Avez-vous besoin d'un DPO pour un petit salon, cabinet ou magasin ? Des criteres clairs, sans panique
Quand le RGPD vous oblige vraiment à nommer un délégué à la protection des données, et quand ce n'est qu'une dépense inutile.
Quelqu'un vous a dit que "si vous avez des clients, vous devez nommer un DPO, sinon vous serez sanctionne" ? Pour la plupart des petits salons, petits cabinets ou magasins de quartier, c'est tout simplement faux. Le RGPD exige bien un délégué à la protection des données, mais seulement dans quelques situations bien definies, pas pour toute entreprise qui garde un fichier clients.
Le problème, c'est que ce sujet se vend par la peur. On voit des "forfaits DPO obligatoires" proposés à plusieurs centaines d'euros par an à des entreprises qui, légalement, n'ont aucune obligation de nommer qui que ce soit. Dans cet article, je vous explique simplement, pour un dirigeant occupe, quand vous avez vraiment besoin d'un DPO, quand vous n'en avez pas besoin, et ce que vous devez faire de toute façon.
Ce qu'est réellement un DPO
DPO signifie Délégué à la Protection des Données. C'est la personne qui supervise la manière dont l'entreprise respecte les règles de protection des données : elle verifie, conseille, gère les demandes des personnes qui veulent leurs données, et sert de point de contact avec l'autorité de contrôle.
Quelques points à clarifier d'emblee :
- Un DPO peut être interne (un salarié) ou externe (un prestataire ou un cabinet).
- Le rôle peut être à temps partiel et peut être partage entre plusieurs entreprises.
- Il ne remplace pas vos obligations : vous restez légalement responsable, même avec un DPO.
- Avoir un DPO n'est pas la même chose qu'"être conforme au RGPD". Ce sont deux choses distinctes.
Les trois cas ou le RGPD exige vraiment un DPO
La règle vient de l'article 37 du RGPD. Vous êtes obligé de nommer un DPO uniquement dans l'une de ces trois situations :
- Vous êtes une autorité ou un organisme public (mairie, école publique, hopital public).
- Votre activité principale consiste en un suivi régulier et systematique des personnes à grande échelle : vidéosurveillance étendue, tracking en ligne massif, profilage.
- Votre activité principale consiste en un traitement à grande échelle de données sensibles : données de santé, origine ethnique, orientation, données biometriques ou données penales.
Les mots clés sont "activité principale" et "grande échelle". Si le traitement des données n'est pas le coeur de votre entreprise mais seulement une conséquence normale du fait d'avoir des clients, vous êtes très probablement en dehors de ces cas.
Ce que cela signifie pour un vrai salon, cabinet ou magasin
Prenons-les un par un, tels qu'ils se présentent dans la vraie vie :
- Salon de beauté, coiffeur, onglerie : vous gérez des rendez-vous, des noms, des téléphones, parfois des photos. Ce n'est pas du suivi à grande échelle ni une activité de surveillance. Normalement, pas besoin de DPO.
- Petit magasin ou petite boutique en ligne : noms, adresses de livraison, commandes. La encore, un traitement ordinaire et à petite échelle. Normalement, pas besoin de DPO.
- Petit cabinet médical ou dentaire : ici vous traitez des données de santé, qui sont sensibles. Mais la loi parle de traitement "à grande échelle". Un cabinet individuel ou petit, ou les données de santé sont detenues par le professionnel qui soigné ses propres patients, n'est normalement pas considere comme à grande échelle.
En clair : la plupart des petites entreprises de ce type n'ont aucune obligation légale de nommer un DPO. Une grande chaîne de cliniques, un réseau de magasins avec tracking, une plateforme à nombreux utilisateurs, c'est une autre discussion.
Ce que vous devez faire de toute façon, même sans DPO
Voici la partie que personne ne mentionne quand on vous vend de la peur. Le RGPD s'applique quoi qu'il arrive, avec ou sans DPO. Que vous soyez oblige ou non de nommer quelqu'un, vous devez toujours :
- Avoir une politique de confidentialité claire sur votre site et à l'accueil, indiquant quelles données vous collectez et pourquoi.
