RGPD pour les petites entreprises : guide de conformité pour les PME (2026)

Par Équipe éditoriale de Recording Law32 min de lecture
RGPD pour les petites entreprises : guide de conformité pour les PME (2026)

Questions fréquentes

Le RGPD s'applique-t-il aux petites entreprises ?

Oui. Le RGPD s'applique à toute organisation qui traite des données à caractère personnel de personnes situées dans l'UE, quelle que soit sa taille. Un travailleur indépendant, une start-up et une entreprise de 200 employés y sont toutes soumis si elles traitent des données à caractère personnel de l'UE. Il n'existe aucune exemption générale pour les petites entreprises. Les obligations de conformité sont calibrées en fonction de la nature et du risque de vos activités de traitement, pas de votre effectif.

Les petites entreprises ont-elles besoin d'un délégué à la protection des données ?

La plupart n'en ont pas besoin. Un DPO est obligatoire au titre de l'article 37 uniquement pour les autorités publiques, les organisations dont les activités principales exigent un suivi régulier et systématique des personnes à grande échelle, et les organisations dont les activités principales impliquent un traitement à grande échelle de données de catégorie particulière (santé, biométrie, données génétiques, etc.). Une entreprise classique de vente au détail, de services ou de technologie ne remplit pas ces critères. Une désignation volontaire est possible, mais l'ensemble des règles du RGPD sur l'indépendance et la protection du DPO s'applique alors.

Les petites entreprises sont-elles exemptées de la tenue de registres RGPD ?

La dérogation de l'article 30(5) pour les organisations de moins de 250 employés est plus étroite que beaucoup ne le pensent. L'exemption ne s'applique que si les trois conditions sont réunies simultanément : le traitement est occasionnel, il ne présente aucun risque pour les personnes et il n'implique aucune donnée de catégorie particulière. La plupart des petites entreprises traitent régulièrement des données clients ou d'employés, ce qui les fait échouer au test du caractère occasionnel et les oblige à tenir malgré tout des registres. La recommandation est de conserver des registres dans tous les cas, par bonne pratique.

Qu'est-ce que le Digital Omnibus RGPD et aide-t-il les petites entreprises ?

Le Digital Omnibus est un ensemble de modifications ciblées du RGPD publié par la Commission européenne le 19 novembre 2025. Il propose d'étendre la dérogation sur les registres des organisations de moins de 250 employés à celles de moins de 750 employés, et de limiter l'obligation de registre aux seuls traitements à haut risque. L'EDPB et le CEPD ont salué cette simplification. À compter de mai 2026, la proposition est en négociation en trilogue et n'a pas été adoptée. Le seuil actuel de 250 employés et le test à trois conditions restent la loi en vigueur jusqu'à l'adoption formelle des modifications.

Une petite entreprise peut-elle être sanctionnée au titre du RGPD ?

Oui. Les amendes RGPD s'appliquent aux organisations de toutes tailles en fonction de la gravité de la violation. Les autorités de contrôle doivent veiller à ce que les amendes soient effectives, proportionnées et dissuasives, ce qui signifie qu'une petite entreprise recevrait généralement une amende absolue inférieure à celle d'une multinationale, mais les sanctions peuvent tout de même être importantes. Les amendes atteignent jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les violations graves. Des cas documentés incluent des amendes contre de petits prestataires de soins de santé pour avoir conditionné les soins médicaux au consentement au marketing, et contre de petites entreprises pour avoir ignoré des demandes d'accès.

Quelles sont les étapes RGPD les plus importantes pour une petite entreprise ?

Commencez par six priorités : (1) créer un inventaire des données listant toutes les données à caractère personnel que vous traitez et pourquoi ; (2) rédiger et publier un avis de confidentialité clair ; (3) vous assurer de disposer d'une base juridique documentée pour chaque activité de traitement ; (4) mettre en œuvre des mesures de sécurité de base, y compris l'authentification multifacteur et le chiffrement des appareils ; (5) disposer d'un processus simple de traitement des demandes d'exercice de droits dans un délai d'un mois ; et (6) confirmer que des accords de traitement des données sont en place avec tous les fournisseurs qui traitent des données à caractère personnel pour votre compte.

