Blog Kantis
RGPD pour les start-ups

RGPD pour les start-ups : ce que c'est et pourquoi il vous concerne

Un client vient de vous envoyer un accord de traitement des données (DPA), ou un questionnaire de sécurité rempli de questions sur la protection des données. Voici ce que le RGPD exige vraiment d'une petite start-up B2B, et le minimum à mettre en place avant le prochain gros contrat.

Appel de 30 minutes. Sans engagement.

Les échanges se font en anglais.

Le RGPD (GDPR en anglais) est la loi européenne qui fixe les règles de collecte, d'utilisation et de protection des données personnelles par les entreprises. Si votre start-up a des utilisateurs, des clients, des salariés ou même des prospects dans l'UE ou au Royaume-Uni, il s'applique à vous, quelle que soit votre taille.

Les amendes font les gros titres. Pour la plupart des start-ups B2B, pourtant, la vraie raison de se mettre en conformité est plus simple : les grands comptes ne signeront pas tant que vous ne pourrez pas répondre à leurs questions sur la protection des données.

Ce guide explique simplement ce qu'est le RGPD, s'il s'applique à vous, ce qu'il vous demande concrètement et le minimum qu'une petite équipe doit mettre en place.

Qu'est-ce que le RGPD ?

RGPD signifie Règlement général sur la protection des données. Il s'applique depuis le 25 mai 2018, et c'est un texte unique, directement applicable dans toute l'UE et dans l'ensemble de l'Espace économique européen (EEE).

Il couvre les données personnelles : toute information relative à une personne identifiable. C'est plus large que ce que la plupart des fondateurs imaginent :

  • les noms, adresses e-mail et numéros de téléphone, y compris les e-mails professionnels comme jane.smith@customer.com
  • les adresses IP, les identifiants de cookies et les identifiants d'appareils
  • les tickets de support, les enregistrements d'appels et les historiques de chat
  • les dossiers de vos salariés et de vos prestataires
  • les données que vos clients importent dans votre produit

Le Royaume-Uni a sa propre version. Après le Brexit, il a conservé le RGPD sous le nom de « UK GDPR », aux côtés du Data Protection Act 2018. Le Data (Use and Access) Act 2025 en a modifié certaines parties, et la plupart de ces changements s'appliquent depuis février 2026. Pour une start-up, les règles du quotidien sont assez proches pour qu'un seul programme couvre les deux.

Le RGPD s'applique-t-il à ma start-up ?

Presque certainement, oui. Le RGPD ne prévoit ni seuil de taille, ni seuil de chiffre d'affaires. Il s'applique si l'une de ces conditions est remplie :

  • votre entreprise est établie dans l'UE (ou au Royaume-Uni, pour le UK GDPR)
  • vous proposez un produit ou un service à des personnes situées dans l'UE ou au Royaume-Uni, même si vous êtes basé aux États-Unis ou ailleurs
  • vous suivez ou analysez le comportement de personnes situées dans l'UE ou au Royaume-Uni, par exemple avec des outils d'analytics produit ou des pixels publicitaires
  • vos clients professionnels dans l'UE ou au Royaume-Uni mettent dans votre produit des données personnelles sur leurs salariés ou sur leurs propres clients

C'est ce dernier point que les fondateurs B2B oublient le plus souvent. « Nous ne vendons qu'à des entreprises » ne vous fait pas sortir du champ d'application. Les coordonnées professionnelles sont des données personnelles, et les données de votre produit concernent presque toujours des personnes.

Responsable du traitement ou sous-traitant ? Vous êtes probablement les deux

Le RGPD répartit les responsabilités entre deux rôles :

  • Responsable du traitement : il décide pourquoi et comment les données personnelles sont utilisées. Vous êtes responsable du traitement pour les visiteurs de votre site, vos prospects, vos salariés et vos contacts clients.
  • Sous-traitant : il traite des données personnelles pour le compte d'un tiers et sur ses instructions. Si vous éditez un produit SaaS B2B, vous êtes généralement le sous-traitant pour les données que vos clients y mettent.

Chaque rôle a ses propres obligations. En tant que responsable du traitement, il vous faut une base légale, une politique de confidentialité et un moyen de traiter les demandes des personnes. En tant que sous-traitant, il vous faut un accord de traitement des données (DPA, ou contrat de sous-traitance au sens de l'article 28) avec chaque client, vous devez suivre ses instructions et vous devez le prévenir rapidement en cas de problème.

