Mise en conformité RGPD
Le RGPD a huit ans. Les grandes lignes n'ont pas bougé, mais la façon dont les autorités vérifient leur application, si. Les déclarations d'intention ne suffisent plus : la CNIL veut des preuves. Nous vous accompagnons pour les construire et les tenir à jour.
Ce qui a changé en 2026
Le texte du règlement n'a pas été réécrit, mais la pratique de contrôle s'est durcie : en 2024, la CNIL a reçu 17 772 plaintes, un record, et prononcé pour plus de 55 millions d'euros d'amendes. La CNIL et ses homologues européens ne se contentent plus de vérifier que vous avez un registre ou une politique de confidentialité : ils demandent la démonstration concrète que vos mesures fonctionnent. Logs d'accès horodatés, rapports d'audit interne, attestations techniques de chiffrement, traces de purge des données : le principe d'accountability (responsabilité) prend désormais une forme matérielle.
En parallèle, le RGPD ne se gère plus en silo. L'entrée en application de l'AI Act et du Data Act crée une convergence réglementaire : un traitement reposant sur de l'intelligence artificielle doit être conforme au RGPD et aux obligations de l'AI Act. Pour les RSSI, DPO et directions juridiques, cela signifie une cartographie unifiée des obligations, et non plus des conformités empilées les unes sur les autres.
Les preuves qu'on vous demandera réellement
Registre vivant
Un registre des traitements daté, à jour, reflétant les flux réels, et non un document figé rédigé une fois pour la forme.
Logs & traçabilité
Journaux d'accès horodatés, traces de consentement, preuves de purge à l'échéance des durées de conservation.
Attestations techniques
Preuves de chiffrement, de pseudonymisation et de cloisonnement des accès, vérifiables lors d'un contrôle.
PIA / AIPD documentées
Analyses d'impact relatives à la protection des données menées pour les traitements à risque, archivées et révisées.
Qui est concerné ?
Toute organisation qui traite des données personnelles est concernée, mais les exigences de preuve pèsent particulièrement sur trois fonctions. Le RSSI, qui doit produire les traces techniques et démontrer l'efficacité des mesures de sécurité. Le DPO, qui pilote le registre, les analyses d'impact et le dialogue avec la CNIL (un rôle que vous pouvez internaliser ou confier à un DPO externe). Et la direction juridique, qui doit articuler le RGPD avec les nouveaux textes (AI Act, Data Act, NIS2, DORA) sans créer de contradictions entre obligations. Notre accompagnement est conçu pour ces trois interlocuteurs et leur coordination.
Notre approche
Nous partons de votre réalité, pas d'un modèle théorique. La conformité RGPD utile est celle qui tient lors d'un contrôle : un registre qui correspond aux traitements effectifs, des durées de conservation appliquées et non simplement écrites, des analyses d'impact proportionnées au risque. Notre démarche est pragmatique et documentée : à chaque étape, nous produisons les preuves attendues et nous outillons vos équipes pour les maintenir dans la durée. Cette logique de preuve rejoint celle d'un SMSI et s'articule naturellement avec une démarche ISO 27001 ou de gouvernance de l'IA via ISO 42001.
Notre démarche de mise en conformité
Cartographie des traitements
Identification des flux de données réels, des finalités et des bases légales. Point de départ d'un registre fiable.
Analyse d'écarts
Confrontation de l'existant aux exigences du RGPD et aux attentes de preuve de la CNIL, pour mesurer le chemin restant.
Registre & durées
Construction ou remise à niveau du registre des traitements et application effective des durées de conservation.
PIA / AIPD
Réalisation des analyses d'impact sur les traitements à risque, en intégrant la convergence avec l'AI Act et le Data Act.
Mesures & preuves
Mise en place des mesures techniques et organisationnelles, et collecte des preuves associées : logs, attestations, procédures.
Préparation au contrôle
Constitution du dossier d'accountability et entraînement des équipes à répondre à un contrôle CNIL en toute sérénité.
Maintien dans la durée
Revue périodique, sensibilisation des équipes et articulation avec la gestion d'une violation de données si elle survient.
Désignation du DPO
Appui à la désignation et à la mission du DPO, interne ou externalisé, pivot de votre conformité au quotidien.
Formation des équipes
Sessions de sensibilisation des collaborateurs aux bonnes pratiques RGPD, pour ancrer la protection des données dans les usages métier.
Questions fréquentes
Mon entreprise est-elle concernée si elle est petite ?
