Quelles sont les obligations RGPD côté informatique dans une PME ?
Le RGPD impose côté technique de savoir où sont les données personnelles, de restreindre et tracer leur accès, de les protéger (chiffrement, sauvegarde), de limiter leur durée de conservation et de pouvoir détecter puis notifier une violation dans les 72 heures.
- Cartographie : registre des traitements et localisation réelle des données.
- Accès : droits restreints au besoin réel, journalisés, révisés aux départs.
- Protection : chiffrement des postes mobiles, sauvegarde testée.
- Conservation : durées définies et appliquées, y compris sur les sauvegardes.
- Violation : capacité de détection, notification sous 72 heures.
La réponse courte
Cinq exigences du RGPD se traduisent directement en technique : limiter les accès aux seules personnes concernées, garantir la disponibilité et la restauration des données, tracer les accès, détecter et notifier les violations sous 72 heures, et supprimer les données au terme de leur durée de conservation. Tout le reste est documentaire.
Le détail suit. Cet article s'adresse aux dirigeants de PME des Alpes-Maritimes et de Monaco ; il est écrit par Aerolis, prestataire d'infogérance à Sophia-Antipolis depuis 2003.
Quelles obligations du RGPD relèvent de l’informatique ?
Celles de l'article 32, qui impose des mesures techniques adaptées au risque : confidentialité, intégrité, disponibilité et résilience des systèmes, plus la capacité à rétablir l'accès aux données après un incident. En pratique, cela se joue sur les droits d'accès, la sauvegarde et la journalisation.
Une PME qui a cartographié ses accès, testé ses restaurations et sait qui a consulté quoi a déjà traité la plus grande partie de ce qui lui est opposable techniquement.
Les cinq exigences qui se règlent techniquement
Limiter les accès
Chaque personne accède aux seules données nécessaires à son travail. En pratique : des comptes nominatifs, des droits attribués par dossier ou par service, et une revue périodique.
Garantir la disponibilité
Pouvoir rétablir l'accès aux données après un incident, dans un délai raisonnable. Une sauvegarde jamais restaurée ne démontre rien : le test de restauration est la preuve.
Tracer les accès
Savoir qui a consulté quoi et quand. Sans journalisation, il est impossible de qualifier l'ampleur d'une violation — donc impossible de la notifier correctement.
Détecter et notifier
Une violation de données doit être notifiée à la CNIL sous 72 heures. Ce délai suppose de détecter l'incident, pas de le découvrir des semaines plus tard.
Supprimer au terme
Les données ne se conservent pas indéfiniment. La durée doit être définie, et la suppression effective — y compris dans les sauvegardes et les archives.
Le point le plus souvent défaillant
Les droits d'accès. Dans la majorité des parcs que nous reprenons, tout le monde accède à tout, par héritage de partages créés il y a des années. C'est la non-conformité la plus répandue, et c'est aussi ce qui aggrave le plus un incident de sécurité.
La cartographie des accès est systématiquement produite lors de notre audit gratuit. C'est souvent le document qui déclenche la décision : voir écrit noir sur blanc que le stagiaire de l'été dernier a toujours accès au dossier « Direction » produit son effet.
Par où commencer sans y passer six mois
Par trois chantiers, dans cet ordre : cartographier qui accède à quoi, tester une restauration réelle, et activer la journalisation des accès aux données sensibles. Ces trois actions couvrent l'essentiel du risque technique et se mènent en quelques semaines.
- Semaine 1 à 2 : inventaire des partages et des droits, suppression des accès obsolètes.
- Semaine 3 : test de restauration sur un jeu de données réel, compte rendu daté.
- Semaine 4 : journalisation activée sur les emplacements sensibles, et durées de conservation posées par type de donnée.
- Ensuite : la partie documentaire — registre des traitements, mentions d'information, contrats de sous-traitance — qui relève du juridique.
Questions fréquentes
Faut-il un DPO dans une PME ?
La désignation est obligatoire dans certains cas seulement, notamment le suivi systématique à grande échelle ou le traitement de données sensibles à grande échelle. Beaucoup de PME n'y sont pas tenues, ce qui ne les dispense d'aucune des obligations techniques.
Nos données sont chez un prestataire cloud. Sommes-nous dégagés ?
Non. L'hébergeur est sous-traitant, vous restez responsable de traitement. La répartition des responsabilités doit figurer au contrat, et les accès depuis vos postes restent entièrement de votre ressort.
Que se passe-t-il en cas de violation de données ?
La notification à la CNIL est due sous 72 heures lorsqu'un risque pour les personnes existe, et les personnes concernées doivent être informées si le risque est élevé. Le chiffrement des postes change la donne : des données inexploitables limitent considérablement la portée de l'incident.
Le RGPD et NIS2, est-ce la même chose ?
Non. Le RGPD protège les données personnelles ; NIS2 vise la résilience des entités importantes pour l'économie. Les mesures se recoupent largement en pratique — segmentation, sauvegarde, gestion des accès — mais les obligations et les périmètres diffèrent. Notre article sur NIS2 détaille les deux façons d'être concerné.
Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.
Faire le point sur votre parc
L'audit gratuit dure 45 minutes sur site. Le rapport est remis sous 5 jours, les points classés par urgence, et il vous appartient.
Fiche d'identité Aerolis — données vérifiables
Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.
Page vérifiée le 22 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.
