Nous utilisons des cookies et autres technologies pour :
Vous offrir les fonctionnalités essentielles
Analyser l'audience et les performances
Si vous cliquez sur « Tout accepter », nous et nos partenaires, dont Google, utiliserons également des cookies et autres technologies, notamment pour :
Personnaliser les annonces
Mesurer et améliorer l'efficacité des annonces
Vous pouvez accepter, refuser ou personnaliser vos choix à tout moment via le lien « Gérer les cookies » disponible en bas de toutes les pages.
Les cookies nécessaires contribuent à rendre un site web utilisable en activant des fonctions de base comme la navigation de page et l'accès aux zones sécurisées du site web. Le site web ne peut pas fonctionner correctement sans ces cookies.
Fonctionnel
Les cookies et traceurs fonctionnels servent à vous rendre un service que vous demandez, sans mesurer votre navigation ni alimenter de publicité. Ils sont actifs par défaut ; les refuser désactive la messagerie d'assistance, le reste du site continue de fonctionner.
Nom : crisp-client* | crisp-loader (stockage local du navigateur, et non cookies)
Objet : Crisp fait fonctionner la messagerie d'assistance de votre demande de devis. Le traceur conserve votre conversation d'une page à l'autre et rattache vos messages à votre dossier, afin que vous n'ayez pas à tout réexpliquer.
Information complémentaire : Le chargement de la messagerie contacte client.crisp.chat et client.relay.crisp.chat. Aucune donnée n'est utilisée à des fins publicitaires.
Période de stockage : Jusqu'à effacement des données de navigation
Marketing
Les cookies marketing sont utilisés pour effectuer le suivi des visiteurs au travers des sites web. Le but est d'afficher des publicités qui sont pertinentes et intéressantes pour l'utilisateur individuel et donc plus précieuses pour les éditeurs et annonceurs tiers.
Objet : Avec Google Analytics, nous mesurons comment vous utilisez nos sites, comment vous avez trouvé notre site et si vous rencontrez des erreurs. Nous utilisons ces données pour améliorer notre site.
Information complémentaire : Google peut stocker ou utiliser une partie ou l'ensemble des cookies ou technologies similaires dans votre navigateur, appli ou appareil aux fins décrites ci-dessus. Pour gérer la manière dont les cookies sont utilisés, consultez g.co/privacytools. Vous pouvez aussi gérer les cookies dans votre navigateur.
Objet : Ces cookies gardent la trace des pages que vous consultez. Cela nous permet de vous montrer des annonces pertinentes sur Google et ses partenaires et de mesurer l'efficacité de nos campagnes.
Nom : MSCC | MUID | MUIDB | SRCHD | SRCHHPGUSR | SRCHUID | SRCHUSR | _uetsid
Objet : Ces cookies gardent la trace des pages que vous consultez. Cela nous permet de vous montrer des annonces pertinentes sur Bing et ses partenaires et de mesurer l'efficacité de nos campagnes.
Objet : Ces cookies permettent d'afficher des annonces publicitaires personnalisées (ciblage et reciblage publicitaire), de mesurer l'efficacité de nos campagnes Facebook et d'analyser le fonctionnement du site.
De nombreuses entreprises découvrent tardivement qu'elles ne respectent pas entièrement le RGPD. Cela peut arriver après plusieurs années d'activité, à l'occasion d'une demande d'un client, d'une réclamation d'un salarié, d'un audit, d'une levée de fonds, d'un changement de prestataire ou d'un contrôle.
Cette situation n'est pas rare : beaucoup de sociétés ont commencé par collecter des données pour les besoins de leur activité, sans formaliser précisément leurs pratiques.
Le retard de conformité ne signifie pas pour autant qu'il faut tout arrêter ou tout reconstruire. L'enjeu est d'abord de comprendre quelles données sont utilisées, pourquoi elles le sont, pendant combien de temps elles sont conservées et qui peut y accéder. Une mise en conformité sérieuse repose ensuite sur des corrections concrètes, documentées et adaptées aux risques réels de l'entreprise.
Trouvez votre avocat en droit des nouvelles technologies
Gratuit et sans engagement
Continuer
Faire l'inventaire des données réellement traitées
La première étape consiste à repartir de l'activité quotidienne de l'entreprise. Il faut identifier les fichiers clients, les fichiers prospects, les données des salariés, les informations relatives aux prestataires, les formulaires de contact, les outils de facturation, les logiciels de gestion commerciale, les outils de recrutement, les newsletters, les cookies, les systèmes de vidéosurveillance ou encore les plateformes utilisées pour héberger les données.
Cet inventaire permet de répondre à des questions simples : quelles données sont collectées ? Pour quelle raison ? Qui les consulte ? Sont-elles transmises à un prestataire ? Sont-elles conservées en France, dans l'Union européenne ou ailleurs ? Pendant combien de temps sont-elles gardées ?
