Cartographier
Comprendre quelles données sont traitées, pourquoi, par qui et avec quels outils.
Nous auditons vos traitements de données, documents, bases légales, sous-traitants, mesures de sécurité et pratiques internes afin d'identifier les écarts au RGPD et de construire un plan d'action priorisé.
Vous obtenez une photographie claire de votre conformité à un instant donné — avec les corrections à engager et leur niveau de priorité. La conformité RGPD doit ensuite être entretenue : la CNIL rappelle que la documentation et les actions de conformité doivent être réexaminées et actualisées régulièrement.
Ce que vous obtenez
À l'issue de l'audit RGPD
Une vision claire de votre niveau de conformité RGPD à un instant donné, vos écarts identifiés et classés, et un plan d'actions concret.
Un audit exploitable par votre direction, votre DPO et vos équipes opérationnelles.
Comprendre
Un audit RGPD consiste à examiner les traitements de données personnelles d’une organisation, ses pratiques, ses contrats et sa documentation afin d’identifier les écarts entre le fonctionnement réel et les exigences applicables en matière de protection des données.
Il permet de produire un diagnostic structuré, d’identifier les risques et de prioriser les actions nécessaires.
Comprendre quelles données sont traitées, pourquoi, par qui et avec quels outils.
Examiner les bases légales, informations, droits, durées, contrats et mesures existantes.
Qualifier les écarts et risques.
Transformer les constats en plan d’action réaliste.
L’audit ne consiste pas uniquement à vérifier si vous avez une politique de confidentialité : il examine le fonctionnement réel de votre organisation.
Audit RGPD ≠ contrôle CNIL
Un audit RGPD n’est pas un contrôle de la CNIL. Les deux démarches portent sur la protection des données, mais elles n’ont ni le même auteur, ni le même objet, ni les mêmes conséquences.
| Audit RGPD | Contrôle CNIL |
|---|---|
| Démarche volontaire ou interne | Contrôle exercé par l’autorité de protection des données |
| Objectif de diagnostic — identification des écarts — recommandations | Pouvoirs et procédures propres à l’autorité |
| Préparation et amélioration | Peut conduire à des mesures correctrices ou sanctions selon les constats |
Complianz réalise un audit de conformité : nous ne réalisons évidemment pas un « audit CNIL ».
Que vérifie l'audit
L'audit examine le fonctionnement réel de l'organisation, pas seulement l'existence de documents. Voici les points structurants que nous passons en revue.
Exhaustivité, actualisation, finalités, catégories de données, destinataires, durées et mesures associées.
Le registre des traitements prévu à l'article 30 constitue un outil de recensement et de documentation de la conformité.
Consentement, contrat, obligation légale, intérêt légitime ou autre fondement approprié selon les traitements.
Mentions d'information, politiques de confidentialité et transparence.
Accès, rectification, effacement, opposition, limitation et autres demandes applicables.
Durées définies, cohérentes et effectivement appliquées.
Contrats, garanties, responsabilités, sous-traitance ultérieure et pratiques.
Le responsable de traitement doit notamment s'assurer que ses sous-traitants présentent les garanties nécessaires et encadrer la relation conformément à l'article 28. Voir l’audit RGPD des sous-traitants.
Accès, sauvegarde, gestion des incidents, confidentialité et organisation.
Procédure, registre interne et capacité à gérer une notification lorsque nécessaire.
Lorsqu'une violation présente un risque pour les droits et libertés, la notification à la CNIL doit intervenir dans les meilleurs délais et, si possible, sous 72 heures.
Identification des traitements susceptibles de nécessiter une analyse d'impact et vérification des analyses existantes.
L'AIPD concerne notamment les traitements susceptibles d'engendrer un risque élevé pour les droits et libertés.
Responsabilités, DPO éventuel, procédures internes, sensibilisation et preuves de conformité.
