FAQ RGPD pour TPE-PME 974 : 6 questions essentielles

1. Le RGPD s’applique-t-il vraiment à une TPE 974 ?

Oui systématiquement dès qu’il y a traitement de données personnelles (email client, fiche prospect, photos staff). Pas de seuil minimum. Les sanctions CNIL ciblent en priorité les sites e-commerce et collectes massives, mais TPE peuvent être inspectées sur signalement.

2. Bandeau cookies CNIL 2024 : quelles obligations ?

Choix granulaire (mesure d’audience, marketing, fonctionnel), bouton “Refuser tout” aussi visible que “Accepter tout”, pas de scrolling-as-consent, pas de cases pré-cochées. Outils conformes : Axeptio, Tarteaucitron, CookieYes, Didomi.

3. DPO (Délégué Protection Données) obligatoire pour TPE 974 ?

Non, sauf si : 1) traitement à grande échelle données sensibles (santé, opinion politique), 2) surveillance systématique grande échelle, 3) autorité publique. TPE standard 974 : pas de DPO obligatoire mais nommer un référent RGPD recommandé.

4. Registre des traitements : obligatoire pour TPE ?

Oui obligatoire dès 1 traitement de données personnelles. Template CNIL gratuit téléchargeable. 5-10 lignes suffisent pour une TPE 974 : 1 ligne par type de traitement (newsletter, contact, fiches clients, paie…).

5. Transfert données USA (Google, Stripe, Mailchimp) : autorisé ?

Oui sous conditions depuis Data Privacy Framework (juillet 2023). Vérifier que le prestataire est listé sur dataprivacyframework.gov. Sinon : clauses contractuelles types ou refuser le service. Google, Stripe, Microsoft sont DPF-certifiés.

6. Quelles sanctions RGPD en cas de contrôle CNIL ?

Amende max 4% CA mondial ou 20 M€. En pratique TPE : avertissement initial puis mise en demeure publique, amende 1500-30000 € si récidive. Sanctions médiatisées 2024-2026 : 50% concernent absence bandeau cookies + 30% transfert hors UE non encadré.

Pour aller plus loin