RGPD en TPE : la checklist pour protéger les données de vos clients
Le RGPD s’applique à toute TPE qui garde des coordonnées de clients ou de prospects, même dans un carnet papier, un téléphone ou une boîte e-mail. Être en règle ne demande pas un gros logiciel : il faut savoir quelles données vous utilisez, pourquoi, pendant combien de temps et qui y accède, puis l’écrire. Cette checklist en dix points donne l’ordre de travail et renvoie, pour chaque étape, vers un guide détaillé.
1. Un numéro de téléphone est déjà une donnée personnelle
Une donnée personnelle est une information liée à une personne identifiée ou identifiable. Nom, numéro, e-mail, adresse, historique d’achat, enregistrement vocal, localisation ou note de rendez-vous peuvent donc entrer dans cette définition. Les fichiers papier sont également concernés.
Ne confondez pas « donnée personnelle » et « donnée sensible ». Toutes les données personnelles doivent être protégées ; certaines catégories, comme les données de santé, appellent en plus des précautions et conditions particulières.
Commencez par regarder les usages réels : téléphone et messagerie vocale, e-mails, agenda, facturation, tableur, CRM, formulaires, site internet, dossiers papier et outils des prestataires. Un fichier oublié reste sous la responsabilité de l’entreprise. Deux usages obéissent à des règles propres : les caméras, détaillées dans le guide vidéosurveillance en commerce : règles et autorisation, et l’écoute ou l’enregistrement des conversations, traités dans enregistrer les appels clients : RGPD, information et durée.
2. Tenir un registre simple qui sert à piloter
Le registre des activités de traitement, prévu par l’article 30 du RGPD, décrit pour chaque activité son objectif, les données, les personnes concernées, les destinataires, les durées et les mesures de sécurité. La CNIL le présente comme un outil de recensement et de pilotage, et propose aux petites structures un modèle simplifié au format tableur. Une fiche par activité courante suffit pour commencer :
| Question | Exemple pour un fichier clients | Décision à documenter |
|---|---|---|
| Pourquoi ? | Répondre, établir un devis, exécuter la prestation | Finalité précise |
| Quoi ? | Identité, coordonnées, demande, échanges | Données nécessaires |
| Qui ? | Clients, prospects, contacts d’entreprise | Personnes concernées |
| Qui y accède ? | Direction, accueil, commercial concerné | Rôles et destinataires |
| Où ? | CRM, messagerie et sauvegarde | Outils et prestataires |
| Combien de temps ? | Selon la finalité et les obligations applicables | Durée et règle de suppression |
| Comment protéger ? | Comptes individuels, MFA, sauvegarde, journal | Mesures de sécurité |
Le registre doit refléter la réalité : un document simple, relu à chaque nouvel outil, protège mieux qu’un modèle parfait jamais mis à jour. Pour savoir si votre TPE doit le tenir, remplir chaque champ et suivre la réforme européenne en discussion en 2026, qui pourrait alléger cette obligation, consultez le guide registre RGPD en TPE : modèle et mode d’emploi.
3. Définir l’objectif avant de choisir la base juridique
« Garder les coordonnées au cas où » n’est pas une finalité assez précise. Distinguez la réponse à une demande, l’exécution d’un contrat, la facturation, le suivi après prestation et la prospection commerciale. Chaque usage doit être justifié et expliqué.
Le consentement n’est pas la seule base juridique. Selon le traitement, la base peut notamment être l’exécution d’un contrat, une obligation légale, l’intérêt légitime ou le consentement. Ne choisissez pas automatiquement la case la plus pratique : vérifiez les conditions de la base retenue et documentez votre raisonnement.
Une donnée collectée pour établir un devis ne devient pas automatiquement utilisable pour n’importe quelle campagne. Les règles varient selon le canal, le type de destinataire et la relation existante : un e-mail, un SMS et un appel commercial n’obéissent pas aux mêmes conditions. Le guide prospection par email et téléphone : les règles en 2026 les détaille canal par canal.
4. Demander moins pour protéger mieux
Le principe de minimisation, posé par l’article 5 du RGPD, impose des données adéquates, pertinentes et limitées à ce qui est nécessaire. Chaque champ doit donc correspondre à une décision ou à une obligation.
- Demandez une ville plutôt qu’une adresse complète si la zone suffit à orienter la demande.
- Gardez une date de naissance seulement si l’âge exact est réellement nécessaire.
- Évitez les champs libres quand une information très sensible pourrait y être déposée sans besoin.
- Ne recopiez pas un même dossier dans plusieurs outils sans raison.
Exemple : pour un premier contact de dépannage, la commune et la nature de la panne suffisent souvent à décider si l’intervention est possible ; l’adresse exacte peut attendre la confirmation du rendez-vous.
La minimisation réduit à la fois la charge de saisie, le coût de maintenance et les conséquences d’une fuite. Elle améliore aussi la qualité : moins de données inutiles signifie moins d’informations obsolètes à corriger.
