forumNouveau sujet

Combien de temps prend réellement la mise en conformité GDPR pour notre petite boutique ?

BBurcu E***Membre actif
Poste
Responsable administratif
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
37
#1

Nous gérons une petite boutique e-commerce basée à Londres. Nous vendons des créations en céramique et du linge de maison sur mesure, au Royaume-Uni et principalement vers l'Allemagne et la France. Notre équipe de base compte 4 personnes et nous traitons environ 3 500 commandes par an sur notre site. Mis à part les noms de clients, les adresses de livraison, les e-mails et les inscriptions à la newsletter, nous ne collectons rien de très complexe comme données.

La semaine dernière, un client allemand nous a envoyé un e-mail très détaillé concernant notre durée de conservation des données et notre politique de cookies. Jusqu'ici, on se débrouillait avec des modèles tout faits trouvés sur le net, mais en réalisant le sérieux de la chose, on a décidé d'entamer une vraie démarche de mise en conformité en partant de zéro. Le premier devis reçu pour un accompagnement tournait autour de 2 500 GBP, mais notre budget étant limité, nous souhaitons gérer l'essentiel en interne.

Pour un commerce de détail de notre taille, combien de temps prend de manière réaliste un calendrier de mise en conformité GDPR ? Quelles sont les étapes qui prennent plus de temps que prévu et par où commencer ?

KKadir Ş***Membre actif
Poste
Analyste de données
Secteur
verre
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2025
Message
5
Plus utile#2

Réponse courte : pour une entreprise e-commerce de quatre personnes, le processus prend en moyenne entre 4 et 8 semaines sans nécessiter d'audit externe, à raison d'un travail régulier de 4 à 6 heures par semaine. Le gros du travail ne consiste pas à rédiger des textes juridiques, mais à cartographier précisément le flux de données dans vos systèmes.

Le plus sain est de découper le processus en quatre phases. Consacrez les 1 à 2 premières semaines à l'inventaire des données. Listez tous les services tiers en contact avec les données clients, de votre site au système de paiement, en passant par l'intégration du transporteur et l'outil d'e-mailing. L'étape la plus chronophage ici est la vérification des accords de traitement des données (DPA) à signer avec les prestataires ; beaucoup de fournisseurs mondiaux les intègrent d'office dans leur tableau de bord, mais les valider un par un prend du temps.

Durant les semaines 3 et 4, concentrez-vous sur les ajustements techniques. Configurer le bandeau de consentement aux cookies pour qu'aucun script d'analyse ou de marketing ne se déclenche avant l'accord du visiteur est souvent la partie la plus délicate sur le plan technique. Aux semaines 5 et 6, débarrassez votre politique de confidentialité et vos mentions d'information des modèles génériques pour les aligner sur vos réels flux de données.

Réservez les deux dernières semaines à la préparation opérationnelle. Établissez une procédure interne écrite précisant les étapes à suivre lorsqu'un client demande l'effacement ou l'accès à ses données (DSAR), afin d'y répondre en 30 jours maximum. En suivant ce calendrier étape par étape, vous serez parfaitement en règle sans dépenser des milliers de livres.

MMert K***Expert
Poste
Saisie de données
Secteur
cuir
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2023
Message
18
#3

Côté technique, l'erreur la plus courante concerne les bannières de cookies. Mettre un simple bandeau ne suffit pas. Vous devez obligatoirement bloquer au niveau du navigateur le déclenchement de Google Analytics ou des pixels de retargeting tiers tant que l'utilisateur n'a pas cliqué sur accepter. Avec des plugins open source tout faits, ça peut parfois vous prendre 2 ou 3 jours de tests.

KKemal T***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
4
#4

Grossistes de taille similaire basés à Birmingham, nous avons bouclé ce processus l'année dernière. Ça a pris 6 semaines en tout. On y a passé une trentaine d'heures en interne, et on a juste payé 450 GBP à un juriste externe pour faire relire nos documents. La seule chose qui a pris plus de temps que prévu, c'était de vérifier le consentement des contacts de notre ancienne base newsletter.

