Securite des donnees (article 32 du RGPD) : les mesures concretes a mettre en place en TPE/PME
Publie le 01/10/2026 · Temps de lecture : 10 min

En janvier 2023, la CNIL a sanctionne la societe Dedalus Biologie a hauteur de 1,5 million d'euros apres la fuite des donnees de sante de pres de 500 000 personnes. Parmi les manquements retenus par la formation restreinte : des mots de passe trop simples, une absence de chiffrement sur certains fichiers et des droits d'acces trop larges, accordes a des utilisateurs qui n'en avaient pas besoin pour leurs missions. Cette decision illustre un point souvent sous-estime par les TPE et PME : le RGPD n'impose pas seulement des bonnes pratiques de consentement et de transparence, il impose aussi, a l'article 32, des mesures de securite techniques et organisationnelles concretes.
Contrairement au registre des traitements ou a la banniere cookies, cette obligation est rarement formalisee dans un document unique : elle se joue dans la configuration reelle des outils informatiques de l'entreprise. Voici ce que dit precisement le texte et comment le traduire en actions verifiables, sans budget de grande entreprise.
Sommaire
- 1. Ce que dit precisement l'article 32 du RGPD
- 2. Les mesures techniques minimales
- 3. Les mesures organisationnelles
- 4. Teletravail, appareils mobiles et prestataires
- 5. Si un incident survient malgre ces mesures
- Questions frequentes
1. Ce que dit precisement l'article 32 du RGPD
L'article 32 du RGPD impose au responsable de traitement et a son sous-traitant de mettre en oeuvre « les mesures techniques et organisationnelles appropriees afin de garantir un niveau de securite adapte au risque », en tenant compte de l'etat des connaissances, des couts de mise en oeuvre, de la nature des donnees traitees et de la gravite des risques pour les personnes concernees. Le texte cite explicitement quatre exemples de mesures : la pseudonymisation et le chiffrement des donnees, la capacite a garantir la confidentialite, l'integrite, la disponibilite et la resilience des systemes, la capacite a restaurer rapidement l'acces aux donnees apres un incident, et une procedure de test regulier de l'efficacite de ces mesures.
Ce principe de securite est aussi rappele a l'article 5.1.f du RGPD, qui classe l'integrite et la confidentialite parmi les grands principes de tout traitement de donnees, au meme rang que la licite ou la minimisation. La CNIL publie un guide de la securite des donnees personnelles, regulierement mis a jour, qui detaille ces exigences fiche par fiche (authentification, tracabilite, postes de travail, sauvegardes, chiffrement, etc.) : c'est la reference la plus concrete pour une entreprise qui veut verifier son niveau de conformite point par point.
La formulation « mesures appropriees au regard du risque » signifie concretement qu'il n'existe pas une liste unique valable pour toutes les structures : un garage qui tient un fichier de rendez-vous n'a pas les memes obligations qu'un laboratoire d'analyses medicales. Mais cette proportionnalite n'exonere personne d'un socle minimal, que la CNIL verifie systematiquement lors de ses controles, y compris chez les tres petites structures.
2. Les mesures techniques minimales
Quatre chantiers techniques reviennent dans la quasi-totalite des controles et des sanctions de la CNIL lies a la securite :
- Des mots de passe robustes. La CNIL recommande, pour une authentification par mot de passe seul, un minimum de 12 caracteres melant majuscules, minuscules, chiffres et caracteres speciaux. Ce niveau peut etre abaisse si une mesure complementaire existe (limitation du nombre de tentatives, delai de blocage apres plusieurs echecs). Un mot de passe par defaut jamais change (« admin », « 1234 », celui fourni par l'installateur du logiciel) est l'un des manquements les plus frequemment releves.
- Le chiffrement des donnees sensibles. Les fichiers contenant des donnees de sante, des coordonnees bancaires ou des mots de passe doivent etre chiffres, au repos comme pendant leur transmission (connexion HTTPS pour un site web, protocole chiffre pour les emails contenant des pieces jointes sensibles). Un ordinateur portable ou un disque dur externe non chiffre, contenant un export de la base clients, represente un risque majeur en cas de vol.
- Des mises a jour regulieres. Systeme d'exploitation, CMS (WordPress, Prestashop), plugins et logiciels metier doivent etre tenus a jour : la grande majorite des intrusions exploitent des failles connues et deja corrigees par un correctif disponible, mais jamais installe.
- Des sauvegardes testees. Une sauvegarde reguliere, stockee sur un support distinct du systeme principal (et idealement hors ligne ou chez un prestataire different), permet de restaurer l'acces aux donnees apres un rancongiciel ou une panne materielle. Une sauvegarde jamais testee n'est pas une garantie : seule une restauration effectuee avec succes prouve qu'elle fonctionne.

