Par · Mis à jour

Données & RGPD · 7 min

Données personnelles : les premiers pas pour une petite organisation

Une adresse e-mail, un nom, un CV, une demande de contact ou une information de facturation peut constituer une donnée personnelle. Les gérer avec soin protège les personnes, améliore l’organisation interne et réduit les risques. Ce guide fournit une méthode de démarrage ; il ne remplace pas un conseil juridique adapté à votre situation.

Les points à retenir

Commencez par recenser les données personnelles et les outils utilisés. Pour chaque usage, précisez la finalité, les personnes ayant accès aux données, la durée de conservation et l’information fournie aux personnes. Limitez la collecte au nécessaire et documentez les décisions.

01

Recensez les données et les outils

Listez les formulaires, boîtes e-mail, fichiers partagés, CRM, outils de newsletter, plateformes de recrutement, facturation et prestataires qui reçoivent des données. Pour chaque usage, notez les données concernées, les personnes visées, l’objectif et la personne responsable.

Ce recensement révèle souvent des doublons, des fichiers oubliés ou des comptes trop largement partagés. Il constitue une base utile pour choisir des améliorations réalistes.

02

Ne collectez que ce qui est nécessaire

Chaque champ demandé doit répondre à une finalité claire. Un formulaire de contact n’a généralement pas besoin d’informations sensibles ou de données qui ne serviront pas à répondre à la demande.

Expliquez à l’équipe qu’un fichier riche n’est pas forcément un fichier utile. Réduire la collecte diminue le temps de gestion, le risque d’erreur et l’impact potentiel d’un incident.

03

Informez les personnes de façon compréhensible

Au moment de la collecte, indiquez qui traite les données, dans quel but, comment contacter l’organisation, combien de temps les données sont conservées et comment exercer ses droits. La rédaction doit être claire et accessible depuis le formulaire ou le parcours concerné.

Une politique de confidentialité générale est utile, mais elle ne remplace pas une information placée au bon moment. Adaptez l’explication au contexte : contact, candidature, achat, inscription ou événement.

04

Limitez et protégez les accès

Accordez à chaque personne le niveau d’accès nécessaire à son rôle, activez la double authentification et retirez les comptes obsolètes. Évitez les exports non protégés et les échanges de fichiers sensibles par des canaux inadaptés.

Choisissez des prestataires capables d’expliquer leurs engagements de sécurité et de traitement. Conservez les documents contractuels importants et sachez où sont stockées les informations.

05

Définissez une durée de conservation

Les données ne doivent pas être conservées indéfiniment « au cas où ». Prévoyez une durée adaptée à chaque usage, puis un processus de suppression, d’archivage ou d’anonymisation lorsque cette durée est atteinte.

Traitez également les demandes des personnes avec un chemin clair : qui les reçoit, qui vérifie l’identité si besoin, qui répond et où cette action est tracée. Les ressources TPE-PME de la CNIL aident à approfondir ces premiers repères.

Pour approfondir

Guides complémentaires

Un guide publié par FRENCH DIGITAL SOCIETY. Consulter notre démarche éditoriale. Signaler une erreur ou une référence dépassée.

Mettre la méthode en pratique

Un exemple de mise en pratique

Plusieurs fichiers contiennent les mêmes contacts avec des statuts différents. Identifiez l’origine et le responsable de chaque fichier avant de centraliser. Définissez la donnée de référence et les usages nécessaires. La fusion technique ne résout pas automatiquement les contradictions ni les durées de conservation.

Choisir un CRM à partir des usages réels

Utilisez cette grille lors d’une revue avec la personne responsable du travail. Conservez la preuve avec la décision plutôt que de considérer une action terminée sur une simple déclaration.

Actions et preuves à conserver
ActionPreuve attendue
Relier chaque champ collecté à une finalité explicite.Une fiche décrivant nécessité, base légale à examiner et destinataires.
Définir la conservation et la suppression dans les outils réels.Une règle documentée et un test de suppression, y compris chez les prestataires.
Vérifier l’information fournie avant l’envoi d’un formulaire.Une notice compréhensible, un contact pour les droits et un parcours testé.

Télécharger la fiche à compléter (CSV)

Une question à résoudre avant d’agir

Faut-il une case de consentement pour chaque formulaire ?

La base légale dépend de la finalité et du contexte. Ne confondez pas demande de contact et abonnement marketing. Identifiez la base appropriée, fournissez l’information requise et consultez les ressources CNIL pour votre traitement.

Données maîtrisées

Concilier confiance et efficacité.

Data, sécurité et conseil apportent des compétences complémentaires pour les projets plus complexes.

Explorer les expertises →