CCeren E***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
1
#5

Ouvrez un tableur dès aujourd'hui et créez ces colonnes : type de donnée, finalité de la collecte lieu de stockage, destinataires du partage et durée de conservation. Dans le jargon légal, c'est le RoPA (registre des activités de traitement). Sans avoir rempli ça, engager un avocat ou rédiger des textes ne sert strictement à rien.

CCeren A***Expert
Poste
Directeur de marque
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
154
#6

Ne donnez surtout pas votre argent aux sites qui promettent une conformité GDPR en 1 jour. Copier-coller une politique de confidentialité ne veut pas dire être conforme. En cas de plainte, l'Information Commissioner's Office (ICO) ne regarde pas vos belles phrases sur le site, mais la façon dont vous stockez les données sur le serveur et vos protocoles avec les transporteurs.

BBeren V***Membre actif
Poste
Technicien de maintenance
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
123
#7

faites gaffe à l'intégration du transporteur chez nous les adresses clients étaient transmises automatiquement et restaient stockées 3 ans dans leur interface sans être supprimées le temps de s'en rendre compte et de mettre une règle de suppression automatique on en a eu pour deux semaines.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

MMelis Y***Membre actif
Poste
Directeur des opérations
Secteur
Plastique
Type d'organisation
Équipe de 8 personnes
Membre depuis
janv. 2023
Message
403
#8

Que demandait exactement le client en Allemagne ? C'était juste une simple question sur la confidentialité ou une demande officielle d'effacement de données (DSAR) ? Si c'est une demande formelle, vous devez y répondre dans les délais légaux, peu importe l'avancement de votre calendrier.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#9

pas de panique, à 4 personnes la tâche semble insurmontable mais en réalité, avec un travail rigoureux sur un week-end, la moitié de la cartographie est déjà pliée. franchement l'ICO propose une super checklist pour les petites entreprises sur son site, on s'était basés là-dessus pour avancer pas à pas.

ZZübeyde Ç***Expert
Poste
Membre du conseil d'administration
Secteur
Cosmétique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juil. 2024
Message
12

Doki · Identité de marque · 2024

#10

Il y a deux ans, un client français nous a demandé de supprimer tout son historique de commande et on pensait devoir effacer aussi les factures. Notre comptable nous a alertés : interdiction de supprimer les données soumises à une obligation légale de conservation fiscale. On a donc effacé les données marketing et archivé les factures. Clarifier cette distinction dès le départ fait gagner un temps fou.

ÜÜmit Ö***Membre actif
Poste
Directeur commercial
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
108
#11

Je vais défendre l'opposé, ne m'en veuillez pas. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. À votre place, j'irais par cette voie.

AAslıMembre actif
Poste
Photographe produit
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
76
#12

Trois points à vérifier lors de cette opération. L'erreur commise du côté de calendrier de mise en conformité GDPR est généralement réversible, mais coûteuse.

Je le note au cas où.

HHalil Ö***Membre actif
Poste
Administrateur système
Secteur
Chimie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
janv. 2022
Message
4
#13

Vous avez raison.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#14

je suis d'accord. franchement ne comptez pas sur une seule mesure de sécurité ; allez par couches.

voilà, désolé si je me suis étendu.

HHakan Y***Membre actif
Poste
Planification de production
Secteur
Produits de la mer
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2022
Message
42
#15

Pourriez-vous préciser un peu ? Avant de décider, regardez quelles données vous avez en main.

C'est confirmé par l'expérience.

MMustafa U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
65
#16

La solution qui semble bon marché finit souvent par coûter cher. Les décisions hâtives finissent par être corrigées six mois plus tard.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

NNazlı T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Emballage
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2023
Message
58
#17

La réponse ci-dessus va droit au but. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

Je le note au cas où.

RRabia Ç***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
23
#18

Je me permets une petite mise en garde. Quand on essaie de tout changer en même temps, rien ne prend.

Bon courage.

İİlaydaMembre actif
Poste
Responsable du service client
Membre depuis
mai 2024
Message
124
#19

J'aurais une question, sans vouloir m'éloigner du sujet. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

SSerkan Ç***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
294
#20

Il est rare de trouver un texte qui explique les choses aussi clairement. Le temps que vous mettez à détecter un problème détermine directement son coût.

Je le note au cas où.

Répondre