Un gérant de garage m'a appelé un mardi soir, paniqué. Son logiciel de facturation affichait un message bizarre depuis le matin, et deux clients venaient de lui signaler des appels suspects prétendant venir de chez lui. Il avait 4 200 fiches clients dans une base Access, un mot de passe unique partagé par trois employés, et aucune sauvegarde depuis janvier. Je lui ai posé une seule question : « Qui d'autre que vous connaît ce mot de passe ? » Silence. Il ne savait pas.
Voilà le vrai problème de la protection des données clients en TPE. Pas la CNIL. Pas le RGPD. Le fait qu'on ne sait tout simplement pas où sont nos données, qui y accède, et ce qui se passerait si elles disparaissaient demain matin. La réglementation n'est qu'un cadre ; ce qui vous protège vraiment, c'est de savoir répondre à cette question.
Points clés à retenir
- Le RGPD s'applique à toute entreprise qui traite des données de clients, même une TPE d'une personne, même sans fichier informatique.
- Une violation de données doit être notifiée à la CNIL dans les 72 heures — délai que la plupart des TPE dépassent sans le savoir.
- La durée de conservation n'est pas un détail administratif : garder des fiches clients dix ans sans raison est un manquement en soi.
- Votre hébergeur, votre logiciel de caisse et votre outil cloud sont des sous-traitants : ils ont des obligations, vous aussi.
- Un registre des traitements, même une page Word mal foutue, vaut mieux que rien du tout en cas de contrôle.
- La sensibilisation des employés coûte moins cher que n'importe quel antivirus.
Protéger les données clients en TPE : par où commencer sans y passer vos week-ends
La première fois que j'ai mis le nez dans la gestion des données d'une petite structure — 9 salariés, un fichier clients sur un NAS partagé — j'ai passé deux heures à essayer de comprendre qui avait accès à quoi. Résultat : tout le monde avait accès à tout. La stagiaire aussi. Le comptable externe aussi, via un lien Dropbox jamais révoqué.
Franchement, c'est le cas de la majorité des TPE que je croise. Pas par négligence, mais parce que personne n'a jamais posé la question. Alors commençons par le commencement.
Qu'est-ce qu'une donnée à caractère personnel, au juste ?
Une donnée à caractère personnel, c'est toute information qui permet d'identifier une personne physique, directement ou indirectement. Pas seulement le nom et le prénom. Un numéro de téléphone, une adresse e-mail, une plaque d'immatriculation, une photo, un identifiant client, une adresse IP, une empreinte de carte bancaire.
Et la partie que beaucoup ignorent : les données indirectes comptent aussi. Si vous détenez une liste de transactions horodatées avec un numéro de carte tronqué, et qu'en croisant avec un autre fichier on peut remonter à une personne précise, ce sont des données personnelles. Un exemple concret que j'ai vu : un restaurant conservait des tickets de caisse scannés « anonymisés » en masquant le nom… mais en gardant l'heure exacte et le numéro de table. Pour un habitué, c'était trivial à ré-identifier.
Dernier point qui revient souvent : le RGPD ne concerne pas uniquement les données numériques. Un classeur papier avec les coordonnées de vos clients tombe exactement sous les mêmes obligations. La fiche de renseignements remplie à l'accueil aussi. Le fichier Excel et le carton dans l'arrière-boutique sont logés à la même enseigne.
Ce qu'on fait vraiment avec les données : les « opérations » qu'on oublie de compter
La CNIL parle d'opérations de traitement. La collecte, l'enregistrement, l'organisation, la conservation, la modification, la consultation, l'utilisation, la communication par transmission, la diffusion, le rapprochement, la limitation, l'effacement, la destruction. C'est long, mais ça a un mérite : ça montre que « traiter » ne veut pas dire « stocker ». Ça veut dire faire quelque chose.
Concrètement, dans une TPE, vous effectuez déjà une dizaine de ces opérations sans y penser :
- Vous collectez : quand un client remplit un formulaire, passe commande, s'inscrit à votre newsletter.
- Vous conservez : la base clients, les factures, l'historique des achats.
- Vous transmettez : à votre expert-comptable, à votre banque, à un transporteur, à un outil d'e-mailing.
- Vous supprimez — ou pas. Et c'est souvent là que ça coince.
Chaque opération doit avoir une finalité légitime. Vous ne pouvez pas collecter un numéro de téléphone « au cas où ». Si vous ne savez pas à quoi une donnée sert, vous ne devriez pas la garder. Cette phrase, je la répète à chaque audit et elle dérange toujours un peu.
La checklist pour protéger concrètement vos fichiers clients
Passons à l'opérationnel. Ce qui suit est ce que j'applique moi-même, dans cet ordre, quand je reprends la sécurité d'une petite structure. Rien de théorique.
Étape 1 : reprendre le contrôle des accès
Un compte par personne, un mot de passe par compte, et aucun compte partagé. C'est non négociable. Le fameux « mot de passe de la boîte info@ » connu de toute l'équipe, c'est la porte d'entrée préférée des attaquants. Quelqu'un part ? Vous révoquez son accès le jour même, pas trois mois plus tard.
- Listez tous les outils qui contiennent des données clients : messagerie, logiciel de caisse, CRM, tableur, hébergeur du site, drive cloud.
- Pour chacun, notez qui y a accès et avec quel niveau de droit.
- Supprimez les accès inutiles. Le commercial qui a quitté l'entreprise en 2024 n'a plus besoin du CRM.
