Themio · Guides Réglementaires

RGPD : ce que chaque PME doit réellement faire

Le RGPD s'applique dès que vous traitez la donnée personnelle d'un seul résident européen. Il n'exempte pas les petites entreprises. Cette page explique ce que cela signifie pour une entreprise de votre taille, et comment l'outil RGPD de Themio, dont le lancement est prévu à l'automne, vous couvrira.

Le RGPD en un coup d'œil

Le RGPD en un coup d'œil

1,15 Md€

Amendes UE en 2025

Total des amendes RGPD prononcées dans l'UE en 2025 (Rapport annuel 2025 de l'EDPB).
487 M€

Amendes CNIL en 2025

Amendes prononcées par la seule CNIL en 2025 sur 83 décisions de sanction (Rapport annuel 2025 de la CNIL).
Aucune Exemption

Portée Universelle

Le RGPD s'applique à une startup de 2 personnes comme à un groupe de 2 000 personnes (Règlement (UE) 2016/679).
72 heures

Notification de Violation

Délai pour notifier votre autorité de contrôle après une violation de données personnelles (Art. 33 RGPD).
Règlement (UE) 2016/679

Ce que le RGPD encadre réellement

Le Règlement général sur la protection des données, Règlement (UE) 2016/679, s'applique depuis le 25 mai 2018 . Il encadre la façon dont toute organisation collecte, conserve, utilise et partage les données personnelles de personnes situées dans l'UE, quel que soit le lieu d'implantation de l'organisation.

Si vous avez des clients, des salariés ou des visiteurs de site web européens dont vous traitez les données, le RGPD s'applique à vous. C'est vrai même si votre entreprise est immatriculée hors UE.

Périmètre & Proportionnalité

Comment les obligations RGPD évoluent selon votre taille

Le RGPD ne prévoit pas d'exemption pour les petites structures, mais ce que « être conforme » signifie concrètement dépend de ce que vous faites réellement des données.

1. Une structure de 5 personnes

Avec une liste de diffusion clients et un formulaire de contact, vous avez généralement besoin d'une base légale documentée pour chaque usage de ces données, d'une politique de confidentialité publique, et d'un processus basique de gestion des violations de données et des demandes d'accès. Généralement, pas de délégué à la protection des données.

2. Une PME de 50 à 200 personnes

Menant un traitement régulier (marketing, RH, analytique produit), vous avez généralement besoin en plus d'un registre des activités de traitement documenté. L'exemption « moins de 250 salariés » de l'Art. 30(5) cesse de s'appliquer dès que le traitement est régulier, porte sur des données sensibles, ou présente un risque réel, ce qui exclut la plupart des PME de cette taille. Ajoutez des accords de sous-traitance avec chaque prestataire touchant des données personnelles, et un processus structuré pour traiter les demandes de droits à volume.

3. Un ETI ou cabinet de conseil

Traitant des données clients, de santé, ou faisant du profilage à grande échelle, vous franchissez généralement le seuil rendant un DPO obligatoire (Art. 37), et avez besoin de preuves auditables de conformité, pas seulement de politiques sur papier.

Piliers Fondamentaux

Obligations RGPD fondamentales

1

Base légale pour chaque traitement (Art. 6)

Consentement, contrat, obligation légale ou intérêt légitime, documentée pour chaque cas d'usage précis.

2

Droits des personnes concernées (Art. 12-22)

Accès, rectification, effacement, portabilité, opposition. Répondez systématiquement sous un mois.

3

Registre des activités de traitement (Art. 30)

Obligatoire dès que l'exemption « petite structure » cesse de s'appliquer (traitements réguliers, données RH/CRM).

4

Notification de violation sous 72 heures (Art. 33-34)

Notifiez votre autorité de contrôle (la CNIL en France) sous 72h, et les personnes concernées si le risque est élevé.

5

Délégué à la protection des données (Art. 37)

Obligatoire pour les autorités publiques, le suivi systématique à grande échelle, ou le traitement à grande échelle de données sensibles. La plupart des petites et moyennes entreprises ne franchissent pas ces seuils.

6

Garanties de transfert international (Chapitre V)

Clauses contractuelles types (CCT), ou décision d'adéquation, avant toute sortie de données hors UE/EEE.

Supervision & Contrôles

Où en est l'application du RGPD en 2026

L'application s'est intensifiée en 2025. L'EDPB rapporte 1,15 Md€ d'amendes dans l'UE. La seule CNIL a prononcé 487 M€ sur 83 décisions de sanction après 323 contrôles, et les plaintes (20 150, +10 %) comme les notifications de violation (6 167, +9,5 %) ont augmenté par rapport à 2024.

Des contrôles touchant les entreprises de toutes tailles :

Le rapport de la CNIL indique lui-même que ses sanctions ont touché « des entreprises de toutes tailles ». Sa procédure de sanction simplifiée, introduite en 2022 pour les dossiers moins complexes, explique en partie pourquoi les petites structures apparaissent désormais aux côtés des grands groupes sur la liste des sanctions.

