. Si vous réclamez un consentement, celui-ci doit être librement donné et rétractable à tout moment.
- « Le RGPD n'est pas important pour nous. » La non-conformité peut entraîner de lourdes sanctions. Les amendes peuvent atteindre 20 millions d'euros ou 4 % de votre chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu). De plus, les violations de données et les scandales liés à la confidentialité peuvent détruire la confiance des clients.
Ressources et recommandations pratiques
À presque un mois de la mise en vigueur du RGPD, la CNIL et Bpifrance publient un guide pratique destiné à aider les TPE et les PME à engager leur mise en conformité avec le règlement. Tandis que les plus grands groupes ont depuis longtemps préparé leur conformité au RGPD, les entreprises les plus modestes voient dans ce nouveau règlement un obstacle coûteux et difficile à mettre en place. Isabelle Falque-Pierrotin, Présidente de la CNIL se veut bienveillante : « Il faut en finir avec l’alarmisme sur le RGPD ! Avec ce guide, nous voulons montrer aux PME que se mettre en conformité c’est facile, en adoptant simplement de bons réflexes. Du long de ses 32 pages, le guide pratique se veut à la fois clair, concis et délivre toutes les solutions pour être conforme au RGPD. Ici, pas de piège, pas de petite ligne police 6 en bas de page, le but est de sensibiliser les entreprises sur le fait que la démarche est simple.
« Les TPE et les PME, pour lesquelles les données personnelles ne sont pas au cœur de l’activité, n’auront à déployer que des moyens limités. Ce document de référence pour les entreprises s’adresse à l’ensemble des professionnels amenés à gérer des données personnelles. Recenser (à travers le registre) les traitements de données personnelles, automatisés ou non, les données traitées (ex. Cette fiche traite de la mise en place d'une charte informatique qui définie les principales règles d’usage des outils informatiques dotée d'une force contraignante.
Les erreurs humaines et les attaques par ingénierie sociale sont à l’origine d’un nombre important d’incidents de sécurité. La fiche traite de la nécessité de faire prendre conscience à chaque utilisateur des enjeux en matière de sécurité et de vie privée. Celle-ci actualise les recommandations de la CNIL dans le cas d'une authentification des utilisateurs basée sur des mots de passe. Cette fiche répertorie les 5 grandes précautions à prendre pour une bonne gestion des habilitations pour l'accès aux données.
La CNIL rappelle brièvement l'ensemble des mesures techniques à mettre en place pour assurer la protection des réseaux informatiques internes de l'entreprise. La sécurité des serveurs est essentielle car ceux-ci centralisent un nombre très important de données. Les sites web ont également des normes de sécurité spécifiques. Cette fiche met l'accent sur l'importance de mettre en place des précautions élémentaires, notamment un système de journalisation.
Pour limiter le temps d’indisponibilité du système, il faut anticiper les incidents les plus courants. Assurer la continuité d’activité consiste à prévoir des moyens de continuer de fonctionner, en général de manière dégradée, malgré des dysfonctionnements. Recenser les traitements de données personnelles, automatisés ou non, les données traitées (ex. Cette fiche précise les algorithmes qui doivent être utilisés pour chiffrer ou hacher des données confidentielles.
Le recours à l’informatique en nuage (cloud) est perçu comme un moyen plus rapide et flexible de déployer des nouveaux services. Les applications mobiles sont l’un des principaux moyens d’accès à des contenus et des services numériques et impliquent pour la plupart le traitement de données personnelles. Protéger les données personnelles de vos collaborateurs sur leur lieu et pendant leur temps de travail c’est aussi un moyen de renforcer le lien de confiance nécessaire au bon fonctionnement de votre entreprise.
