Audit RGPD : consultant en conformité analysant les traitements de données d'une PME

Audit RGPD 2026 : prix, déroulé et livrables (guide)

Un audit RGPD est l’état des lieux qui vous dit, noir sur blanc, où votre entreprise est conforme au Règlement général sur la protection des données et où elle ne l’est pas. Concrètement : on cartographie vos traitements de données, on repère les écarts par rapport à la loi, et on vous remet un plan d’action priorisé pour les combler. C’est le point de départ obligé de toute mise en conformité RGPD sérieuse, et la meilleure façon d’éviter une sanction de la CNIL ou de rassurer un client qui exige des garanties.

⏱ L’essentiel en 30 secondes

  • Ce que c’est : un diagnostic de conformité qui liste vos manquements et le plan pour les corriger.
  • Combien ça coûte : de 500 à 7 000 € pour une TPE/PME selon le périmètre (fourchette marché France 2026).
  • Combien de temps : de 2 à 15 jours de travail effectif, restitué en 2 à 6 semaines.
  • Obligatoire ? L’audit n’est pas imposé en soi, mais la conformité, elle, l’est — et l’audit est le seul moyen de la prouver.
  • Action : commencez par notre autodiagnostic ci-dessous, puis demandez un diagnostic offert.

Vous ne savez pas par où commencer ?
Un spécialiste fait le point RGPD avec vous en 30 min.

Diagnostic offert

À quoi sert vraiment un audit RGPD

Beaucoup de dirigeants confondent « avoir signé une charte » et « être conforme ». L’audit tranche la question. Il répond à trois besoins très concrets : se protéger d’une sanction (la CNIL peut infliger jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial), répondre à un client ou un donneur d’ordre qui exige une preuve de conformité dans un appel d’offres, et reprendre le contrôle de ses données après une croissance rapide, une fusion ou l’arrivée de nouveaux outils. Sans audit, vous naviguez à vue : vous ne savez ni ce que vous risquez, ni par quoi commencer.

L’audit se distingue de la simple checklist RGPD que vous pouvez faire seul : il est documenté, opposable et priorisé. C’est un livrable que vous pouvez présenter à un client, à un assureur cyber ou à la CNIL en cas de contrôle.

Le déroulé d’un audit RGPD en 6 étapes

Un audit sérieux suit toujours la même logique. Voici les 6 étapes que vous retrouverez chez tout prestataire compétent.

  1. Cadrage et périmètreOn définit ensemble ce qui est audité : quels services, quels traitements, quels outils (CRM, paie, site web, prospection). Un cadrage clair évite les mauvaises surprises de facturation.
  2. Cartographie des traitementsOn recense chaque traitement de données personnelles : quelles données, pour quoi faire, sur quelle base légale, combien de temps conservées, qui y accède. C’est le socle du futur registre des traitements.
  3. Analyse d’écart (gap analysis)On compare l’existant aux exigences du RGPD : consentement, mentions d’information, contrats sous-traitants, sécurité, gestion des droits, procédure en cas de violation. Chaque écart est noté et hiérarchisé par niveau de risque.
  4. Analyse des risques et PIA éventuellePour les traitements sensibles (données de santé, profilage, surveillance), on évalue la nécessité d’une analyse d’impact (PIA/AIPD), exigée par l’article 35 du RGPD.
  5. Rapport d’auditVous recevez un rapport écrit : synthèse des écarts, niveau de risque, et recommandations. C’est votre preuve d’accountability (article 5.2).
  6. Plan de remédiation prioriséLa partie qui a de la valeur : une feuille de route datée, du plus urgent (les risques d’amende immédiate) au plus secondaire, avec qui fait quoi et pour quand.
✅ Avez-vous besoin d’un audit RGPD ? 8 questions · cochez ce qui manque chez vous · résultat immédiat, rien n’est envoyé








Combien coûte un audit RGPD en 2026

Les prix varient surtout selon la taille de l’entreprise et le périmètre (nombre de traitements, présence de données sensibles). Voici les fourchettes constatées sur le marché français en 2026.

Profil d’entreprise Périmètre type Fourchette de prix (HT) Durée indicative
TPE (1–10 salariés) Site web, prospection, paie 500 – 2 500 € 2 à 4 jours
PME (10–50 salariés) CRM, RH, plusieurs outils 2 500 – 7 000 € 4 à 8 jours
PME (50–250 salariés) Multi-sites, données sensibles 7 000 – 15 000 € 8 à 15 jours
Audit avec avocat Volet juridique renforcé 1 500 – 7 500 € (5–15 h) Variable

Fourchettes issues d’un relevé d’offres de cabinets et avocats spécialisés (France, 2026). Le maintien annuel de la conformité (suivi, mises à jour) représente ensuite 3 000 à 10 000 €/an pour une PME. Un DPO externalisé en forfait mensuel démarre autour de 189 à 500 €/mois.

