Avez-vous besoin d'un DPO pour un petit salon, cabinet ou magasin ? Des criteres clairs, sans panique
Quand le RGPD vous oblige vraiment a nommer un delegue a la protection des donnees, et quand ce n'est qu'une depense inutile.
Quelqu'un vous a dit que "si vous avez des clients, vous devez nommer un DPO, sinon vous serez sanctionne" ? Pour la plupart des petits salons, petits cabinets ou magasins de quartier, c'est tout simplement faux. Le RGPD exige bien un delegue a la protection des donnees, mais seulement dans quelques situations bien definies, pas pour toute entreprise qui garde un fichier clients.
Le probleme, c'est que ce sujet se vend par la peur. On voit des "forfaits DPO obligatoires" proposes a plusieurs centaines d'euros par an a des entreprises qui, legalement, n'ont aucune obligation de nommer qui que ce soit. Dans cet article, je vous explique simplement, pour un dirigeant occupe, quand vous avez vraiment besoin d'un DPO, quand vous n'en avez pas besoin, et ce que vous devez faire de toute facon.
Ce qu'est reellement un DPO
DPO signifie Delegue a la Protection des Donnees. C'est la personne qui supervise la maniere dont l'entreprise respecte les regles de protection des donnees : elle verifie, conseille, gere les demandes des personnes qui veulent leurs donnees, et sert de point de contact avec l'autorite de controle.
Quelques points a clarifier d'emblee :
- Un DPO peut etre interne (un salarie) ou externe (un prestataire ou un cabinet).
- Le role peut etre a temps partiel et peut etre partage entre plusieurs entreprises.
- Il ne remplace pas vos obligations : vous restez legalement responsable, meme avec un DPO.
- Avoir un DPO n'est pas la meme chose qu'"etre conforme au RGPD". Ce sont deux choses distinctes.
Les trois cas ou le RGPD exige vraiment un DPO
La regle vient de l'article 37 du RGPD. Vous etes oblige de nommer un DPO uniquement dans l'une de ces trois situations :
- Vous etes une autorite ou un organisme public (mairie, ecole publique, hopital public).
- Votre activite principale consiste en un suivi regulier et systematique des personnes a grande echelle : videosurveillance etendue, tracking en ligne massif, profilage.
- Votre activite principale consiste en un traitement a grande echelle de donnees sensibles : donnees de sante, origine ethnique, orientation, donnees biometriques ou donnees penales.
Les mots cles sont "activite principale" et "grande echelle". Si le traitement des donnees n'est pas le coeur de votre entreprise mais seulement une consequence normale du fait d'avoir des clients, vous etes tres probablement en dehors de ces cas.
Ce que cela signifie pour un vrai salon, cabinet ou magasin
Prenons-les un par un, tels qu'ils se presentent dans la vraie vie :
- Salon de beaute, coiffeur, onglerie : vous gerez des rendez-vous, des noms, des telephones, parfois des photos. Ce n'est pas du suivi a grande echelle ni une activite de surveillance. Normalement, pas besoin de DPO.
- Petit magasin ou petite boutique en ligne : noms, adresses de livraison, commandes. La encore, un traitement ordinaire et a petite echelle. Normalement, pas besoin de DPO.
- Petit cabinet medical ou dentaire : ici vous traitez des donnees de sante, qui sont sensibles. Mais la loi parle de traitement "a grande echelle". Un cabinet individuel ou petit, ou les donnees de sante sont detenues par le professionnel qui soigne ses propres patients, n'est normalement pas considere comme a grande echelle.
En clair : la plupart des petites entreprises de ce type n'ont aucune obligation legale de nommer un DPO. Une grande chaine de cliniques, un reseau de magasins avec tracking, une plateforme a nombreux utilisateurs, c'est une autre discussion.
Ce que vous devez faire de toute facon, meme sans DPO
Voici la partie que personne ne mentionne quand on vous vend de la peur. Le RGPD s'applique quoi qu'il arrive, avec ou sans DPO. Que vous soyez oblige ou non de nommer quelqu'un, vous devez toujours :
- Avoir une politique de confidentialite claire sur votre site et a l'accueil, indiquant quelles donnees vous collectez et pourquoi.
