FAQ RGPD pour TPE-PME 974 : 6 questions essentielles
1. Le RGPD s’applique-t-il vraiment à une TPE 974 ?
Oui systématiquement dès qu’il y a traitement de données personnelles (email client, fiche prospect, photos staff). Pas de seuil minimum. Les sanctions CNIL ciblent en priorité les sites e-commerce et collectes massives, mais TPE peuvent être inspectées sur signalement.
2. Bandeau cookies CNIL 2024 : quelles obligations ?
Choix granulaire (mesure d’audience, marketing, fonctionnel), bouton “Refuser tout” aussi visible que “Accepter tout”, pas de scrolling-as-consent, pas de cases pré-cochées. Outils conformes : Axeptio, Tarteaucitron, CookieYes, Didomi.
3. DPO (Délégué Protection Données) obligatoire pour TPE 974 ?
Non, sauf si : 1) traitement à grande échelle données sensibles (santé, opinion politique), 2) surveillance systématique grande échelle, 3) autorité publique. TPE standard 974 : pas de DPO obligatoire mais nommer un référent RGPD recommandé.
4. Registre des traitements : obligatoire pour TPE ?
Oui obligatoire dès 1 traitement de données personnelles. Template CNIL gratuit téléchargeable. 5-10 lignes suffisent pour une TPE 974 : 1 ligne par type de traitement (newsletter, contact, fiches clients, paie…).
5. Transfert données USA (Google, Stripe, Mailchimp) : autorisé ?
Oui sous conditions depuis Data Privacy Framework (juillet 2023). Vérifier que le prestataire est listé sur dataprivacyframework.gov. Sinon : clauses contractuelles types ou refuser le service. Google, Stripe, Microsoft sont DPF-certifiés.
6. Quelles sanctions RGPD en cas de contrôle CNIL ?
Amende max 4% CA mondial ou 20 M€. En pratique TPE : avertissement initial puis mise en demeure publique, amende 1500-30000 € si récidive. Sanctions médiatisées 2024-2026 : 50% concernent absence bandeau cookies + 30% transfert hors UE non encadré.
