RGPD pour TPE : collecter moins, expliquer mieux

Le RGPD (Règlement Général sur la Protection des Données) s’applique à toute entreprise qui collecte des données personnelles de résidents européens — y compris les commerçants, artisans et TPE françaises. Les sanctions pour non-conformité peuvent être significatives, mais l’essentiel des obligations pour une petite structure est plus simple qu’on ne le croit.

Ce que le RGPD vous demande concrètement

Collecter uniquement ce dont vous avez besoin

Le principe de minimisation des données est le premier pilier du RGPD : ne collectez que les données nécessaires à votre finalité déclarée. Pour un programme de fidélité : un email et un prénom suffisent généralement — pas besoin de la date de naissance complète ou de l’adresse postale si vous n’envoyez que des emails. Pour une newsletter : l’email seul. Pour une livraison : l’adresse de livraison.

Moins vous collectez, moins vous gérez, moins vous risquez en cas de fuite.

Expliquer ce que vous faites des données

Toute collecte de données doit être accompagnée d’une information claire : pourquoi vous collectez ces données, comment vous les utilisez, combien de temps vous les conservez, et comment la personne peut exercer ses droits. Pour un commerce physique, cette information peut être affichée à la caisse ou sur un formulaire d’inscription au programme de fidélité. Pour un site web, elle figure dans la politique de confidentialité.

Obtenir un consentement valide pour le marketing

Si vous utilisez des données pour envoyer des emails commerciaux (newsletter, promotions), vous avez besoin d’un consentement explicite. “En inscrivant votre email pour recevoir notre newsletter, vous acceptez de recevoir nos offres” est valide si la case n’est pas pré-cochée. Un email collecté lors d’un achat ne vous donne pas automatiquement le droit d’envoyer des newsletters.

Permettre l’exercice des droits

Les personnes dont vous détenez des données ont le droit de : savoir ce que vous avez sur eux (droit d’accès), corriger des informations incorrectes (droit de rectification), demander la suppression (droit à l’effacement), et s’opposer à certains usages (droit d’opposition). Vous devez être en mesure de répondre à ces demandes dans un délai d’un mois.

En pratique : si un client vous demande par email de supprimer ses données, vous devez pouvoir le faire — supprimer son email de vos listes de diffusion, sa fiche de votre logiciel de fidélité, etc.

Cas pratiques pour les commerçants

Le programme de fidélité

Légal si vous informez les clients de l’usage de leurs données lors de l’inscription, recueillez un consentement explicite pour les communications marketing, conservez les données seulement tant que la personne est cliente (ou sur une durée définie que vous annoncez), et permettez la désinscription et la suppression sur demande.

La base clients du logiciel de caisse

Les données clients (noms, coordonnées, historique d’achats) dans votre logiciel de caisse sont des données personnelles au sens RGPD. Elles doivent être conservées le temps nécessaire à la relation commerciale plus la durée légale de prescription (généralement 5 ans pour les données comptables), puis supprimées ou anonymisées.

Les caméras de surveillance

Les caméras de vidéosurveillance capturent des images de personnes identifiables — elles sont soumises au RGPD. Les images ne doivent pas être conservées plus de 30 jours en règle générale. Une déclaration en préfecture est requise. Une affichette informant les personnes filmées est obligatoire.

Le registre des traitements

Le RGPD impose aux responsables de traitement de tenir un registre listant tous leurs traitements de données personnelles. Pour une TPE, ce registre peut être un simple tableau (Excel ou papier) avec :

  • Nom du traitement (ex: “Gestion du programme de fidélité”)
  • Finalité (ex: “Envoi d’offres commerciales aux clients inscrits”)
  • Données collectées (ex: “Prénom, email, historique d’achats”)
  • Durée de conservation (ex: “3 ans après la dernière activité”)
  • Mesures de sécurité (ex: “Accès limité au gérant, mot de passe fort”)

Ce registre montre votre démarche de conformité en cas de contrôle CNIL.

Pour les autres aspects de la sécurité des données dans votre commerce, consultez sauvegarder vos données et le Guide cyber pour commerçants.

Scroll to Top