- Demander un consentement correct la ou c'est necessaire, par exemple newsletter ou photos utilisees en publicite.
- Securiser les donnees : mots de passe, acces limite, ne pas laisser le cahier de rendez-vous en evidence.
- Supprimer les donnees quand vous n'en avez plus besoin, et repondre quand un client demande a etre efface.
- Avoir une base legale pour chaque type de donnees utilisees.
C'est cela, la vraie "conformite RGPD" pour une petite entreprise, et cela coute bien moins qu'un abonnement DPO inutile.
Comment nous pouvons vous aider, sans techniques de peur
Chez MPO Web Studio, nous construisons des sites pour des petites entreprises partout dans le pays, a distance, et il est naturel pour nous de mettre en place correctement le volet donnees : une politique de confidentialite ecrite en langage clair, un formulaire de reservation qui ne demande que le necessaire, un consentement clair la ou il faut, et un bandeau cookies qui n'agace pas votre client.
Nous ne vendons pas de "forfaits DPO obligatoires" a des entreprises qui n'en ont pas besoin. Si vous tenez un salon, un petit cabinet ou un magasin, dans la plupart des cas il vous faut un site propre et des textes juridiques corrects, pas un abonnement mensuel avec la peur incluse.
Si vous voulez voir a quoi cela ressemble, nous vous construisons une demo prete a l'emploi, gratuitement, avant tout paiement. Ecrivez-nous sur WhatsApp et nous vous dirons honnetement si vous avez besoin d'un DPO dans votre cas.
Questions fréquentes
Serai-je sanctionne si je n'ai pas de DPO ?+
Vous n'etes pas sanctionne pour l'absence de DPO tant que vous n'etes pas legalement oblige d'en nommer un. Vous etes sanctionne si vous enfreignez les regles de protection des donnees, par exemple absence de politique de confidentialite, utilisation de photos de clients sans accord, ou donnees non securisees. L'obligation reelle est de respecter le RGPD, pas forcement d'avoir un DPO.
Mon cabinet dentaire traite des donnees de sante. Ne dois-je pas avoir un DPO ?+
Pas automatiquement. Oui, les donnees de sante sont sensibles, mais la loi n'exige un DPO que lorsque le traitement est a grande echelle. Un cabinet individuel ou petit, ou le professionnel conserve les dossiers de ses propres patients, n'est normalement pas considere comme a grande echelle. Un grand reseau de cliniques, c'est autre chose. En cas de doute, une verification ponctuelle est plus sure qu'un abonnement sans fin.
Puis-je etre mon propre DPO ?+
Si vous devez avoir un DPO, vous pouvez nommer un salarie ou un prestataire, mais il ne doit pas y avoir de conflit d'interets, c'est-a-dire que ce ne peut pas etre la personne qui decide seule de l'usage des donnees. En pratique, le dirigeant qui prend toutes les decisions est un mauvais choix de DPO. Mais rappelez-vous : la plupart des petites entreprises n'ont pas du tout l'obligation d'en avoir un.
Dois-je informer quelqu'un si je nomme un DPO ?+
Oui. Si vous nommez officiellement un DPO, vous devez communiquer ses coordonnees a l'autorite de controle et publier ces coordonnees, generalement sur votre site. Mais cette etape ne s'applique que si vous avez reellement un DPO.
Combien devrait couter la conformite RGPD pour un petit salon ?+
Bien moins que ce que certains vous font craindre. Pour une petite entreprise, il s'agit generalement de textes juridiques corrects sur le site, d'un formulaire propre et de quelques regles internes de bon sens, pas d'un abonnement mensuel couteux. Mefiez-vous des offres qui vous disent que c'est "obligatoire" sans expliquer pourquoi dans votre cas precis.
7 erreurs qui font fuir vos clients de votre site
Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.
Envie de voir à quoi ressemblerait le site de votre entreprise ?
Écrivez-nous sur WhatsApp et nous vous préparons gratuitement un site de démonstration au nom de votre entreprise. Vous le voyez d'abord, puis vous décidez — sans engagement.