« Je suis seul(e), sans salarié, la CNIL ne s’intéresse pas à moi. » Que vous soyez auto-entrepreneur, freelance, profession libérale ou dirigeant d’une TPE sans salarié, c’est probablement l’idée reçue la plus répandue. Et c’est faux.
Ce que dit vraiment le RGPD
Le RGPD ne fixe aucun seuil d’effectif ni de chiffre d’affaires. Il s’applique dès l’instant où vous traitez des données personnelles : un fichier clients, une liste de prospects, un formulaire de contact sur votre site, une newsletter, ….. Que vous soyez micro-entrepreneur, freelance, seul(e) derrière votre ordinateur ou à la tête d’une équipe de 50 personnes, cela ne change rien à ce principe : vous êtes responsable de traitement au sens de l’article 4.7 du RGPD.
La CNIL n'est pas la seule à regarder les petites structures
Ces dernières années, la CNIL a nettement intensifié ses contrôles sur les petites structures via sa procédure de sanction simplifiée, un dispositif pensé pour traiter rapidement les dossiers des TPE, indépendants et professions libérales, avec des amendes pouvant aller jusqu’à 20 000 €.
Mais la France n’est pas un cas isolé. En Espagne, l’AEPD (l’équivalent espagnol de la CNIL) est réputée pour sa politique de tolérance zéro envers les petites structures. N’importe qui peut déposer une plainte en ligne en dix minutes, sans avocat, et cette possibilité est de plus en plus utilisée par les clients eux-mêmes. Résultat : les dossiers qui aboutissent à une sanction concernent aujourd’hui majoritairement des petites et moyennes entreprises, pas des multinationales.
Un exemple concret, même pour une pratique qui semble anodine : une petite pension en Cantabrie, la Posada El Azufral, a été sanctionnée à hauteur de 1 500 € par l’AEPD pour avoir exigé d’un client une photocopie de sa carte d’identité comme condition indispensable à son enregistrement. Le client, ayant refusé de fournir ce document, avait vu sa réservation purement et simplement annulée par l’établissement. L’AEPD a jugé qu’aucune base légale ne justifiait cette exigence, et qu’il s’agissait d’un traitement excessif de données au regard du principe de minimisation. Beaucoup de petites structures françaises demandent pourtant, encore aujourd’hui, une copie de pièce d’identité « par sécurité » sans se poser la question de sa nécessité réelle. C’est exactement le type de réflexe qui peut coûter cher.
En Allemagne, la même vigilance s’applique aux petites structures, y compris pour des pratiques qui semblent mineures. Une entreprise de construction diffusait en direct sur Internet, 24h/24, les images de ses caméras de chantier afin de se prémunir contre les vols et donc apparaissaient ouvriers, conducteurs de travaux et architectes. Le délégué à la protection des données de Rhénanie-Palatinat, Dieter Kugelmann, est intervenu pour faire cesser la pratique, rappelant qu’une caméra installée pour éviter les vols de matériel peut devenir un traitement de données à part entière dès lors qu’elle capte des personnes identifiables sur la durée de leur journée de travail.
Le message est le même partout en Europe : la taille de l’entreprise ne protège plus de rien. Ce qui protège, ce sont quelques réflexes simples, appliqués avec constance.
Ce qui suffit réellement pour un indépendant ou une TPE sans salarié
La bonne nouvelle, c’est que le RGPD est un texte proportionné. Un auto-entrepreneur, un freelance ou une TPE sans salarié n’a pas besoin du même appareillage qu’un grand groupe. Quatre actions concrètes couvrent l’essentiel. Ce sont d’ailleurs les mêmes que celles recommandées par la CNIL elle-même pour les TPE-PME :
- Un registre des traitements simplifié : même sans salarié, dès que vous gérez un fichier clients ou prospects, ce document reste la pièce centrale de votre conformité.
- Des mentions d’information à jour : sur votre site, vos devis, vos contrats, CGV : qui collecte quoi, pourquoi, et pendant combien de temps.
- Un accord (DPA) avec vos sous-traitants : logiciel de comptabilité, CRM, hébergeur : dès qu’un prestataire manipule des données pour vous, un cadre contractuel est obligatoire.
- Une sécurité de base : mots de passe robustes, sauvegardes, et une procédure claire pour répondre à une demande de droit d’accès ou de suppression dans les délais.
Bien organisée, cette mise en conformité tient dans une journée de travail. Pour aller plus loin, la CNIL propose sur son site une page dédiée aux TPE-PME, avec ses recommandations et ses outils pratiques. https://www.cnil.fr/fr/thematiques/tpe-pme
Se faire accompagner quand on est seul(e)
Se mettre en conformité relève moins d’un exploit juridique que d’une bonne organisation et d’un peu de méthode pour ne rien oublier. C’est précisément là qu’un accompagnement extérieur prend tout son sens : quand on gère seul(e) son activité, il est facile de laisser ce sujet de côté faute de temps, alors qu’une aide ciblée permet souvent de régler l’essentiel en quelques heures plutôt qu’en plusieurs semaines d’incertitude.
Chez Ostara, c’est justement le type d’accompagnement que nous proposons aux auto-entrepreneurs, freelances et TPE sans salarié : des outils concrets et une méthode pensée pour aller à l’essentiel, sans jargon inutile. N’hésitez pas à nous contacter si vous souhaitez faire le point sur votre situation.
