Conformité RGPD – L'auto-évaluation en 8 points

7 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

« Sommes-nous conformes au RGPD ? » est une question imprécise. La conformité au RGPD n'est pas un état, c'est un système. Celui qui a compris le système peut déterminer en une heure si les huit obligations principales sont satisfaites – et où des améliorations sont nécessaires. Cet article vous guide à travers une auto-évaluation structurée en huit stations, orientée selon la logique du RGPD. Elle est conçue comme un outil pour les PME : en 60 à 90 minutes, vous aurez une image claire du niveau de maturité.

Ce que vous retenez :

  • les huit catégories d'obligations dans lesquelles chaque traitement de données personnelles doit être ancré ;
  • pour chaque point, une question concrète, une norme et un élément de preuve PME typique ;
  • une heuristique indiquant si vous êtes vert, jaune ou rouge pour un point ;
  • les obligations parallèles suisses (LPD), afin que les PME doublement réglementées puissent vérifier les deux régimes simultanément.

Important : cette auto-évaluation ne remplace pas une analyse d'impact relative à la protection des données ni un conseil individualisé – il s'agit d'un screening qui identifie les lacunes. Quiconque est jaune ou rouge sur plusieurs points devrait consulter un délégué à la protection des données.

Point 1 – Base juridique pour chaque traitement

Norme : art. 6 RGPD (parallèle art. 31 LPD, en lien avec l'art. 6 LPD).

Question : Savez-vous, pour chaque activité de traitement individuelle, sur laquelle des six bases juridiques vous vous fondez ?

Les six bases juridiques selon l'art. 6(1) RGPD :

  • lit. a Consentement – pour les newsletters, les cookies, les profils marketing ;
  • lit. b Exécution d'un contrat – pour les données clients dans le cadre de l'exécution du contrat ;
  • lit. c Obligation légale – pour les données comptables (10 ans CO 958f), sécurité sociale ;
  • lit. d Intérêts vitaux – application rare ;
  • lit. e Mission d'intérêt public – principalement pour les autorités ;
  • lit. f Intérêts légitimes – pour la publicité directe aux clients existants, la prévention des fraudes, la sécurité informatique.

Élément de preuve typique : une colonne « Base juridique » dans votre registre des activités de traitement.

Feu de signalisation : vert = chaque traitement a une base juridique documentée ; jaune = certains traitements, pas de documentation ; rouge = incertain ou jamais analysé.

Point 2 – Registre des activités de traitement

Norme : art. 30 RGPD (parallèle art. 12 LPD, exception selon l'art. 24 OPDo / art. 30(5) RGPD pour les PME <250 employés sans risque élevé).

Question : Disposez-vous d'un registre complet de toutes les activités de traitement avec les 8 informations exigées par l'art. 30 RGPD ?

Informations minimales :

  • Nom et coordonnées du responsable du traitement (et, le cas échéant, DPD/représentant) ;
  • Finalités du traitement ;
  • Description des catégories de personnes concernées et catégories de données à caractère personnel ;
  • Catégories de destinataires (services internes, sous-traitants) ;
  • Transferts vers des pays tiers et garanties ;
  • Délais de conservation ;
  • Description générale des mesures techniques et organisationnelles selon l'art. 32 RGPD ;
  • Base juridique (obligation de facto, même si non explicitement requise par l'art. 30).

Pratique : en Suisse, on crée un registre unique qui satisfait à la fois à l'art. 30 RGPD et à l'art. 12 LPD. Excel suffit pour les PME ; à partir d'environ 200 employés, un outil est intéressant (OneTrust, Caralegal, Priverion).

Feu de signalisation : vert = complet, mis à jour dans les 12 derniers mois ; jaune = présent, mais avec lacunes ou périmé ; rouge = absent.

Point 3 – Obligation d'information et politique de confidentialité

Norme : art. 13-14 RGPD (parallèle art. 19 LPD).

Question : Votre politique de confidentialité est-elle complète, facilement accessible et à jour ?

Éléments obligatoires : identité et coordonnées du responsable du traitement ; coordonnées du DPD (si désigné) ; finalités du traitement et bases juridiques ; destinataires ; transferts vers des pays tiers et garanties ; durée de conservation ; droits des personnes concernées (accès, rectification, suppression, limitation, portabilité, opposition, retrait du consentement) ; droit de déposer une plainte auprès de l'autorité de contrôle ; le cas échéant, existence d'une prise de décision automatisée incluant le profilage.

Erreurs typiques : dernière mise à jour il y a plus de 24 mois ; liste des cookies absente ; aucune mention des sous-traitants ; aucune coordonnée du DPD ; « intérêts légitimes » mentionnés de manière générale sans précision par finalité.

Test pratique : si un non-spécialiste ne comprend pas à partir de votre politique de confidentialité quelles données vous traitez et dans quel but, elle est probablement trop générique ou trop juridique.

Feu de signalisation : vert = complète, vérifiée dans les 12 derniers mois, compréhensible ; jaune = présente, mais incomplète ou périmée ; rouge = absente.

Point 4 – Contrats de sous-traitance (AVV/DPA)

Norme : art. 28 RGPD (parallèle art. 9 LPD).

Question : Avez-vous un AVV signé avec chaque sous-traitant (fournisseur cloud, outil de newsletter, prestataire informatique, service de paie, agence de publicité) ?