5. Dire clairement ce que vous faites et répondre aux droits
Au moment de la collecte, la personne doit pouvoir comprendre qui utilise ses données, pour quoi, sur quelle base, pendant combien de temps, avec quels destinataires et comment exercer ses droits. Une information courte peut renvoyer vers une page plus complète, à condition que le lien soit accessible et le texte cohérent avec la pratique. Sur votre site, les traceurs suivent des règles propres : voir cookies sur un site : quand demander le consentement.
Préparez un point de contact et une procédure pour l’accès, la rectification, l’opposition, l’effacement, la limitation ou la portabilité lorsque ces droits s’appliquent. La réponse est due dans les meilleurs délais et au plus tard un mois après la réception de la demande. Ce délai peut être prolongé de deux mois pour une demande complexe ou en cas de demandes nombreuses, à condition d’en informer la personne, motifs à l’appui, dans le premier mois (article 12 du RGPD).
Vérifiez l’identité de la personne de manière proportionnée avant de communiquer un dossier : selon la CNIL, une pièce d’identité ne se demande qu’en cas de doute raisonnable. La méthode pas à pas, calcul du délai compris, figure dans le guide pour répondre à une demande d’accès ou d’effacement RGPD.
6. Fixer une durée par objectif, pas une durée universelle
Une donnée ne peut pas être conservée indéfiniment. La bonne durée dépend de l’objectif, des obligations légales et du temps pendant lequel une preuve peut être utile. La CNIL distingue trois temps : la base active, utilisée au quotidien ; l’archivage intermédiaire, à accès restreint, lorsqu’une obligation ou un risque de litige le justifie ; puis la suppression ou l’anonymisation.
Pour les fichiers clients et prospects, le référentiel de la CNIL sur la gestion des activités commerciales donne des repères. Les données d’un prospect peuvent être conservées trois ans à compter de leur collecte ou du dernier contact venant de lui. Celles d’un client utilisées pour la prospection peuvent l’être pendant la relation commerciale, puis trois ans après sa fin. Les factures et autres pièces comptables se conservent dix ans à partir de la clôture de l’exercice.
Exemple : les données d’un artisan, de la demande à la facture
| Étape | Données utiles | Base juridique possible | Repère de durée |
|---|---|---|---|
| Demande par téléphone ou formulaire | Nom, téléphone, commune, besoin, photos éventuelles | Mesures précontractuelles demandées par la personne | Le temps de traiter la demande ; trois ans au plus après son dernier contact si vous la gardez comme prospect |
| Devis accepté et chantier | Adresse du chantier, détail des travaux, échanges | Exécution du contrat | Durée du contrat, puis archivage limité tant qu’une preuve peut servir |
| Facturation | Identité, adresse, montants | Obligation légale | Dix ans à partir de la clôture de l’exercice |
| Relances et offres | Coordonnées, historique d’achat | Intérêt légitime ou consentement, selon le canal | Pendant la relation, puis trois ans après sa fin |
Ces durées sont des repères, pas des règles automatiques : un secteur réglementé, un litige en cours ou une garantie due sur des travaux peut justifier une autre durée. Le tableau de la durée de conservation des documents d’entreprise détaille les délais légaux par type de pièce.
Écrivez ensuite une règle exécutable : date de départ, durée, responsable et méthode de suppression. Une sauvegarde ne doit pas devenir une archive éternelle : documentez aussi comment les suppressions sont prises en compte lors d’une restauration. « On nettoiera plus tard » ne permet ni contrôle ni preuve.
7. Donner accès selon le besoin réel
Utilisez des comptes individuels, protégez les accès importants par une authentification multifacteur et retirez les droits lorsqu’une personne quitte l’entreprise ou change de fonction. Évitez les mots de passe partagés et les exports envoyés dans des boîtes personnelles.
Vérifiez aussi les accès indirects : application connectée, prestataire informatique, ancienne tablette, sauvegarde, lien public ou fichier synchronisé. Pour envoyer un dossier à un client ou à un partenaire, suivez la méthode pour partager des fichiers clients en toute sécurité. Pour les mesures techniques prioritaires, le guide Cybersécurité TPE : les contrôles à mettre en place complète cette approche.
8. Savoir ce que font vos sous-traitants
Un éditeur de logiciel, un hébergeur, un prestataire de messagerie ou un cabinet qui traite des données pour votre compte peut être sous-traitant au sens du RGPD. Vérifiez le contrat, les finalités, la confidentialité, les mesures de sécurité, les autres sous-traitants, les lieux de traitement, l’assistance pour les droits et la restitution ou suppression en fin de service.
Un logo « conforme RGPD » ne suffit pas. La CNIL recommande de vérifier les garanties du prestataire et de prévoir dans le contrat qu’il informe le responsable de traitement dans les plus brefs délais en cas d’incident de sécurité. La grille pour auditer un fournisseur SaaS au regard de l’article 28 liste les preuves à demander avant de signer.
