forumNouveau sujet

On a reçu un rappel officiel pour la conformité GDPR, c'est quoi exactement et par où commencer ?

HHüseyin Y***Membre actif
Poste
Directeur de production
Secteur
Énergie
Type d'organisation
entreprise familiale
Membre depuis
févr. 2024
Message
193

Doki · Design d'interface · 2024

#1

Nous sommes une entreprise familiale de 9 salariés basée à Bologne, spécialisée dans l'exportation de céramique et de matériaux de construction. On a récemment reçu un courrier d'information de notre chambre de commerce et de notre fédération sectorielle concernant les contrôles de protection des données et les obligations de mise en conformité avec le règlement général sur la protection des données.

Sur notre site web, on a une politique de confidentialité standard ajoutée il y a des années, mais en dehors de ça, on n'a rien fait d'autre. Les commandes clients, les données de paie des employés et les e-mails des fournisseurs sont stockés directement sur notre serveur local au bureau et sur nos messageries cloud. En Italie, que recouvre exactement la conformité GDPR et par quoi une petite entreprise comme la nôtre doit-elle commencer ? Est-ce obligatoire de payer des milliers d'euros de conseil externe, ou peut-on régler les bases nous-mêmes pas à pas ?

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
Plus utile#2

En bref : la conformité GDPR est l'ensemble des processus organisationnels et techniques garantissant légalement dans quel but les données personnelles sont collectées par votre entreprise, où elles sont stockées, avec qui elles sont partagées et comment elles sont protégées. Il ne s'agit pas juste de coller un texte sur un site web, mais d'une véritable rigueur de gestion couvrant l'ensemble des données des salariés, clients et fournisseurs.

En Italie, la première chose à faire pour une petite entreprise est de créer un registre des activités de traitement (registro dei trattamenti). Même s'il existe certaines dérogations pour les entreprises de moins de 250 salariés, formaliser par écrit quelles données sont conservées et pourquoi est le tout premier point vérifié lors d'un contrôle pour les structures qui traitent régulièrement des données clients et RH. Quelles données collectez-vous, sur quelle base légale, combien d'années les conservez-vous et qui y a accès ? Vous devez clarifier ces points.

À l'étape suivante, vous devez valider trois piliers essentiels : 1) Signer un accord de sous-traitance (DPA) avec les tiers accédant à vos données (votre expert-comptable, votre hébergeur cloud, votre développeur web). 2) Rédiger des mentions d'information (informativa) à jour pour vos employés et vos clients. 3) Mettre en place des mesures techniques minimales sur vos postes : politique de mots de passe, sauvegardes et gestion des accès. Le site officiel de l'autorité italienne (Garante Privacy) propose des guides et des modèles dédiés aux PME ; vous pouvez largement vous en servir pour gérer le gros du travail en interne au début.

RRabia B***Expert
Poste
Directeur commercial
Secteur
Formation
Type d'organisation
entreprise familiale
Membre depuis
mai 2025
Message
83
#3

Ouvrez direct un fichier Excel avec ces colonnes : type de données à qui elles appartiennent, où elles sont stockées, qui y a accès, durée de conservation. Ce tableau constitue votre registre de traitement et représente 50 % du travail.

SSultan G***Nouveau membre
Poste
Analyste de données
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2026
Message
135
#4

Pour notre atelier à Brescia, on a pris un cabinet d'avocats en 2022. On a payé 1.600 EUR au total pour la documentation, les chartes du personnel et l'intégration web. Ils prennent aussi une petite somme pour le suivi annuel.

ZZeynep E***Membre actif
Poste
Agent du service client
Secteur
Énergie
Type d'organisation
distributeur régional
Membre depuis
avr. 2025
Message
53
#5

Vous avez des caméras de surveillance au bureau ou à l'entrepôt ? En Italie, les caméras sur le lieu de travail sont soumises à des règles très strictes d'autorisation et d'affichage, à la fois sous le GDPR et le droit du travail. C'est le premier truc sur lequel ils collent des amendes.

