← Retour au blog

RGPD : 5 erreurs que commettent encore les petites entreprises

Publié le 28 août 2026 · Parcours RGPD

Le RGPD est entré en application en 2018, mais certaines pratiques à risque restent très répandues dans les structures de petite taille. Voici les cinq plus courantes.

1. Croire que le RGPD ne concerne que les grandes entreprises

Le règlement s'applique dès qu'une organisation traite des données personnelles, quelle que soit sa taille. Un fichier client sur Excel, une liste de diffusion, un CV reçu par e-mail : tout cela constitue un traitement de données personnelles.

2. Mettre tout le monde en copie visible

Envoyer une information à trente clients en renseignant leurs adresses dans le champ « À » ou « Cc » revient à divulguer les coordonnées de chacun à tous les autres. C'est une violation de données caractérisée, et l'une des plus signalées.

Le réflexe correct : utiliser le champ Cci (copie cachée), ou mieux, un outil d'envoi en masse dédié.

3. Conserver les données indéfiniment

« On garde, au cas où » n'est pas une base légale. Chaque catégorie de données doit avoir une durée de conservation définie, puis être supprimée ou archivée. Les CV de candidats non retenus, par exemple, ne doivent pas rester des années dans une boîte mail.

4. Ne pas tenir de registre des traitements

C'est une obligation pour la plupart des organisations, et le premier document que demande la CNIL en cas de contrôle. Il n'a rien de complexe : un tableau listant, pour chaque traitement, sa finalité, les données concernées, qui y accède et combien de temps elles sont conservées.

5. Ignorer les demandes des personnes concernées

Toute personne peut demander l'accès à ses données, leur rectification ou leur effacement. Le délai de réponse est d'un mois. Ne pas répondre est en soi un manquement, indépendamment du fond de la demande.

Que faire en cas de fuite de données ?

Si une violation présente un risque pour les personnes concernées, elle doit être notifiée à la CNIL dans un délai de 72 heures. Il est donc essentiel de savoir en amont qui, dans l'organisation, déclenche cette procédure.

Le parcours RGPD de NextFormation traite les principes, les droits des personnes, les obligations de l'entreprise, les sanctions et la gestion des violations de données.

Voir le parcours RGPD →