forumNouveau sujet

Information des personnes et transparence (KVKK et RGPD) : par quoi commencer de zéro ?

HHüsniye A***Vétéran
Poste
Graphiste
Secteur
Emballage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2025
Message
137
#1

Nous sommes une agence d'événementiel d'entreprise et traiteur basée à Lyon. On a une équipe de 4 personnes pour environ 260.000 EUR de CA annuel. Notre clientèle se compose d'entreprises locales en France mais aussi parfois d'organisations en lien avec la Turquie. Jusqu'ici, via nos formulaires de devis, échanges mails et WhatsApp, on a collecté les noms, numéros, sociétés et même les allergies ou régimes alimentaires de centaines de participants.

La semaine dernière, un grand compte international nous a demandé, avant signature, notre mention d'information, un extrait de registre des traitements et notre rapport de conformité aux principes de transparence. C'est là qu'on a réalisé qu'à part deux paragraphes génériques de politique de confidentialité copiés-collés à la va-vite sur notre site, on n'a absolument rien d'officiel.

En prenant en compte à la fois le RGPD en France et la KVKK pour nos liens avec la Turquie, comment structurer cette démarche proprement en partant de zéro ? Quelles sont les mentions obligatoires à faire figurer, à quels points de contact faut-il les présenter aux clients, et comment définir les durées de conservation ?

CCansu P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
237
Plus utile#2

En résumé : l'obligation d'information ne se résume pas à afficher une page de confidentialité sur un site ; il faut indiquer clairement à la personne concernée, sur chaque canal de collecte, quelles données vous traitez, pourquoi, sur quelle base légale et pour combien de temps. Les modèles trouvés en ligne ne vous protègent pas légalement, il faut obligatoirement démarrer par un premier inventaire de vos données.

La première étape consiste à cartographier vos données. Listez dans un tableau les données collectées (nom, téléphone, e-mail, régime/santé) et le canal utilisé (formulaire web, WhatsApp, contrat). Vos mentions d'information doivent obligatoirement comporter : l'identité et les coordonnées du responsable de traitement, les finalités du traitement, les destinataires potentiels, les modes de collecte, la base légale du traitement ainsi que les droits des personnes concernées.

Pour garantir la transparence, appliquez le modèle d'information à plusieurs niveaux : 1) Juste sous le formulaire de contact/devis, insérez un texte court de 1 à 2 phrases avec un lien vers la politique complète. 2) Lors des premiers échanges de devis par mail ou WhatsApp, ajoutez une mention courte avec le lien vers vos mentions légales. 3) Insérez une clause relative à la protection des données à la fin de vos devis et contrats.

Vous ne pouvez pas fixer les durées de conservation au pif ; elles doivent être basées sur les délais de prescription légaux. Par exemple, les pièces comptables et factures se conservent 10 ans selon la loi française, tandis que les données des prospects restés au stade du devis sans signer de contrat ne doivent pas être gardées plus de 3 ans, puis supprimées ou anonymisées. Quant aux données de santé sensibles comme les allergies et régimes, vous ne devez les conserver que jusqu'à la fin de l'événement et les détruire immédiatement après.

RRecep S***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
342
#3

La plus grosse erreur, c'est de confondre obligation d'information et consentement explicite. La mention d'information n'est pas une demande d'autorisation ; c'est un document pour dire à l'autre partie « voilà selon quelles règles je traite vos données ». Par conséquent, mettre une case à cocher « lu et approuvé » en bas du texte est juridiquement faux, il suffit simplement qu'il soit accessible.

DDoruk G***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
8
#4

Vous avez écrit que vous collectez des infos sur les allergies, c'est un point critique. Aussi bien sous le KVKK que sous le RGPD, les sensibilités de santé et alimentaires sont considérées comme des données personnelles sensibles. Pour traiter ces données, une simple information générale ne suffit pas : vous devez recueillir un consentement explicite, limiter la durée de conservation à l'événement et les chiffrer en base de données.

