Guide RGPD TPE/PME : 2 référentiels CNIL et ANSSI
Mis à jour le 5 octobre 2026.
Réponse rapide Une TPE ou une PME dispose de deux référentiels officiels et gratuits. Le guide RGPD de la CNIL et de Bpifrance outille la documentation — registre des traitements (article 30 du RGPD), durées de conservation, information des personnes. Le guide de l'ANSSI découpe la cybersécurité en 13 questions et sert l'article 32. Aucun des deux ne hiérarchise vos écarts. |
Le guide publié par la CNIL avec Bpifrance sert la documentation ; celui de l'ANSSI, publié avec la CPME, traite la sécurité du système d'information. Ni l'un ni l'autre ne décide à votre place quelles données supprimer ni par quel écart commencer. Le cadre applicable reste le RGPD, articulé en droit français par la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés.
Que contient le guide CNIL-Bpifrance destiné aux TPE/PME ?
Le guide RGPD publié par la CNIL avec Bpifrance outille trois obligations d'une petite structure — tenir le registre des activités de traitement prévu à l'article 30 du RGPD, fixer des durées de conservation et informer les personnes — en fournissant une trame à remplir activité par activité.
Registre des traitements, durées de conservation, information des personnes : les obligations que le guide outille
Le registre est le premier livrable, et le seul que l'article 30 du RGPD impose nommément. Son paragraphe 5 écarte l'obligation sous 250 salariés, mais trois exceptions — traitement non occasionnel, risque pour les droits et libertés, données des articles 9 et 10 — la vident de son effet dès qu'une entreprise gère une paie et un fichier clients. Le modèle de registre simplifié publié par la CNIL en donne les rubriques ; notre article sur la façon de remplir un registre, les bases légales des traitements de ressources humaines et le registre d'un agent ou d'un courtier en assurance en détaillent la mécanique. La copie du guide CNIL-Bpifrance hébergée sur notre site reste téléchargeable.
| Obligation | Ce que le guide fournit | Référence |
|---|---|---|
| Registre des traitements | Une trame à remplir activité par activité | Article 30 du RGPD |
| Durées de conservation | Une rubrique à renseigner pour chaque traitement | Article 5.1.e du RGPD |
| Information des personnes | Un rappel des informations dues lors de la collecte | Articles 13 et 14 du RGPD |
|
Que couvre le guide de l'ANSSI en 13 questions ?
Le guide de l'ANSSI, réalisé avec la CPME, découpe la cybersécurité d'une petite structure en 13 questions, de la connaissance du parc informatique à la conduite à tenir en cas d'incident, chacune ouvrant sur des mesures concrètes qui déclinent la sécurité exigée par l'article 32 du RGPD.
Sécurité des données (article 32) et notification d'une violation à la CNIL dans un délai de 72 heures (article 33)
L'article 32 du RGPD, relatif à la sécurité du traitement impose des mesures appropriées au risque : pseudonymisation et chiffrement, confidentialité, intégrité, disponibilité et résilience des systèmes, capacité à rétablir l'accès aux données après un incident, test régulier de l'efficacité des mesures. Les questions de l'ANSSI en sont la traduction opérationnelle ; le Guide de la sécurité des données personnelles de la CNIL documente les mêmes sujets. Les thèmes couverts :
- Parc informatique : connaître ses équipements et ses actifs métier
- Sauvegardes : les réaliser régulièrement
- Mises à jour : appliquer les correctifs sur tous les appareils
- Mots de passe : une politique d'authentification robuste
- Messagerie : sécuriser le courrier électronique
- Accès à distance : encadrer les connexions hors des locaux
- Postes et serveurs : protéger les équipements de travail
- Sensibilisation : former les collaborateurs
- Incident : savoir quoi faire et qui appeler
La réaction à l'incident rencontre ici une obligation datée : l'article 33 du RGPD impose la notification à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance de la violation, via le téléservice de notification. Le guide se télécharge depuis l'espace des publications de l'ANSSI.
Que ne règlent ni le guide CNIL-Bpifrance ni le guide de l'ANSSI ?
Aucun des deux guides ne produit la preuve de conformité : celle-ci reste à la charge du responsable du traitement au titre de l'article 24 du RGPD, et cinq sujets demeurent entièrement hors de leur portée.
- La base légale : aucun modèle ne tranche entre contrat, obligation légale, intérêt légitime ou consentement, choix qui conditionne le respect des cinq grands principes du règlement.
- L'analyse d'impact : un guide ne dit pas si un dispositif déclenche une AIPD, ni ne la réalise.
- Les sous-traitants : l'article 28 exige un contrat écrit avec chaque prestataire ; aucun guide ne le rédige.
- La désignation d'un délégué : les cas de l'article 37.1 s'analysent au cas par cas — voir dans quels cas une organisation doit désigner un DPO, et les obligations propres aux collectivités territoriales.
- L'inventaire : un référentiel donne le format du registre, il ne le tient pas.
Notre méthode construit ce registre en ateliers, service par service. Ce qui en fait gonfler la charge n'est pas la taille de l'entreprise mais le nombre de services à rencontrer, l'état de la conformité trouvé au démarrage — reprendre un existant n'est pas le construire — et la criticité des données, qui fait apparaître des analyses d'impact. Ce sont les principaux facteurs, pas une liste fermée.