Conformité documentaire vs conformité réelle
L’audit RGPD confronte la documentation aux pratiques. Un registre à jour n’a de valeur que s’il reflète ce qui se passe réellement dans l’organisation.
La logique d’accountability impose de pouvoir démontrer la conformité au moyen de mécanismes et procédures internes effectifs.
Audit RGPD des sous-traitants
Un audit RGPD sous-traitant vérifie que vos prestataires sont recensés, contractualisés et réellement en mesure de protéger les données que vous leur confiez.
Inventaire à jour des prestataires qui traitent des données pour votre compte.
Distinguer responsable, sous-traitant et destinataire selon le fonctionnement réel, pas seulement le contrat.
Vérifier que le contrat encadre instructions, confidentialité, assistance et obligations du sous-traitant.
Encadrement des sous-traitants de vos prestataires, autorisation et information.
Savoir où les données sont hébergées et si un transfert hors UE doit être encadré.
Mesures techniques et organisationnelles réellement en place chez le prestataire.
Capacité à détecter, notifier et coopérer en cas de violation de données.
Sort des données en fin de contrat : restitution, suppression et preuves associées.
Périmètre possible
Le site n’est pas le cœur de cette page : c’est un périmètre possible de l’audit organisationnel, au même titre que les outils internes ou les prestataires. Nous pouvons y vérifier, si besoin :
Pour les mentions, cookies et textes d’information du site, la page dédiée est politique de confidentialité.
Voir la politique de confidentialitéMini pré-diagnostic
Six questions pour identifier vos écarts et prioriser un plan d’action — dans l’esprit des outils d’autoévaluation de maturité proposés par la CNIL.
Maturité RGPD
Audit RGPD complet
Résultat indicatif. Ce questionnaire ne constitue ni un audit juridique ni une validation de conformité.
Grille audit RGPD
Chaque point contrôlé est qualifié, puis priorisé. L’objectif n’est pas de « noter » l’entreprise, mais de rendre les corrections actionnables.
Aucun écart significatif identifié sur le point contrôlé.
Pratique existante mais documentation ou fonctionnement perfectible.
Exigence insuffisamment couverte.
Risque important nécessitant une action rapide.
| Contrôle | État | Risque | Priorité |
|---|---|---|---|
| Registre | Partiel | Moyen | 2 |
| Sous-traitants | Incomplet | Élevé | 1 |
| Droits | Conforme | Faible | — |
| AIPD | À qualifier | Élevé | 1 |
Exemple audit RGPD
Après le questionnaire d’audit RGPD, les entretiens et la revue documentaire, chaque écart est restitué dans un format exploitable — pas un paragraphe théorique.
Exemple fictif de constat
Exemple fictif destiné à illustrer le format de restitution.
Livrables de l'audit
Un dossier exploitable par la direction, le DPO et les équipes — pas un document théorique qui finit dans un tiroir.
Inventaire des activités de traitement, finalités, données, destinataires et outils.
Selon le périmètre : mise à jour du registre ou recommandations concrètes pour l’article 30.
Exigences applicables, statut constaté et écarts, point par point.
Risques identifiés par traitement, impact sur les droits et libertés, niveau de criticité.
Selon le périmètre : prestataires recensés, clauses, garanties et points de vigilance. Voir l’audit RGPD des sous-traitants.
Dossier de restitution : constats, preuves examinées, écarts et recommandations.
Document court pour la direction : priorités, risques majeurs et décisions à prendre.
Feuille de route classée par priorité (critique / élevée / moyenne), avec délais et responsables.
Action, responsable, échéance, statut — pour piloter les corrections après l’audit.
Ce que l’audit ne comprend pas automatiquement
L’audit identifie. La mise en conformité corrige. Le DPO maintient. Ce sont trois missions distinctes — vous choisissez jusqu’où aller.
Analyse, constats, risques et recommandations.
Modification des contrats, processus, documents, paramétrages et outils.
