RGPD
Quelqu'un a demandé votre programme RGPD. Voici comment il se construit.
Registres, mentions d'information, analyses, contrats et procédures rédigés pour vos flux de données, pour des équipes de 10 à 300 personnes, dans la plateforme qui les maintient à jour après la passation.
25 activités de traitement, chacune avec une base légale, une durée de conservation et ses sous-traitants
- Clients et produit
- 11 activités
- 11 / 11
- Marketing et site web
- 6 activités, 2 sur consentement
- 6 / 6
- RH et recrutement
- 8 activités
- 8 / 8
- Sous-traitants et transferts
- 14 sous-traitants, 3 hors UE avec outils de transfert
- 14 DPA
À qui cela s'adresse
Les équipes qui ont dépassé le stade du modèle de politique de confidentialité.
Adapté
- Une entreprise SaaS européenne de 10 à 300 personnes dont les clients grands comptes envoient des questionnaires de protection des données et des contrats de sous-traitance à signer.
- Une entreprise américaine ou autre entreprise hors UE qui vend à des clients de l'UE ou emploie des personnes dans l'UE et a besoin de la décision sur le représentant et des outils de transfert.
- Une entreprise passée d'une politique de confidentialité à de vrais flux de données, des fournisseurs et des données salariés, et qui a besoin de registres et d'analyses à la hauteur.
Également adapté
- Une entreprise qui prépare une levée de fonds ou une acquisition où la due diligence sur la protection des données est au programme.
- Une équipe qui a reçu une demande d'exercice de droits ou une plainte et a découvert qu'il n'existait aucune procédure pour y répondre.
- Une entreprise déjà certifiée ISO 27001 ou SOC 2 qui a besoin du volet protection des données de son programme.
Pas adapté
- Les organisations qui ont besoin de désigner un délégué à la protection des données ou un représentant dans l'UE. Nous vous aidons à décider et à désigner ; nous n'assumons pas le rôle.
- Les organismes publics et les traitements à grande échelle de données de santé ou de surveillance. Ceux-ci nécessitent un DPO et un conseil juridique dès le premier jour ; nous nommons des partenaires dans le devis.
- Les entreprises qui cherchent uniquement un avis juridique formel. L'avocat en exercice spécialisé en protection des données sur votre projet rend l'avis ; la mise en œuvre est le service.
Ce que vous emportez
Les documents que le règlement nomme, rédigés pour vos flux de données.
Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.
Mise en œuvre du RGPD
10 livrables, 6 à 8 semainesInventaire des données et cartographie des flux
Registre des systèmes, flux et destinataires
- CSV
Registre des activités de traitement (Art. 30)
Finalités et justification de la base légale par activité
- CSV
Mentions d'information
Clients, visiteurs du site, candidats, personnel
- DOCX
- HTML
Analyses d'impact relatives à la protection des données
Pour les traitements qui en requièrent une
Modèle de contrat de sous-traitance et registre des fournisseurs
Avec le statut du DPA par fournisseur
- DOCX
- CSV
Analyse des transferts internationaux et outils de transfert
Analyse et clauses
- DOCX
Procédures de demandes d'exercice de droits et de réponse aux violations
Avec suivi des demandes et des délais
- Procédure
Calendrier de conservation et politique de protection des données
Versionnés
- DOCX
Preuve que chaque document est en usage
Reliée à l'enregistrement qu'elle étaye
- Plateforme
Passation enregistrée et validation de préparation
Avec la personne responsable du programme ensuite
- Vidéo
Comment ça marche
Huit semaines jusqu'à la passation. Ensuite, le programme tourne sans nous.
Il n'y a pas d'audit de certification pour le RGPD. Le test, c'est la revue de DPA d'un client, une demande d'une personne concernée ou une question de l'autorité.
- GRCTrail
- Passation
- Sans nous
Semaine 0
Appel de cadrage
Où sont vos clients et votre personnel, quelles données vous détenez, ce qui existe. Prix fixe écrit sous 3 jours ouvrés.
Semaines 1 à 2
Évaluation
Inventaire des données, analyse du rôle (responsable de traitement, sous-traitant ou les deux), analyse d'écarts par rapport aux articles applicables. Prix de mise en œuvre confirmé.
Semaines 3 à 7
Mise en œuvre
Registres, mentions d'information, bases légales, AIPD, contrats de sous-traitance, outils de transfert, procédures, politiques. Deux séances de relecture avec votre équipe.
Semaine 8
Passation
Mentions publiées, DPA envoyés, passation enregistrée, validation de préparation.
Quand un client demande
Revue de DPA ou questionnaire
Réponse à partir des registres, avec les preuves jointes. Votre équipe, ou le service questionnaires si vous le souhaitez.
Chaque année
Revues et nouveaux traitements
Mentions revues, AIPD pour les nouveaux traitements, demandes traitées sous un mois. Suivi dans GRCTrail ou dans votre export.
Comment nous fixons le prix
Ce qui fait varier le prix
Trois choses que nous demandons lors de l'appel.
Votre rôle vis-à-vis des données et les catégories que vous traitez.
Les responsables de traitement ont besoin de plus de mentions, d'analyses et d'accords que les sous-traitants ; les données de santé, financières ou relatives aux enfants ajoutent des AIPD et la conception du consentement.
Pays et transferts.
Des clients ou du personnel hors UE ajoutent des outils de transfert ; une entreprise hors UE ajoute la décision sur le représentant.
Systèmes et fournisseurs.
Chacun est cartographié, revu et encadré par contrat. Une liste de fournisseurs à jour raccourcit le travail.
Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter
- Agir comme votre délégué à la protection des données ou votre représentant dans l'UE
- Les avis juridiques formels ; l'avocat en exercice spécialisé en protection des données sur votre projet est nommé dans le devis
- Les tests d'intrusion
- Les audits par un dispositif de certification ou une autorité de contrôle ; nous préparons les preuves et pouvons y assister
Questions avant l'appel
Avons-nous besoin d'un délégué à la protection des données ?
Uniquement dans les cas de l'article 37 : organismes publics, suivi régulier à grande échelle ou données de catégories particulières à grande échelle. La plupart des entreprises SaaS n'en ont pas besoin. L'évaluation vous donne une réponse écrite et motivée.
Le RGPD s'applique-t-il à une entreprise américaine ?
Oui, si elle propose des biens ou des services à des personnes dans l'UE ou suit leur comportement (article 3). Une entreprise américaine a alors besoin d'un représentant dans l'UE sauf exemption, plus des outils de transfert pour les données qui quittent l'UE.
S'agit-il d'un conseil juridique ?
La mise en œuvre est un travail de conformité. Les questions qui nécessitent une position juridique formelle vont à l'avocat en exercice spécialisé en protection des données engagé sur votre projet. Hors UE, des avocats locaux rendent l'avis et sont nommés dans le devis.
Nous avons déjà une politique de confidentialité et quelques DPA. Est-ce que ça compte ?
Cela raccourcit l'évaluation. Nous revoyons ce qui existe, gardons ce qui est exact et réécrivons ce qui ne l'est pas. La plupart des équipes constatent que la politique décrit l'entreprise qu'elles étaient il y a deux ans.
Que faisons-nous après la passation ?
Maintenir les registres à jour, mener des AIPD pour les nouveaux traitements, répondre aux demandes sous un mois et revoir les mentions quand les produits changent. GRCTrail suit ces tâches si vous conservez la plateforme. Les documents restent les vôtres dans tous les cas.
Voir aussi
Dernière revue : octobre 2026
Dites-nous quelles données vous détenez et où sont vos clients.
Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.