Cybersécurité PME · Mis à jour

RGPD pour les PME réunionnaises
— vos obligations en pratique

La taille de l'entreprise ne suffit pas à déterminer ses obligations. Il faut inventorier les traitements, les rôles, les risques et les sous-traitants, puis vérifier les règles officielles applicables.

En résumé

Registre, gestion des violations, droits des personnes et sous-traitants exigent des responsabilités documentées. Les volets technique, juridique et DPO doivent être attribués à des intervenants compétents ; aucun résultat de conformité n'est promis.

01 — Cadre légal

Ce que le RGPD impose concrètement aux PME

Le Règlement Général sur la Protection des Données s'applique à toute organisation qui traite des données personnelles — sans seuil minimum de taille ou de chiffre d'affaires. Votre fichier clients, les bulletins de paie de vos salariés, les adresses e-mail de vos prospects, les cookies de votre site web : tout cela constitue du traitement de données personnelles au sens du RGPD.

Pour une PME réunionnaise, les obligations se résument à quatre piliers : documenter (registre des traitements), sécuriser (mesures techniques et organisationnelles), informer (droits des personnes, politique de confidentialité) et réagir (notification CNIL sous 72h en cas de violation). Ce n'est pas de la théorie — la procédure simplifiée de la CNIL, en place depuis avril 2022, cible spécifiquement les TPE et professions libérales.

« 48 % des PME françaises n'ont aucune stratégie de cybersécurité formalisée — et la plupart n'ont pas de registre des traitements conforme RGPD. »— Étude Konica Minolta / IFOP, 2025

À La Réunion, la situation est encore plus contrastée. Le tissu économique est composé à 95 % de TPE-PME. Beaucoup travaillent avec un fichier Excel pour leur fichier clients, un hébergeur web non conforme et aucune documentation RGPD. Le jour d'un contrôle CNIL ou d'un ransomware qui exfiltre les données, les conséquences sont lourdes — financièrement et en termes de réputation.

02 — Obligations

Les 5 obligations RGPD concrètes pour votre PME

01

Registre des traitements

Documenter les traitements concernés : finalité, catégories de données, durée de conservation et mesures de sécurité. Vérifier les obligations applicables sur les sources officielles.

02

Sécurité des données

Mettre en place des mesures techniques et organisationnelles appropriées : chiffrement, sauvegardes, contrôle d'accès, pseudonymisation. La CNIL vérifie la proportionnalité des mesures par rapport aux risques.

03

Gestion des violations

Préparer la qualification, la documentation, les notifications éventuelles et l'information des personnes selon les règles applicables au cas concerné.

04

Droits des personnes

Organiser la réception, l'analyse et la réponse aux demandes selon les délais et exceptions applicables.

05

Encadrement des sous-traitants

Identifier les prestataires, hébergeurs et éditeurs, puis vérifier leurs rôles, garanties et clauses avec un conseil compétent.

03 — Sanctions

Sanctions CNIL et risques pour les PME

Les sanctions et procédures dépendent des faits, du rôle de l'organisation et du cadre juridique applicable. Consultez les textes, lignes directrices et décisions officiels à jour.

Faits
Situation documentée

Le traitement, le risque, les mesures et les circonstances doivent être établis pour le cas concerné.

Droit
Règles applicables

Les textes, lignes directrices et décisions officiels doivent être vérifiés à la date de l'analyse.

Conseil
Qualification compétente

Le montant et la procédure ne se déduisent pas d'une fourchette générique publiée sur une page commerciale.

Le montant d'une sanction dépend des faits et de la décision de la CNIL. Certaines décisions sont publiées ; consultez les sources officielles plutôt qu'une fourchette générique.

Registre des traitements, sécurité, droits des personnes et cookies doivent être évalués au cas par cas. Aucun délai de correction universel n'est annoncé.

Les éventuelles conséquences administratives, civiles ou pénales doivent être qualifiées par un conseil compétent ; cette page ne fournit ni plafond ni fourchette générique.

04 — Notre accompagnement

Comment cadrer un accompagnement RGPD

Nous ne vendons pas du papier. Notre approche RGPD est opérationnelle : on audite votre SI, on identifie les écarts, on corrige les failles techniques et on formalise la documentation. Résultat : une conformité qui tient dans le temps, pas un dossier qui prend la poussière.

État des lieux

Les traitements, documents, systèmes et risques à examiner sont définis avant la mission ; le livrable dépend du périmètre accepté.

Registre des traitements

La responsabilité de collecte, de validation et de mise à jour doit être attribuée. Toute assistance documentaire est précisée dans la proposition.

Politique de sécurité

Charte, incidents, accès et chiffrement peuvent être examinés sans promettre une conformité juridique ou à un référentiel non vérifié.

Rôle DPO

La nécessité, l'indépendance, les compétences et la responsabilité du rôle doivent être confirmées séparément avec un conseil compétent.