Pilotage continu de la protection des données.
Vous pouvez nous confier uniquement l’audit ou poursuivre avec une mission de mise en conformité et/ou un accompagnement DPO.
Quand refaire un audit
Il n’existe pas de délai générique unique qui transformerait un audit RGPD complet annuel en obligation universelle. L’audit reste une photographie à un instant donné.
Un nouvel audit ou une revue peut être pertinent lorsque l’organisation change significativement.
La CNIL insiste surtout sur une logique de conformité continue et sur l’actualisation régulière des documents et mesures.
Entre deux audits, un accompagnement DPO permet de faire vivre le registre, les procédures et les preuves — sans attendre un nouvel audit complet.
Notre méthode
Une approche structurée, collaborative, qui mobilise peu de temps de vos équipes tout en garantissant un diagnostic exhaustif.
Réunion de lancement, questionnaire d’audit RGPD et revue des documents existants. Phase peu intrusive pour vos équipes.
Entretiens avec les responsables de services (RH, marketing, IT, direction…) et identification des traitements de données personnelles tels qu’ils fonctionnent réellement.
Gap analysis, évaluation des risques et confrontation des pratiques aux exigences applicables — bases légales, durées, transferts, sécurité.
Rapport de conformité, plan d’actions priorisé et restitution orale avec votre direction.
Après l’audit
L’audit identifie et priorise. Ensuite, les corrections, la documentation et le contrôle se déploient — en interne, avec Complianz, ou les deux.
Tarif audit RGPD
Le prix d’un audit RGPD dépend de la profondeur de mission — pas seulement de la taille de l’entreprise. Un devis précis est remis sous 48h.
Diagnostic RGPD
1 500 – 2 900 € HT
Périmètre ciblé
Audit RGPD complet
4 500 – 8 500 € HT
Mission de référence
Audit RGPD complexe / multi-entités
7 500 € HT+
Sur devis
Tarifs indicatifs — un devis personnalisé vous est remis sous 48h selon votre périmètre exact.
Ce qui détermine le prix
Le tarif d’un audit RGPD se calcule selon le périmètre réel — pas un forfait unique. Ces éléments sont précisés dès le premier échange.
Un audit RGPD est une évaluation structurée de la conformité d’une organisation au RGPD. Il examine les traitements, documents, bases légales, sous-traitants, sécurité et pratiques réelles afin d’identifier les écarts et de produire un plan d’action priorisé. C’est une photographie à un instant donné — pas une attestation de conformité permanente.
Pour faire un audit RGPD, on cadre le périmètre, on collecte la documentation (souvent via un questionnaire d’audit RGPD), on cartographie les traitements sur le terrain, on analyse les écarts avec une grille d’audit RGPD, puis on restitue un rapport et une roadmap. C’est la méthode en 4 phases que nous utilisons pour réaliser un audit RGPD.
Un audit interne RGPD peut être mené par l’organisation si elle dispose des compétences. Il peut aussi être confié à un cabinet d’audit RGPD. Chez Complianz, l’audit est réalisé par des consultants spécialisés en protection des données, titulaires de certifications DPO reconnues (CNIL, IAPP CIPM).
Le prix d’un audit RGPD (le tarif d’un audit RGPD) dépend de la profondeur de mission : diagnostic ciblé (1 500 – 2 900 € HT), audit RGPD complet (4 500 – 8 500 € HT) ou mission complexe / multi-entités (à partir de 7 500 € HT, sur devis). Un devis est remis sous 48h selon le nombre de traitements, d’entités, de sites, de sous-traitants et la profondeur attendue.
En général 2 à 3 semaines pour un périmètre ciblé et 3 à 5 semaines pour un audit plus complet ou une organisation aux traitements complexes. La durée suit la profondeur de mission, pas uniquement la taille de l’entreprise.
Un rapport d’audit RGPD exploitable comprend notamment la cartographie des traitements, une matrice de conformité, une cartographie des risques, une synthèse direction, un plan d’action priorisé et une matrice de suivi (action, responsable, échéance, statut). Voir les livrables.
Le diagnostic RGPD est une mission ciblée : traitements prioritaires, principaux écarts, rapport synthétique. L’audit RGPD complet va plus loin : cartographie, registre, contrats, risques et roadmap priorisée. Les deux évaluent la conformité ; ils n’ont pas la même profondeur. Voir les formules.
L’audit identifie les écarts, les risques et les recommandations. La mise en conformité consiste à modifier contrats, processus, documents, paramétrages et outils. Ce sont deux étapes différentes : l’audit ne comprend pas automatiquement la mise en œuvre.
Un audit RGPD est une démarche volontaire de diagnostic. Un contrôle de la CNIL est exercé par l’autorité, avec ses pouvoirs et procédures, et peut conduire à des mesures correctrices ou sanctions. Complianz réalise un audit de conformité : nous ne réalisons pas un « audit CNIL ». Voir audit RGPD et contrôle CNIL.
Oui, lorsque des prestataires traitent des données pour votre compte. Le responsable de traitement doit notamment s’assurer que ses sous-traitants présentent des garanties suffisantes au regard du RGPD. Un audit RGPD des sous-traitants vérifie la liste, les contrats, les garanties et les pratiques réelles.
Le registre des traitements prévu par l’article 30 recense les activités de traitement et participe à la documentation de la conformité. L’audit vérifie son exhaustivité et son actualisation. Pour le constituer ou le faire vivre : registre des traitements.
Une AIPD (analyse d’impact relative à la protection des données) évalue un traitement susceptible de présenter un risque élevé pour les droits et libertés. L’audit identifie les traitements concernés et vérifie les analyses existantes. Voir le point AIPD.
Non : elle vise notamment les traitements susceptibles d’engendrer un risque élevé. Tous les traitements n’exigent pas une AIPD.
Le RGPD impose surtout aux organismes de mettre en œuvre et de pouvoir démontrer leur conformité. Un « audit RGPD complet » sous cette appellation n’est pas une formalité générale imposée périodiquement à toutes les entreprises ; il constitue un moyen particulièrement utile d’évaluer les écarts et d’organiser la conformité.
Il n’existe pas de délai générique unique, ni d’obligation universelle d’audit complet annuel. Un nouvel audit ou une revue peut être pertinent lorsque l’organisation change significativement. La CNIL insiste surtout sur une logique de conformité continue et sur l’actualisation régulière des documents et mesures. Voir quand refaire un audit RGPD.
Oui, un audit RGPD site web peut constituer un périmètre ciblé (cookies, formulaires, consentements, outils tiers). Ce n’est pas le cœur de cette page : le site est un périmètre possible de l’audit. Pour les mentions et cookies : politique de confidentialité.
Oui. Un audit RGPD sous-traitant peut être mené sur un périmètre limité aux prestataires : inventaire, clauses article 28, garanties, sous-traitance ultérieure et pratiques réelles.
L’audit RGPD est une mission ponctuelle de diagnostic. Le DPO externalisé est une fonction continue qui pilote et maintient la conformité dans la durée. Les deux sont complémentaires : l’audit précède souvent la nomination du DPO.
Nos experts RGPD réalisent un audit complet et vous remettent un rapport de conformité en 3 à 5 semaines. Premier échange gratuit, sans engagement.
Estimation rapide, gratuite et sans engagement — réponse sous 24h en général.
En soumettant ce formulaire, vous acceptez notre politique de confidentialité.
Choisissez un jour puis un créneau. Nous vous confirmerons le rendez-vous par email ou téléphone.
Créneau souhaité
Demande bien envoyée
Nous revenons vers vous très vite pour confirmer votre créneau.
Les disponibilités affichées sont indicatives ; la confirmation définitive vous est communiquée par l’équipe.