Le RGPD (GDPR en anglais) est la loi européenne qui fixe les règles de collecte, d'utilisation et de protection des données personnelles par les entreprises. Si votre start-up a des utilisateurs, des clients, des salariés ou même des prospects dans l'UE ou au Royaume-Uni, il s'applique à vous, quelle que soit votre taille.
Les amendes font les gros titres. Pour la plupart des start-ups B2B, pourtant, la vraie raison de se mettre en conformité est plus simple : les grands comptes ne signeront pas tant que vous ne pourrez pas répondre à leurs questions sur la protection des données.
Ce guide explique simplement ce qu'est le RGPD, s'il s'applique à vous, ce qu'il vous demande concrètement et le minimum qu'une petite équipe doit mettre en place.
Qu'est-ce que le RGPD ?
RGPD signifie Règlement général sur la protection des données. Il s'applique depuis le 25 mai 2018, et c'est un texte unique, directement applicable dans toute l'UE et dans l'ensemble de l'Espace économique européen (EEE).
Il couvre les données personnelles : toute information relative à une personne identifiable. C'est plus large que ce que la plupart des fondateurs imaginent :
- les noms, adresses e-mail et numéros de téléphone, y compris les e-mails professionnels comme jane.smith@customer.com
- les adresses IP, les identifiants de cookies et les identifiants d'appareils
- les tickets de support, les enregistrements d'appels et les historiques de chat
- les dossiers de vos salariés et de vos prestataires
- les données que vos clients importent dans votre produit
Le Royaume-Uni a sa propre version. Après le Brexit, il a conservé le RGPD sous le nom de « UK GDPR », aux côtés du Data Protection Act 2018. Le Data (Use and Access) Act 2025 en a modifié certaines parties, et la plupart de ces changements s'appliquent depuis février 2026. Pour une start-up, les règles du quotidien sont assez proches pour qu'un seul programme couvre les deux.
Le RGPD s'applique-t-il à ma start-up ?
Presque certainement, oui. Le RGPD ne prévoit ni seuil de taille, ni seuil de chiffre d'affaires. Il s'applique si l'une de ces conditions est remplie :
- votre entreprise est établie dans l'UE (ou au Royaume-Uni, pour le UK GDPR)
- vous proposez un produit ou un service à des personnes situées dans l'UE ou au Royaume-Uni, même si vous êtes basé aux États-Unis ou ailleurs
- vous suivez ou analysez le comportement de personnes situées dans l'UE ou au Royaume-Uni, par exemple avec des outils d'analytics produit ou des pixels publicitaires
- vos clients professionnels dans l'UE ou au Royaume-Uni mettent dans votre produit des données personnelles sur leurs salariés ou sur leurs propres clients
C'est ce dernier point que les fondateurs B2B oublient le plus souvent. « Nous ne vendons qu'à des entreprises » ne vous fait pas sortir du champ d'application. Les coordonnées professionnelles sont des données personnelles, et les données de votre produit concernent presque toujours des personnes.
Responsable du traitement ou sous-traitant ? Vous êtes probablement les deux
Le RGPD répartit les responsabilités entre deux rôles :
- Responsable du traitement : il décide pourquoi et comment les données personnelles sont utilisées. Vous êtes responsable du traitement pour les visiteurs de votre site, vos prospects, vos salariés et vos contacts clients.
- Sous-traitant : il traite des données personnelles pour le compte d'un tiers et sur ses instructions. Si vous éditez un produit SaaS B2B, vous êtes généralement le sous-traitant pour les données que vos clients y mettent.
Chaque rôle a ses propres obligations. En tant que responsable du traitement, il vous faut une base légale, une politique de confidentialité et un moyen de traiter les demandes des personnes. En tant que sous-traitant, il vous faut un accord de traitement des données (DPA, ou contrat de sous-traitance au sens de l'article 28) avec chaque client, vous devez suivre ses instructions et vous devez le prévenir rapidement en cas de problème.
La plupart des documents que vous envoient les grands comptes portent sur votre rôle de sous-traitant.
Pourquoi le RGPD compte pour un fondateur de start-up
1. Les grands comptes posent la question avant de signer
C'est le déclencheur que nous voyons le plus souvent. Le service achats ou le service juridique d'un client plus important envoie un DPA, un questionnaire de sécurité et une liste de questions sur la protection des données. Tant que vous ne pouvez pas y répondre, le contrat reste bloqué aux achats.