Oui : la taille de l'entreprise ne conditionne pas l'application du RGPD, qui s'applique dès qu'il y a traitement de données personnelles. Elle influence en revanche le niveau d'exigence attendu et la proportionnalité des mesures à mettre en place. Voir aussi notre guide Le RGPD, mon entreprise est-elle concernée ?
La désignation d'un DPO est-elle obligatoire ?
Elle l'est dans certains cas précis (organismes publics, traitements à grande échelle ou suivi régulier de données sensibles). En dehors de ces cas, elle reste fortement recommandée dès que le volume ou la sensibilité des données le justifie. Nous vous aidons à trancher selon votre situation réelle, avec un DPO externe si besoin.
Combien de temps prend une mise en conformité ?
Cela dépend de l'écart initial et du nombre de traitements à cartographier. Une première mise à niveau (registre, durées de conservation, mesures prioritaires) se mène généralement en quelques mois ; le maintien dans la durée est ensuite un travail continu, pas un projet ponctuel.
Que risque-t-on réellement en cas de contrôle ?
Le risque dépend de la gravité du manquement constaté : mise en demeure, injonction de mise en conformité, ou sanction financière dans les cas les plus sérieux. L'essentiel du travail de mise en conformité consiste justement à pouvoir démontrer, preuves à l'appui, que vos mesures sont réelles et suivies, c'est ce qui fait la différence lors d'un contrôle.
Pourquoi nous confier votre conformité RGPD ?
Experts certifiés terrain
Des spécialistes cybersécurité et compliance qui produisent des preuves vérifiables, pas des classeurs de procédures inertes.
Vision réglementaire unifiée
RGPD, AI Act, Data Act, NIS2, DORA : nous articulons vos obligations au lieu de les empiler. Une cartographie, des contrôles partagés.
Accompagnement durable
De l'analyse d'écarts au maintien, nous outillons vos équipes pour que la conformité tienne après notre départ.
Estimez le prix de votre certification
Calculateur interactif : taille d'entreprise, secteur, conformités additionnelles... obtenez une fourchette de prix en quelques clics.
Estimation de prix
Si la certification n'est pas obtenue en raison de nos actions, nous vous remboursons l'intégralité du montant versé.
Faisons le point sur votre conformité RGPD
Prenons 15 minutes pour comprendre vos traitements, vos enjeux et le niveau de preuve attendu dans votre secteur. Vous repartez avec une vision claire des prochaines étapes, sans engagement.
Mise en conformité RGPD
Le RGPD a huit ans. Les grandes lignes n'ont pas bougé, mais la façon dont les autorités vérifient leur application, si. Les déclarations d'intention ne suffisent plus : la CNIL veut des preuves. Nous vous accompagnons pour les construire et les tenir à jour.
Ce qui a changé en 2026
Le texte du règlement n'a pas été réécrit, mais la pratique de contrôle s'est durcie : en 2024, la CNIL a reçu 17 772 plaintes, un record, et prononcé pour plus de 55 millions d'euros d'amendes. La CNIL et ses homologues européens ne se contentent plus de vérifier que vous avez un registre ou une politique de confidentialité : ils demandent la démonstration concrète que vos mesures fonctionnent. Logs d'accès horodatés, rapports d'audit interne, attestations techniques de chiffrement, traces de purge des données : le principe d'accountability (responsabilité) prend désormais une forme matérielle.
En parallèle, le RGPD ne se gère plus en silo. L'entrée en application de l'AI Act et du Data Act crée une convergence réglementaire : un traitement reposant sur de l'intelligence artificielle doit être conforme au RGPD et aux obligations de l'AI Act. Pour les RSSI, DPO et directions juridiques, cela signifie une cartographie unifiée des obligations, et non plus des conformités empilées les unes sur les autres.
Les preuves qu'on vous demandera réellement
Registre vivant
Un registre des traitements daté, à jour, reflétant les flux réels, et non un document figé rédigé une fois pour la forme.
Logs & traçabilité
Journaux d'accès horodatés, traces de consentement, preuves de purge à l'échéance des durées de conservation.
Attestations techniques
Preuves de chiffrement, de pseudonymisation et de cloisonnement des accès, vérifiables lors d'un contrôle.
PIA / AIPD documentées
Analyses d'impact relatives à la protection des données menées pour les traitements à risque, archivées et révisées.
Qui est concerné ?
Toute organisation qui traite des données personnelles est concernée, mais les exigences de preuve pèsent particulièrement sur trois fonctions. Le RSSI, qui doit produire les traces techniques et démontrer l'efficacité des mesures de sécurité. Le DPO, qui pilote le registre, les analyses d'impact et le dialogue avec la CNIL (un rôle que vous pouvez internaliser ou confier à un DPO externe). Et la direction juridique, qui doit articuler le RGPD avec les nouveaux textes (AI Act, Data Act, NIS2, DORA) sans créer de contradictions entre obligations. Notre accompagnement est conçu pour ces trois interlocuteurs et leur coordination.