- Demander un consentement correct là ou c'est nécessaire, par exemple newsletter ou photos utilisées en publicité.
- Sécuriser les données : mots de passe, accès limite, ne pas laisser le cahier de rendez-vous en évidence.
- Supprimer les données quand vous n'en avez plus besoin, et répondre quand un client demande à être efface.
- Avoir une base légale pour chaque type de données utilisées.
C'est cela, la vraie "conformité RGPD" pour une petite entreprise, et cela coûte bien moins qu'un abonnement DPO inutile.
Comment nous pouvons vous aider, sans techniques de peur
Chez MPO Web Studio, nous construisons des sites pour des petites entreprises partout dans le pays, à distance, et il est naturel pour nous de mettre en place correctement le volet données : une politique de confidentialité écrite en langage clair, un formulaire de réservation qui ne demande que le nécessaire, un consentement clair la ou il faut, et un bandeau cookies qui n'agace pas votre client.
Nous ne vendons pas de "forfaits DPO obligatoires" à des entreprises qui n'en ont pas besoin. Si vous tenez un salon, un petit cabinet ou un magasin, dans la plupart des cas il vous faut un site propre et des textes juridiques corrects, pas un abonnement mensuel avec la peur incluse.
Si vous voulez voir à quoi cela ressemble, nous vous construisons une démo prête à l'emploi, gratuitement, avant tout paiement. Écrivez-nous sur WhatsApp et nous vous dirons honnêtement si vous avez besoin d'un DPO dans votre cas.
Questions fréquentes
Serai-je sanctionne si je n'ai pas de DPO ?+
Vous n'etes pas sanctionne pour l'absence de DPO tant que vous n'etes pas legalement oblige d'en nommer un. Vous etes sanctionne si vous enfreignez les regles de protection des donnees, par exemple absence de politique de confidentialite, utilisation de photos de clients sans accord, ou donnees non securisees. L'obligation reelle est de respecter le RGPD, pas forcement d'avoir un DPO.
Mon cabinet dentaire traite des donnees de sante. Ne dois-je pas avoir un DPO ?+
Pas automatiquement. Oui, les donnees de sante sont sensibles, mais la loi n'exige un DPO que lorsque le traitement est a grande echelle. Un cabinet individuel ou petit, ou le professionnel conserve les dossiers de ses propres patients, n'est normalement pas considere comme a grande echelle. Un grand reseau de cliniques, c'est autre chose. En cas de doute, une verification ponctuelle est plus sure qu'un abonnement sans fin.
Puis-je etre mon propre DPO ?+
Si vous devez avoir un DPO, vous pouvez nommer un salarie ou un prestataire, mais il ne doit pas y avoir de conflit d'interets, c'est-a-dire que ce ne peut pas etre la personne qui decide seule de l'usage des donnees. En pratique, le dirigeant qui prend toutes les decisions est un mauvais choix de DPO. Mais rappelez-vous : la plupart des petites entreprises n'ont pas du tout l'obligation d'en avoir un.
Dois-je informer quelqu'un si je nomme un DPO ?+
Oui. Si vous nommez officiellement un DPO, vous devez communiquer ses coordonnees a l'autorite de controle et publier ces coordonnees, generalement sur votre site. Mais cette etape ne s'applique que si vous avez reellement un DPO.
Combien devrait couter la conformite RGPD pour un petit salon ?+
Bien moins que ce que certains vous font craindre. Pour une petite entreprise, il s'agit generalement de textes juridiques corrects sur le site, d'un formulaire propre et de quelques regles internes de bon sens, pas d'un abonnement mensuel couteux. Mefiez-vous des offres qui vous disent que c'est "obligatoire" sans expliquer pourquoi dans votre cas precis.
7 erreurs qui font fuir vos clients de votre site
Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.
Envie de voir à quoi ressemblerait le site de votre entreprise ?
Écrivez-nous sur WhatsApp et nous vous préparons gratuitement un site de démonstration au nom de votre entreprise. Vous le voyez d'abord, puis vous décidez — sans engagement.