Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Réglementation · 18 septembre 2026

RGPD en PME : les obligations côté informatique

Le RGPD n'est pas qu'un sujet juridique. Cinq de ses exigences se règlent par des décisions techniques précises — et c'est là que les PME sont le plus exposées.

Réponse d'un ingénieur sous 24 h ouvrées — 04 93 58 28 22

L'essentiel

Quelles sont les obligations RGPD côté informatique dans une PME ?

Le RGPD impose côté technique de savoir où sont les données personnelles, de restreindre et tracer leur accès, de les protéger (chiffrement, sauvegarde), de limiter leur durée de conservation et de pouvoir détecter puis notifier une violation dans les 72 heures.

  • Cartographie : registre des traitements et localisation réelle des données.
  • Accès : droits restreints au besoin réel, journalisés, révisés aux départs.
  • Protection : chiffrement des postes mobiles, sauvegarde testée.
  • Conservation : durées définies et appliquées, y compris sur les sauvegardes.
  • Violation : capacité de détection, notification sous 72 heures.

La réponse courte

Cinq exigences du RGPD se traduisent directement en technique : limiter les accès aux seules personnes concernées, garantir la disponibilité et la restauration des données, tracer les accès, détecter et notifier les violations sous 72 heures, et supprimer les données au terme de leur durée de conservation. Tout le reste est documentaire.

Le détail suit. Cet article s'adresse aux dirigeants de PME des Alpes-Maritimes et de Monaco ; il est écrit par Aerolis, prestataire d'infogérance à Sophia-Antipolis depuis 2003.

Quelles obligations du RGPD relèvent de l’informatique ?

Celles de l'article 32, qui impose des mesures techniques adaptées au risque : confidentialité, intégrité, disponibilité et résilience des systèmes, plus la capacité à rétablir l'accès aux données après un incident. En pratique, cela se joue sur les droits d'accès, la sauvegarde et la journalisation.

Une PME qui a cartographié ses accès, testé ses restaurations et sait qui a consulté quoi a déjà traité la plus grande partie de ce qui lui est opposable techniquement.

Les cinq exigences qui se règlent techniquement

Limiter les accès

Chaque personne accède aux seules données nécessaires à son travail. En pratique : des comptes nominatifs, des droits attribués par dossier ou par service, et une revue périodique.

Garantir la disponibilité

Pouvoir rétablir l'accès aux données après un incident, dans un délai raisonnable. Une sauvegarde jamais restaurée ne démontre rien : le test de restauration est la preuve.

Tracer les accès

Savoir qui a consulté quoi et quand. Sans journalisation, il est impossible de qualifier l'ampleur d'une violation — donc impossible de la notifier correctement.

Détecter et notifier

Une violation de données doit être notifiée à la CNIL sous 72 heures. Ce délai suppose de détecter l'incident, pas de le découvrir des semaines plus tard.

Supprimer au terme

Les données ne se conservent pas indéfiniment. La durée doit être définie, et la suppression effective — y compris dans les sauvegardes et les archives.

Le point le plus souvent défaillant

Les droits d'accès. Dans la majorité des parcs que nous reprenons, tout le monde accède à tout, par héritage de partages créés il y a des années. C'est la non-conformité la plus répandue, et c'est aussi ce qui aggrave le plus un incident de sécurité.

La cartographie des accès est systématiquement produite lors de notre audit gratuit. C'est souvent le document qui déclenche la décision : voir écrit noir sur blanc que le stagiaire de l'été dernier a toujours accès au dossier « Direction » produit son effet.

Par où commencer sans y passer six mois

Par trois chantiers, dans cet ordre : cartographier qui accède à quoi, tester une restauration réelle, et activer la journalisation des accès aux données sensibles. Ces trois actions couvrent l'essentiel du risque technique et se mènent en quelques semaines.

  • Semaine 1 à 2 : inventaire des partages et des droits, suppression des accès obsolètes.
  • Semaine 3 : test de restauration sur un jeu de données réel, compte rendu daté.
  • Semaine 4 : journalisation activée sur les emplacements sensibles, et durées de conservation posées par type de donnée.
  • Ensuite : la partie documentaire — registre des traitements, mentions d'information, contrats de sous-traitance — qui relève du juridique.

Questions fréquentes

Faut-il un DPO dans une PME ?

La désignation est obligatoire dans certains cas seulement, notamment le suivi systématique à grande échelle ou le traitement de données sensibles à grande échelle. Beaucoup de PME n'y sont pas tenues, ce qui ne les dispense d'aucune des obligations techniques.

Nos données sont chez un prestataire cloud. Sommes-nous dégagés ?

Non. L'hébergeur est sous-traitant, vous restez responsable de traitement. La répartition des responsabilités doit figurer au contrat, et les accès depuis vos postes restent entièrement de votre ressort.

Que se passe-t-il en cas de violation de données ?

La notification à la CNIL est due sous 72 heures lorsqu'un risque pour les personnes existe, et les personnes concernées doivent être informées si le risque est élevé. Le chiffrement des postes change la donne : des données inexploitables limitent considérablement la portée de l'incident.

Le RGPD et NIS2, est-ce la même chose ?

Non. Le RGPD protège les données personnelles ; NIS2 vise la résilience des entités importantes pour l'économie. Les mesures se recoupent largement en pratique — segmentation, sauvegarde, gestion des accès — mais les obligations et les périmètres diffèrent. Notre article sur NIS2 détaille les deux façons d'être concerné.

Qui écrit cette page

Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.

Qui nous sommes

À lire ensuite

Faire le point sur votre parc

L'audit gratuit dure 45 minutes sur site. Le rapport est remis sous 5 jours, les points classés par urgence, et il vous appartient.

Réserver l'audit gratuit 04 93 58 28 22
Pour aller plus loin
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 22 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.