💡 Astuce budget : un audit bien mené n’est pas une dépense mais une assurance. Le coût d’un audit TPE (souvent < 2 500 €) est sans commune mesure avec une amende CNIL ou la perte d’un contrat pour non-conformité.

Ce que vous recevez : les livrables d’un audit RGPD

Un audit qui se respecte ne se limite pas à un rendez-vous. Exigez ces livrables écrits, ce sont eux qui font foi.

Livrable Ce qu’il contient À quoi il sert
Registre des traitements Liste structurée de tous vos traitements (finalité, base légale, durée, destinataires) Document obligatoire (art. 30), premier réclamé en cas de contrôle CNIL
Cartographie des données Flux de données : d’où elles viennent, où elles vont, qui y accède Voir clair et repérer les fuites potentielles
Rapport d’écarts Chaque non-conformité, notée par niveau de risque Prouver votre démarche (accountability, art. 5.2)
Plan de remédiation Feuille de route datée et priorisée des actions Savoir quoi faire, dans quel ordre
Modèles de documents Mentions d’information, clauses sous-traitants, procédure violation Gagner du temps sur la mise en œuvre
Analyse d’impact (si besoin) PIA/AIPD pour les traitements à risque élevé Exigé par l’art. 35 pour certains traitements

Audit interne, prestataire ou certification : que choisir ?

Approche Coût Fiabilité Pour qui
Autodiagnostic interne Gratuit Faible — angle mort garanti Micro-entreprise, première prise de conscience
Prestataire / consultant 500 – 15 000 € Élevée — regard externe, livrables opposables La plupart des TPE/PME
Avocat spécialisé 1 500 – 7 500 € Élevée sur le volet juridique Situations sensibles, contentieux, gros enjeux
Certification / label Élevé Très élevée, valorisable commercialement Entreprises qui veulent un argument marché fort

Pour la majorité des TPE/PME, le prestataire spécialisé offre le meilleur rapport fiabilité/prix. L’autodiagnostic seul laisse toujours des angles morts (contrats sous-traitants oubliés, durées de conservation floues). Pour vous aider à choisir un intervenant, lisez notre guide consultant RGPD : DPO externe ou consultant, combien ça coûte.

Où en est vraiment votre conformité RGPD ?

Un spécialiste fait le point avec vous en 30 minutes : vos risques prioritaires, vos manquements, un plan d’action concret. Offert, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Questions fréquentes sur l’audit RGPD

L’audit RGPD est-il obligatoire ?
Non, aucun texte n’impose « un audit ». En revanche, la conformité au RGPD est obligatoire pour toute entreprise qui traite des données personnelles, et le RGPD exige que vous puissiez prouver cette conformité (principe d’accountability, article 5.2). L’audit est en pratique le seul moyen de tenir cette preuve à jour. Voir aussi notre page RGPD entreprise.
Combien de temps dure un audit RGPD ?
Le travail effectif va de 2 jours pour une TPE simple à 15 jours pour une PME multi-sites avec données sensibles. La restitution complète (rapport + plan) intervient généralement sous 2 à 6 semaines après le cadrage.
Que risque-t-on concrètement sans être conforme ?
La CNIL peut prononcer une amende jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Au-delà de l’amende, le risque le plus fréquent pour une PME est la perte de contrats : de plus en plus de donneurs d’ordre exigent une preuve de conformité dans leurs appels d’offres.
Peut-on faire l’audit soi-même ?
Vous pouvez commencer par l’autodiagnostic ci-dessus et par notre checklist RGPD. Mais un audit auto-réalisé laisse presque toujours des angles morts (contrats sous-traitants, durées de conservation, PIA). Pour un livrable opposable à un client ou à la CNIL, un regard externe reste indispensable.
Faut-il un DPO pour faire un audit ?
Non. Le DPO (délégué à la protection des données) est obligatoire seulement dans certains cas (organismes publics, suivi à grande échelle, données sensibles à grande échelle). L’audit peut être mené par un consultant RGPD ou un DPO externalisé sans que vous ayez à recruter en interne.





Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →