RGPD et cybersécurité : obligations réelles pour une PME en 2026
RGPD pour PME : les 5 obligations réelles (registre, sécurité, notification, droits, sous-traitants), quand nommer un DPO et combien budgéter pour la mise en conformité.
Le RGPD en 5 chiffres clés
| Chiffre | Signification pour votre PME |
|---|---|
| 5 millions € max | Sanction maximale par la CNIL pour non-respect |
| 60 jours | Délai moyen d'instruction d'une plainte |
| 72 heures | Délai maximum pour déclarer une fuite de données |
| 30 % | Des PME ont déjà subi une violation de données |
| 47 % | Des entreprises ont mis en place un registre RGPD |
Vos 5 obligations principales
1. Tenir un registre des traitements
Vous devez documenter toutes les opérations sur des données personnelles :
- Données clients, prospects, employés
- Sous-traitants ayant accès aux données (CRM, hébergeur…)
- Finalité de chaque traitement
- Durée de conservation
Pour les PME (moins de 250 salariés) : obligation uniquement si le traitement est régulier, sensible ou à risque.
2. Sécuriser les données
Le RGPD exige une sécurité appropriée selon le risque :
| Niveau de risque | Mesures recommandées |
|---|---|
| Faible (emails, fichiers internes) | Mots de passe forts, sauvegardes régulières |
| Moyen (base clients, RH) | Chiffrement, accès restreints, journalisation |
| Élevé (données santé, financières) | Authentification forte, DLP, audits réguliers |
Une faille non sécurisée peut engager la responsabilité de l'entreprise en cas de fuite.
3. Notifier les violations de données
Si vous subissez une fuite (ransomware, email envoyé à la mauvaise personne, ordinateur volé…) :
- Dans les 72h : notification à la CNIL si risque pour les personnes
- Sans délai : information des personnes concernées si risque élevé
4. Respecter les droits des personnes
Toute personne peut demander :
- Accès à ses données
- Rectification ou effacement (« droit à l'oubli »)
- Limitation du traitement
- Portabilité des données
Prévoyez une procédure interne pour traiter ces demandes sous 30 jours.
5. Choisir des sous-traitants conformes
Vos prestataires (hébergeur cloud, logiciel SaaS, comptabilité…) doivent aussi être aux normes. Vérifiez :
- Leur mention « conforme RGPD »
- La localisation des serveurs (UE préférée)
- Les clauses contractuelles (DPA — Data Processing Agreement)
Quand nommer un DPO (délégué à la protection des données) ?
| Critère | Obligation de DPO |
|---|---|
| < 250 salariés et activités non sensibles | Non obligatoire |
| > 250 salariés | Obligatoire |
| Traitement de données sensibles (santé, judiciaire, biométrique) | Obligatoire |
| Surveillance systématique des employés ou clients | Obligatoire |
Alternative pour PME : désigner un DPO externalisé (comme Cyber-Estuaire) à partir de 1 500 €/an, sans embauche dédiée.
Combien coûte la mise en conformité RGPD ?
| Prestation | Budget estimé | Délai |
|---|---|---|
| Audit initial | 1 500 – 3 000 € HT | 2-3 semaines |
| Rédaction registre + documentation | 2 000 – 5 000 € HT | 1 mois |
| Sensibilisation équipes | 1 500 € HT (7h) | 1 jour |
| DPO externalisé (annuel) | 1 500 – 3 000 € HT/an | — |
| Total démarrage | 6 500 – 12 000 € HT | 3-4 mois |
Comment la cybersécurité renforce la conformité RGPD
Le RGPD et l'ISO 27001 sont complémentaires :
| RGPD | ISO 27001 |
|---|---|
| Protège les données personnelles | Protège tous les actifs informatiques |
| Focus juridique et gouvernance | Focus technique et organisationnel |
| Contrôlable par la CNIL | Certifiable par un organisme accrédité |
Une PME qui certifie ISO 27001 obtient automatiquement une grande partie de la conformité RGPD requise.
Erreurs fréquentes des PME
| Erreur | Risque | Correction |
|---|---|---|
| Ne pas documenter les traitements | Sanction CNIL en cas de contrôle | Tenir un registre à jour |
| Confier les mots de passe en clair | Vol de comptes, fraude | Mettre en place un gestionnaire de mots de passe |
| Partager des fichiers non chiffrés par email | Fuite de données | Utiliser des plateformes sécurisées |
| Ne pas former les équipes | Erreurs humaines : près de la moitié des fuites | Sensibilisation annuelle obligatoire |
| Oublier les anciens employés dans les accès | Risque de sabotage ou fuite | Révoquer systématiquement les accès |
En résumé
Le RGPD n'est pas une corvée bureaucratique mais une opportunité de structurer votre gouvernance des données. Pour une PME, le budget minimal de mise en conformité tourne autour de 6 500 à 12 000 € HT, avec un retour sur investissement via la confiance accrue de clients et partenaires.
Vous souhaitez un diagnostic RGPD adapté à votre activité en Pays de la Loire ? Contactez Cyber-Estuaire pour un échange de 30 minutes.
Un projet en cybersécurité ?
Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.