Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

RGPD en micro-entreprise : les décisions à documenter

Micro-entrepreneur : registre, fournisseurs, sécurité, droits et conservation. Les décisions RGPD à documenter selon votre activité.

Le régime de la micro-entreprise ne dispense pas de protéger les données personnelles traitées dans l’activité professionnelle. Un fichier clients, des devis ou des dossiers confiés par un donneur d’ordre peuvent entrer dans le champ du RGPD. Le travail à réaliser dépend des traitements et des risques, pas seulement du chiffre d’affaires.

Commencez par identifier vos données et les personnes qui y accèdent. Vous pourrez ensuite préparer un dossier proportionné : registre, informations remises aux personnes, contrats utiles, règles de conservation et procédure de réponse. Aucun délai standard ne garantit une conformité complète.

Ce qu’il faut retenir

  • Le seuil de 250 salariés concerne une dérogation limitée au registre, pas une exemption générale du RGPD.
  • Vous pouvez être responsable de traitement pour votre clientèle et sous-traitant pour certaines missions confiées par un client.
  • Le consentement n’est pas nécessaire pour chaque usage ; il faut choisir la base adaptée et respecter les règles particulières de prospection.
  • Une petite structure doit prévoir la perte d’un appareil, le départ d’un prestataire et une demande d’accès.

Déterminer votre rôle pour chaque activité

Pour votre fichier de devis ou de facturation, vous déterminez généralement les objectifs et les moyens essentiels : vous êtes responsable de traitement. Si vous assurez l’assistance administrative d’une entreprise en utilisant ses fichiers selon ses instructions, vous pouvez être sous-traitant pour cette mission. Les articles 4(7) et 4(8) du RGPD fondent cette distinction.

Une personne indépendante ne devient donc pas responsable de tous les traitements auxquels elle accède. Qualifiez la mission et son contrat. En cas de sous-traitance, l’article 28(3) impose notamment des instructions, la confidentialité, des garanties de sécurité, l’assistance et le sort des données à la fin du service. Ne réutilisez pas les fichiers du client pour votre propre prospection sans analyse distincte.

Situation Première vérification
Fichier de vos clients Finalités, champs nécessaires et durées
Accès au fichier d’un donneur d’ordre Instructions et contrat de sous-traitance
Logiciel de facturation en ligne Traitements opérés par l’éditeur et contrat applicable
Professionnel soumis à ses propres obligations Rôle réel, sans qualification automatique de sous-traitant

Un expert-comptable ou un prestataire de paiement n’est pas nécessairement votre sous-traitant pour toutes ses opérations. Le guide du sous-traitant RGPD explique comment éviter cette qualification systématique.

Comprendre l’allègement du registre

L’article 30(5) vise les organismes employant moins de 250 personnes. La dérogation ne couvre pas les traitements non occasionnels, ceux susceptibles de comporter un risque pour les droits et libertés, ni ceux portant sur les catégories particulières de l’article 9(1) ou sur les données pénales de l’article 10. Elle s’apprécie par traitement. RGPD, article 30(5).

Un fichier clients utilisé régulièrement entre donc normalement au registre. La CNIL propose un modèle adapté aux besoins courants des petites structures et précise que les activités de responsable et de sous-traitant doivent être distinguées. CNIL, registre des activités.

Un tableur peut convenir, à condition de contenir les informations pertinentes de l’article 30(1) ou 30(2). Pour vos traitements, relevez notamment finalités, personnes, données, destinataires, transferts, échéances et mesures générales de sécurité. Ajoutez les bases légales, même si elles ne figurent pas dans la liste minimale de cet article. Le modèle de registre rempli aide à structurer les fiches ; le nombre nécessaire dépend de votre activité.

Choisir une base et informer simplement

Les données nécessaires pour réaliser une prestation peuvent relever de l’article 6(1)(b). Les pièces imposées par une obligation comptable relèvent de l’article 6(1)(c). L’intérêt légitime de l’article 6(1)(f) exige une finalité légitime, une nécessité et une mise en balance avec les droits des personnes. Il ne permet pas d’écarter une règle spéciale imposant un consentement. RGPD, article 6(1).

