Conformité RGPD :
où en êtes-vous actuellement ?
Vous avez « fait des choses » pour le RGPD, mais vous ne savez pas si ce que vous avez fait est conforme à la réglementation ?
Pour les TPE, PME, associations et collectivités de Dijon et de Bourgogne-Franche-Comté, un audit de conformité RGPD vous permet de faire le point sur l'ensemble de vos obligations. Vous repartez avec un état des lieux précis et un plan d'action priorisé à mettre en oeuvre.
« On a fait des choses pour le RGPD… on devrait être en règle ? »
Le RGPD, cela fait des années qu'on vous en parle. Vous avez peut-être mis un gestionnaire de cookies sur votre site, une case à cocher au bas de vos formulaires et désigné quelqu'un pour « s'en occuper ».
Mais au fond, êtes-vous sûr d'avoir fait tout ce qu'il faut pour bien gérer et protéger les données à caractère personnel ?
Êtes-vous en capacité de répondre si un client vous pose la question de ce que vous faites concrètement pour protéger ses données ?
C'est normal de ne pas savoir. Il y a beaucoup de choses dans le RGPD.
L'audit sert à savoir où vous en êtes et si ce que vous avez fait vous permet d'être serein vis-à-vis de la réglementation sur la protection des « données personnelles ».
☎️ Un premier appel de 30 minutes, sans engagement
En 30 minutes au téléphone, on échange et on fait le point sur votre besoin : vos préoccupations, où vous en êtes, et si un audit RGPD a du sens pour vous.
« On a fait le nécessaire sur notre site et on a un registre de traitement, celui de la CNIL.
On a plusieurs clients qui nous interrogent sur la protection de leurs données personnelles chez nous avec les récents piratages à l'ANTS ou aux impôts.
On voudrait être sûrs d'être OK. »
J'ai accompagné plusieurs entreprises sur leur mise en conformité RGPD.
Le plus souvent, il y a des choses en place et c'est déjà bien. Mais c'est souvent insuffisant pour aller vers un niveau de conformité satisfaisant.
Il manque souvent une vision d'ensemble et parfois ça change tout et ça permet d'avancer. Parfois plus vite. Souvent mieux.

Pourquoi faire un audit de conformité RGPD ?
Un audit RGPD, c'est le diagnostic qui vous dit où vous en êtes sur l'ensemble de vos obligations et vous aide à les adapter à vos besoins et à ceux de vos clients ou des personnes avec lesquelles vous interagissez.
Avec un audit RGPD :
- Vous savez où vous en êtes et pouvez vraiment piloter votre politique de protection des données à caractère personnel.
- Vous priorisez en fonction de vos objectifs et de vos contraintes : ce qu'il faut traiter d'abord, ce qui va être utile pour vous et vos clients. On ne fait pas tout d'un coup.
- Vous rassurez vos clients et partenaires sur la façon dont vous traitez leurs données (un vrai atout, notamment dans les appels d'offres).
- Vous réduisez les risques de fuites de données ou de non-conformité au RGPD.
- Vous mettez en place une culture d'entreprise respectueuse de la protection des données à caractère personnel.
- …
Déroulement de l'audit RGPD (étape par étape)
L'audit ne doit pas perturber votre activité. Il repose principalement sur des échanges avec vous et vos équipes et sur l'observation de votre fonctionnement au quotidien (on ne touche pas à vos systèmes).
En pratique :
- Un premier appel rapide par téléphone (30 min) pour comprendre votre structure, votre activité et ce qui déclenche votre besoin (client, appel d'offre, ...).
- L'état des lieux (après contractualisation) avec des entretiens, une analyse de votre contexte de travail, de vos outils, de vos documents et de vos processus.
- La remise du rapport et du plan d'actions détaillé et priorisé, présenté et expliqué de vive voix.

Les thématiques abordées
Quelle que soit votre structure (TPE, PME, collectivité ou association), l'audit passe en revue les grands domaines du RGPD :
- L'inventaire de vos données, de vos logiciels.
- Votre registre des traitements existe-t-il ? est-il à jour ?
- L'information des personnes (mentions, politique de confidentialité).
- Le recueil du consentement, quand il s'applique.
- Les droits des personnes (comment vous traitez une demande d'accès ou de suppression).
- Les sous-traitants et les contrats associés.
- La sécurité des données personnelles.
- Les durées de conservation des données.
- Les transferts de données hors Union européenne (outils étrangers, hébergement…).
- Les analyses d'impact (AIPD), quand elles sont nécessaires.
- La gouvernance (faut-il désigner un délégué à la protection des données, un DPO ?).
Point d'attention : un audit RGPD porte sur vos pratiques, votre organisation et vos documents mais pas sur le contenu de vos fichiers.
Les questions que vous vous posez...
Combien de temps prend un audit ?
Avant tout audit, il y a un premier entretien sans engagement pour évaluer vos besoins, comprendre votre entreprise et définir le périmètre de l'audit.
Le temps dépend surtout de votre taille et du nombre de traitements de données que vous gérez.
Quelques exemples clients :
- Très petite structure (activité simple, peu d'outils) : 1 à 2 jours pour réaliser l'état des lieux et le plan d'action.
Livrable : état des lieux + plan d'action priorisé. - Structure plus importante (plusieurs services, nombreux outils, données sensibles) : il faut compter plusieurs jours, avec des entretiens sur les personnes ressources (principalement issues de vos métiers + RH).
Livrable : rapport détaillé + plan d'action priorisé.
Quelle différence avec l'audit de cybersécurité ?
Les deux se complètent mais l'approche est différente.
L'audit de cybersécurité regarde la sécurité de tout votre système informatique (matériel, logiciels, sauvegardes, mots de passe, personnels, …) avec un volet RGPD mais qui n'est pas détaillé.
L'audit de conformité RGPD se concentre sur la protection des données personnelles : ce que vous en faites, comment vous les protégez et si vous respectez vos obligations. Il inclut un volet cybersécurité, mais limité aux données à caractère personnel.
Le RGPD s'intéresse à vos données personnelles, la cybersécurité à l'ensemble de votre système d'information. On aura besoin des 2 mais l'approche dépendra de vos besoins initiaux.
On a déjà fait quelques démarches, est-ce quand même utile ?
Oui, et c'est même le meilleur moment.
L'audit part de ce qui existe déjà (souvent plus que vous ne le pensez) pour le compléter.
C'est l'occasion de valoriser ce qui est en place et de concentrer vos efforts là où c'est important pour vous, vos clients, vos partenaires.
Mes données sont-elles en sécurité avec vous ?
C'est une question importante qui doit être posée.
Sur l'entretien gratuit, je rentre peu dans le détail de vos données. Si besoin, je peux signer un accord de confidentialité simple avec vous.
Ma prestation contractualisée avec vous est encadrée par un contrat, signé par vous et moi. Dans ce contrat, je spécifie bien la façon dont je protège toutes les informations auxquelles j'ai accès et le respect de la confidentialité et du RGPD que j'applique auprès de mes clients.