Aller au contenu
conform-IT
RGPD

RGPD pour dirigeants : responsabilités, sanctions et ce qui est vraiment vérifié

RGPD pour dirigeants : responsabilités, sanctions et ce qui est vraiment vérifié

RGPD pour dirigeants : responsabilités, sanctions et ce qui est vraiment vérifié

Pour un dirigeant de PME, le RGPD est souvent perçu comme un sujet technique, délégué au DPO ou au prestataire informatique. C’est une erreur de lecture : la responsabilité juridique du traitement des données incombe à l’entreprise elle-même — et donc, en dernier ressort, à sa direction.

Qui est responsable, concrètement ?

Le RGPD distingue le “responsable de traitement” (l’entreprise qui décide pourquoi et comment une donnée est traitée) du “sous-traitant” (un prestataire qui traite la donnée pour son compte, comme un hébergeur ou un outil de paie externalisé). Dans l’immense majorité des PME, l’entreprise elle-même est responsable de traitement pour ses fichiers clients, ses RH, son site web. Désigner un DPO ou un référent en interne ne transfère pas cette responsabilité : cela organise seulement son pilotage.

Ce que la CNIL contrôle réellement

Contrairement à une idée reçue, la CNIL ne mène pas des contrôles aléatoires massifs sur les PME. Les contrôles se déclenchent le plus souvent à la suite :

  • d’une plainte déposée par un client, un salarié ou un candidat ;
  • d’une notification de violation de données que l’entreprise a elle-même effectuée (ou aurait dû effectuer) ;
  • d’un contrôle sectoriel thématique (la CNIL cible chaque année certains secteurs ou pratiques) ;
  • d’une suite d’un signalement croisé avec une autre autorité (DGCCRF, inspection du travail).

Lors d’un contrôle, le premier document demandé est quasi systématiquement le registre des traitements. Son absence, ou son caractère manifestement incomplet, est en soi un facteur aggravant — indépendamment même du fond du dossier.

Le niveau réel des sanctions

Les sanctions record médiatisées (des dizaines de millions d’euros) concernent des multinationales et des volumes de données sans rapport avec une PME. Pour une petite ou moyenne entreprise, les suites d’un contrôle sont le plus souvent progressives :

  1. Une mise en demeure, avec un délai pour se mettre en conformité — c’est l’issue la plus fréquente pour une première infraction constatée.
  2. Une sanction financière, si la mise en demeure reste sans effet ou si le manquement est particulièrement sérieux (le plafond légal est de 4 % du chiffre d’affaires mondial ou 20 millions d’euros, retenu le montant le plus élevé, mais les montants réellement appliqués aux PME sont très inférieurs à ce plafond).
  3. Dans certains cas, une publicité de la sanction, qui a souvent un impact commercial plus lourd que l’amende elle-même — en particulier vis-à-vis de clients B2B qui exigent des garanties contractuelles sur ce point.

Ce qui protège réellement une entreprise

Ce n’est pas l’absence totale d’incident qui est jugée — un incident peut arriver à toute organisation. Ce qui est déterminant, c’est la capacité à démontrer une démarche de conformité active : registre à jour, procédure de gestion des demandes de droits, sensibilisation des équipes, mesures de sécurité proportionnées. C’est cette preuve, plus que la perfection, qui fait la différence entre une mise en demeure classée et une sanction.


conform-IT accompagne les dirigeants de PME sur la gouvernance RGPD, avec un registre de preuve exportable pour répondre à tout contrôle. Voir la grille tarifaire.

← Retour aux articles