Notre approche
Nous partons de votre réalité, pas d'un modèle théorique. La conformité RGPD utile est celle qui tient lors d'un contrôle : un registre qui correspond aux traitements effectifs, des durées de conservation appliquées et non simplement écrites, des analyses d'impact proportionnées au risque. Notre démarche est pragmatique et documentée : à chaque étape, nous produisons les preuves attendues et nous outillons vos équipes pour les maintenir dans la durée. Cette logique de preuve rejoint celle d'un SMSI et s'articule naturellement avec une démarche ISO 27001 ou de gouvernance de l'IA via ISO 42001.
Notre démarche de mise en conformité
Cartographie des traitements
Identification des flux de données réels, des finalités et des bases légales. Point de départ d'un registre fiable.
Analyse d'écarts
Confrontation de l'existant aux exigences du RGPD et aux attentes de preuve de la CNIL, pour mesurer le chemin restant.
Registre & durées
Construction ou remise à niveau du registre des traitements et application effective des durées de conservation.
PIA / AIPD
Réalisation des analyses d'impact sur les traitements à risque, en intégrant la convergence avec l'AI Act et le Data Act.
Mesures & preuves
Mise en place des mesures techniques et organisationnelles, et collecte des preuves associées : logs, attestations, procédures.
Préparation au contrôle
Constitution du dossier d'accountability et entraînement des équipes à répondre à un contrôle CNIL en toute sérénité.
Maintien dans la durée
Revue périodique, sensibilisation des équipes et articulation avec la gestion d'une violation de données si elle survient.
Désignation du DPO
Appui à la désignation et à la mission du DPO, interne ou externalisé, pivot de votre conformité au quotidien.
Formation des équipes
Sessions de sensibilisation des collaborateurs aux bonnes pratiques RGPD, pour ancrer la protection des données dans les usages métier.
Questions fréquentes
Mon entreprise est-elle concernée si elle est petite ?
Oui : la taille de l'entreprise ne conditionne pas l'application du RGPD, qui s'applique dès qu'il y a traitement de données personnelles. Elle influence en revanche le niveau d'exigence attendu et la proportionnalité des mesures à mettre en place. Voir aussi notre guide Le RGPD, mon entreprise est-elle concernée ?
La désignation d'un DPO est-elle obligatoire ?
Elle l'est dans certains cas précis (organismes publics, traitements à grande échelle ou suivi régulier de données sensibles). En dehors de ces cas, elle reste fortement recommandée dès que le volume ou la sensibilité des données le justifie. Nous vous aidons à trancher selon votre situation réelle, avec un DPO externe si besoin.
Combien de temps prend une mise en conformité ?
Cela dépend de l'écart initial et du nombre de traitements à cartographier. Une première mise à niveau (registre, durées de conservation, mesures prioritaires) se mène généralement en quelques mois ; le maintien dans la durée est ensuite un travail continu, pas un projet ponctuel.
Que risque-t-on réellement en cas de contrôle ?
Le risque dépend de la gravité du manquement constaté : mise en demeure, injonction de mise en conformité, ou sanction financière dans les cas les plus sérieux. L'essentiel du travail de mise en conformité consiste justement à pouvoir démontrer, preuves à l'appui, que vos mesures sont réelles et suivies, c'est ce qui fait la différence lors d'un contrôle.
Pourquoi nous confier votre conformité RGPD ?
Experts certifiés terrain
Des spécialistes cybersécurité et compliance qui produisent des preuves vérifiables, pas des classeurs de procédures inertes.
Vision réglementaire unifiée
RGPD, AI Act, Data Act, NIS2, DORA : nous articulons vos obligations au lieu de les empiler. Une cartographie, des contrôles partagés.
Accompagnement durable
De l'analyse d'écarts au maintien, nous outillons vos équipes pour que la conformité tienne après notre départ.
Estimez le prix de votre certification
Calculateur interactif : taille d'entreprise, secteur, conformités additionnelles... obtenez une fourchette de prix en quelques clics.
Estimation de prix
Si la certification n'est pas obtenue en raison de nos actions, nous vous remboursons l'intégralité du montant versé.
Faisons le point sur votre conformité RGPD
Prenons 15 minutes pour comprendre vos traitements, vos enjeux et le niveau de preuve attendu dans votre secteur. Vous repartez avec une vision claire des prochaines étapes, sans engagement.