Questions typiques :
- Où nos données sont-elles hébergées, et quittent-elles l'UE ou le Royaume-Uni ?
- À quels sous-traitants ultérieurs faites-vous appel ?
- Comment protégez-vous les données personnelles, et qui peut y accéder ?
- Dans quel délai nous informerez-vous d'une violation de données ?
- Comment supprimez-vous nos données à la fin du contrat ?
- Utilisez-vous nos données pour entraîner des modèles d'IA ?
Si les réponses, les documents et les preuves sont prêts, la revue de confidentialité devient une formalité. Sinon, elle peut ajouter des semaines au cycle de vente et vous faire paraître plus risqué que vous ne l'êtes.
2. Les amendes et les plaintes sont bien réelles
Au titre du RGPD européen, les manquements les plus graves peuvent être sanctionnés d'une amende allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le UK GDPR fonctionne de la même façon, avec un plafond de 17,5 millions de livres ou 4 %.
Les autorités de contrôle s'en prennent rarement à une petite start-up sans raison. Les problèmes commencent généralement par la plainte d'un utilisateur, une demande restée sans réponse ou une violation de données mal gérée. Depuis le 19 juin 2026, les organisations britanniques doivent aussi offrir aux personnes un moyen de déposer une plainte relative à la protection des données, en accuser réception dans un délai de 30 jours et y répondre sans retard injustifié.
3. Les investisseurs et les acquéreurs le vérifient
La due diligence couvre désormais systématiquement la protection des données, surtout pour les start-ups de l'IA, de la santé, de la fintech, de la HR tech et de tout secteur qui traite des données sensibles. Une vue claire des données que vous détenez et de leur raison d'être est bien plus facile à présenter qu'à reconstituer dans l'urgence.
4. Le mettre en place tôt coûte moins cher
Supprimer les données d'un client à sa demande, fixer des durées de conservation, limiter l'accès aux données de production : tout cela est simple à concevoir à cinq personnes et pénible à rattraper à cinquante.
Ce que le RGPD vous demande concrètement
Les sept principes, en clair
L'article 5 du RGPD pose sept principes. Tout le reste en découle.
| Principe | Ce que cela signifie pour une start-up |
|---|---|
| Licéité, loyauté et transparence | Avoir une raison valable pour chaque utilisation de données personnelles, et en informer clairement les personnes |
| Limitation des finalités | Utiliser les données pour la finalité de leur collecte, pas pour autre chose plus tard |
| Minimisation des données | Ne collecter que ce dont vous avez besoin |
| Exactitude | Garder des données exactes, et permettre aux personnes de les corriger |
| Limitation de la conservation | Ne pas garder les données personnelles indéfiniment ; fixer des durées de conservation |
| Intégrité et confidentialité | Les sécuriser : contrôle d'accès, chiffrement, sauvegardes, surveillance |
| Responsabilité | Pouvoir prouver tout ce qui précède avec des registres et des preuves |
C'est le principe de responsabilité (accountability) qui prend les start-ups au dépourvu. Bien faire ne suffit pas : vous devez pouvoir démontrer que vous le faites.
Vous n'avez pas besoin du consentement pour tout
C'est une idée reçue fréquente. Le consentement n'est que l'une des six bases légales prévues à l'article 6. Les autres sont le contrat, l'obligation légale, la sauvegarde des intérêts vitaux, la mission d'intérêt public et l'intérêt légitime.
La plupart des logiciels B2B reposent sur le contrat (vous avez besoin des données pour fournir le service) et sur l'intérêt légitime (par exemple, la journalisation de sécurité et la prévention de la fraude). Le consentement concerne surtout les cookies non essentiels et certaines actions marketing.
Les personnes ont des droits sur leurs données
Chacun peut demander à accéder à ses données, à les rectifier, à les effacer ou à les récupérer (portabilité), ou s'opposer à leur utilisation. Vous disposez normalement d'un mois pour répondre. En tant que sous-traitant, vous devez aider vos clients à répondre aux demandes qui portent sur les données de votre produit.
Les violations de données ont un compte à rebours
Si une violation de données personnelles est susceptible d'engendrer un risque pour les personnes, le responsable du traitement doit la notifier à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance, et informer les personnes concernées si le risque est élevé. En tant que sous-traitant, vous devez prévenir votre client dans les meilleurs délais, et beaucoup de DPA de grands comptes imposent un délai encore plus court. Cela ne fonctionne que si vous avez décidé à l'avance qui fait quoi.