Solution Themio

Ce que Themio fait pour vous

Themio transforme votre documentation RGPD, politique de confidentialité, accords de sous-traitance, procédures internes, en un score de conformité clair et une liste hiérarchisée de ce qu'il faut corriger en premier. Vous arrêtez de deviner si vos documents tiennent la route et travaillez à partir d'un rapport que vous pouvez remettre à un auditeur. Lancement prévu à l'automne.

Starter

à partir de 49 € /mois

1 utilisateur, 1 projet, 10 crédits de conformité par mois. Pensé pour une micro-entreprise mono-périmètre qui structure sa première documentation RGPD.

Premium

à partir de 349 € /mois

10 utilisateurs, 10 projets, 200 crédits de conformité par mois, journaux d'audit complets, SSO. Pour un ETI ou cabinet de conseil ayant besoin de preuves de conformité continues et auditables.

Rejoignez la liste d'attente prioritaire dès aujourd'hui

Inscrivez-vous dès maintenant et recevez 10 crédits d'audit offerts lors du lancement cet automne.

Règlements Croisés

RGPD et AI Act : un seul programme de conformité, pas deux

Si vous utilisez des outils d'IA sur des données personnelles, ChatGPT, Copilot, ou vos propres fonctionnalités IA, vous êtes probablement concerné à la fois par le RGPD et par l'AI Act européen. Le RGPD encadre la donnée personnelle. L'AI Act encadre le système qui la traite.

Traitez-les comme deux démarches séparées et vous faites le travail deux fois, une des raisons pour lesquelles Themio lance le RGPD et l'AI Act ensemble à l'automne.

Questions Fréquentes

Questions fréquentes

Que fait Themio pour vous ?
Vous obtenez un score de conformité et une liste hiérarchisée de ce qu'il faut corriger, chaque point appuyé sur la clause exacte dont il découle plutôt que sur une suggestion vague. Téléversez votre politique de confidentialité, vos accords de sous-traitance ou vos procédures internes, et Themio les vérifie au regard du texte réel du RGPD. Vous repartez avec un rapport PDF à remettre à un auditeur, un tableau de bord qui suit votre score dans le temps, et l'historique de chaque vérification effectuée.
Le RGPD s'applique-t-il à ma petite entreprise si je ne suis pas basé dans l'UE ?
Oui, si vous proposez des biens ou services à des personnes dans l'UE ou que vous suivez leur comportement (Art. 3). Le lieu d'implantation de votre entreprise n'a pas d'importance. Ce qui compte, c'est de qui vous traitez les données.
Dois-je désigner un délégué à la protection des données ?
Seulement si vous êtes une autorité publique, si votre activité principale implique un suivi systématique à grande échelle, ou si vous traitez des données sensibles (santé, biométriques) à grande échelle (Art. 37). La plupart des PME ne franchissent pas ces seuils. Vérifiez votre traitement réel plutôt que de supposer.
Que se passe-t-il si ma PME n'est pas conforme au RGPD ?
Les amendes peuvent atteindre 20 M€ ou 4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu (Art. 83). En pratique, l'application en 2025 montre une portée réelle vers les petites structures : la procédure de sanction simplifiée de la CNIL, introduite en 2022 pour les dossiers moins complexes, explique une part significative de ses 83 décisions de l'année dernière.
Mon entreprise est-elle exemptée du registre des activités de traitement ?
Seulement si vous avez moins de 250 salariés et que votre traitement est occasionnel, ne porte pas sur des données sensibles, et ne présente pas de risque probable pour les droits des personnes (Art. 30(5)). Un traitement régulier, un CRM, un système RH, du marketing continu, sort la plupart des PME de cette exemption, quel que soit l'effectif.
Comment l'application du RGPD par la CNIL se compare-t-elle aux autres autorités européennes ?
La CNIL a prononcé 83 sanctions et 487 M€ d'amendes en 2025, sur 323 contrôles et un record de 20 150 plaintes. Sa procédure simplifiée, en place depuis 2022, lui permet d'agir plus vite sur les dossiers simples. C'est en partie pourquoi les petites structures apparaissent désormais plus souvent dans ses décisions, pas seulement les grands groupes.
Quel est le lien entre le RGPD et l'AI Act européen ?
Ils encadrent des objets différents qui se recoupent fréquemment. Le RGPD encadre la donnée personnelle. L'AI Act encadre le système d'IA. Si vos outils d'IA traitent des données personnelles, vous êtes probablement concerné par les deux. Voir notre guide RGPD × AI Act .
L'outil RGPD de Themio est-il disponible dès maintenant ?
Pas encore. Le lancement est prévu à l'automne. Rejoignez la liste d'attente prioritaire dès maintenant pour 10 crédits d'audit offerts au lancement et un accès anticipé avant la disponibilité générale.

Vous ne savez pas où se situent vos écarts RGPD ?

Rejoignez la liste d'attente prioritaire pour un accès anticipé et 10 crédits d'audit offerts au lancement.