RGPD : ce que la loi attend techniquement d'une PME
Réponse courte : le RGPD ne demande pas d'outil particulier. Il demande de pouvoir démontrer que les données personnelles sont protégées « par des mesures appropriées », et de savoir réagir en 72 heures en cas de fuite. Concrètement, cela se joue sur cinq points techniques : les accès, les sauvegardes, le chiffrement, les traces, et l'endroit où les données sont hébergées.
Précision utile : cet article traite du volet technique, celui qui relève de l'informatique. La désignation d'un délégué à la protection des données, la rédaction du registre des traitements et l'analyse juridique des bases légales relèvent d'un conseil spécialisé, et ce n'est pas notre métier. Nous intervenons sur ce qui protège réellement les données, pas sur la documentation juridique.
Pourquoi une petite structure est concernée
Le RGPD ne fixe pas de seuil de taille. Dès qu'une entreprise traite des données permettant d'identifier une personne, elle est concernée. Un fichier clients, des bulletins de paie, un fichier de prospection, des enregistrements d'appels, des images de vidéosurveillance : tout cela en fait partie.
Dans les faits, c'est rarement un contrôle qui révèle un problème. C'est une attaque. Un rançongiciel qui rend indisponible le fichier des adhérents d'une association, ou un compte de messagerie compromis d'où partent les coordonnées bancaires des clients, sont des violations de données au sens du règlement. Elles déclenchent des obligations, y compris pour une structure de cinq personnes.
Les cinq points techniques qui comptent
1. Qui accède à quoi
Le principe est simple : chacun accède à ce dont il a besoin, et pas au reste. Dans beaucoup de PME, tous les salariés ont accès à l'intégralité du serveur de fichiers, y compris aux dossiers du personnel. C'est le premier constat de presque tous nos audits.
Deux gestes suffisent à changer la situation : des comptes nommés, jamais partagés, et une revue annuelle des droits, notamment des accès des personnes parties.
2. Des sauvegardes qui restaurent vraiment
Le règlement demande de garantir la disponibilité des données, pas seulement leur confidentialité. Une base clients perdue sans possibilité de restauration est un manquement, même si personne ne l'a volée.
Ce qui compte n'est pas l'existence d'une sauvegarde mais la preuve qu'elle restaure. Notre dispositif, avec une copie locale chiffrée et une copie externalisée hébergée en France, est décrit sur la page sauvegarde et continuité.
3. Le chiffrement là où il sert
Le chiffrement est explicitement cité par le règlement comme une mesure appropriée, et il a un effet très concret : si un portable chiffré est volé, il n'y a pas de violation de données à notifier. Les trois endroits où il change tout sont les ordinateurs portables, les supports de sauvegarde et les échanges de fichiers avec l'extérieur.
4. Savoir ce qui s'est passé
En cas d'incident, il faut pouvoir dire quelles données ont été touchées et quand. Sans journalisation conservée, personne ne peut répondre, et l'entreprise est contrainte de déclarer au pire. Des traces d'accès aux serveurs et à la messagerie, gardées quelques mois, suffisent dans la plupart des cas.
5. Où sont hébergées les données
Le transfert de données personnelles hors de l'Union européenne est encadré et demande des garanties. Choisir un hébergement français règle la question à la racine, sans dossier à monter. Nos solutions de sauvegarde et de filtrage de messagerie sont hébergées en France, chez des prestataires français.
La règle des 72 heures
En cas de violation de données personnelles, l'entreprise dispose de 72 heures pour notifier la CNIL. Si le risque est élevé pour les personnes concernées, elles doivent aussi être informées directement.
Le délai court à partir du moment où l'on a connaissance de l'incident. En pleine crise, écrire cette notification est la dernière chose à laquelle on pense. C'est pourquoi le point d'entrée de l'incident et l'étendue des données touchées doivent être établis vite, ce qui suppose d'avoir gardé des traces.
Et NIS2 ?
La directive NIS2 élargit les obligations de cybersécurité à un nombre bien plus large d'organisations, dont des entreprises de taille moyenne et des collectivités qui n'étaient concernées par rien jusqu'ici. Elle ne remplace pas le RGPD, elle s'ajoute : le RGPD protège les données personnelles, NIS2 vise la continuité des activités jugées importantes.
Bonne nouvelle pour les structures qui ont déjà fait le travail : les mesures attendues se recouvrent largement. Gestion des accès, sauvegardes testées, correctifs, journalisation et sensibilisation servent aux deux.
Par où commencer concrètement
- Listez où sont les données personnelles. Serveur de fichiers, messagerie, logiciel de gestion, postes, téléphones, et les copies qui traînent sur des clés USB.
- Coupez les accès inutiles, à commencer par ceux des personnes qui ont quitté l'entreprise.
- Testez une restauration et gardez la preuve de ce test.
- Chiffrez les portables et les supports de sauvegarde.
- Formez les équipes : la majorité des violations commencent par un message ouvert par quelqu'un de pressé. Nos formations sont finançables par un OPCO et détaillées sur la page formation cybersécurité.
Un audit de sécurité fait le tour de ces points et produit un plan d'actions priorisé. C'est ce que couvre notre page cybersécurité et audit, pour les entreprises comme pour les collectivités du Nord Franche-Comté.
Questions fréquentes
Le RGPD s'applique-t-il à une entreprise de moins de dix salariés ?
Oui. Le règlement ne fixe aucun seuil de taille. Dès qu'une entreprise traite des données identifiant des personnes, fichier clients, paie, prospection, vidéosurveillance, elle est concernée.
Un rançongiciel constitue-t-il une violation de données ?
Oui, dès lors que des données personnelles deviennent indisponibles ou ont pu être consultées. Le RGPD protège la disponibilité autant que la confidentialité, et la notification à la CNIL s'impose dans les 72 heures.
Que faut-il faire dans les 72 heures après une fuite de données ?
Notifier la CNIL, et informer directement les personnes concernées si le risque est élevé pour elles. Le délai court dès la prise de connaissance de l'incident, d'où l'importance de disposer de traces pour établir rapidement l'étendue.
Le chiffrement dispense-t-il de notifier une fuite ?
Il peut l'éviter. Si un matériel volé est chiffré et que la clé n'est pas compromise, les données restent inaccessibles, ce qui change la qualification de l'incident. C'est la raison pour laquelle le chiffrement des portables est prioritaire.
Faut-il héberger ses données en France pour être conforme ?
Ce n'est pas une obligation, mais tout transfert hors de l'Union européenne demande des garanties à documenter. Un hébergement français règle la question sans dossier à monter.
Faites-vous la mise en conformité juridique au RGPD ?
Non. Nous intervenons sur le volet technique : accès, sauvegardes, chiffrement, journalisation, hébergement. Le registre des traitements, les bases légales et la désignation d'un délégué relèvent d'un conseil spécialisé.
Un audit fait le tour des accès, des sauvegardes, du chiffrement et des traces, et vous remet un plan d'actions classé par priorité.
Découvrir l'audit de sécurité