Diagnostic RGPD & évaluation de conformité Audit RGPD : évaluez votre conformité et identifiez vos risques sur les données personnelles

Nous auditons vos traitements de données, documents, bases légales, sous-traitants, mesures de sécurité et pratiques internes afin d'identifier les écarts au RGPD et de construire un plan d'action priorisé.

Vous obtenez une photographie claire de votre conformité à un instant donné — avec les corrections à engager et leur niveau de priorité. La conformité RGPD doit ensuite être entretenue : la CNIL rappelle que la documentation et les actions de conformité doivent être réexaminées et actualisées régulièrement.

Rapport livré en 3 à 5 semaines
Consultants certifiés DPO / IAPP
Plan d'actions priorisé inclus

Ce que vous obtenez

À l'issue de l'audit RGPD

Une vision claire de votre niveau de conformité RGPD à un instant donné, vos écarts identifiés et classés, et un plan d'actions concret.

360° Périmètre évalué
Écarts Qualifiés & priorisés
Roadmap Actions concrètes

Un audit exploitable par votre direction, votre DPO et vos équipes opérationnelles.

Qu’est-ce qu’un audit RGPD ?

Un audit RGPD consiste à examiner les traitements de données personnelles d’une organisation, ses pratiques, ses contrats et sa documentation afin d’identifier les écarts entre le fonctionnement réel et les exigences applicables en matière de protection des données.

Il permet de produire un diagnostic structuré, d’identifier les risques et de prioriser les actions nécessaires.

Cartographier

Comprendre quelles données sont traitées, pourquoi, par qui et avec quels outils.

Vérifier

Examiner les bases légales, informations, droits, durées, contrats et mesures existantes.

Évaluer

Qualifier les écarts et risques.

Prioriser

Transformer les constats en plan d’action réaliste.

L’audit ne consiste pas uniquement à vérifier si vous avez une politique de confidentialité : il examine le fonctionnement réel de votre organisation.

Quelle différence entre un audit RGPD et un contrôle de la CNIL ?

Un audit RGPD n’est pas un contrôle de la CNIL. Les deux démarches portent sur la protection des données, mais elles n’ont ni le même auteur, ni le même objet, ni les mêmes conséquences.

Audit RGPD Contrôle CNIL
Démarche volontaire ou interne Contrôle exercé par l’autorité de protection des données
Objectif de diagnostic — identification des écarts — recommandations Pouvoirs et procédures propres à l’autorité
Préparation et amélioration Peut conduire à des mesures correctrices ou sanctions selon les constats

Complianz réalise un audit de conformité : nous ne réalisons évidemment pas un « audit CNIL ».

Rapport de conformité sous 5 semaines Confidentialité totale des données Zéro jargon, 100% opérationnel

+150 audits RGPD réalisés

0 sanction CNIL post-audit

4.9/5 satisfaction client

Quels points vérifions-nous pendant un audit de conformité RGPD ?

L'audit examine le fonctionnement réel de l'organisation, pas seulement l'existence de documents. Voici les points structurants que nous passons en revue.

Registre des traitements

Exhaustivité, actualisation, finalités, catégories de données, destinataires, durées et mesures associées.

Le registre des traitements prévu à l'article 30 constitue un outil de recensement et de documentation de la conformité.

Bases légales

Consentement, contrat, obligation légale, intérêt légitime ou autre fondement approprié selon les traitements.

Information des personnes

Mentions d'information, politiques de confidentialité et transparence.

Exercice des droits

Accès, rectification, effacement, opposition, limitation et autres demandes applicables.

Conservation des données

Durées définies, cohérentes et effectivement appliquées.

Sous-traitants

Contrats, garanties, responsabilités, sous-traitance ultérieure et pratiques.

Le responsable de traitement doit notamment s'assurer que ses sous-traitants présentent les garanties nécessaires et encadrer la relation conformément à l'article 28. Voir l’audit RGPD des sous-traitants.

Sécurité

Accès, sauvegarde, gestion des incidents, confidentialité et organisation.

Violations de données

Procédure, registre interne et capacité à gérer une notification lorsque nécessaire.