Une checklist RGPD pratique pour les start-ups
Voici la version minimale viable pour une petite entreprise de logiciels B2B.
- Cartographiez vos données personnelles. Ce que vous collectez, où les données sont stockées, pourquoi vous les avez, qui peut y accéder et quels fournisseurs y touchent. Consignez-le dans un registre des activités de traitement, souvent appelé « registre des traitements ».
- Choisissez une base légale pour chaque usage, et notez-la dans le même registre.
- Publiez une politique de confidentialité qui correspond à ce que vous faites réellement, pas un modèle copié sur une autre entreprise.
- Mettez de l'ordre dans vos cookies. Les cookies et traceurs non essentiels nécessitent en général un consentement. Cette règle vient de la réglementation ePrivacy (PECR au Royaume-Uni), mais elle fait partie du même chantier.
- Signez des DPA avec vos propres fournisseurs, et tenez à jour la liste de vos sous-traitants ultérieurs.
- Ayez votre propre DPA prêt pour vos clients, avec vos mesures de sécurité en annexe.
- Vérifiez les transferts internationaux. Si des données personnelles quittent l'UE ou le Royaume-Uni, par exemple vers des fournisseurs cloud ou d'IA américains, il vous faut un mécanisme de transfert, comme les clauses contractuelles types ou le Data Privacy Framework UE-États-Unis. Les données circulent librement entre l'UE et le Royaume-Uni : la Commission européenne a renouvelé sa décision d'adéquation pour le Royaume-Uni en décembre 2025, et le Royaume-Uni reconnaît l'UE de la même façon.
- Sécurisez les données. Authentification multifacteur, accès au moindre privilège, chiffrement, journalisation, sauvegardes, restaurations testées et départs des collaborateurs bien gérés. C'est là que le RGPD et l'ISO 27001 se recoupent le plus.
- Fixez des durées de conservation, et supprimez les données dont vous n'avez plus besoin.
- Mettez en place un processus pour les demandes d'exercice des droits, pour qu'aucune ne reste un mois sans réponse.
- Rédigez un plan de réponse aux violations de données qui désigne qui décide, qui notifie et dans quel délai.
- Réalisez une analyse d'impact relative à la protection des données (AIPD) lorsque le risque est élevé, par exemple pour des données sensibles à grande échelle, un suivi systématique ou de nouvelles fonctionnalités d'IA qui utilisent des données personnelles.
- Formez l'équipe à l'arrivée, puis régulièrement.
- Vérifiez les formalités locales. Les entreprises britanniques qui traitent des données personnelles doivent en général payer à l'ICO la redevance de protection des données (data protection fee). Les entreprises situées hors de l'UE qui servent des personnes dans l'UE peuvent devoir désigner un représentant dans l'UE, et il en va de même dans l'autre sens pour le Royaume-Uni.
Avez-vous besoin d'un délégué à la protection des données ?
Probablement pas. La désignation d'un délégué à la protection des données (DPO) n'est obligatoire que si vous êtes une autorité publique, si votre activité de base implique un suivi régulier et systématique des personnes à grande échelle, ou si vous traitez à grande échelle des catégories particulières de données, comme les données de santé. La plupart des jeunes start-ups B2B n'atteignent pas ce seuil.
Certains pays vont plus loin. En Allemagne, par exemple, un DPO est en général obligatoire dès que 20 personnes ou plus traitent régulièrement des données personnelles sur informatique.
Il vous faut quand même une personne clairement désignée pour piloter la protection des données, généralement un fondateur ou le CTO.
Le RGPD est-il une certification ?
Non. Le RGPD est une loi, pas un certificat à accrocher au mur, et il n'existe pas de certificat RGPD standard que les acheteurs attendent, comme ils attendent l'ISO 27001. Le règlement prévoit bien des mécanismes de certification approuvés, mais ils sont rares, et les grands comptes en demandent rarement.
Ce que les acheteurs demandent, ce sont des preuves : votre DPA, la liste de vos sous-traitants ultérieurs, vos politiques, vos mesures de sécurité, et souvent un certificat indépendant comme l'ISO 27001, qui montre que le volet sécurité a été audité.
