RGPD pour les PME réunionnaises
— vos obligations en pratique
La taille de l'entreprise ne suffit pas à déterminer ses obligations. Il faut inventorier les traitements, les rôles, les risques et les sous-traitants, puis vérifier les règles officielles applicables.
Registre, gestion des violations, droits des personnes et sous-traitants exigent des responsabilités documentées. Les volets technique, juridique et DPO doivent être attribués à des intervenants compétents ; aucun résultat de conformité n'est promis.
Ce que le RGPD impose concrètement aux PME
Le Règlement Général sur la Protection des Données s'applique à toute organisation qui traite des données personnelles — sans seuil minimum de taille ou de chiffre d'affaires. Votre fichier clients, les bulletins de paie de vos salariés, les adresses e-mail de vos prospects, les cookies de votre site web : tout cela constitue du traitement de données personnelles au sens du RGPD.
Pour une PME réunionnaise, les obligations se résument à quatre piliers : documenter (registre des traitements), sécuriser (mesures techniques et organisationnelles), informer (droits des personnes, politique de confidentialité) et réagir (notification CNIL sous 72h en cas de violation). Ce n'est pas de la théorie — la procédure simplifiée de la CNIL, en place depuis avril 2022, cible spécifiquement les TPE et professions libérales.
« 48 % des PME françaises n'ont aucune stratégie de cybersécurité formalisée — et la plupart n'ont pas de registre des traitements conforme RGPD. »— Étude Konica Minolta / IFOP, 2025
À La Réunion, la situation est encore plus contrastée. Le tissu économique est composé à 95 % de TPE-PME. Beaucoup travaillent avec un fichier Excel pour leur fichier clients, un hébergeur web non conforme et aucune documentation RGPD. Le jour d'un contrôle CNIL ou d'un ransomware qui exfiltre les données, les conséquences sont lourdes — financièrement et en termes de réputation.
Les 5 obligations RGPD concrètes pour votre PME
Registre des traitements
Documenter les traitements concernés : finalité, catégories de données, durée de conservation et mesures de sécurité. Vérifier les obligations applicables sur les sources officielles.
Sécurité des données
Mettre en place des mesures techniques et organisationnelles appropriées : chiffrement, sauvegardes, contrôle d'accès, pseudonymisation. La CNIL vérifie la proportionnalité des mesures par rapport aux risques.
Gestion des violations
Préparer la qualification, la documentation, les notifications éventuelles et l'information des personnes selon les règles applicables au cas concerné.
Droits des personnes
Organiser la réception, l'analyse et la réponse aux demandes selon les délais et exceptions applicables.
Encadrement des sous-traitants
Identifier les prestataires, hébergeurs et éditeurs, puis vérifier leurs rôles, garanties et clauses avec un conseil compétent.
Sanctions CNIL et risques pour les PME
Les sanctions et procédures dépendent des faits, du rôle de l'organisation et du cadre juridique applicable. Consultez les textes, lignes directrices et décisions officiels à jour.
Le traitement, le risque, les mesures et les circonstances doivent être établis pour le cas concerné.
Les textes, lignes directrices et décisions officiels doivent être vérifiés à la date de l'analyse.
Le montant et la procédure ne se déduisent pas d'une fourchette générique publiée sur une page commerciale.
Le montant d'une sanction dépend des faits et de la décision de la CNIL. Certaines décisions sont publiées ; consultez les sources officielles plutôt qu'une fourchette générique.
Registre des traitements, sécurité, droits des personnes et cookies doivent être évalués au cas par cas. Aucun délai de correction universel n'est annoncé.
Les éventuelles conséquences administratives, civiles ou pénales doivent être qualifiées par un conseil compétent ; cette page ne fournit ni plafond ni fourchette générique.
Comment cadrer un accompagnement RGPD
Nous ne vendons pas du papier. Notre approche RGPD est opérationnelle : on audite votre SI, on identifie les écarts, on corrige les failles techniques et on formalise la documentation. Résultat : une conformité qui tient dans le temps, pas un dossier qui prend la poussière.
État des lieux
Les traitements, documents, systèmes et risques à examiner sont définis avant la mission ; le livrable dépend du périmètre accepté.
Registre des traitements
La responsabilité de collecte, de validation et de mise à jour doit être attribuée. Toute assistance documentaire est précisée dans la proposition.
Politique de sécurité
Charte, incidents, accès et chiffrement peuvent être examinés sans promettre une conformité juridique ou à un référentiel non vérifié.
Rôle DPO
La nécessité, l'indépendance, les compétences et la responsabilité du rôle doivent être confirmées séparément avec un conseil compétent.