- Activez la double authentification partout où elle existe. Surtout sur la messagerie et le drive.
Étape 2 : des sauvegardes qui survivent à une attaque
Une sauvegarde qui reste branchée en permanence sur le poste principal ne sert à rien face à un rançongiciel : il la chiffre avec le reste. La règle que j'utilise tient en une phrase : trois copies, sur deux supports différents, dont une hors ligne ou déconnectée. Et testez la restauration. Une sauvegarde jamais restaurée est une croyance, pas une sécurité.
Étape 3 : savoir qui d'autre détient vos données
Votre hébergeur web, votre logiciel de comptabilité en ligne, votre plateforme d'e-mailing, votre transporteur : tous manipulent des données de vos clients pour votre compte. Ce sont des sous-traitants. Vous restez le responsable du traitement, donc c'est vous que la CNIL viendra voir. Eux doivent vous fournir un contrat conforme et des garanties — c'est à eux de vous dire où sont hébergées les données et comment ils les sécurisent.
Petit test que je fais systématiquement : je demande à un prestataire où sont stockées les données et qui y a accès. Si la réponse arrive en moins de 24 h, avec un document, c'est bon signe. Si on m'élude, je change d'outil.
Que faire en cas de fuite : le délai des 72 heures
Une violation de données, ce n'est pas seulement un piratage. C'est aussi un e-mail envoyé au mauvais destinataire, un fichier clients oublié dans un train, un serveur mal configuré, une clé USB perdue. Si elle présente un risque pour les personnes concernées, vous devez la notifier à la CNIL dans les 72 heures après en avoir pris connaissance. Ce délai court, et beaucoup de TPE le découvrent trop tard.
Ce que ça implique, en pratique :
- Consigner la violation dans un registre, même si vous ne la notifiez pas (toutes les violations doivent être documentées, pas seulement les graves).
- Qualifier le risque : quelles données, combien de personnes, quelles conséquences possibles.
- Notifier la CNIL si le risque est avéré, et informer les personnes concernées si le risque est élevé.
- Corriger la faille et documenter ce que vous avez fait.
Le point que personne ne mentionne dans les guides génériques : la notification à la CNIL n'est pas une punition, c'est une obligation de transparence. Ce qui agace un régulateur, c'est le silence. Une TPE qui signale une fuite, explique ce qu'elle a corrigé et montre qu'elle a réagi s'en sort infiniment mieux qu'une qui cache le problème. J'ai vu les deux cas.
Combien de temps garder les données, et comment les supprimer
Zéro réponse universelle ici, mais un principe : on ne conserve que le temps nécessaire à la finalité. Concrètement, les durées les plus courantes tournent autour de :
| Type de donnée | Durée de conservation usuelle | Ce qui se passe après |
|---|---|---|
| Prospect n'ayant jamais acheté | 3 ans après le dernier contact | Suppression ou anonymisation |
| Client actif (relation contractuelle) | Durée de la relation + quelques années | Archivage puis suppression |
| Documents comptables et factures | 10 ans (obligation légale) | Archivage à accès restreint |
| CV reçus (candidatures non retenues) | Quelques mois après la décision | Suppression, sauf accord du candidat |
| Cookies et données de navigation | 13 mois maximum | Suppression ou nouveau consentement |
« Anonymiser » ne veut pas dire « mettre le nom en blanc dans Excel ». Ça veut dire rendre la ré-identification impossible, y compris en croisant plusieurs sources. Si vous gardez la date de naissance, le code postal et le montant de la dernière commande, ce n'est pas anonyme. C'est pseudonymisé, et ça reste soumis au RGPD.
Ce que vous devez pouvoir montrer en cas de contrôle
Il n'y a pas de « contrôle surprise » qui exige un dossier de 80 pages. Ce qu'on vous demandera, c'est de pouvoir démontrer votre conformité — ce qu'on appelle l'accountability. Pour une TPE sans délégué à la protection des données, trois documents suffisent à couvrir l'essentiel.
Un registre des traitements : un tableau listant, pour chaque activité (gestion clients, paie, prospection, newsletter), quelles données vous traitez, pourquoi, qui y accède, combien de temps vous les gardez et où elles sont hébergées. Une page suffit pour une petite structure.
Une mention d'information : ce que vous dites au client quand vous collectez ses données. Pourquoi, combien de temps, qui les reçoit, comment exercer ses droits. Souvent une phrase sur le formulaire et un paragraphe dans la politique de confidentialité.
Et une procédure interne de mot de passe, même basique : longueur minimale, pas de réutilisation, changement en cas de départ, double authentification obligatoire sur les outils sensibles.
Avouons-le : ce n'est pas glamour. J'ai vu des dirigeants repousser le registre pendant des mois parce que ça leur semblait être de la paperasse inutile. Puis un client a demandé la suppression de toutes ses données, et ils ont découvert qu'ils ne savaient même pas où elles étaient stockées. Le registre, ce n'est pas pour la CNIL. C'est pour pouvoir répondre à ce genre de demande en dix minutes au lieu de trois jours.
Le vrai sujet derrière tout ça n'est pas la conformité. C'est la confiance. Un client qui apprend que ses données ont fuité parce qu'un stagiaire avait accès à tout ne revient pas. Celui qui vous voit réagir proprement, en revanche, se souvient rarement de l'incident — il se souvient de votre réaction.