RGPD, ISO 27001 et SOC 2 : les différences
| RGPD | ISO 27001 | SOC 2 | |
|---|---|---|---|
| De quoi s'agit-il | Loi européenne et britannique sur les données personnelles | Norme internationale de management de la sécurité de l'information | Référentiel d'attestation américain de l'AICPA |
| Obligatoire ? | Oui, s'il s'applique à vous | Non, mais souvent exigée par les clients | Non, mais souvent exigé par les clients américains |
| Ce que vous obtenez | Aucun certificat ; vous démontrez votre conformité avec des documents et des preuves | Un certificat délivré par un organisme de certification accrédité | Un rapport SOC 2 émis par un cabinet CPA indépendant |
| Objet | Vie privée, droits des personnes, utilisation licite des données | Sécurité de toutes les informations, approche fondée sur les risques | Mesures de sécurité, plus des critères optionnels |
Ils se recoupent plus qu'il n'y paraît. Le RGPD exige des « mesures techniques et organisationnelles appropriées » pour protéger les données personnelles (article 32), et un système de management de la sécurité de l'information (SMSI) ISO 27001 en couvre une grande partie.
L'ISO 27001 ne couvre pas pour autant les volets propres à la vie privée : base légale, transparence, droits des personnes et durées de conservation. C'est pourquoi les start-ups européennes mènent souvent les deux de front. Un seul jeu de preuves, deux réponses pour le service achats.
Si l'ISO 27001 figure aussi sur votre liste, commencez par notre guide ISO 27001 pour les start-ups et le détail des coûts de l'ISO 27001.
Les erreurs RGPD les plus fréquentes chez les start-ups
- « Nous sommes en B2B, donc le RGPD ne s'applique pas. » Si, il s'applique. Les e-mails professionnels sont des données personnelles, tout comme ce que vos clients stockent dans votre produit.
- « Nous ne sommes pas dans l'UE. » Si vous servez ou suivez des personnes dans l'UE ou au Royaume-Uni, les règles suivent les données.
- Une politique de confidentialité copiée. Elle cite des outils que vous n'utilisez pas et oublie ceux que vous utilisez.
- Pas de DPA avec vos propres fournisseurs. Vos clients vous demanderont la liste de vos sous-traitants ultérieurs, et vous ne pouvez pas vous porter garant de fournisseurs avec qui vous n'avez jamais rien signé.
- Des données de production partout. Des données clients dans les environnements de test, dans des tableurs, ou collées dans des outils d'IA sans vérifier les conditions d'utilisation.
- Tout garder pour toujours. Anciens prospects, dossiers d'anciens salariés, données de clients partis : que du risque, aucune valeur.
- Traiter le sujet comme un projet documentaire ponctuel. Le RGPD, c'est en continu. Nouveaux fournisseurs, nouvelles fonctionnalités, nouveaux usages de l'IA : chacun change vos réponses.
Comment Kantis aide les start-ups sur le RGPD
Kantis aide les start-ups B2B du Royaume-Uni et de l'UE dans leur mise en conformité RGPD, sans en faire le projet personnel du fondateur. Nous traitons ensemble le UK GDPR et le RGPD européen, généralement en parallèle de l'ISO 27001, pour que les mêmes preuves répondent aux deux séries de questions.
Concrètement, cela veut dire :
- cartographier vos données personnelles et construire votre registre des activités de traitement
- préparer des politiques de protection des données et des procédures qui correspondent au fonctionnement réel de votre équipe
- passer en revue vos fournisseurs et vos sous-traitants ultérieurs
- préparer vos réponses aux DPA, aux questionnaires de sécurité et à la due diligence de vos clients
- partager les preuves avec les acheteurs via votre Trust Center
Qorelo a mené à bien sa certification ISO 27001, un examen SOC 2 Type I sur la catégorie Sécurité et une revue de mise en conformité RGPD dans le cadre d'une seule démarche coordonnée. Centinel Analytica a mené ses travaux de mise en conformité RGPD en parallèle de l'ISO 27001, pour appuyer ses échanges avec ses clients et leurs services achats.
Si un client vient de vous envoyer un DPA ou un questionnaire sur la protection des données, parlez à un fondateur. Nous vous dirons franchement ce dont vous avez besoin maintenant et ce qui peut attendre. Les échanges se font en anglais.
Ce guide est une information générale à destination des fondateurs, pas un conseil juridique. Pour une question juridique précise, adressez-vous à un avocat qualifié en protection des données.
