Un audit RGPD est l’état des lieux qui vous dit, noir sur blanc, où votre entreprise est conforme au Règlement général sur la protection des données et où elle ne l’est pas. Concrètement : on cartographie vos traitements de données, on repère les écarts par rapport à la loi, et on vous remet un plan d’action priorisé pour les combler. C’est le point de départ obligé de toute mise en conformité RGPD sérieuse, et la meilleure façon d’éviter une sanction de la CNIL ou de rassurer un client qui exige des garanties.
⏱ L’essentiel en 30 secondes
- Ce que c’est : un diagnostic de conformité qui liste vos manquements et le plan pour les corriger.
- Combien ça coûte : de 500 à 7 000 € pour une TPE/PME selon le périmètre (fourchette marché France 2026).
- Combien de temps : de 2 à 15 jours de travail effectif, restitué en 2 à 6 semaines.
- Obligatoire ? L’audit n’est pas imposé en soi, mais la conformité, elle, l’est — et l’audit est le seul moyen de la prouver.
- Action : commencez par notre autodiagnostic ci-dessous, puis demandez un diagnostic offert.
Vous ne savez pas par où commencer ?
Un spécialiste fait le point RGPD avec vous en 30 min.
À quoi sert vraiment un audit RGPD
Beaucoup de dirigeants confondent « avoir signé une charte » et « être conforme ». L’audit tranche la question. Il répond à trois besoins très concrets : se protéger d’une sanction (la CNIL peut infliger jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial), répondre à un client ou un donneur d’ordre qui exige une preuve de conformité dans un appel d’offres, et reprendre le contrôle de ses données après une croissance rapide, une fusion ou l’arrivée de nouveaux outils. Sans audit, vous naviguez à vue : vous ne savez ni ce que vous risquez, ni par quoi commencer.
L’audit se distingue de la simple checklist RGPD que vous pouvez faire seul : il est documenté, opposable et priorisé. C’est un livrable que vous pouvez présenter à un client, à un assureur cyber ou à la CNIL en cas de contrôle.
Le déroulé d’un audit RGPD en 6 étapes
Un audit sérieux suit toujours la même logique. Voici les 6 étapes que vous retrouverez chez tout prestataire compétent.
- Cadrage et périmètreOn définit ensemble ce qui est audité : quels services, quels traitements, quels outils (CRM, paie, site web, prospection). Un cadrage clair évite les mauvaises surprises de facturation.
- Cartographie des traitementsOn recense chaque traitement de données personnelles : quelles données, pour quoi faire, sur quelle base légale, combien de temps conservées, qui y accède. C’est le socle du futur registre des traitements.
- Analyse d’écart (gap analysis)On compare l’existant aux exigences du RGPD : consentement, mentions d’information, contrats sous-traitants, sécurité, gestion des droits, procédure en cas de violation. Chaque écart est noté et hiérarchisé par niveau de risque.
- Analyse des risques et PIA éventuellePour les traitements sensibles (données de santé, profilage, surveillance), on évalue la nécessité d’une analyse d’impact (PIA/AIPD), exigée par l’article 35 du RGPD.
- Rapport d’auditVous recevez un rapport écrit : synthèse des écarts, niveau de risque, et recommandations. C’est votre preuve d’accountability (article 5.2).
- Plan de remédiation prioriséLa partie qui a de la valeur : une feuille de route datée, du plus urgent (les risques d’amende immédiate) au plus secondaire, avec qui fait quoi et pour quand.
Combien coûte un audit RGPD en 2026
Les prix varient surtout selon la taille de l’entreprise et le périmètre (nombre de traitements, présence de données sensibles). Voici les fourchettes constatées sur le marché français en 2026.
| Profil d’entreprise | Périmètre type | Fourchette de prix (HT) | Durée indicative |
|---|---|---|---|
| TPE (1–10 salariés) | Site web, prospection, paie | 500 – 2 500 € | 2 à 4 jours |
| PME (10–50 salariés) | CRM, RH, plusieurs outils | 2 500 – 7 000 € | 4 à 8 jours |
| PME (50–250 salariés) | Multi-sites, données sensibles | 7 000 – 15 000 € | 8 à 15 jours |
| Audit avec avocat | Volet juridique renforcé | 1 500 – 7 500 € (5–15 h) | Variable |
Fourchettes issues d’un relevé d’offres de cabinets et avocats spécialisés (France, 2026). Le maintien annuel de la conformité (suivi, mises à jour) représente ensuite 3 000 à 10 000 €/an pour une PME. Un DPO externalisé en forfait mensuel démarre autour de 189 à 500 €/mois.
💡 Astuce budget : un audit bien mené n’est pas une dépense mais une assurance. Le coût d’un audit TPE (souvent < 2 500 €) est sans commune mesure avec une amende CNIL ou la perte d’un contrat pour non-conformité.
Ce que vous recevez : les livrables d’un audit RGPD
Un audit qui se respecte ne se limite pas à un rendez-vous. Exigez ces livrables écrits, ce sont eux qui font foi.
| Livrable | Ce qu’il contient | À quoi il sert |
|---|---|---|
| Registre des traitements | Liste structurée de tous vos traitements (finalité, base légale, durée, destinataires) | Document obligatoire (art. 30), premier réclamé en cas de contrôle CNIL |
| Cartographie des données | Flux de données : d’où elles viennent, où elles vont, qui y accède | Voir clair et repérer les fuites potentielles |
| Rapport d’écarts | Chaque non-conformité, notée par niveau de risque | Prouver votre démarche (accountability, art. 5.2) |
| Plan de remédiation | Feuille de route datée et priorisée des actions | Savoir quoi faire, dans quel ordre |
| Modèles de documents | Mentions d’information, clauses sous-traitants, procédure violation | Gagner du temps sur la mise en œuvre |
| Analyse d’impact (si besoin) | PIA/AIPD pour les traitements à risque élevé | Exigé par l’art. 35 pour certains traitements |
Audit interne, prestataire ou certification : que choisir ?
| Approche | Coût | Fiabilité | Pour qui |
|---|---|---|---|
| Autodiagnostic interne | Gratuit | Faible — angle mort garanti | Micro-entreprise, première prise de conscience |
| Prestataire / consultant | 500 – 15 000 € | Élevée — regard externe, livrables opposables | La plupart des TPE/PME |
| Avocat spécialisé | 1 500 – 7 500 € | Élevée sur le volet juridique | Situations sensibles, contentieux, gros enjeux |
| Certification / label | Élevé | Très élevée, valorisable commercialement | Entreprises qui veulent un argument marché fort |
Pour la majorité des TPE/PME, le prestataire spécialisé offre le meilleur rapport fiabilité/prix. L’autodiagnostic seul laisse toujours des angles morts (contrats sous-traitants oubliés, durées de conservation floues). Pour vous aider à choisir un intervenant, lisez notre guide consultant RGPD : DPO externe ou consultant, combien ça coûte.
Où en est vraiment votre conformité RGPD ?
Un spécialiste fait le point avec vous en 30 minutes : vos risques prioritaires, vos manquements, un plan d’action concret. Offert, sans engagement.
Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance
Questions fréquentes sur l’audit RGPD
L’audit RGPD est-il obligatoire ?
Combien de temps dure un audit RGPD ?
Que risque-t-on concrètement sans être conforme ?
Peut-on faire l’audit soi-même ?
Faut-il un DPO pour faire un audit ?


Laisser un commentaire