Article RGPD

RGPD et cybersécurité : obligations réelles pour une PME en 2026

RGPD pour PME : les 5 obligations réelles (registre, sécurité, notification, droits, sous-traitants), quand nommer un DPO et combien budgéter pour la mise en conformité.

X
Xavier Gougat
Cyber-Estuaire
Illustration abstraite en dégradé bleu marine, thème RGPD et protection des données

Le RGPD en 5 chiffres clés

ChiffreSignification pour votre PME
5 millions € maxSanction maximale par la CNIL pour non-respect
60 joursDélai moyen d'instruction d'une plainte
72 heuresDélai maximum pour déclarer une fuite de données
30 %Des PME ont déjà subi une violation de données
47 %Des entreprises ont mis en place un registre RGPD

Vos 5 obligations principales

1. Tenir un registre des traitements

Vous devez documenter toutes les opérations sur des données personnelles :

  • Données clients, prospects, employés
  • Sous-traitants ayant accès aux données (CRM, hébergeur…)
  • Finalité de chaque traitement
  • Durée de conservation

Pour les PME (moins de 250 salariés) : obligation uniquement si le traitement est régulier, sensible ou à risque.

2. Sécuriser les données

Le RGPD exige une sécurité appropriée selon le risque :

Niveau de risqueMesures recommandées
Faible (emails, fichiers internes)Mots de passe forts, sauvegardes régulières
Moyen (base clients, RH)Chiffrement, accès restreints, journalisation
Élevé (données santé, financières)Authentification forte, DLP, audits réguliers

Une faille non sécurisée peut engager la responsabilité de l'entreprise en cas de fuite.

3. Notifier les violations de données

Si vous subissez une fuite (ransomware, email envoyé à la mauvaise personne, ordinateur volé…) :

  • Dans les 72h : notification à la CNIL si risque pour les personnes
  • Sans délai : information des personnes concernées si risque élevé

4. Respecter les droits des personnes

Toute personne peut demander :

  • Accès à ses données
  • Rectification ou effacement (« droit à l'oubli »)
  • Limitation du traitement
  • Portabilité des données

Prévoyez une procédure interne pour traiter ces demandes sous 30 jours.

5. Choisir des sous-traitants conformes

Vos prestataires (hébergeur cloud, logiciel SaaS, comptabilité…) doivent aussi être aux normes. Vérifiez :

  • Leur mention « conforme RGPD »
  • La localisation des serveurs (UE préférée)
  • Les clauses contractuelles (DPA — Data Processing Agreement)

Quand nommer un DPO (délégué à la protection des données) ?

CritèreObligation de DPO
< 250 salariés et activités non sensiblesNon obligatoire
> 250 salariésObligatoire
Traitement de données sensibles (santé, judiciaire, biométrique)Obligatoire
Surveillance systématique des employés ou clientsObligatoire

Alternative pour PME : désigner un DPO externalisé (comme Cyber-Estuaire) à partir de 1 500 €/an, sans embauche dédiée.

Combien coûte la mise en conformité RGPD ?

PrestationBudget estiméDélai
Audit initial1 500 – 3 000 € HT2-3 semaines
Rédaction registre + documentation2 000 – 5 000 € HT1 mois
Sensibilisation équipes1 500 € HT (7h)1 jour
DPO externalisé (annuel)1 500 – 3 000 € HT/an
Total démarrage6 500 – 12 000 € HT3-4 mois

Comment la cybersécurité renforce la conformité RGPD

Le RGPD et l'ISO 27001 sont complémentaires :

RGPDISO 27001
Protège les données personnellesProtège tous les actifs informatiques
Focus juridique et gouvernanceFocus technique et organisationnel
Contrôlable par la CNILCertifiable par un organisme accrédité

Une PME qui certifie ISO 27001 obtient automatiquement une grande partie de la conformité RGPD requise.

Erreurs fréquentes des PME

ErreurRisqueCorrection
Ne pas documenter les traitementsSanction CNIL en cas de contrôleTenir un registre à jour
Confier les mots de passe en clairVol de comptes, fraudeMettre en place un gestionnaire de mots de passe
Partager des fichiers non chiffrés par emailFuite de donnéesUtiliser des plateformes sécurisées
Ne pas former les équipesErreurs humaines : près de la moitié des fuitesSensibilisation annuelle obligatoire
Oublier les anciens employés dans les accèsRisque de sabotage ou fuiteRévoquer systématiquement les accès

En résumé

Le RGPD n'est pas une corvée bureaucratique mais une opportunité de structurer votre gouvernance des données. Pour une PME, le budget minimal de mise en conformité tourne autour de 6 500 à 12 000 € HT, avec un retour sur investissement via la confiance accrue de clients et partenaires.

Vous souhaitez un diagnostic RGPD adapté à votre activité en Pays de la Loire ? Contactez Cyber-Estuaire pour un échange de 30 minutes.

Un projet en cybersécurité ?

Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.