La plupart des documents que vous envoient les grands comptes portent sur votre rôle de sous-traitant.

Pourquoi le RGPD compte pour un fondateur de start-up

1. Les grands comptes posent la question avant de signer

C'est le déclencheur que nous voyons le plus souvent. Le service achats ou le service juridique d'un client plus important envoie un DPA, un questionnaire de sécurité et une liste de questions sur la protection des données. Tant que vous ne pouvez pas y répondre, le contrat reste bloqué aux achats.

Questions typiques :

  • Où nos données sont-elles hébergées, et quittent-elles l'UE ou le Royaume-Uni ?
  • À quels sous-traitants ultérieurs faites-vous appel ?
  • Comment protégez-vous les données personnelles, et qui peut y accéder ?
  • Dans quel délai nous informerez-vous d'une violation de données ?
  • Comment supprimez-vous nos données à la fin du contrat ?
  • Utilisez-vous nos données pour entraîner des modèles d'IA ?

Si les réponses, les documents et les preuves sont prêts, la revue de confidentialité devient une formalité. Sinon, elle peut ajouter des semaines au cycle de vente et vous faire paraître plus risqué que vous ne l'êtes.

2. Les amendes et les plaintes sont bien réelles

Au titre du RGPD européen, les manquements les plus graves peuvent être sanctionnés d'une amende allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le UK GDPR fonctionne de la même façon, avec un plafond de 17,5 millions de livres ou 4 %.

Les autorités de contrôle s'en prennent rarement à une petite start-up sans raison. Les problèmes commencent généralement par la plainte d'un utilisateur, une demande restée sans réponse ou une violation de données mal gérée. Depuis le 19 juin 2026, les organisations britanniques doivent aussi offrir aux personnes un moyen de déposer une plainte relative à la protection des données, en accuser réception dans un délai de 30 jours et y répondre sans retard injustifié.

3. Les investisseurs et les acquéreurs le vérifient

La due diligence couvre désormais systématiquement la protection des données, surtout pour les start-ups de l'IA, de la santé, de la fintech, de la HR tech et de tout secteur qui traite des données sensibles. Une vue claire des données que vous détenez et de leur raison d'être est bien plus facile à présenter qu'à reconstituer dans l'urgence.

4. Le mettre en place tôt coûte moins cher

Supprimer les données d'un client à sa demande, fixer des durées de conservation, limiter l'accès aux données de production : tout cela est simple à concevoir à cinq personnes et pénible à rattraper à cinquante.

Ce que le RGPD vous demande concrètement

Les sept principes, en clair

L'article 5 du RGPD pose sept principes. Tout le reste en découle.

Principe Ce que cela signifie pour une start-up
Licéité, loyauté et transparence Avoir une raison valable pour chaque utilisation de données personnelles, et en informer clairement les personnes
Limitation des finalités Utiliser les données pour la finalité de leur collecte, pas pour autre chose plus tard
Minimisation des données Ne collecter que ce dont vous avez besoin
Exactitude Garder des données exactes, et permettre aux personnes de les corriger
Limitation de la conservation Ne pas garder les données personnelles indéfiniment ; fixer des durées de conservation
Intégrité et confidentialité Les sécuriser : contrôle d'accès, chiffrement, sauvegardes, surveillance
Responsabilité Pouvoir prouver tout ce qui précède avec des registres et des preuves

C'est le principe de responsabilité (accountability) qui prend les start-ups au dépourvu. Bien faire ne suffit pas : vous devez pouvoir démontrer que vous le faites.

Vous n'avez pas besoin du consentement pour tout

C'est une idée reçue fréquente. Le consentement n'est que l'une des six bases légales prévues à l'article 6. Les autres sont le contrat, l'obligation légale, la sauvegarde des intérêts vitaux, la mission d'intérêt public et l'intérêt légitime.

La plupart des logiciels B2B reposent sur le contrat (vous avez besoin des données pour fournir le service) et sur l'intérêt légitime (par exemple, la journalisation de sécurité et la prévention de la fraude). Le consentement concerne surtout les cookies non essentiels et certaines actions marketing.

Les personnes ont des droits sur leurs données

Chacun peut demander à accéder à ses données, à les rectifier, à les effacer ou à les récupérer (portabilité), ou s'opposer à leur utilisation. Vous disposez normalement d'un mois pour répondre. En tant que sous-traitant, vous devez aider vos clients à répondre aux demandes qui portent sur les données de votre produit.