TTuğçe C***Expert
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
185
#5

Ce que vous pouvez faire dès demain est tout simple : en bas du formulaire de devis sur votre site, ne mettez pas de case à cocher, mais un lien du style « En envoyant ce formulaire, vous déclarez avoir pris connaissance de la Politique de traitement des données personnelles ». Le temps de rédiger le texte complet, vous aurez au moins initié la démarche de transparence au point de contact.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

SSerkan Ç***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
294
#6

Vous hébergez les données des clients en Turquie sur des serveurs en France, ou bien les données des clients en France sont transférées vers la Turquie ? S'il y a un transfert transfrontalier de données, vous êtes obligé d'expliquer dans la mention d'information, sous une rubrique dédiée, les pays de destination et les garanties juridiques mises en place.

SSerdar K***Vétéran
Poste
Marketing de croissance
Membre depuis
mai 2023
Message
264
#7

Ne faites pas confiance aux générateurs automatiques de politiques sur le net. La plupart sont de simples traductions de « privacy policy » basées sur le droit américain. Ni l'autorité de contrôle en France ni le service juridique de votre client corporate n'accepteront ces modèles. Il vous faut absolument un texte simple, mais adapté à votre activité réelle.

GGizem E***Vétéran
Poste
Responsable réseaux sociaux
Secteur
Grossiste alimentaire
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2024
Message
161
#8

En tant que personne morale exerçant en France, votre obligation première relève du RGPD et des réglementations de la CNIL. Pour que les personnes concernées puissent exercer leurs droits d'accès, de rectification et d'effacement, la loi vous impose d'indiquer clairement dans la mention d'information une adresse e-mail dédiée à ces demandes.

ÖÖmer B***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
55
#9

Pour partir de zéro, suivez ces trois étapes : 1) Créez un tableau d'inventaire d'une page qui catégorise les données collectées selon leurs finalités, 2) En vous basant sur cet inventaire, rédigez une mention d'information claire et à plusieurs niveaux, 3) Intégrez durablement le lien vers ce texte au bas de vos formulaires et de vos devis PDF.

FFerhat A***Membre actif
Poste
Co-fondateur
Secteur
Services informatiques
Type d'organisation
entreprise familiale
Membre depuis
août 2023
Message
3

Doki · Contrat de maintenance serveur · 2024

#10

Franchement, ne vous prenez pas trop la tête. Les clients B2B veulent surtout voir si vous prenez le sujet au sérieux. Avec un document de base propre et des durées de conservation cohérentes vous passerez les contrôles sans problème.

KKorhanExpert
Poste
Directeur commercial B2B
Membre depuis
sept. 2023
Message
162
#11

Je suis d'accord. L'erreur commise du côté de information des personnes et transparence KVKK est généralement réversible, mais coûteuse.

FFiliz S***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
129
#12

Il faut y aller étape par étape. Quand on essaie de tout changer en même temps, rien ne prend.

BBuseNouveau membre
Poste
Blogueur mode
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2024
Message
48
#13

vous avez raison et franchement un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

c'est confirmé par l'expérience.

EElvanNouveau membre
Poste
Clinique dentaire
Type d'organisation
coopérative
Membre depuis
sept. 2024
Message
40
#14

Ce sujet est archivé.

TTaner Ö***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
16
#15

Je suis d'accord. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Bon courage.

LLeyla Y***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
61
#16

Pourriez-vous préciser un peu ? Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. J'espère que cela vous sera utile.

SSelçukMembre actif
Poste
Club de sport
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
76
#17

résumé rapide pour les nouveaux : Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

si c'est une première, commencez petit l'échelle viendra plus tard puis franchement bien sûr, cela change si votrre situation est différente.

KKemal T***Membre actif
Poste
Comptable
Secteur
Comptabilité et conseil
Type d'organisation
Équipe de 8 personnes
Membre depuis
janv. 2025
Message
347
#18

Ce qui est écrit correspond exactement à ce que nous avons vécu. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

C'est confirmé par l'expérience.

OOrhan T***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
242
#19

J'y pensais aussi. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGökhan D***Membre actif
Poste
Administrateur système
Secteur
Détail
Type d'organisation
Entreprise de 300 personnes
Membre depuis
déc. 2024
Message
5
#20

je me pose aussi la question.

Répondre