Le développement de l’utilisation des nouvelles technologies au travail peut faire craindre surveillance systématique. Ne demandez à vos employés que les informations utiles pour accomplir leurs missions, et évitez de traiter des données dites « sensibles » (activité syndicale, opinions politiques, religion, origine ethnique, santé). Vous disposez forcément d’informations particulières (et donc à risque) sur vos employés (coordonnées bancaires pour la paie, numéro de sécurité sociale pour les déclarations sociales, etc.). Assurez-vous d’en garantir la confidentialité et la sécurité. Ainsi, seules les personnes habilitées doivent en prendre connaissance.
Lorsque vous recrutez un nouveau collaborateur, vous ne pouvez pas demander tout et n’importe quoi aux candidats. Exemple : des informations sur l’emploi occupé par les membres de sa famille n’ont pas de lien avec les compétences du candidat à occuper l’emploi proposé. Le code du travail vous permet de contrôler l’activité de vos employés. Mais tout n’est pas permis. Tous vos employés doivent être sensibilisés à cette question. Profitez de la mise en place du RGPD pour sensibiliser l’ensemble de vos collaborateurs sur les règles à suivre en matière de protection des données et diffusez votre charte informatique.
Avantages de la conformité et aide externe
Les obligations incitent les entrepreneurs à plus de transparence dans leurs relations avec leurs interlocuteurs. Renforcer la confiance ; améliorer son efficacité commerciale; mieux gérer son entreprise ; améliorer la sécurité des données de son entreprise : rassurer ses clients et donneurs d’ordre et ainsi développer son activité; créer de nouveaux services. La conformité au RGPD ne doit pas nécessairement être écrasante.
Il est vrai que le RGPD pour les petites entreprises implique des responsabilités, mais il est gérable. La première étape devrait être de le traiter comme un projet continu plutôt que comme une tâche gigantesque. Vous pouvez commencer par des actions simples (comme mettre à jour un avis de confidentialité ou sécuriser votre Wi-Fi) et les développer progressivement. Utilisez la liste de contrôle du RGPD pour les petites entreprises et les ressources en ligne disponibles pour vous guider. Pour les petites entreprises, même des améliorations progressives (un processus à la fois) permettent d'établir rapidement une solide posture de conformité.
Si le RGPD vous semble toujours intimidant, n'oubliez pas qu'une aide est disponible. Chez DPO Consulting, nous sommes spécialisés dans l'assistance aux entreprises de toutes tailles. Nos experts peuvent agir en tant que DPO externalisé ou fournissez des services de conformité au RGPD personnalisés, qu'il s'agisse de réaliser un audit RGPD, de rédiger des politiques ou de répondre à des questions difficiles. DPO Consulting a guidé des centaines d'organisations vers la mise en conformité de manière rapide et efficace. Nos consultants peuvent vous aider à interpréter les exigences du RGPD en termes clairs et à les mettre en œuvre sans vous ruiner. Demandez une consultation et éliminez le stress lié au RGPD.
FAQ rapide
- Le RGPD s'applique-t-il aux petites entreprises ? Oui. Le RGPD couvre toute organisation traitant des données personnelles de l'UE, quelle que soit sa taille. Si vous gérez de telles données, vous devez vous y conformer.
- Qu'est-ce que l'exemption pour 250 employés prévue par le RGPD ? Il n'y a pas d'exemption complète. L'article 30 permet aux entreprises de moins de 250 employés d'ignorer les dossiers détaillés seulement si le traitement est occasionnel, non sensible et n'est pas à grande échelle. Toutes les autres obligations du RGPD restent applicables.
- Ai-je besoin d'un délégué à la protection des données pour ma petite entreprise ? D'habitude non. Un DPO n'est obligatoire que pour la surveillance à grande échelle ou le traitement de données de catégories spéciales. Vous pouvez toujours en désigner un ou en externaliser un pour obtenir des conseils d'experts.
- Que se passe-t-il si une petite entreprise ne se conforme pas au RGPD ? La non-conformité peut entraîner de lourdes sanctions. Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
balises: #Entreprise