Les violations de données ont un compte à rebours

Si une violation de données personnelles est susceptible d'engendrer un risque pour les personnes, le responsable du traitement doit la notifier à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance, et informer les personnes concernées si le risque est élevé. En tant que sous-traitant, vous devez prévenir votre client dans les meilleurs délais, et beaucoup de DPA de grands comptes imposent un délai encore plus court. Cela ne fonctionne que si vous avez décidé à l'avance qui fait quoi.

Une checklist RGPD pratique pour les start-ups

Voici la version minimale viable pour une petite entreprise de logiciels B2B.

  1. Cartographiez vos données personnelles. Ce que vous collectez, où les données sont stockées, pourquoi vous les avez, qui peut y accéder et quels fournisseurs y touchent. Consignez-le dans un registre des activités de traitement, souvent appelé « registre des traitements ».
  2. Choisissez une base légale pour chaque usage, et notez-la dans le même registre.
  3. Publiez une politique de confidentialité qui correspond à ce que vous faites réellement, pas un modèle copié sur une autre entreprise.
  4. Mettez de l'ordre dans vos cookies. Les cookies et traceurs non essentiels nécessitent en général un consentement. Cette règle vient de la réglementation ePrivacy (PECR au Royaume-Uni), mais elle fait partie du même chantier.
  5. Signez des DPA avec vos propres fournisseurs, et tenez à jour la liste de vos sous-traitants ultérieurs.
  6. Ayez votre propre DPA prêt pour vos clients, avec vos mesures de sécurité en annexe.
  7. Vérifiez les transferts internationaux. Si des données personnelles quittent l'UE ou le Royaume-Uni, par exemple vers des fournisseurs cloud ou d'IA américains, il vous faut un mécanisme de transfert, comme les clauses contractuelles types ou le Data Privacy Framework UE-États-Unis. Les données circulent librement entre l'UE et le Royaume-Uni : la Commission européenne a renouvelé sa décision d'adéquation pour le Royaume-Uni en décembre 2025, et le Royaume-Uni reconnaît l'UE de la même façon.
  8. Sécurisez les données. Authentification multifacteur, accès au moindre privilège, chiffrement, journalisation, sauvegardes, restaurations testées et départs des collaborateurs bien gérés. C'est là que le RGPD et l'ISO 27001 se recoupent le plus.
  9. Fixez des durées de conservation, et supprimez les données dont vous n'avez plus besoin.
  10. Mettez en place un processus pour les demandes d'exercice des droits, pour qu'aucune ne reste un mois sans réponse.
  11. Rédigez un plan de réponse aux violations de données qui désigne qui décide, qui notifie et dans quel délai.
  12. Réalisez une analyse d'impact relative à la protection des données (AIPD) lorsque le risque est élevé, par exemple pour des données sensibles à grande échelle, un suivi systématique ou de nouvelles fonctionnalités d'IA qui utilisent des données personnelles.
  13. Formez l'équipe à l'arrivée, puis régulièrement.
  14. Vérifiez les formalités locales. Les entreprises britanniques qui traitent des données personnelles doivent en général payer à l'ICO la redevance de protection des données (data protection fee). Les entreprises situées hors de l'UE qui servent des personnes dans l'UE peuvent devoir désigner un représentant dans l'UE, et il en va de même dans l'autre sens pour le Royaume-Uni.

Avez-vous besoin d'un délégué à la protection des données ?

Probablement pas. La désignation d'un délégué à la protection des données (DPO) n'est obligatoire que si vous êtes une autorité publique, si votre activité de base implique un suivi régulier et systématique des personnes à grande échelle, ou si vous traitez à grande échelle des catégories particulières de données, comme les données de santé. La plupart des jeunes start-ups B2B n'atteignent pas ce seuil.

Certains pays vont plus loin. En Allemagne, par exemple, un DPO est en général obligatoire dès que 20 personnes ou plus traitent régulièrement des données personnelles sur informatique.

Il vous faut quand même une personne clairement désignée pour piloter la protection des données, généralement un fondateur ou le CTO.

Le RGPD est-il une certification ?

Non. Le RGPD est une loi, pas un certificat à accrocher au mur, et il n'existe pas de certificat RGPD standard que les acheteurs attendent, comme ils attendent l'ISO 27001. Le règlement prévoit bien des mécanismes de certification approuvés, mais ils sont rares, et les grands comptes en demandent rarement.

