Audits flashRéserver 45 min
RGPD · Données

5 minutes · 13 questions · score sur 100

Audit flash RGPD : mes données personnelles, en 8 questions

Le RGPD s'applique à toute entreprise, quelle que soit sa taille, dès qu'elle gère des clients, des salariés ou des prospects. En 2025, la CNIL a prononcé 83 sanctions, dont 67 en procédure simplifiée, celle qui vise les manquements ordinaires : caméras qui filment les salariés, mots de passe partagés, demandes d'effacement ignorées, prospection sans consentement. Répondez comme c'est vraiment aujourd'hui : le score ne sert qu'à vous.

Question 1 sur 13

Combien de personnes travaillent dans l'entreprise, vous compris ?
Vos clients sont surtout...
Dans l'entreprise, avez-vous...
Avez-vous un registre des traitements, c'est-à-dire la liste écrite de ce que vous faites avec les données de personnes : clients, salariés, prospects, caméras, véhicules ?

Les entreprises de moins de 250 salariés en sont dispensées uniquement pour leurs traitements occasionnels. La gestion des clients, la paie, la prospection, la vidéosurveillance et la géolocalisation restent à inscrire (CNIL). Un modèle simplifié gratuit existe.

Vos clients et vos salariés savent-ils ce que vous faites de leurs données : mention sur les devis et contrats, note d'information aux salariés, politique de confidentialité sur le site ?

L'information des personnes est une obligation de base du RGPD (articles 13 et 14). Une mention de quelques lignes suffit sur un devis ; le site et le contrat de travail demandent un texte plus complet.

Combien de temps gardez-vous les dossiers clients, les CV reçus et les images des caméras ?

Le RGPD demande de fixer une durée pour chaque type de donnée. Repères CNIL : images de caméras un mois au plus, CV non retenus deux ans au plus, dossiers clients le temps de la relation puis les délais légaux (garanties, comptabilité).

Qui peut accéder aux données des clients et des salariés, et comment ?

En 2025, la CNIL a sanctionné 14 organismes pour des mesures de sécurité insuffisantes, en particulier des mots de passe faibles et des comptes partagés (bilan des sanctions 2025).

Vos prestataires qui manipulent des données (comptable, logiciel de devis ou de paie, cloud, informaticien, outil de signature) ont-ils signé un contrat qui encadre ces données ?

L'article 28 du RGPD impose un contrat écrit avec chaque sous-traitant de données. Les éditeurs sérieux le fournissent dans leurs conditions générales : il faut juste savoir où il est.

Si un client ou un ancien salarié vous demande de voir ses données ou de les effacer, savez-vous quoi faire et en combien de temps ?

Le délai de réponse est d'un mois (article 12 du RGPD). En 2025, 14 décisions de la CNIL ont sanctionné des demandes d'accès, d'effacement ou d'opposition restées sans suite.

En cas de fuite ou de perte de données (ordinateur volé, mail envoyé au mauvais destinataire, rançongiciel), savez-vous que la CNIL doit être notifiée sous 72 heures, et qui s'en charge ?

Article 33 du RGPD : notification à la CNIL dans les 72 heures quand la violation présente un risque pour les personnes, et tenue d'un registre des violations dans tous les cas.

Quand vous prospectez par e-mail ou SMS, comment sont constituées vos listes, et peut-on se désinscrire ?

Règles CNIL : consentement préalable pour les particuliers (sauf clients existants pour des offres similaires), information et droit d'opposition pour les professionnels, lien de désinscription dans chaque message (article L34-5 du code des postes et des communications électroniques).

Si vous avez des caméras : filment-elles des postes de travail ou des zones de pause, et le personnel en a-t-il été informé par écrit ?
Si vos véhicules sont géolocalisés : les salariés sont-ils informés, et peuvent-ils couper la géolocalisation hors temps de travail ?