Ce qui nous distingue d'un cabinet de conseil RGPD classique : nous sommes aussi votre prestataire IT. Quand l'audit révèle que vos sauvegardes ne sont pas chiffrées ou que votre hébergeur n'est pas conforme, on ne se contente pas de l'écrire dans un rapport — on le corrige. La sécurité technique et la conformité juridique avancent ensemble.
Pour les PME réunionnaises, nous proposons un accompagnement de proximité : audit sur site, formation de vos équipes en présentiel, interlocuteur unique joignable au 06 58 56 53 79.
RGPD et sous-traitants cloud — ce que vous devez vérifier
Votre responsabilité RGPD ne s'arrête pas aux murs de votre entreprise. Dès que vous confiez des données personnelles à un prestataire (hébergeur, éditeur SaaS, comptable en ligne, CRM cloud), vous restez responsable du traitement au sens du RGPD. C'est le principe de responsabilité conjointe.
En pratique, cela signifie trois choses pour votre PME :
Clauses contractuelles RGPD
Chaque contrat avec un sous-traitant doit comporter des clauses RGPD (article 28) : objet et durée du traitement, nature des données, obligations de sécurité, sort des données en fin de contrat. Si votre prestataire IT ou votre hébergeur n'a pas ces clauses, vous êtes tous les deux en infraction.
Hébergement HDS pour les données de santé
Si vous traitez des données de santé, vérifiez avec un conseil compétent les obligations d'hébergement applicables. L'hébergeur et le périmètre proposés par ECLAUD IT doivent être confirmés dans la proposition ; aucun usage exclusif n'est revendiqué ici.
Transferts hors Union européenne
Si votre CRM, votre messagerie ou votre sauvegarde cloud stockent des données sur des serveurs hors UE, vous devez encadrer le transfert : clauses contractuelles types (SCC), décision d'adéquation, ou Data Privacy Framework pour les États-Unis. La CNIL contrôle de plus en plus ces transferts — plusieurs entreprises françaises ont été sanctionnées pour utilisation de Google Analytics sans garanties suffisantes.
Nous auditons l'ensemble de votre chaîne de sous-traitance IT : hébergement, SaaS, sauvegarde cloud, outils collaboratifs. Pour chaque prestataire, nous vérifions la localisation des données, les certifications, les clauses contractuelles. Résultat : une cartographie claire de vos flux de données et un plan de remédiation si nécessaire.
Tarifs conformité RGPD pour PME
| Prestation | Contenu | Tarif indicatif |
|---|---|---|
| Audit RGPD ponctuel | Cartographie des traitements, identification des écarts, rapport avec plan d'actions priorisé | Proposition écrite |
| Accompagnement complet | Audit + registre + politique sécurité + charte IT + formation équipe | Proposition écrite |
| DPO externalisé | Interface CNIL, veille réglementaire, gestion des demandes de droits, formation continue | Sur devis après cadrage |
Les conditions, tarifs et éventuels dispositifs fiscaux doivent être confirmés par devis et par un conseil habilité ; aucun avantage fiscal n'est affirmé ici.
FAQ — RGPD pour les PME
Le RGPD s'applique-t-il à ma PME de moins de 10 salariés ?
L'applicabilité dépend des traitements et du rôle de l'organisation, pas seulement de son effectif. Vérifiez les obligations et éventuelles exceptions sur les sources officielles ou avec un conseil compétent.
Quelles sanctions risque concrètement une PME réunionnaise ?
Le montant et la procédure dépendent des faits, du cadre juridique et de la décision de la CNIL. Vérifiez les textes et décisions officiels ; aucune fourchette typique n'est affirmée ici.
Dois-je nommer un DPO (Délégué à la Protection des Données) ?
La désignation d'un DPO dépend notamment de la nature, de l'ampleur et de la régularité des traitements. Vérifiez votre situation auprès de la CNIL ou d'un conseil compétent ; aucun besoin universel n'est affirmé ici.
Mon hébergeur cloud est-il conforme RGPD ?
Pas forcément. Il faut documenter les sous-traitants, les lieux de traitement, les transferts éventuels et les garanties contractuelles. Pour les données de santé, vérifiez les obligations d'hébergement applicables. Le périmètre d'un audit technique ou contractuel doit être défini par écrit.
Combien coûte une mise en conformité RGPD pour une PME ?
Le prix dépend des traitements, des écarts constatés, du nombre de sites, des livrables et de l'accompagnement juridique requis. Demandez une proposition détaillant le périmètre, les exclusions et les responsabilités de chaque intervenant.
Comment vérifier les changements réglementaires qui affectent une PME ?
Consultez les textes et lignes directrices officiels à la date du projet, puis faites qualifier leur applicabilité à vos traitements. Cette page ne tient pas lieu de veille juridique.
Votre conformité RGPD
mérite un expert terrain
Un premier échange permet de cadrer l'analyse RGPD, ses responsabilités, ses livrables, son coût et son calendrier.