Nous sommes une agence de marketing digital et de développement sur mesure de 8 personnes à Strasbourg. Nous avons répondu à un appel d'offres pour une grande chaîne de distribution basée en France, afin de développer un logiciel de fidélité et d'analyse client en magasin. Nous sommes tombés d'accord sur les conditions commerciales et le budget, mais avant de signer le contrat, leurs services achats et juridique nous réclament un « dossier de conformité RGPD » complet ainsi qu'un document attestant de nos mesures techniques et organisationnelles.
Nous sommes une petite équipe, nous n'avons ni juriste ni DPO à temps plein en interne. Jusqu'ici, on se contentait d'avoir une politique de confidentialité standard sur notre site web. Doit-on obligatoirement fournir une certification ISO ou un certificat d'État, ou bien des documents internes rédigés par nos soins suffisent-ils pour un grand groupe ?
Concrètement, de quels documents avons-nous besoin pour rassurer un grand compte autour de la table ? Comment intégrer le contrat de sous-traitance (DPA) et le registre des traitements à ce dossier, et dans quel ordre une agence de notre taille doit-elle s'y prendre en partant de zéro ?