Contenu obligatoire selon l'art. 28(3) RGPD : objet et durée ; nature et finalité ; type de données à caractère personnel ; obligations et droits du responsable du traitement ; obligation de confidentialité des employés ; mesures techniques et organisationnelles ; sous-traitance ultérieure ; assistance pour les droits des personnes concernées ; assistance pour les obligations de notification ; suppression/retour après la fin du contrat ; droit d'audit.

Pratique : la plupart des grands fournisseurs (Microsoft, Google, AWS, Salesforce) proposent un AVV standard qui peut être accepté en un clic par chaque donneur d'ordre. Pour les petits fournisseurs, il faut souvent demander l'AVV soi-même. Les sous-traitants suisses ont besoin d'un AVV qui satisfait à la fois à l'art. 9 LPD et à l'art. 28 RGPD – les modèles du PFPDT sont un bon point de départ.

Feu de signalisation : vert = registre AVV complet, chaque sous-traitant saisi avec un AVV signé ; jaune = partiellement présent, pas de registre systématique ; rouge = AVV non utilisé de manière systématique.

Point 5 – Processus de gestion des violations de données

Norme : art. 33-34 RGPD (parallèle art. 24 LPD).

Question : Vos employés savent-ils quoi faire en cas de violation de données – et pouvez-vous respecter le délai de notification de 72 heures ?

Éléments minimaux d'un processus efficace :

  • un point de contact central (DPD ou fonction de protection des données) disponible 24h/24, 7j/7 ;
  • un plan d'escalade avec des rôles (gestionnaire d'incident, forensique, juridique, communication) ;
  • une logique de seuil pour la nécessité de notification (évaluation des risques selon la probabilité et la gravité) ;
  • des formulaires/modèles de notification préparés pour l'autorité de contrôle (PFPDT, autorité de contrôle chef de file) ;
  • un exercice de simulation annuel avec la direction ;
  • formation de tous les employés pour identifier une violation de données.

Pratique des autorités de contrôle : le délai de 72 heures selon l'art. 33 RGPD commence à partir de la prise de connaissance par le responsable du traitement – pas seulement à l'issue de l'investigation forensique. La première notification peut être « préliminaire », avec soumission ultérieure des détails. En Suisse, le délai selon l'art. 24 LPD est « dans les meilleurs délais » – la pratique du PFPDT s'oriente sur les 72 heures.

Feu de signalisation : vert = processus documenté, exercé dans les 12 derniers mois ; jaune = processus présent, non exercé ; rouge = pas de processus.

Points 6–8 – AIPD, pays tiers, gouvernance

Point 6 – Analyse d'impact relative à la protection des données (AIPD). Norme : art. 35 RGPD (parallèle art. 22 LPD). Question : avez-vous réalisé une AIPD documentée pour chaque traitement à risque élevé (p. ex. surveillance systématique, profilage, traitement à grande échelle de catégories particulières) ? Les autorités de contrôle publient des listes de traitements soumis à l'obligation d'AIPD (EDPB, PFPDT). Élément de preuve : AIPD écrite avec évaluation des risques, mesures et appréciation du risque résiduel.

Point 7 – Transferts vers des pays tiers. Norme : art. 44-49 RGPD (parallèle art. 16-18 LPD). Question : savez-vous vers quels pays tiers vos données transitent, et disposez-vous d'une base juridique pour chaque transfert (décision d'adéquation, DPF, SCC, BCR, exceptions de l'art. 49 RGPD) ? Pour les destinataires américains depuis le 10 juillet 2023 (UE) ou le 15 septembre 2024 (CH), le cadre EU/CH-États-Unis pour la protection des données personnelles. Pour les autres pays tiers, généralement SCC plus évaluation d'impact sur le transfert (Schrems II).

Point 8 – Gouvernance. Norme : art. 24 RGPD (responsabilité) et art. 37 RGPD (DPD). Question : disposez-vous d'une fonction de protection des données désignée (interne ou externe), d'une formation régulière des employés (art. 39(1)(b) RGPD), d'une politique de protection des données écrite et d'un système d'audit interne ? Une structure parallèle suisse selon l'art. 10 LPD (conseiller à la protection des données) est un complément judicieux.

Comment SIDD vous accompagne

SIDD réalise cette auto-évaluation en 8 points sous forme d'audit de protection des données structuré en 5 à 10 jours pour les PME, les hôpitaux et les associations. Le résultat est un catalogue de mesures priorisé avec estimation des efforts, responsabilités et calendrier réaliste. Si nécessaire, nous mettons en œuvre les mesures directement – en tant que conseiller à la protection des données selon l'art. 10 LPD, en tant que DPD RGPD selon l'art. 37 RGPD ou en tant que représentant UE selon l'art. 27 RGPD.

Mandats de suivi typiques : construction et maintenance du RoPA ; politique de confidentialité pour les sites web CH/UE/UK ; standardisation des AVV avec suivi des sous-traitants ; stratégie pays tiers selon le DPF et les SCC ; formation de sensibilisation dans des ateliers sur la protection des données ; vérification technique des mesures techniques et organisationnelles avec test de pénétration et scan de vulnérabilités.

Vous souhaitez réaliser l'évaluation en 8 points de manière structurée dans votre organisation ? Demandez une offre sans engagement ou contactez-nous via le formulaire de contact. Un premier entretien de 30 minutes suffit pour clarifier la portée et l'effort pour votre organisation.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Conformité RGPD – L'auto-évaluation en 8 points

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Autocontrôle RGPD en huit points : base légale, registre, information, sous-traitance, violations, AIPD, pays tiers et gouvernance.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.