elginux.

Article · 24 août 2026 · 8 min de lecture

RGPD pour micro-entrepreneurs en 2026 : le plan d'action en une matinée

Cartographiez vos données, tenez un registre utile et priorisez une amélioration de sécurité sans fabriquer un dossier abstrait.

Réponse courte : commencez par lister les situations où vous utilisez des données de personnes — demande de contact, devis, facture, agenda, newsletter, accès à un outil — puis créez une fiche par finalité. Pour chacune, notez les données utiles, les accès, les prestataires, la conservation et les protections en place.

Ce travail ne remplace pas un conseil juridique, fiscal ou une certification de conformité. Il permet de passer d'un doute général à des décisions vérifiables sur vos flux réels.

Commencez par les cinq scènes de votre activité

Ouvrez votre messagerie, logiciel de devis ou de facturation, stockage cloud, formulaire de contact, agenda et fichier clients. Listez les activités, pas les logiciels. La CNIL recommande d'identifier les traitements par finalité : un même outil peut servir à plusieurs traitements, et plusieurs outils peuvent servir la même activité.

  1. répondre à une demande de contact ou établir un devis ;
  2. exécuter une mission et échanger avec le client ;
  3. facturer, encaisser et archiver les pièces ;
  4. informer des prospects ou clients ;
  5. gérer vos accès, votre messagerie et vos sauvegardes.

Ne mélangez pas clients et prospects si les objectifs et les durées de conservation diffèrent. N'écrivez pas seulement « Google Drive » : notez la finalité, par exemple « partager les livrables d'une mission ».

Faites un registre qui sert à décider

Le registre donne une vue d'ensemble des données concernées, de la finalité, des accès, des destinataires, de la conservation et des mesures de sécurité. Créez une ligne ou une fiche par scène avec : finalité ; personnes concernées ; données nécessaires ; outil et emplacement ; accès ; prestataires ; règle de révision ; sécurité ; action à faire.

Les entreprises de moins de 250 salariés bénéficient d'une dérogation limitée, mais la CNIL précise que les traitements non occasionnels — gestion de clients, prospects, fournisseurs ou paie — doivent être inscrits. En cas de doute, intégrez-les au registre.

Passez de l'inventaire à trois décisions simples

Collecte. Demandez-vous si chaque champ est nécessaire au service ou au contrat. La minimisation consiste à ne collecter que les informations nécessaires à l'objectif.

Information et droits. Vérifiez que le formulaire, le devis ou la relation client orientent vers une information claire sur l'usage des données. Organisez un canal pour les demandes d'accès, rectification, opposition ou effacement.

Conservation. Donnez une règle de révision à chaque catégorie. Il n'existe pas une durée universelle ; faites valider les règles comptables, fiscales ou sectorielles par le professionnel compétent avant de les appliquer.

Priorisez la sécurité qui protège votre activité

Une politique RGPD sans accès maîtrisés ni sauvegarde restaurable est un faux confort. La CNIL recommande un socle adapté aux risques : mots de passe distincts, profils d'accès selon les besoins, mises à jour, procédure de sauvegarde et de récupération.

Choisissez une amélioration réalisable cette semaine : activer la MFA sur votre messagerie, retirer un ancien accès prestataire, mettre à jour un CMS ou restaurer un fichier de test depuis une copie séparée. Une sauvegarde n'a de valeur opérationnelle que si la restauration est vérifiée : voir notre méthode pour chiffrer le coût réel d'un serveur Linux. Si vous utilisez une IA générative, ajoutez ce flux au registre et consultez aussi notre guide sur la littératie IA pour les PME.

Votre check-list de fin de matinée

Questions fréquentes

Un micro-entrepreneur doit-il tenir un registre RGPD ?

Les entreprises de moins de 250 salariés bénéficient d'une dérogation limitée. La CNIL précise toutefois que les traitements non occasionnels, comme la gestion de clients, prospects, fournisseurs ou de la paie, doivent être inscrits. En cas de doute, les intégrer au registre est le choix prudent.

Faut-il désigner un DPO quand on est micro-entrepreneur ?

La désignation d'un DPO n'est pas automatique pour toute micro-entreprise. Elle dépend notamment de la nature et de l'ampleur des traitements. Cet article ne remplace pas un avis juridique sur une situation particulière.

Quelle règle de conservation appliquer aux données ?

Il n'existe pas une durée universelle. Donnez une règle de révision à chaque catégorie selon sa finalité et les obligations applicables, puis faites valider les règles comptables, fiscales ou sectorielles par le professionnel compétent.

Pour aller plus loin

Vous avez une question de périmètre technique — accès, sauvegarde, formulaire ou outil — et souhaitez la formuler sans transmettre de données personnelles ? Contactez Elginux avec l'objet « cartographie RGPD ».

Sources et méthode