Ce que les acheteurs demandent, ce sont des preuves : votre DPA, la liste de vos sous-traitants ultérieurs, vos politiques, vos mesures de sécurité, et souvent un certificat indépendant comme l'ISO 27001, qui montre que le volet sécurité a été audité.

RGPD, ISO 27001 et SOC 2 : les différences

RGPD ISO 27001 SOC 2
De quoi s'agit-il Loi européenne et britannique sur les données personnelles Norme internationale de management de la sécurité de l'information Référentiel d'attestation américain de l'AICPA
Obligatoire ? Oui, s'il s'applique à vous Non, mais souvent exigée par les clients Non, mais souvent exigé par les clients américains
Ce que vous obtenez Aucun certificat ; vous démontrez votre conformité avec des documents et des preuves Un certificat délivré par un organisme de certification accrédité Un rapport SOC 2 émis par un cabinet CPA indépendant
Objet Vie privée, droits des personnes, utilisation licite des données Sécurité de toutes les informations, approche fondée sur les risques Mesures de sécurité, plus des critères optionnels

Ils se recoupent plus qu'il n'y paraît. Le RGPD exige des « mesures techniques et organisationnelles appropriées » pour protéger les données personnelles (article 32), et un système de management de la sécurité de l'information (SMSI) ISO 27001 en couvre une grande partie.

L'ISO 27001 ne couvre pas pour autant les volets propres à la vie privée : base légale, transparence, droits des personnes et durées de conservation. C'est pourquoi les start-ups européennes mènent souvent les deux de front. Un seul jeu de preuves, deux réponses pour le service achats.

Si l'ISO 27001 figure aussi sur votre liste, commencez par notre guide ISO 27001 pour les start-ups et le détail des coûts de l'ISO 27001.

Les erreurs RGPD les plus fréquentes chez les start-ups

  • « Nous sommes en B2B, donc le RGPD ne s'applique pas. » Si, il s'applique. Les e-mails professionnels sont des données personnelles, tout comme ce que vos clients stockent dans votre produit.
  • « Nous ne sommes pas dans l'UE. » Si vous servez ou suivez des personnes dans l'UE ou au Royaume-Uni, les règles suivent les données.
  • Une politique de confidentialité copiée. Elle cite des outils que vous n'utilisez pas et oublie ceux que vous utilisez.
  • Pas de DPA avec vos propres fournisseurs. Vos clients vous demanderont la liste de vos sous-traitants ultérieurs, et vous ne pouvez pas vous porter garant de fournisseurs avec qui vous n'avez jamais rien signé.
  • Des données de production partout. Des données clients dans les environnements de test, dans des tableurs, ou collées dans des outils d'IA sans vérifier les conditions d'utilisation.
  • Tout garder pour toujours. Anciens prospects, dossiers d'anciens salariés, données de clients partis : que du risque, aucune valeur.
  • Traiter le sujet comme un projet documentaire ponctuel. Le RGPD, c'est en continu. Nouveaux fournisseurs, nouvelles fonctionnalités, nouveaux usages de l'IA : chacun change vos réponses.

Comment Kantis aide les start-ups sur le RGPD

Kantis aide les start-ups B2B du Royaume-Uni et de l'UE dans leur mise en conformité RGPD, sans en faire le projet personnel du fondateur. Nous traitons ensemble le UK GDPR et le RGPD européen, généralement en parallèle de l'ISO 27001, pour que les mêmes preuves répondent aux deux séries de questions.

Concrètement, cela veut dire :

  • cartographier vos données personnelles et construire votre registre des activités de traitement
  • préparer des politiques de protection des données et des procédures qui correspondent au fonctionnement réel de votre équipe
  • passer en revue vos fournisseurs et vos sous-traitants ultérieurs
  • préparer vos réponses aux DPA, aux questionnaires de sécurité et à la due diligence de vos clients
  • partager les preuves avec les acheteurs via votre Trust Center

Qorelo a mené à bien sa certification ISO 27001, un examen SOC 2 Type I sur la catégorie Sécurité et une revue de mise en conformité RGPD dans le cadre d'une seule démarche coordonnée. Centinel Analytica a mené ses travaux de mise en conformité RGPD en parallèle de l'ISO 27001, pour appuyer ses échanges avec ses clients et leurs services achats.