Lorsqu'une violation présente un risque pour les droits et libertés, la notification à la CNIL doit intervenir dans les meilleurs délais et, si possible, sous 72 heures.

AIPD

Identification des traitements susceptibles de nécessiter une analyse d'impact et vérification des analyses existantes.

L'AIPD concerne notamment les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés.

Gouvernance RGPD

Responsabilités, DPO éventuel, procédures internes, sensibilisation et preuves de conformité.

Être conforme sur le papier ne suffit pas

L’audit RGPD confronte la documentation aux pratiques. Un registre à jour n’a de valeur que s’il reflète ce qui se passe réellement dans l’organisation.

Documents

  • Registre
  • Politiques
  • Contrats
  • Procédures
  • AIPD

Pratiques

  • Qui accède réellement aux données ?
  • Les suppressions sont-elles effectuées ?
  • Les demandes de droits sont-elles traitées ?
  • Les nouveaux outils sont-ils évalués ?
  • Les incidents sont-ils documentés ?
  • Les prestataires sont-ils contrôlés ?

La logique d’accountability impose de pouvoir démontrer la conformité au moyen de mécanismes et procédures internes effectifs.

Audit RGPD des sous-traitants : vos prestataires sont-ils correctement encadrés ?

Un audit RGPD sous-traitant vérifie que vos prestataires sont recensés, contractualisés et réellement en mesure de protéger les données que vous leur confiez.

Liste des sous-traitants

Inventaire à jour des prestataires qui traitent des données pour votre compte.

Rôle réel de chaque acteur

Distinguer responsable, sous-traitant et destinataire selon le fonctionnement réel, pas seulement le contrat.

Clauses article 28

Vérifier que le contrat encadre instructions, confidentialité, assistance et obligations du sous-traitant.

Sous-traitants ultérieurs

Encadrement des sous-traitants de vos prestataires, autorisation et information.

Localisation / transferts

Savoir où les données sont hébergées et si un transfert hors UE doit être encadré.

Garanties de sécurité

Mesures techniques et organisationnelles réellement en place chez le prestataire.

Procédures en cas d’incident

Capacité à détecter, notifier et coopérer en cas de violation de données.

Restitution ou suppression

Sort des données en fin de contrat : restitution, suppression et preuves associées.

Votre audit RGPD peut aussi inclure votre site internet

Le site n’est pas le cœur de cette page : c’est un périmètre possible de l’audit organisationnel, au même titre que les outils internes ou les prestataires. Nous pouvons y vérifier, si besoin :

  • formulaires
  • données collectées
  • mentions
  • consentements
  • cookies et traceurs
  • outils tiers
  • formulaires marketing
  • transferts de données
  • conservation

Pour les mentions, cookies et textes d’information du site, la page dédiée est politique de confidentialité.

Voir la politique de confidentialité

Quel est votre niveau actuel de maîtrise RGPD ?

Six questions pour identifier vos écarts et prioriser un plan d’action — dans l’esprit des outils d’autoévaluation de maturité proposés par la CNIL.

Maturité RGPD

Maturité 48 / 100
Risque Modéré
Priorités 4 axes
  • Registre60 %
  • Contrats40 %
  • Droits70 %
  • Sécurité50 %
  • AIPD30 %
  • Documentation40 %

Principaux écarts potentiels

  • analyse AIPD à qualifier
  • contrats sous-traitants incomplets
  • règles de conservation à formaliser
  • mesures de sécurité à documenter

Mission recommandée

Audit RGPD complet

Demander mon diagnostic RGPD

Résultat indicatif. Ce questionnaire ne constitue ni un audit juridique ni une validation de conformité.

Comment classons-nous les écarts identifiés ?

Chaque point contrôlé est qualifié, puis priorisé. L’objectif n’est pas de « noter » l’entreprise, mais de rendre les corrections actionnables.

Conforme

Aucun écart significatif identifié sur le point contrôlé.

À améliorer

Pratique existante mais documentation ou fonctionnement perfectible.

Non-conformité

Exigence insuffisamment couverte.

Priorité critique

Risque important nécessitant une action rapide.