NNecati G***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
409
#6

La lettre de la chambre de commerce est sûrement juste un rappel générique, ne paniquez pas en lâchant 4.000 à 5.000 EUR au premier cabinet venu. La plupart se contentent de vous refourguer des modèles standards.

PPolat Y***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
384
#7

Voici l'ordre de priorité : 1) Formulaires de consentement et d'information pour les dossiers du personnel, 2) Contrat de traitement des données avec votre comptable externe, 3) Case à cocher pour l'information sous le formulaire de contact du site.

UUfuk S***Vétéran
Poste
Administrateur réseau
Secteur
Fabrication de meubles
Type d'organisation
atelier
Membre depuis
oct. 2024
Message
187
#8

au début on en faisait toute une montagne mais on a tout plié en deux semaines.. et mdp sur le serveur local, un papier standard signé par le comptable et les bases étaient réglées.

PPelin D***Expert
Poste
Directeur financier
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
138
#9

En Italie, le Garante per la protezione dei dati personali mène des contrôles sectoriels réguliers. Vous appuyer sur le guide pour les PME publié par l'autorité vous garantira une conformité juridique solide.

GGülayMembre actif
Poste
Atelier textile
Membre depuis
oct. 2023
Message
84
#10

Ne laissez pas traîner mais ne signez pas non plus des contrats hors de prix dans la précipitation ; commencez par dresser l'inventaire de vos données.

AAycan O***Membre actif
Poste
Comptabilité préliminaire
Secteur
Papier
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2022
Message
6
#11

Je n'ai aucune expérience en conformité RGPD, c'est pourquoi je pose la question. Tous ceux qui se pressent sur conformité RGPD se heurtent au même obstacle.

Si vous grondez les fausses alertes, plus personne ne signalera rien. J'espère que cela vous sera utile.

MMert Ö***Membre actif
Poste
Station-service
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
64
#12

Enregistré.

HHakan B***Expert
Poste
Chargé de ressources humaines
Secteur
Plastique
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2026
Message
409
#13

Je me pose aussi la question. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

EElifMembre actif
Poste
Propriétaire de chaîne de cafés
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2024
Message
63

Doki · Support à la réponse aux incidents · 2024

#14

C'est noté, merci.

İİlknur A***Expert
Poste
Directeur assurance qualité
Secteur
Droit
Type d'organisation
coopérative
Membre depuis
mars 2023
Message
11

Doki · Conseil SEO · 2023

#15

Je suis entièrement d'accord. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. À votre place, j'irais par cette voie.

KKübra K***VétéranMembre de la communauté
Membre depuis
oct. 2025
Message
59
#16

Je suis d'accord. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Tous ceux qui se pressent sur conformité RGPD se heurtent au même obstacle. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

RReyhan A***Membre actif
Poste
Expert en marketing digital
Secteur
Joaillerie
Type d'organisation
distributeur régional
Membre depuis
oct. 2024
Message
97
#17

Laissez-moi détailler l'aspect technique. L'erreur commise du côté de conformité RGPD est généralement réversible, mais coûteuse.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Je suis aussi curieux de savoir si d'autres font autrement.

HHakan Y***Nouveau membre
Poste
Chargé de ressources humaines
Secteur
Publicité et promotion
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2026
Message
4
#18

Vous avez raison, je suis aussi passé par là. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EEmre Ö***Membre actif
Poste
Planification de production
Secteur
Services informatiques
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
nov. 2023
Message
251

Doki · Test d'intrusion · 2023

#19

Ne manquez rien : Essayer de faire cela seul est la voie la plus coûteuse.

FFerhat A***ExpertMembre de la communauté
Membre depuis
mars 2026
Message
124
#20

C'est exactement ça. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Je suis aussi curieux de savoir si d'autres font autrement.

Répondre