
QuestionRelu par Hugo Berton
RGPD pour une TPE : registre, information, consentement, DPO et amendes
RGPD pour une TPE : registre obligatoire dès un fichier clients ou une paie, information des personnes, consentement, DPO rarement obligatoire, droit d'accès sous 1 mois.
Par Hugo Berton · · 2 min de lecture · relu le 14 septembre 2026
En bref
Le RGPD s'applique à toute entreprise, quelle que soit sa taille, dès qu'elle traite des données personnelles, rappelle la fiche du service public vérifiée le 26 avril 2024. Sous 250 salariés, le registre des traitements est obligatoire dès un traitement non occasionnel, comme la paie ou le fichier clients. Chaque personne doit être informée, sous peine de 1 500 € d'amende pour un entrepreneur individuel. Le DPO n'est obligatoire qu'en cas de suivi à grande échelle ou de données sensibles.
- 1 moispour répondre à une demande d'accès aux données, même si l'entreprise ne détient aucune donnée sur la personne
- 1 500 €d'amende pénale pour un entrepreneur individuel qui n'informe pas les personnes dont il collecte les données, 7 500 € pour une société
RGPD : ce qui concerne une petite entreprise
La fiche « Obligations en matière de protection des données personnelles (RGPD) » d'Entreprendre Service Public, vérifiée le 26 avril 2024, cite la gestion de la paie, le recrutement et les fichiers clients ou fournisseurs comme traitements courants. Le représentant légal est le responsable du traitement ; l'hébergeur, la maintenance informatique ou le service d'envoi d'e-mails de prospection sont des sous-traitants, eux aussi soumis à des obligations.
Le registre des traitements : obligatoire pour la plupart des TPE
Sous 250 salariés, le registre est obligatoire dès que l'entreprise mène un traitement non occasionnel, comme la paie ou la gestion des clients, prospects et fournisseurs, un traitement à risque comme la géolocalisation ou la vidéosurveillance, ou un traitement de données sensibles ou pénales. En cas de doute, la Cnil recommande d'y inscrire le traitement.
| Chaque fiche du registre indique | Exemple |
|---|---|
| responsable, DPO et sous-traitants | représentant légal ; hébergement de données, maintenance informatique |
| personnes et données concernées | clients, prospects, employés ; identité, données bancaires, localisation |
| finalité et destinataires | l'objectif de la collecte, qui reçoit les données |
| durée de conservation et sécurité | ou les critères pour fixer la durée ; description générale des mesures |
| transferts hors Union européenne | le cas échéant |
Informer et, souvent, recueillir le consentement
Toute personne dont les données sont collectées doit connaître l'identité du responsable, la finalité, la base légale, les destinataires, la durée de conservation, ses droits et la possibilité de saisir la Cnil, au moment de la collecte ou dans le mois en cas de collecte indirecte. Sur un site, une page « politique de confidentialité » fait partie des mentions obligatoires : voir notre page mentions légales.
La fiche rend le consentement toujours obligatoire pour les données sensibles, la réutilisation pour une autre finalité, les cookies non essentiels et la prospection par e-mail ou SMS, sauf client déjà acquis pour des produits similaires : les règles sont sur notre page prospection par e-mail. Traiter des données sans le consentement requis est puni de 5 ans d'emprisonnement et de 300 000 € d'amende pour un entrepreneur individuel.
Droits des personnes : répondre sous 1 mois
Accès, rectification, effacement, portabilité et opposition doivent pouvoir s'exercer, par exemple par formulaire ou par e-mail. Une demande d'accès appelle une réponse gratuite sous 1 mois. Pour s'opposer à la prospection lors d'une commande, une case non cochée par défaut est nécessaire : une simple mention dans les conditions générales ne suffit pas.
Le DPO : rarement obligatoire pour une TPE
Le délégué à la protection des données n'est obligatoire que si l'activité principale implique un suivi régulier et systématique à grande échelle, comme la géolocalisation ou la vidéosurveillance, ou un traitement à grande échelle de données sensibles. La fiche cite un médecin indépendant ou un avocat comme exemples de traitements qui ne sont pas à grande échelle ; la désignation reste encouragée.
Quand elle est obligatoire et omise, la Cnil peut aller jusqu'à une amende de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. En cas d'incident, la marche à suivre est sur notre page fuite de données.
Ce que cette page ne dit pas
Elle ne détaille ni l'analyse d'impact ni les transferts hors Union européenne. La fiche, vérifiée le 26 avril 2024, a été lue le 14 septembre 2026 ; le cas des factures électroniques est sur notre page RGPD et facture électronique.
Questions fréquentes
Une TPE doit-elle tenir un registre RGPD ?
Oui dans la plupart des cas : sous 250 salariés, le registre est obligatoire dès un traitement non occasionnel, comme la paie ou la gestion des clients et fournisseurs.
Un DPO est-il obligatoire dans une petite entreprise ?
Seulement si son activité principale implique un suivi régulier à grande échelle, comme la géolocalisation, ou un traitement à grande échelle de données sensibles.
Quel délai pour répondre à une demande d'accès RGPD ?
1 mois à compter de la réception de la demande, gratuitement, y compris si l'entreprise ne détient aucune donnée sur la personne.
Quelle amende pour défaut d'information RGPD ?
Une amende pénale de 1 500 € pour un entrepreneur individuel et 7 500 € pour une société, selon la fiche du service public.
Sources consultées
- Entreprendre Service Public — Obligations en matière de protection des données personnelles (RGPD) (vérifiée le 26 avril 2024)entreprendre.service-public.gouv.fr · consulté le 14 septembre 2026