Vous dirigez une entreprise dans les Bouches-du-Rhône et le sujet du RGPD vous trotte dans la tête depuis un moment ? Vous n’êtes pas seul. La grande majorité des TPE et PME de la région — à Istres, Miramas, Salon-de-Provence, Martigues ou Aix-en-Provence — savent qu’elles sont concernées par la réglementation sur la protection des données, sans pour autant savoir précisément où elles se situent. Entre les obligations légales, le jargon juridique et le manque de temps au quotidien, le sujet est souvent repoussé… jusqu’au jour où un client pose une question gênante, où un salarié s’interroge sur la gestion de ses données, ou pire, où la CNIL frappe à la porte.
L’audit RGPD est la réponse à cette incertitude. C’est un diagnostic complet, factuel et sur-mesure, qui vous donne une photographie précise de votre niveau de conformité actuel. Pas de discours théorique, pas de rapport générique téléchargé sur internet : un état des lieux réel de votre activité, de vos traitements de données, et de vos risques concrets.
Beaucoup de dirigeants de TPE pensent, à tort, que le RGPD ne concerne « que les grandes entreprises » ou « que les entreprises du numérique ». C’est une erreur fréquente, et potentiellement coûteuse. Dès qu’une entreprise collecte des données à caractère personnel — un nom, un email, un numéro de téléphone, une adresse, des données de paie, un fichier client — elle est soumise au RGPD, quelle que soit sa taille.
Concrètement, cela concerne :
Un artisan plombier avec 3 salariés peut légitimement penser qu’il n’a « rien à voir » avec le RGPD. Pourtant, son logiciel de facturation contient les coordonnées de centaines de clients, son site internet utilise des cookies de tracking sans bandeau de consentement conforme, et il n’a jamais formalisé la durée de conservation des données de ses anciens clients. Trois non-conformités, identifiées en moins d’une heure d’audit, qui exposent l’entreprise à un risque réel en cas de plainte ou de contrôle.
Mon audit ne se limite pas à un questionnaire standardisé. Il s’agit d’un examen approfondi qui couvre l’ensemble des aspects de votre activité touchant aux données personnelles.
L’analyse des traitements de données
La première étape consiste à identifier tous les traitements de données personnelles réalisés au sein de votre entreprise : gestion des clients, gestion des fournisseurs, gestion du personnel (paie, recrutement, contrats), prospection commerciale, vidéosurveillance, badges d’accès, newsletters, etc. Chaque traitement est examiné individuellement pour vérifier qu’il repose sur une base légale valide (consentement, contrat, obligation légale, intérêt légitime).
La vérification des bases légales
Beaucoup d’entreprises collectent des données sans savoir précisément sur quelle base légale elles s’appuient. Or, le choix de la base légale détermine vos obligations : durée de conservation, droit à l’opposition, modalités de consentement. Un audit rigoureux clarifie ce point pour chaque traitement identifié.
Le contrôle des mentions légales et de la politique de confidentialité
Votre site internet est souvent le premier point de contact avec vos données. Je vérifie que vos mentions légales sont complètes, que votre politique de confidentialité est à jour et compréhensible, et que votre bandeau de cookies respecte les exigences de consentement préalable.
L’examen des contrats avec vos sous-traitants
Hébergeur de site, logiciel de comptabilité, prestataire de paie, agence marketing : tous ces sous-traitants qui ont accès à vos données doivent être encadrés par un contrat de sous-traitance conforme à l’article 28 du RGPD. C’est un point très souvent négligé par les PME, alors qu’il s’agit d’une obligation légale à part entière. Mon audit identifie systématiquement les sous-traitants concernés et vérifie l’existence (ou l’absence) de ces contrats.
L’évaluation des mesures de sécurité
Au-delà des aspects juridiques, le RGPD impose des mesures de sécurité techniques et organisationnelles proportionnées aux risques. Mots de passe, accès aux dossiers sensibles, sauvegardes, chiffrement, gestion des départs de salariés : autant de points concrets qui sont passés en revue.
La vérification du registre des traitements
Le registre des traitements est un document obligatoire pour la quasi-totalité des entreprises, quelle que soit leur taille. Lors de l’audit, je vérifie s’il existe déjà, s’il est à jour, et s’il couvre l’ensemble de vos traitements réels.
Ce qui distingue un audit RGPD professionnel d’une simple checklist trouvée en ligne, c’est la capacité à s’adapter à votre activité réelle. Un cabinet médical de Miramas ou Salon-de-Provence, qui traite des données de santé, n’a pas les mêmes obligations, ni les mêmes risques, qu’un commerce de vêtements d’Istres ou de Fos-sur-Mer qui gère un programme de fidélité.