Le RGPD s'applique-t-il à une entreprise hors de l'UE qui vend à des clients de l'UE ?

Oui. En vertu de l'article 3(2), le RGPD s'applique aux organisations situées en dehors de l'UE qui offrent des biens ou des services à des personnes situées dans l'UE ou qui surveillent leur comportement. Une boutique en ligne basée aux États-Unis avec des clients de l'UE, un fournisseur SaaS canadien avec des utilisateurs de l'UE et une entreprise britannique servant des clients de l'UE après le Brexit doivent tous s'y conformer. Le Brexit signifie que les entreprises britanniques servant des clients de l'UE sont soumises au RGPD européen pour leurs opérations dans l'UE, en plus du UK GDPR distinct pour leurs opérations au Royaume-Uni.

Ai-je besoin d'un bandeau de consentement aux cookies sur mon site web ?

Si votre site web utilise des cookies non essentiels (y compris les cookies d'analyse, les pixels publicitaires, les boutons de réseaux sociaux ou toute technologie de suivi), vous avez besoin d'un mécanisme de consentement conforme. Un consentement valide exige une acceptation active avant le dépôt de cookies non essentiels, une option tout aussi facile pour les refuser et l'absence de cases précochées. Mentionner simplement que votre site utilise des cookies dans un pied de page n'est pas suffisant. Consultez le guide sur la loi européenne sur les cookies pour les exigences complètes.

Mises à jour

Développement de 2 870 à environ 4 800 mots. Ajout d'une section détaillée sur le Digital Omnibus couvrant la proposition de la Commission de novembre 2025 et la position du Conseil de l'UE ; développement de l'analyse de l'article 30(5) avec le texte statutaire exact ; ajout de trois exemples sectoriels (commerce en ligne, clinique, agence de marketing) ; ajout d'exemples d'application ; développement de la section DPO avec des nuances sectorielles ; ajout d'un tableau comparatif droit proposé/droit actuel et mise à jour des citations.

Révision et publication initiales 2026.

Sources et références

  1. RGPD, texte intégral — Règlement (UE) 2016/679(eur-lex.europa.eu).gov
  2. Commission européenne — Les règles du RGPD s'appliquent-elles aux PME ?(commission.europa.eu).gov
  3. Guide de protection des données de l'EDPB pour les petites entreprises(edpb.europa.eu).gov
  4. EDPB — Ressources pratiques pour les PME (modèles et outils)(edpb.europa.eu).gov
  5. Guide PME de l'EDPB — Délégué à la protection des données(edpb.europa.eu).gov
  6. EDPB — Document de position sur la dérogation de l'article 30(5)(edpb.europa.eu).gov
  7. EDPB/CEPD — Accueil favorable de la simplification de la tenue de registres (2025)(edpb.europa.eu).gov
  8. Commission européenne — Mon organisation a-t-elle besoin d'un DPO ?(commission.europa.eu).gov
  9. Commission européenne — Proposition de simplification GDPR Omnibus (novembre 2025)(commission.europa.eu).gov
  10. Your Europe — Protection des données au titre du RGPD(europa.eu).gov
  11. ICO — Conseils pour les petites organisations(ico.org.uk).gov
  12. ICO — Qui doit documenter ses activités de traitement ?(ico.org.uk).gov
  13. ICO — Auto-évaluation de la protection des données pour les petites entreprises(ico.org.uk).gov
  14. ICO — Marketing et protection des données en détail(ico.org.uk).gov
  15. EDPB — FAQ pour les PME(edpb.europa.eu).gov
  16. Train législatif du Parlement européen — Paquet numérique(europarl.europa.eu).gov
  17. GDPR-Info.eu — Article 30, registre des activités de traitement(gdpr-info.eu)
Partager :