Ce qui nous distingue d'un cabinet de conseil RGPD classique : nous sommes aussi votre prestataire IT. Quand l'audit révèle que vos sauvegardes ne sont pas chiffrées ou que votre hébergeur n'est pas conforme, on ne se contente pas de l'écrire dans un rapport — on le corrige. La sécurité technique et la conformité juridique avancent ensemble.

Pour les PME réunionnaises, nous proposons un accompagnement de proximité : audit sur site, formation de vos équipes en présentiel, interlocuteur unique joignable au 06 58 56 53 79.

05 — Cloud & sous-traitants

RGPD et sous-traitants cloud — ce que vous devez vérifier

Votre responsabilité RGPD ne s'arrête pas aux murs de votre entreprise. Dès que vous confiez des données personnelles à un prestataire (hébergeur, éditeur SaaS, comptable en ligne, CRM cloud), vous restez responsable du traitement au sens du RGPD. C'est le principe de responsabilité conjointe.

En pratique, cela signifie trois choses pour votre PME :

Clauses contractuelles RGPD

Chaque contrat avec un sous-traitant doit comporter des clauses RGPD (article 28) : objet et durée du traitement, nature des données, obligations de sécurité, sort des données en fin de contrat. Si votre prestataire IT ou votre hébergeur n'a pas ces clauses, vous êtes tous les deux en infraction.

Hébergement HDS pour les données de santé

Si vous traitez des données de santé, vérifiez avec un conseil compétent les obligations d'hébergement applicables. L'hébergeur et le périmètre proposés par ECLAUD IT doivent être confirmés dans la proposition ; aucun usage exclusif n'est revendiqué ici.

Transferts hors Union européenne

Si votre CRM, votre messagerie ou votre sauvegarde cloud stockent des données sur des serveurs hors UE, vous devez encadrer le transfert : clauses contractuelles types (SCC), décision d'adéquation, ou Data Privacy Framework pour les États-Unis. La CNIL contrôle de plus en plus ces transferts — plusieurs entreprises françaises ont été sanctionnées pour utilisation de Google Analytics sans garanties suffisantes.

Nous auditons l'ensemble de votre chaîne de sous-traitance IT : hébergement, SaaS, sauvegarde cloud, outils collaboratifs. Pour chaque prestataire, nous vérifions la localisation des données, les certifications, les clauses contractuelles. Résultat : une cartographie claire de vos flux de données et un plan de remédiation si nécessaire.

06 — Tarifs

Tarifs conformité RGPD pour PME

PrestationContenuTarif indicatif
Audit RGPD ponctuelCartographie des traitements, identification des écarts, rapport avec plan d'actions prioriséProposition écrite
Accompagnement completAudit + registre + politique sécurité + charte IT + formation équipeProposition écrite
DPO externaliséInterface CNIL, veille réglementaire, gestion des demandes de droits, formation continueSur devis après cadrage

Les conditions, tarifs et éventuels dispositifs fiscaux doivent être confirmés par devis et par un conseil habilité ; aucun avantage fiscal n'est affirmé ici.

07 — Questions fréquentes

FAQ — RGPD pour les PME

Le RGPD s'applique-t-il à ma PME de moins de 10 salariés ?

L'applicabilité dépend des traitements et du rôle de l'organisation, pas seulement de son effectif. Vérifiez les obligations et éventuelles exceptions sur les sources officielles ou avec un conseil compétent.

Quelles sanctions risque concrètement une PME réunionnaise ?

Le montant et la procédure dépendent des faits, du cadre juridique et de la décision de la CNIL. Vérifiez les textes et décisions officiels ; aucune fourchette typique n'est affirmée ici.

Dois-je nommer un DPO (Délégué à la Protection des Données) ?

La désignation d'un DPO dépend notamment de la nature, de l'ampleur et de la régularité des traitements. Vérifiez votre situation auprès de la CNIL ou d'un conseil compétent ; aucun besoin universel n'est affirmé ici.

Mon hébergeur cloud est-il conforme RGPD ?

Pas forcément. Il faut documenter les sous-traitants, les lieux de traitement, les transferts éventuels et les garanties contractuelles. Pour les données de santé, vérifiez les obligations d'hébergement applicables. Le périmètre d'un audit technique ou contractuel doit être défini par écrit.

Combien coûte une mise en conformité RGPD pour une PME ?

Le prix dépend des traitements, des écarts constatés, du nombre de sites, des livrables et de l'accompagnement juridique requis. Demandez une proposition détaillant le périmètre, les exclusions et les responsabilités de chaque intervenant.

Comment vérifier les changements réglementaires qui affectent une PME ?

Consultez les textes et lignes directrices officiels à la date du projet, puis faites qualifier leur applicabilité à vos traitements. Cette page ne tient pas lieu de veille juridique.

Votre conformité RGPD
mérite un expert terrain

Un premier échange permet de cadrer l'analyse RGPD, ses responsabilités, ses livrables, son coût et son calendrier.