Si un client vient de vous envoyer un DPA ou un questionnaire sur la protection des données, parlez à un fondateur. Nous vous dirons franchement ce dont vous avez besoin maintenant et ce qui peut attendre. Les échanges se font en anglais.

Ce guide est une information générale à destination des fondateurs, pas un conseil juridique. Pour une question juridique précise, adressez-vous à un avocat qualifié en protection des données.

Questions fréquentes

Le RGPD s'applique-t-il aux petites start-ups ? +

Oui. Le RGPD ne prévoit aucun seuil de taille ni de chiffre d'affaires. Si vous traitez des données personnelles de personnes situées dans l'UE ou au Royaume-Uni, qu'il s'agisse d'utilisateurs, de prospects, de salariés ou des données que vos clients stockent dans votre produit, il s'applique. Quelques obligations administratives sont allégées pour les petites entreprises, mais les règles de fond sont les mêmes.

Le RGPD s'applique-t-il si nous ne vendons qu'à des entreprises ? +

Oui. Les noms et les adresses e-mail professionnelles sont des données personnelles, et les produits B2B contiennent généralement des données sur les salariés ou les utilisateurs finaux de vos clients. Pour ces données, vous êtes généralement le sous-traitant de votre client, ce qui suppose de signer un accord de traitement des données (DPA) avec chacun d'eux.

Le RGPD s'applique-t-il encore aux entreprises britanniques depuis le Brexit ? +

Oui. Le Royaume-Uni a sa propre version, le UK GDPR, qui s'articule avec le Data Protection Act 2018 et a été modifiée par le Data (Use and Access) Act 2025. Si vous servez aussi des personnes dans l'UE, le RGPD européen s'applique en plus.

Le RGPD s'applique-t-il aux start-ups américaines ? +

Oui, si vous proposez votre produit à des personnes situées dans l'UE ou au Royaume-Uni, ou si vous suivez leur comportement, par exemple avec des outils d'analytics produit. Être établi hors d'Europe ne vous fait pas sortir du champ d'application, et vous devrez peut-être désigner un représentant dans l'UE ou au Royaume-Uni.

Existe-t-il une certification RGPD ? +

Pas au sens où il en existe une pour l'ISO 27001. Le RGPD est une loi, et les entreprises démontrent leur conformité avec des documents et des preuves. Des mécanismes de certification RGPD approuvés existent, mais ils sont rares. Les clients demandent généralement un DPA, la liste de vos sous-traitants ultérieurs, vos politiques et vos mesures de sécurité, et souvent un certificat ISO 27001.

Une start-up doit-elle désigner un délégué à la protection des données ? +

Généralement non. Un délégué à la protection des données (DPO) est obligatoire pour les autorités publiques et pour les entreprises dont les activités de base impliquent un suivi régulier et systématique des personnes à grande échelle, ou le traitement à grande échelle de catégories particulières de données, comme les données de santé. Certains pays ajoutent leurs propres règles : en Allemagne, un DPO est en général obligatoire dès que 20 personnes ou plus traitent régulièrement des données personnelles. Sinon, la plupart des start-ups ont simplement besoin d'une personne clairement désignée pour piloter la protection des données.

Quelles sont les sanctions en cas de non-respect du RGPD ? +

Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial au titre du RGPD européen, le montant le plus élevé étant retenu, et jusqu'à 17,5 millions de livres ou 4 % au titre du UK GDPR. Les petites start-ups écopent rarement d'amendes de cette ampleur, mais les plaintes, les demandes d'exercice des droits ignorées et les violations de données mal gérées coûtent quand même de l'argent, du temps et des contrats.

L'ISO 27001 suffit-elle pour le RGPD ? +

Non, mais elle en couvre une grande partie. L'ISO 27001 traite le volet sécurité que le RGPD exige à l'article 32. Il vous reste les volets propres à la vie privée : base légale, information des personnes, droits des personnes, durées de conservation et DPA. Mener les deux ensemble évite beaucoup de travail en double.

Qu'est-ce qu'un DPA ? +

Un accord de traitement des données (DPA), ou contrat de sous-traitance, est le contrat entre un responsable du traitement et un sous-traitant qu'exige l'article 28 du RGPD. Il précise quelles données vous traitez et sur les instructions de qui, comment elles sont protégées, à quels sous-traitants ultérieurs vous faites appel et ce que deviennent les données à la fin du contrat.

Autoriser les cookies d'analyse et publicitaires ? Confidentialité (EN)