Ce travail est indispensable, car une entreprise ne peut pas se mettre en conformité si elle ne sait pas précisément ce qu'elle fait des données personnelles. Il permet également d'identifier les collectes inutiles. Par exemple, une entreprise n'a pas à demander une date de naissance, une situation familiale ou un numéro de sécurité sociale si ces informations ne sont pas nécessaires au service rendu.
Corriger les documents et les pratiques internes
Une fois l'inventaire réalisé, l'entreprise doit corriger les documents qui encadrent l'utilisation des données. Le registre des traitements doit être créé ou mis à jour. Ce document recense les principales utilisations des données personnelles dans l'entreprise : gestion des clients, prospection, ressources humaines, comptabilité, sécurité informatique, etc.
Les mentions d'information doivent également être vérifiées. Lorsqu'une personne communique ses données, elle doit comprendre qui les collecte, pour quel objectif, pendant combien de temps elles seront conservées, qui pourra y accéder et comment elle peut exercer ses droits. Cela concerne notamment les formulaires de contact, les devis, les contrats, les espaces clients, les candidatures, les inscriptions à une newsletter ou la politique de confidentialité du site internet.
L'entreprise doit aussi vérifier ses relations avec ses prestataires. Un hébergeur, un logiciel de paie, un outil de réservation, une agence marketing ou un prestataire informatique peuvent traiter des données pour son compte. Dans ce cas, le contrat doit prévoir des garanties suffisantes, notamment en matière de sécurité, de confidentialité, d'assistance et de suppression ou restitution des données à la fin de la mission.
Traiter en priorité les risques les plus importants
Toutes les irrégularités n'ont pas le même niveau de gravité. Une mise en conformité efficace suppose donc de traiter en priorité les situations les plus risquées. C'est le cas lorsque l'entreprise traite des données sensibles, comme des données de santé, des informations relatives à des mineurs, des données biométriques ou des informations révélant des opinions politiques, religieuses ou syndicales.
La sécurité doit également être examinée rapidement. Des accès trop larges, des mots de passe faibles, l'absence de sauvegarde, des fichiers partagés sans contrôle ou l'utilisation d'outils personnels pour gérer des données professionnelles peuvent exposer l'entreprise à un risque important. En cas de perte, de piratage ou de divulgation de données, l'entreprise peut être tenue d'agir rapidement, notamment en informant la CNIL lorsque l'incident présente un risque pour les personnes concernées.
Les durées de conservation sont aussi un point fréquent de non-conformité. Les données ne doivent pas être conservées indéfiniment. Une entreprise doit déterminer combien de temps chaque catégorie de données reste utile, puis prévoir leur suppression, leur archivage ou leur anonymisation lorsque leur conservation n'est plus justifiée.
Conclusion
Une entreprise non conforme au RGPD peut régulariser sa situation si elle agit avec méthode. L'objectif n'est pas seulement de rédiger des documents, mais de mettre en place une organisation cohérente : identifier les données traitées, corriger les pratiques, informer les personnes, encadrer les prestataires, limiter les durées de conservation et renforcer la sécurité.
En cas de difficulté, l'élément essentiel sera de pouvoir démontrer que l'entreprise a pris le sujet au sérieux, qu'elle a identifié ses manquements et qu'elle a engagé des mesures concrètes pour les corriger. La conformité au RGPD n'est donc pas un état figé, mais une démarche continue qui doit accompagner l'activité de l'entreprise.
Fiche pratique rédigée par
Maître Nathan BENZACKEN
Avocat au barreau de PARIS (droit bancaire, droit commercial, droit de l'environnement)
Vous avez créé un site e-commerce ou une application ?si c'est le cas, vous avez certainement déjà entendu parler de cgv, mentions légales, ou encore de la politique de...
J’ai récemment effectué une mission dans un organisme par l’intermédiaire d’une plateforme. mon expérience ayant été très négative, j’ai laissé un avis sur google...
Un salarié demande à consulter ses données notamment ses activité professionnelle, ses déplacements et à ses horaires de travail. devons-nous lui transmettre ? si oui...
Quel terme de condition juridique doivent avoir pour la création d'un site de rencontre en france et international ? avec les données de clients rgpd + il y en a...
J'utilise le logiciel devis facture d'un éditeur ebp, acheter en 2019, le 10/05/2025, je ne peux plus ouvrir mon logiciel, on m'invite de contacter le...
Je viens de finir mon site et tous les supports de communication (accompagnements en ligne) et je viens de m'apercevoir qu'un site de vente en ligne de...
Je viens de déposer une demande de regroupement familial avec un contrat cdi qui commence juste après le fin de cdd . sur mon contrat le patron a oublié de signer une...