Les données de santé, par exemple, sont une catégorie de données dites « sensibles » au sens du RGPD, qui nécessitent des précautions renforcées : hébergement spécifique, accès restreint, durée de conservation strictement encadrée. À l’inverse, un commerce traitant uniquement des données de contact classiques aura des obligations plus légères, mais devra particulièrement veiller au consentement marketing et aux durées de conservation commerciales.
C’est pourquoi l’audit se déroule directement en lien avec votre activité : analyse de vos outils numériques (logiciels, site internet, CRM), entretien avec vous (et avec vos équipes si nécessaire) sur vos pratiques quotidiennes, et examen des documents existants (contrats, formulaires, mentions légales).
Tout commence par un échange, par téléphone ou en visioconférence, pour comprendre votre activité, votre secteur, votre taille et vos enjeux spécifiques. Cet échange permet de cadrer précisément le périmètre de l'audit.
Je vous transmets une liste de documents et d'informations à me communiquer : organisation interne, outils utilisés, contrats avec vos prestataires, documents RH, etc. Cette étape peut se faire à distance pour ne pas perturber votre activité.
Selon votre préférence et la nature de votre activité, l'audit peut se dérouler dans vos locaux ou intégralement à distance. Pour une entreprise basée à Istres, Fos-sur-Mer ou Martigues, un déplacement sur site permet souvent d'observer des pratiques concrètes (accès aux dossiers physiques, organisation des postes de travail, vidéosurveillance) qui ne ressortent pas toujours dans les échanges à distance.
À l'issue de l'analyse, je rédige un document clair et structuré qui liste chaque non-conformité identifiée, son niveau de risque, et une explication compréhensible de l'enjeu. Ce document constitue la base de toute la suite de la démarche.
Le rapport ne vous est jamais simplement envoyé par email sans explication. Je vous le présente lors d'un échange dédié, pour répondre à vos questions et m'assurer que chaque point est bien compris.
Au-delà de l’obligation légale, être en conformité RGPD devient un véritable argument de confiance auprès de vos clients et partenaires. De plus en plus d’entreprises, notamment dans le cadre d’appels d’offres ou de partenariats B2B, demandent des garanties sur la gestion des données personnelles. Pouvoir démontrer une démarche RGPD structurée, avec un audit récent et un plan d’actions en cours, constitue un signal de sérieux qui peut faire la différence face à la concurrence.
Vous voulez savoir précisément où en est votre entreprise sur le plan RGPD ?
Contactez-moi pour un premier échange gratuit et sans engagement. Nous évaluerons ensemble vos besoins et je vous proposerai un devis adapté à la taille et à l’activité de votre entreprise.
La durée varie selon la taille de votre entreprise et la complexité de vos traitements de données. Pour une TPE avec peu de salariés et des traitements simples (un artisan, un commerce de proximité), l’audit peut être réalisé en quelques jours. Pour une PME de plusieurs dizaines de salariés avec des traitements plus variés (RH, prospection, sous-traitance multiple), il faudra généralement compter une à deux semaines, incluant les échanges et la collecte de documents.
Le tarif dépend de la taille de votre structure, du nombre de traitements de données identifiés, et de la complexité de votre secteur d’activité. Un audit pour un artisan ou une micro-entreprise n’aura pas le même périmètre qu’un audit pour une PME de 30 salariés avec plusieurs sites. C’est pourquoi je propose systématiquement un premier échange gratuit pour évaluer vos besoins avant de vous transmettre un devis adapté et transparent.
Faire appel à un consultant RGPD basé dans la région présente plusieurs avantages concrets. D’abord, la possibilité d’un audit sur site, particulièrement utile pour observer les pratiques réelles de sécurité physique et organisationnelle. Ensuite, une disponibilité facilitée pour les rendez-vous de suivi, sans contrainte de décalage horaire ou de délais de déplacement excessifs. Enfin, une connaissance fine du tissu économique local — artisans, commerces, professions libérales, PME industrielles — qui permet d’adapter rapidement l’approche à votre secteur.
J’interviens auprès des entreprises basées à Istres, Miramas, Salon-de-Provence, Martigues, Fos-sur-Mer, Aix-en-Provence, Marseille et plus largement sur l’ensemble du département des Bouches-du-Rhône.
L’audit RGPD n’est pas une fin en soi : c’est le point de départ de votre mise en conformité. Une fois le rapport de non-conformité établi, l’étape suivante consiste à construire un plan d’actions correctives priorisé, réaliste, et adapté à vos ressources internes. Cette démarche progressive vous permet d’avancer pas à pas, sans être submergé par l’ampleur du chantier.