Le problème : le RGPD effraie les TPE alors qu'il s'applique à toutes dès lors qu'elles ont des emails clients. La sanction maximale est de 20 millions d'euros, mais 90% des conformités tiennent en 5 étapes simples.
Pourquoi le RGPD vous concerne
Dès que votre TPE collecte :
- Coordonnées clients (email, téléphone, adresse)
- RIB ou IBAN
- Données de prospection (LinkedIn, salons)
- Photos d'événements
- Données employés ou stagiaires
vous traitez des données personnelles et le RGPD s'applique.
Étape 1 — Faire l'inventaire
Listez tous les traitements de données dans votre TPE. Pour chacun :
- Quelle donnée (nom, email, téléphone) ?
- Pour quelle finalité (gestion clients, communication) ?
- Quelle base légale (consentement, contrat) ?
- Combien de temps conservée ?
Cet inventaire devient votre registre des traitements.
Étape 2 — Tenir le registre
Le registre est obligatoire. Format libre (Excel, Word, ou outil dédié) :
| Traitement | Données | Finalité | Conservation | Base légale |
|-----------------|----------------|--------------------|--------------|------------------|
| Fichier clients | Email, tél | Facturation | 10 ans | Contrat |
| Newsletter | Email | Communication | Désinscription | Consentement |
| Comptabilité | RIB, factures | Obligation légale | 10 ans | Obligation légale |
| Salariés | Données RH | Paie | 5 ans après départ | Contrat |
Étape 3 — Informer les personnes
Lors de chaque collecte, informez :
- Qui collecte (votre TPE)
- Pourquoi (finalité)
- Combien de temps conservé
- Quels droits (accès, rectification, suppression)
- Comment exercer ces droits
Mention type sur formulaires :
Vos données sont collectées par [nom TPE], pour la gestion de votre commande et notre relation client. Conservation : 10 ans après la dernière transaction. Vous avez un droit d'accès, de rectification, de suppression et d'opposition à dpo@votretpe.fr.
Avec AssokitDevis, factures et relances : arrêtez de courir après vos paiements
Assokit crée vos devis et factures pro en 2 minutes, envoie les relances automatiquement et suit votre trésorerie en temps réel. Vous récupérez plusieurs heures par semaine.
Étape 4 — Sécuriser les données
Mesures de base :
- Mots de passe forts + double authentification
- Sauvegarde régulière chiffrée
- Accès limité aux personnes concernées
- Suppression sécurisée des données obsolètes
- Antivirus à jour
Si vous utilisez un logiciel SaaS, vérifiez l'hébergement français ou UE.
Étape 5 — Gérer les demandes des personnes
Toute personne peut demander :
- Accès à ses données
- Rectification
- Suppression (« droit à l'oubli »)
- Portabilité vers un autre service
- Opposition au traitement
Vous devez répondre sous 1 mois maximum. Tenez un registre des demandes reçues.
Cas particuliers
Newsletter
Toujours obtenir un **consentement explicite** (case à cocher non pré-cochée). Lien de **désinscription** dans chaque envoi.Photos d'événements
Avant publication, **consentement écrit** des personnes identifiables.Vidéosurveillance
Affichage informatif obligatoire + délai de conservation < 30 jours.Sous-traitants (logiciels SaaS)
Vérifier qu'ils sont **conformes RGPD** et signer une **convention de sous-traitance**.Faut-il un DPO ?
Délégué à la Protection des Données obligatoire si :
- Traitement à grande échelle de données sensibles
- Surveillance systématique de personnes
- Activités principales centrées sur traitement de données
Pour 95% des TPE, pas obligatoire. Mais désigner un référent interne est une bonne pratique.
Sachez enfin quel chantier vous rapporte vraiment
Un projet par client/chantier : budget, factures rattachées, rentabilité réelle poste par poste. Le pilotage clair de votre activité, sur mobile comme au bureau.
Sanctions encourues
- Amende administrative CNIL : jusqu'à 20 M€ ou 4% du CA mondial
- Mise en demeure publique (impact réputation)
- Plainte d'une personne lésée
En pratique, la CNIL prévient avant de sanctionner dans les TPE de bonne foi.
FAQ
Une TPE de 1 personne doit-elle aussi se conformer ? Oui. Le RGPD s'applique dès le 1er traitement de données personnelles, indépendamment de la taille.
Que faire en cas de fuite de données ? Notifier la CNIL sous 72 heures et informer les personnes concernées si la fuite leur cause un risque élevé.
Le RGPD s'applique-t-il aux fichiers papier ? Oui, dès qu'ils sont structurés. Mais les obligations sont moins strictes que pour les fichiers numériques.
🧩 Les outils Assokit sur ce sujet
Gérez votre entreprise sans paperasse
Assokit réunit adhérents, cotisations, facturation, comptabilité analytique, projets et communication — l'outil tout-en-un pensé pour les TPE, PME et indépendants.