3. Les mesures organisationnelles
La securite ne se joue pas seulement dans la configuration des outils : une partie importante des incidents vient d'une organisation interne trop permissive.
- Limiter les droits d'acces au strict necessaire. Chaque salarie ne devrait acceder qu'aux donnees utiles a ses propres missions : un agent d'accueil n'a pas besoin d'un acces complet a la comptabilite clients. C'est precisement l'un des manquements retenus dans la decision Dedalus Biologie, ou des acces etaient restes ouverts a des utilisateurs qui n'en avaient plus l'usage.
- Revoquer les acces des que necessaire. Le compte d'un salarie ou d'un prestataire qui quitte l'entreprise doit etre desactive sans delai, et pas seulement « desactive un jour, quand on y pensera ». Un compte actif, mais inutilise depuis des mois, est une porte d'entree inutile.
- Sensibiliser les equipes. La majorite des violations de donnees commencent par une erreur humaine : clic sur un lien de hameconnage (phishing), piece jointe malveillante ouverte, fichier envoye au mauvais destinataire. Une sensibilisation simple, meme sous forme d'une reunion de 30 minutes une fois par an, reduit nettement ce risque.
- Tracer les acces aux donnees sensibles.Conserver un journal (qui a consulte quel dossier, quand) permet de detecter un acces anormal et de repondre a une demande de la CNIL en cas de controle apres un incident.
4. Teletravail, appareils mobiles et prestataires
Le teletravail et l'usage d'appareils personnels (« BYOD », bring your own device) multiplient les points de sortie des donnees hors du reseau de l'entreprise. Un ordinateur personnel utilise pour acceder au fichier clients, sans antivirus a jour ni chiffrement du disque, constitue un risque que l'entreprise reste responsable de maitriser, meme si l'appareil n'appartient pas a la structure. Les bonnes pratiques minimales consistent a imposer une connexion securisee (VPN d'entreprise plutot qu'un wifi public non protege), a verrouiller automatiquement les sessions apres quelques minutes d'inactivite, et a prevoir une procedure d'effacement a distance en cas de perte ou de vol d'un appareil professionnel.
Les prestataires externes (hebergeur, logiciel de facturation en ligne, outil d'emailing) sont, eux, encadres par l'article 28 du RGPD : le contrat qui les lie a l'entreprise doit preciser les mesures de securite qu'ils s'engagent a respecter. Notre article sur les clauses obligatoires d'un contrat avec un sous-traitant RGPD detaille ce qu'il faut y faire figurer. Confier l'hebergement a un prestataire ne dispense jamais l'entreprise de verifier, au moins une fois, le niveau de securite reellement propose.
5. Si un incident survient malgre ces mesures
Aucune mesure ne garantit un risque zero. L'article 32 demande des moyens proportionnes, pas un resultat absolu : une entreprise qui a mis en place des mesures serieuses et peut le prouver reste en bien meilleure position en cas de controle qu'une entreprise qui n'a rien documente, meme si un incident survient dans les deux cas. Si une violation de donnees se produit malgre tout (piratage, perte d'un appareil, email envoye au mauvais destinataire), un delai de 72 heures s'applique pour la notifier a la CNIL lorsque le risque pour les personnes concernees le justifie : la marche a suivre est detaillee dans notre article sur la notification d'une violation de donnees a la CNIL.
Documenter les mesures prises en amont (mots de passe, chiffrement, sauvegardes, gestion des acces) est aussi ce qui permet de repondre serieusement, le jour d'un incident, a la question que posera systematiquement la CNIL : quelles mesures etaient en place avant que cela n'arrive ?
Structurez votre conformite RGPD en un seul endroit
ConformiteFacile centralise votre registre des traitements, vos contrats sous-traitants et le suivi de vos mesures de securite, pour pouvoir repondre a un controle sans tout reconstituer dans l'urgence.
Decouvrir les tarifsQuestions frequentes
Le RGPD impose-t-il d'installer un antivirus ou un pare-feu precis ?
Non. L'article 32 du RGPD n'impose aucun outil nomme : il demande des mesures techniques et organisationnelles « appropriees au regard des risques » presentes par le traitement, en tenant compte de l'etat de l'art et du cout de mise en oeuvre. Pour une TPE qui gere un simple fichier clients, un antivirus a jour, des mots de passe robustes et des sauvegardes regulieres peuvent suffire. Pour un cabinet medical ou un site e-commerce qui traite des donnees sensibles ou bancaires, le niveau d'exigence est plus eleve.
Que risque une PME qui ne respecte pas l'article 32 du RGPD ?
En cas de controle ou de plainte, la CNIL peut prononcer une mise en demeure demandant une mise en conformite dans un delai donne. Si le manquement a cause une violation de donnees, la sanction est plus lourde : en janvier 2023, la CNIL a inflige une amende de 1,5 million d'euros a Dedalus Biologie apres la fuite des donnees de sante de pres de 500 000 personnes, en retenant notamment une absence de chiffrement et des droits d'acces excessifs comme manquements a l'article 32.
Le chiffrement des donnees est-il obligatoire pour toutes les entreprises ?
L'article 32 cite le chiffrement (« pseudonymisation et chiffrement des donnees a caractere personnel ») comme exemple de mesure possible, pas comme une obligation generale et absolue. Il devient en pratique indispensable pour les donnees sensibles (sante, donnees bancaires, mots de passe) et fortement recommande pour les postes de travail et appareils mobiles contenant des fichiers clients, notamment en cas de perte ou de vol du materiel.
Comment prouver que ces mesures sont en place en cas de controle de la CNIL ?
En documentant les choix faits dans le registre des traitements (article 30 du RGPD) : politique de mots de passe, liste des personnes habilitees a acceder a chaque fichier, frequence des sauvegardes et des mises a jour, procedure en cas d'incident. Un simple tableau tenu a jour, avec les dates des dernieres verifications, constitue une preuve bien plus solide qu'une affirmation orale lors d'un controle.
A lire aussi

Violation de donnees personnelles : ce qu'il faut faire dans les 72 heures
Lire
Videosurveillance en entreprise : ce que le RGPD et le Code du travail imposent avant d'installer des cameras
Lire