Le RGPD s’applique en Guadeloupe — sans exception

Pas de régime spécial pour les DOM. Pas de délai supplémentaire. Pas de seuil en dessous duquel on serait dispensé. Le Règlement Général sur la Protection des Données s’applique à votre PME guadeloupéenne exactement comme à une entreprise parisienne.

Si vous avez un fichier clients, une paie, un site web avec un formulaire de contact, ou une caméra de surveillance, vous traitez des données personnelles. Vous êtes concerné.

La bonne nouvelle : pour une PME de 5 à 50 salariés, la mise en conformité est plus simple qu’on le croit. Pas besoin d’un DPO dédié, pas besoin d’un cabinet à 10 000 EUR. Cinq étapes, des outils gratuits, et quelques heures de travail.

Étape 1 — Le registre des traitements

C’est le document central. Il liste tout ce que votre entreprise fait avec des données personnelles : la paie, le fichier clients, la newsletter, la vidéo-surveillance, le formulaire de contact du site web.

Information Exemple
Finalité Gestion de la relation client
Catégories de données Nom, email, téléphone, historique commandes
Qui y accède Service commercial, direction
Durée de conservation 3 ans après la dernière commande
Mesures de sécurité Accès par mot de passe, sauvegarde chiffrée

La CNIL fournit un modèle gratuit en format tableur sur cnil.fr. Téléchargez-le, remplissez-le — comptez 2 à 3 heures pour une PME de 15 personnes.

Erreur fréquente en Guadeloupe : oublier les traitements informels. Le fichier Excel des clients VIP sur le poste du commercial, le groupe WhatsApp avec les numéros des fournisseurs, les CV reçus par email et stockés dans la boîte mail — tout ça, ce sont des traitements de données personnelles.

Étape 2 — Les mentions légales et la politique de confidentialité

Votre site web doit informer les visiteurs de ce que vous faites avec leurs données. Deux documents obligatoires :

Les mentions légales (obligatoires sur tout site professionnel) : raison sociale, adresse, SIRET, responsable de publication, hébergeur.

La politique de confidentialité : qui collecte les données, pourquoi, sur quelle base légale, combien de temps elles sont conservées, comment exercer ses droits (accès, rectification, suppression).

Chaque formulaire de votre site (contact, inscription, commande) doit inclure un lien vers cette politique et indiquer clairement la finalité.

Étape 3 — Le bandeau cookies

Si votre site utilise Google Analytics, Facebook Pixel, un chat en ligne ou tout autre traceur non strictement nécessaire au fonctionnement, vous devez afficher un bandeau cookies conforme.

Les règles :

  • Le bandeau apparaît au premier chargement
  • Il propose Accepter et Refuser avec la même visibilité
  • Les cookies non essentiels ne se chargent pas avant le consentement
  • Le choix est enregistré et ne doit pas être redemandé à chaque visite
  • Un lien Gérer mes cookies reste accessible en permanence (pied de page)

Pour WordPress / WooCommerce : le plugin WP Consent API (gratuit, déjà installé sur SIFWI) gère le consentement. Combiné avec Site Kit by Google, les scripts GA4 ne se chargent que si le visiteur accepte.

Étape 4 — La sécurité des données

Le RGPD impose des mesures techniques et organisationnelles appropriées pour protéger les données. En clair : vous devez pouvoir prouver que vous faites le nécessaire.

Pour une PME, ça se résume à ce qu’on couvre dans notre guide cybersécurité :

  • Mots de passe forts et double authentification sur tous les comptes qui manipulent des données personnelles
  • Antivirus professionnel sur chaque poste
  • Sauvegardes chiffrées avec la règle 3-2-1 (NAS local + cloud)
  • Accès restreints : chaque collaborateur n’accède qu’aux données nécessaires à son travail
  • Chiffrement des portables professionnels (BitLocker sous Windows 11 Pro, actif par défaut)

Si vous appliquez ces mesures, vous cochez la case sécurité du RGPD.

Étape 5 — La procédure de notification de violation

Si des données personnelles sont volées, perdues ou fuitent, vous devez prévenir la CNIL sous 72 heures.

Préparez une fiche réflexe (avant que ça arrive) :

  1. Qui constate la violation ? Alerter immédiatement le dirigeant ou le responsable IT
  2. Isoler la source (déconnecter le poste compromis du réseau)
  3. Évaluer la gravité : quelles données, combien de personnes, quel risque
  4. Déclarer sur notifications.cnil.fr (formulaire en ligne, 30 minutes)
  5. Prévenir les personnes concernées si le risque est élevé

La réalité : la plupart des PME n’ont jamais fait cette fiche. Le jour où ça arrive, c’est la panique. 30 minutes de préparation maintenant évitent des heures de chaos le jour J.

Ce qu’on nous demande souvent

Les auto-entrepreneurs sont concernés ?

Oui. Même un auto-entrepreneur avec un fichier clients Excel est soumis au RGPD. L’obligation est proportionnelle : pas besoin de DPO, mais il faut un registre des traitements et des mentions légales conformes.

Quel risque si on ne fait rien ?

La CNIL a sanctionné des PME en 2024 et 2025. Les amendes commencent à 5 000 EUR pour un manquement simple. Mais le vrai risque pour une PME guadeloupéenne, c’est la perte de confiance des clients B2B.

Il faut nommer un DPO ?

Non, sauf si votre activité principale est le traitement de données à grande échelle. Pour une PME classique en Guadeloupe, un référent interne suffit.

La vidéo-surveillance est concernée ?

Oui. Les images sont des données personnelles. Le registre doit mentionner la finalité (sécurité des locaux), la durée de conservation (30 jours maximum en général), et un affichage doit informer les personnes filmées.

Mettez-vous en conformité

BMB Stratégie Informatique — Coupole Grand-Camp, Les Abymes, Guadeloupe
La conformité RGPD, c’est 5 étapes et quelques heures. Pas une excuse pour ne pas le faire.

Laisser un commentaire