Exemple indicatif de grille audit RGPD — fictif, pour illustrer la méthode.
Contrôle État Risque Priorité
Registre Partiel Moyen 2
Sous-traitants Incomplet Élevé 1
Droits Conforme Faible
AIPD À qualifier Élevé 1

Exemple de constat issu d’un audit RGPD

Après le questionnaire d’audit RGPD, les entretiens et la revue documentaire, chaque écart est restitué dans un format exploitable — pas un paragraphe théorique.

Exemple fictif de constat

Traitement : Prospection commerciale

Constat
Les prospects sont conservés dans le CRM sans durée d’effacement paramétrée.
Écart
Durée de conservation non opérationnalisée.
Risque
Conservation excessive de données.
Priorité
Élevée
Échéance
30 jours
Action recommandée
Définir la règle applicable, paramétrer l’archivage/suppression et documenter le mécanisme.
Responsable proposé
Marketing / DPO

Exemple fictif destiné à illustrer le format de restitution.

Ce que vous recevez à l'issue de l'audit RGPD

Un dossier exploitable par la direction, le DPO et les équipes — pas un document théorique qui finit dans un tiroir.

Cartographie des traitements

Inventaire des activités de traitement, finalités, données, destinataires et outils.

Registre des traitements actualisé

Selon le périmètre : mise à jour du registre ou recommandations concrètes pour l’article 30.

Matrice de conformité

Exigences applicables, statut constaté et écarts, point par point.

Cartographie des risques

Risques identifiés par traitement, impact sur les droits et libertés, niveau de criticité.

Audit des sous-traitants

Selon le périmètre : prestataires recensés, clauses, garanties et points de vigilance. Voir l’audit RGPD des sous-traitants.

Rapport complet

Dossier de restitution : constats, preuves examinées, écarts et recommandations.

Synthèse exécutive direction

Document court pour la direction : priorités, risques majeurs et décisions à prendre.

Plan d’action priorisé

Feuille de route classée par priorité (critique / élevée / moyenne), avec délais et responsables.

Matrice de suivi

Action, responsable, échéance, statut — pour piloter les corrections après l’audit.

Audit RGPD et mise en conformité : deux étapes différentes

L’audit identifie. La mise en conformité corrige. Le DPO maintient. Ce sont trois missions distinctes — vous choisissez jusqu’où aller.

L’audit

Analyse, constats, risques et recommandations.

La mise en conformité

Modification des contrats, processus, documents, paramétrages et outils.

Le DPO

Pilotage continu de la protection des données.

Vous pouvez nous confier uniquement l’audit ou poursuivre avec une mission de mise en conformité et/ou un accompagnement DPO.

Quand faut-il refaire un audit RGPD ?

Il n’existe pas de délai générique unique qui transformerait un audit RGPD complet annuel en obligation universelle. L’audit reste une photographie à un instant donné.

Un nouvel audit ou une revue peut être pertinent lorsque l’organisation change significativement.

Nouveaux traitements

Nouvel outil

Nouvelle activité

Réorganisation

Acquisition

Nouveaux sous-traitants

Traitement sensible

Incident

Évolution importante des pratiques

La CNIL insiste surtout sur une logique de conformité continue et sur l’actualisation régulière des documents et mesures.

Entre deux audits, un accompagnement DPO permet de faire vivre le registre, les procédures et les preuves — sans attendre un nouvel audit complet.

Comment se déroule un audit RGPD ?

Une approche structurée, collaborative, qui mobilise peu de temps de vos équipes tout en garantissant un diagnostic exhaustif.

01

Cadrage & collecte

Réunion de lancement, questionnaire d’audit RGPD et revue des documents existants. Phase peu intrusive pour vos équipes.

  • périmètre
  • entités
  • activités
  • documentation
  • systèmes
1 semaine
02

Cartographie terrain

Entretiens avec les responsables de services (RH, marketing, IT, direction…) et identification des traitements de données personnelles tels qu’ils fonctionnent réellement.

  • traitements
  • responsables
  • outils
  • prestataires
  • flux de données
1 à 2 semaines
03

Analyse de conformité & risques

Gap analysis, évaluation des risques et confrontation des pratiques aux exigences applicables — bases légales, durées, transferts, sécurité.