Pour la prospection électronique vers des particuliers, vérifiez le consentement ou les conditions précises d’une exception. Vers des professionnels, l’approche dépend notamment du lien avec leurs fonctions, de l’information et de l’opposition offerte. Ne déduisez pas d’un achat passé que toute campagne future est autorisée. La fiche CNIL sur la prospection par courrier électronique expose ces distinctions.

Informez les personnes au moment approprié, au moyen d’un texte clair couvrant les articles 13 ou 14 du RGPD. Une page de confidentialité est pratique pour un site ; une notice jointe aux documents commerciaux peut convenir ailleurs. Le support doit permettre de retrouver identité, finalités, bases, destinataires, durées, transferts éventuels et droits. Une phrase « données conformes au RGPD » ne fournit pas cette information.

Fixer les durées et éviter les doubles inutiles

La relation client, la prospection et les justificatifs comptables doivent être séparés. N’appliquez pas indistinctement « fin de relation plus cinq ans » à toutes les données. Pour les documents comptables et justificatifs relevant de l’article L123-22 du Code de commerce, la durée est de dix ans ; les autres obligations doivent être identifiées selon votre statut et les pièces concernées.

Inscrivez le point de départ de chaque durée et les exceptions, notamment un litige en cours. Prévoyez une revue ou une purge réelle, puis vérifiez les copies dans la messagerie, les téléchargements et les anciens logiciels. Le tableau des durées de conservation sert de point de départ à cette analyse, pas de justification universelle.

Préparer trois procédures courtes

Une demande de droits. Notez sa réception, identifiez les systèmes concernés et répondez sans retard injustifié, dans le délai de principe d’un mois. Les conditions de prolongation figurent à l’article 12(3). Ne réclamez des informations supplémentaires de confirmation d’identité qu’en présence de doutes raisonnables, selon l’article 12(6). Expliquez les limites propres au droit exercé plutôt que de promettre une suppression intégrale automatique. RGPD, article 12.

Un incident. Prévoyez qui appeler après la perte d’un ordinateur ou un envoi au mauvais destinataire. Documentez toute violation de données. La notification à la CNIL relève de l’article 33(1), sauf absence de risque susceptible d’affecter les personnes ; l’information de ces dernières dépend notamment du risque élevé et des exceptions de l’article 34. Le délai de 72 heures, si possible, court après la prise de connaissance de la violation. RGPD, articles 33 et 34.

Un changement de prestataire. Récupérez les données nécessaires, révoquez les accès et demandez les éléments attestant la restitution ou la suppression applicable. Vérifiez que les sauvegardes et comptes partagés ne prolongent pas indéfiniment l’accès de l’ancien intervenant.

Pour la sécurité quotidienne, protégez les comptes, appliquez les mises à jour, limitez les accès et préparez une sauvegarde restaurable. L’article 32(1) demande des mesures adaptées au risque ; une activité portant sur des dossiers sensibles peut exiger davantage même si vous travaillez seul.

Questions fréquentes

Une micro-entreprise doit-elle désigner un DPO ?

Pas du seul fait de son existence. Les critères de l’article 37(1) portent notamment sur les activités de base nécessitant un suivi régulier et systématique à grande échelle, ou sur le traitement à grande échelle de données sensibles ou pénales. Un référent interne n’est pas automatiquement un DPO désigné.

Une petite structure peut-elle devoir faire une AIPD ?

Oui. Le critère de l’article 35(1) est le risque élevé pour les personnes. La taille de l’entreprise ne suffit ni à l’imposer ni à l’exclure. Consultez le guide de l’analyse d’impact lorsque l’activité implique une surveillance, une évaluation ou des données présentant un risque particulier.

Peut-on terminer sa conformité en une journée ?

Une première séance peut produire un inventaire et des actions prioritaires. Le temps nécessaire dépend ensuite des corrections techniques, des contrats et des risques. Conservez les décisions prises et revoyez-les lorsqu’un traitement change.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →