Ce qui est vraiment obligatoire pour une PME
Deux éléments concernent la quasi-totalité des PME : une politique de confidentialité publiée sur votre site (dès que vous collectez des données, même juste un formulaire de contact), et un registre des activités de traitement décrivant quelles données vous traitez et pourquoi. Une petite entreprise en est dispensée seulement si le traitement présente un risque faible pour les personnes concernées, ce qui reste rarement le cas dès qu’il y a des données RH ou des clients.
Les sous-traitants (hébergeur, CRM, outils RH) doivent être encadrés
Dès qu’un prestataire externe traite des données pour votre compte (hébergement, envoi d’emails, paie), un contrat de sous-traitance des données doit encadrer cette relation. Beaucoup de PME découvrent cette obligation seulement lors d’un contrôle ou d’une plainte.
Que faire en cas de violation de données
Une fuite ou un accès non autorisé à des données personnelles peut déclencher une obligation d’annonce au Préposé fédéral à la protection des données (PFPDT) si elle engendre un risque élevé pour les personnes concernées. Avoir une procédure définie à l’avance (qui fait quoi, sous quel délai) évite d’improviser dans l’urgence.
Une précision importante
Ce guide présente des règles générales, pas un conseil juridique personnalisé. Le niveau d’exigence dépend du volume et de la sensibilité des données que vous traitez réellement.
Pour une mise en conformité adaptée à votre activité, voir nos formules d’abonnement.