  • exigences
  • écarts
  • risques
  • niveau de priorité
1 semaine
04

Restitution & roadmap

Rapport de conformité, plan d’actions priorisé et restitution orale avec votre direction.

  • rapport
  • synthèse direction
  • plan d’action
  • responsables
  • calendrier
1 semaine

Que se passe-t-il après votre audit RGPD ?

L’audit identifie et priorise. Ensuite, les corrections, la documentation et le contrôle se déploient — en interne, avec Complianz, ou les deux.

  1. Audit
  2. Priorisation
  3. Corrections
  4. Documentation
  5. Déploiement
  6. Contrôle
  7. Amélioration continue

Combien coûte un audit RGPD ?

Le prix d’un audit RGPD dépend de la profondeur de mission — pas seulement de la taille de l’entreprise. Un devis précis est remis sous 48h.

Diagnostic RGPD

1 500 – 2 900 € HT

Périmètre ciblé

  • Périmètre ciblé
  • Traitements prioritaires
  • Principaux écarts
  • Rapport synthétique
Demander un devis

Audit RGPD complexe / multi-entités

7 500 € HT+

Sur devis

  • Multi-sites
  • Nombreuses activités
  • Sous-traitants importants
  • SI complexe
  • Volumes élevés
  • Interviews multiples
Demander un devis

Tarifs indicatifs — un devis personnalisé vous est remis sous 48h selon votre périmètre exact.

Quels facteurs déterminent le prix d’un audit RGPD ?

Le tarif d’un audit RGPD se calcule selon le périmètre réel — pas un forfait unique. Ces éléments sont précisés dès le premier échange.

Nombre de traitements

Nombre d’entités

Nombre de sites

Volume de documentation

Nombre de sous-traitants

Données sensibles

Traitements à risque

Applications / logiciels utilisés

Transferts internationaux éventuels

Nombre d’entretiens

État actuel du registre

Profondeur attendue de l’audit

Vos questions sur l'audit RGPD

Nos experts RGPD répondent sous 24h à toute question sur votre audit de conformité.

Nous contacter
Qu’est-ce qu’un audit RGPD ?

Un audit RGPD est une évaluation structurée de la conformité d’une organisation au RGPD. Il examine les traitements, documents, bases légales, sous-traitants, sécurité et pratiques réelles afin d’identifier les écarts et de produire un plan d’action priorisé. C’est une photographie à un instant donné — pas une attestation de conformité permanente.

Comment faire un audit RGPD ?

Pour faire un audit RGPD, on cadre le périmètre, on collecte la documentation (souvent via un questionnaire d’audit RGPD), on cartographie les traitements sur le terrain, on analyse les écarts avec une grille d’audit RGPD, puis on restitue un rapport et une roadmap. C’est la méthode en 4 phases que nous utilisons pour réaliser un audit RGPD.

Qui peut réaliser un audit RGPD ?

Un audit interne RGPD peut être mené par l’organisation si elle dispose des compétences. Il peut aussi être confié à un cabinet d’audit RGPD. Chez Complianz, l’audit est réalisé par des consultants spécialisés en protection des données, titulaires de certifications DPO reconnues (CNIL, IAPP CIPM).

Combien coûte un audit RGPD ?

Le prix d’un audit RGPD (le tarif d’un audit RGPD) dépend de la profondeur de mission : diagnostic ciblé (1 500 – 2 900 € HT), audit RGPD complet (4 500 – 8 500 € HT) ou mission complexe / multi-entités (à partir de 7 500 € HT, sur devis). Un devis est remis sous 48h selon le nombre de traitements, d’entités, de sites, de sous-traitants et la profondeur attendue.

Combien de temps dure un audit RGPD ?

En général 2 à 3 semaines pour un périmètre ciblé et 3 à 5 semaines pour un audit plus complet ou une organisation aux traitements complexes. La durée suit la profondeur de mission, pas uniquement la taille de l’entreprise.

Que contient un rapport d’audit RGPD ?

Un rapport d’audit RGPD exploitable comprend notamment la cartographie des traitements, une matrice de conformité, une cartographie des risques, une synthèse direction, un plan d’action priorisé et une matrice de suivi (action, responsable, échéance, statut). Voir les livrables.