Le même raisonnement vaut pour les outils qui traitent les appels de vos clients. Si vous utilisez Rappli pour vos appels manqués, vous restez responsable du traitement des données de vos appelants et Rappli agit comme sous-traitant. Son accord de sous-traitance précise les données traitées, ses propres sous-traitants et l’encadrement des transferts hors de l’Union européenne. Inscrivez cet outil dans votre registre comme tout autre prestataire.
9. Préparer les violations avant qu’elles arrivent
Perte d’un téléphone, compte e-mail compromis, fichier envoyé au mauvais destinataire, suppression accidentelle ou accès non autorisé peuvent constituer une violation de données. Tous les incidents doivent être documentés en interne.
Lorsque la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes, le responsable de traitement la notifie à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance. En cas de risque élevé, les personnes concernées doivent aussi être informées, sauf exceptions prévues par le RGPD.
Préparez une fiche avec les contacts, la méthode pour limiter l’incident, préserver les faits, évaluer les données touchées et décider des notifications. Le guide violation de données : délai de 72 h et notification CNIL détaille cette décision et les scénarios les plus courants en TPE.
10. Un plan d’action réaliste sur trente jours
| Période | Action | Livrable |
|---|---|---|
| Semaine 1 | Recenser fichiers, outils, formulaires et prestataires | Inventaire initial |
| Semaine 2 | Documenter finalités, données, accès et bases | Registre simplifié |
| Semaine 3 | Corriger les collectes, informations et durées | Formulaires et règles de purge |
| Semaine 4 | Revoir les droits, prestataires et incidents | Procédures et responsables |
Cette première passe ne clôt pas la conformité. Programmez une revue régulière et une vérification à chaque nouvel outil, nouveau formulaire ou nouvelle utilisation des données. Pour caler cette revue sur les autres échéances de l’entreprise, appuyez-vous sur le guide organisation d’une petite entreprise : le guide complet.
Sources officielles : CNIL — ressources pour les TPE-PME ; CNIL — registre des activités de traitement et modèle simplifié ; CNIL — minimisation des données ; CNIL — durées de conservation ; CNIL — référentiel sur la gestion des activités commerciales (PDF) ; CNIL — répondre à une demande de droit d’accès ; CNIL — gérer la sous-traitance ; CNIL — notifier une violation ; Service Public Entreprendre — durée de conservation des documents de l’entreprise ; Parlement européen — procédure « Omnibus IV », dont le registre RGPD. Consultées le 29 septembre 2026.
Questions fréquentes
Le RGPD s’applique-t-il à une très petite entreprise ?
Oui, dès qu’elle traite des données personnelles, y compris dans des fichiers papier. Les mesures s’adaptent à la taille et aux risques de l’activité, mais les principes restent les mêmes.
Un numéro de téléphone est-il une donnée personnelle ?
Oui lorsqu’il se rapporte à une personne identifiée ou identifiable. Il doit être collecté, utilisé, conservé et protégé selon une finalité déterminée.
Faut-il toujours demander le consentement ?
Non. Le consentement est une base juridique parmi plusieurs. La base dépend de la finalité et du contexte ; elle doit être choisie et documentée avant le traitement.
Une TPE doit-elle tenir un registre RGPD ?
Très souvent oui. La dérogation prévue pour les structures de moins de 250 salariés ne couvre pas les traitements réguliers, comme la gestion des clients ou la paie. Une réforme européenne pourrait l’élargir, mais elle n’est pas en vigueur au 29 septembre 2026.
Combien de temps conserver un fichier client ?
Il n’existe pas de durée unique. Selon la CNIL, un prospect peut être gardé trois ans après la collecte ou son dernier contact, et un client utilisé pour la prospection trois ans après la fin de la relation. Les factures se conservent dix ans à partir de la clôture de l’exercice.
Que faire si un fichier client est envoyé au mauvais destinataire ?
Limitez l’incident, documentez-le et évaluez le risque. Si les conditions sont réunies, notifiez la CNIL dans le délai applicable et informez les personnes en cas de risque élevé.
En résumé
Protéger les données clients commence par des décisions simples et vérifiables : ce que l’on conserve, pourquoi, où, combien de temps et avec quels accès. Le registre rend ces choix visibles ; la minimisation, les durées, les procédures et la sécurité les rendent applicables. Pour chaque étape, les guides liés dans cette checklist donnent la méthode détaillée.
Découvrez Rappli
Après un appel manqué renvoyé vers Rappli, votre client peut recevoir automatiquement un SMS, si son numéro et vos réglages le permettent. Choisissez « SMS avec formulaire » pour recueillir sa demande, ou « SMS personnalisé » pour partager votre texte et vos liens utiles.
Essayer Rappli gratuitement Jusqu’à 30 jours (30 SMS avec formulaire ou 100 SMS personnalisé), sans engagement. Moyen de paiement demandé à l’inscription. Détails de l’essai.