Par quoi une TPE commence-t-elle sa mise en conformité RGPD ?
La CNIL décrit quatre étapes pour se mettre en conformité — constituer un registre, faire le tri dans les données, respecter les droits des personnes, sécuriser les données ; notre méthode démarre toujours par un audit, jamais par des lots achetables séparément.
- Atelier de démarrage d'environ une heure trente avec les responsables : méthode et amorce de la sensibilisation.
- Ateliers d'inventaire des traitements, d'une à deux heures par responsable de service.
- Construction du registre des activités de traitement.
- Analyse des besoins d'analyse d'impact.
- Audits dédiés — site web, applications, sécurité — chacun avec son rapport ; à titre de repère, l'audit d'un site web représente une journée, celui d'une application de 2 à 5 jours.
- Rapport d'audit global portant le niveau de conformité et le plan d'action priorisé.
- Mise en œuvre : procédures, notice d'information au titre des articles 13 et 14, politiques.
Avant l'atelier de démarrage, réunissez l'effectif, le nombre estimatif de personnes à rencontrer, le nombre de sites web, les applications développées en propre, le périmètre d'activité, l'usage cadré ou non de l'intelligence artificielle, les travaux déjà menés, le type de données manipulées et la disponibilité des équipes. C'est ce qu'un diagnostic de conformité RGPD pour une TPE ou une PME exploite dès le premier échange. À l'arrivée, vous disposez du registre des traitements, des registres des violations et des demandes d'exercice des droits, des procédures et guides associés, de la notice RGPD, de la charte informatique et de propositions de politique de confidentialité, de politique cookies et de mentions légales.
Ouvrez le guide de la CNIL et de Bpifrance en premier si aucun registre n'existe ; celui de l'ANSSI si les traitements sont documentés mais qu'aucune restauration de sauvegarde n'a jamais été testée. Depuis 2020, plus de 150 organismes ont été accompagnés jusqu'à la conformité (chiffre cumulé, arrêté à septembre 2026). La mission se pilote ensuite dans IZIRO — registre, violations, demandes de droits, veille — licences refacturées séparément.
Le logiciel RGPD du DPO
Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.
Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.
Les guides de la CNIL et de l'ANSSI ont-ils une valeur contraignante en cas de contrôle ?
Non : ce sont des documents d'accompagnement, pas des textes opposables. Ce qui est exigible reste le RGPD lui-même, et la charge de démontrer la conformité pèse sur l'organisation au titre des articles 24 et 5.2. Suivre les deux guides aide à produire cette démonstration — registre tenu, mesures de sécurité décidées et documentées — mais aucun contrôle ne se solde par la seule présentation d'un guide rempli. Ce sont vos preuves internes qui comptent.
Une entreprise de moins de 250 salariés est-elle dispensée de tenir un registre ?
Rarement. L'article 30.5 écarte l'obligation sous 250 salariés, mais la dérogation tombe dès que le traitement n'est pas occasionnel, qu'il comporte un risque pour les droits et libertés des personnes, ou qu'il porte sur des données de l'article 9 ou de l'article 10. La paie, la gestion des clients ou la vidéosurveillance ne sont pas occasionnelles : la quasi-totalité des TPE tient donc un registre. Notre article sur le remplissage du registre en détaille la structure.
Que doit exiger une TPE de son prestataire informatique ou de son éditeur de logiciel ?
Un contrat écrit conforme à l'article 28 : traitement uniquement sur instructions documentées, confidentialité du personnel, mesures de sécurité, autorisation préalable pour toute sous-traitance ultérieure, assistance en cas de demande d'exercice de droits ou de violation, sort des données en fin de contrat, information sur les pays d'hébergement. Demandez ces clauses avant signature : les renégocier après coup, une fois les données transférées, est le point de friction le plus coûteux.
Qu'est-ce qui fait varier la charge d'un accompagnement pour une TPE ou une PME ?
Le nombre de services et d'applications à passer en revue, le nombre de traitements recensés, la présence de données sensibles ou de dispositifs à risque imposant une analyse d'impact, le nombre de sous-traitants à contractualiser, et l'existence ou non d'un registre déjà tenu. Un devis traduit ces éléments en volume de jours, après l'atelier de démarrage. Les travaux se conduisent majoritairement à distance, les déplacements portant sur les grands jalons prévus au devis.
Après une violation de données, faut-il prévenir les personnes concernées en plus de la CNIL ?
Oui lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés : l'article 34 impose alors une communication dans les meilleurs délais, en termes clairs, indiquant la nature de l'incident, les conséquences probables, les mesures prises et un point de contact. En dessous de ce seuil, l'information individuelle n'est pas requise, mais l'incident se consigne dans le registre des violations prévu à l'article 33.5, y compris s'il n'a pas été notifié.
Une fois les deux guides appliqués, comment garder la démarche vivante dans la durée ?
En reliant la conformité aux événements de l'entreprise : tout nouvel outil, nouveau service ou nouveau prestataire déclenche une mise à jour du registre et un contrôle du contrat. Prévoyez une revue périodique des comptes et des droits d'accès, un test de restauration des sauvegardes, et une trace écrite des demandes d'exercice de droits et des incidents. Chez SILEXO, la mission se pilote dans IZIRO — registre, violations, demandes de droits, veille — licences refacturées séparément.