Quelle différence entre audit RGPD et diagnostic RGPD ?

Le diagnostic RGPD est une mission ciblée : traitements prioritaires, principaux écarts, rapport synthétique. L’audit RGPD complet va plus loin : cartographie, registre, contrats, risques et roadmap priorisée. Les deux évaluent la conformité ; ils n’ont pas la même profondeur. Voir les formules.

Quelle différence entre audit RGPD et mise en conformité ?

L’audit identifie les écarts, les risques et les recommandations. La mise en conformité consiste à modifier contrats, processus, documents, paramétrages et outils. Ce sont deux étapes différentes : l’audit ne comprend pas automatiquement la mise en œuvre.

Quelle différence entre audit RGPD et contrôle CNIL ?

Un audit RGPD est une démarche volontaire de diagnostic. Un contrôle de la CNIL est exercé par l’autorité, avec ses pouvoirs et procédures, et peut conduire à des mesures correctrices ou sanctions. Complianz réalise un audit de conformité : nous ne réalisons pas un « audit CNIL ». Voir audit RGPD et contrôle CNIL.

Faut-il auditer ses sous-traitants ?

Oui, lorsque des prestataires traitent des données pour votre compte. Le responsable de traitement doit notamment s’assurer que ses sous-traitants présentent des garanties suffisantes au regard du RGPD. Un audit RGPD des sous-traitants vérifie la liste, les contrats, les garanties et les pratiques réelles.

Qu’est-ce qu’un registre RGPD ?

Le registre des traitements prévu par l’article 30 recense les activités de traitement et participe à la documentation de la conformité. L’audit vérifie son exhaustivité et son actualisation. Pour le constituer ou le faire vivre : registre des traitements.

Qu’est-ce qu’une AIPD ?

Une AIPD (analyse d’impact relative à la protection des données) évalue un traitement susceptible de présenter un risque élevé pour les droits et libertés. L’audit identifie les traitements concernés et vérifie les analyses existantes. Voir le point AIPD.

Une AIPD est-elle obligatoire pour tous les traitements ?

Non : elle vise notamment les traitements susceptibles d’engendrer un risque élevé. Tous les traitements n’exigent pas une AIPD.

Un audit RGPD est-il obligatoire ?

Le RGPD impose surtout aux organismes de mettre en œuvre et de pouvoir démontrer leur conformité. Un « audit RGPD complet » sous cette appellation n’est pas une formalité générale imposée périodiquement à toutes les entreprises ; il constitue un moyen particulièrement utile d’évaluer les écarts et d’organiser la conformité.

À quelle fréquence réaliser un audit RGPD ?

Il n’existe pas de délai générique unique, ni d’obligation universelle d’audit complet annuel. Un nouvel audit ou une revue peut être pertinent lorsque l’organisation change significativement. La CNIL insiste surtout sur une logique de conformité continue et sur l’actualisation régulière des documents et mesures. Voir quand refaire un audit RGPD.

Peut-on auditer uniquement un site internet ?

Oui, un audit RGPD site web peut constituer un périmètre ciblé (cookies, formulaires, consentements, outils tiers). Ce n’est pas le cœur de cette page : le site est un périmètre possible de l’audit. Pour les mentions et cookies : politique de confidentialité.

Pouvez-vous auditer uniquement nos sous-traitants ?

Oui. Un audit RGPD sous-traitant peut être mené sur un périmètre limité aux prestataires : inventaire, clauses article 28, garanties, sous-traitance ultérieure et pratiques réelles.

Quelle différence entre un audit RGPD et un DPO ?

L’audit RGPD est une mission ponctuelle de diagnostic. Le DPO externalisé est une fonction continue qui pilote et maintient la conformité dans la durée. Les deux sont complémentaires : l’audit précède souvent la nomination du DPO.

Prêt à évaluer votre niveau de conformité RGPD ?

Nos experts RGPD réalisent un audit complet et vous remettent un rapport de conformité en 3 à 5 semaines. Premier échange gratuit, sans engagement.

Demander mon audit RGPD
Premier échange gratuit Rapport sous 5 semaines Consultants certifiés DPO
Hub d’innovation