Pourquoi le RGPD s'applique directement aux cabinets d'audit
Un cabinet d'audit traite des données à caractère personnel à deux titres distincts, et c'est cette dualité qui complique souvent la mise en conformité. Comprendre dans quel rôle vous vous trouvez selon chaque traitement est le prérequis indispensable à toute démarche RGPD sérieuse.
Le cabinet comme responsable de traitement
Pour ses propres opérations (gestion des ressources humaines, comptabilité, facturation, marketing, gestion des prospects), le cabinet est responsable de traitement. Il décide seul des finalités et des moyens des traitements. Il doit tenir un registre de ces traitements, informer les personnes concernées, respecter leurs droits et mettre en place des mesures de sécurité adaptées.
Concrètement : les fiches de paie de vos collaborateurs, les coordonnées de vos contacts clients, les données de facturation, la liste des prospects dans votre CRM, les candidatures reçues pour un poste. Tous ces traitements relèvent de votre responsabilité directe.
Le cabinet comme sous-traitant de ses clients
Quand le cabinet accède aux données de son client pour réaliser sa mission (audit des comptes, due diligence, conseil juridique ou fiscal), il agit comme sous-traitant au sens du RGPD. Le client est le responsable de traitement, le cabinet est le prestataire qui traite des données pour son compte. Cette qualification impose des obligations contractuelles claires : un contrat de traitement de données (Data Processing Agreement ou DPA) doit être signé avec chaque client.
Ce contrat est souvent absent dans les cabinets de taille intermédiaire, qui le confondent avec le contrat de mission. C'est une erreur : le contrat RGPD doit explicitement couvrir les finalités du traitement, les catégories de données traitées, les mesures de sécurité mises en place, et les obligations de restitution ou de destruction des données en fin de mission.
Les 8 obligations RGPD pour votre cabinet d'audit
1. Tenir un registre des activités de traitement
C'est l'obligation la plus fondamentale et la plus souvent négligée. Le registre recense tous les traitements de données personnelles réalisés par le cabinet, en précisant pour chacun : la finalité, les catégories de données concernées, les personnes ayant accès, les durées de conservation et les mesures de sécurité. Un cabinet de plus de 250 personnes a une obligation légale de tenue du registre. En dessous de 250 personnes, l'obligation subsiste si les traitements présentent des risques pour les droits des personnes, ce qui est le cas dès lors que vous traitez des données financières ou des données de salariés.
2. Établir une base légale pour chaque traitement
Tout traitement de données personnelles doit reposer sur l'une des six bases légales prévues par le RGPD : consentement, exécution d'un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d'intérêt public, ou intérêt légitime. Pour un cabinet d'audit, la plupart des traitements reposent sur l'exécution d'un contrat (facturation, mission) ou l'obligation légale (paie, déclarations sociales). Le consentement n'est pas la base légale adaptée pour les données des clients ou des collaborateurs, contrairement à une idée reçue.
3. Signer des contrats de sous-traitance RGPD avec vos clients
Dès lors que votre mission implique l'accès à des données personnelles appartenant à votre client, un DPA (Data Processing Agreement) est obligatoire. Ce document doit notamment préciser que vous n'utiliserez les données qu'aux fins de la mission, que vous appliquerez des mesures de sécurité adaptées, et que vous notifierez votre client sans délai en cas de violation de données le concernant.
4. Respecter les droits des personnes concernées
Les personnes dont vous traitez les données (collaborateurs, contacts clients, candidats) disposent de droits : droit d'accès, de rectification, d'effacement, de portabilité et d'opposition. Le cabinet doit être en mesure de traiter ces demandes dans un délai d'un mois. Cela suppose de savoir rapidement où se trouvent les données d'une personne donnée dans vos systèmes, et d'avoir désigné un interlocuteur pour gérer ces demandes.
5. Sécuriser les données personnelles traitées
L'article 32 du RGPD impose des mesures techniques et organisationnelles adaptées au risque. Pour un cabinet d'audit, cela signifie au minimum : chiffrement des données en transit et au repos, accès aux données clients restreint aux personnes habilitées, authentification multifacteur sur tous les accès aux systèmes contenant des données personnelles, journalisation des accès, et cloisonnement des données entre clients. C'est précisément ce que un bureau virtuel sécurisé et un coffre-fort VPN/RDP permettent d'atteindre nativement.
6. Notifier les violations de données dans les 72 heures
En cas d'incident de sécurité ayant exposé des données personnelles (ransomware, accès non autorisé, perte de matériel), le cabinet a 72 heures pour notifier la CNIL. Si la violation est susceptible d'engendrer un risque élevé pour les personnes concernées, ces personnes doivent également être informées sans délai. Cela implique d'avoir une procédure de détection et d'escalade en place avant qu'un incident se produise.
7. Désigner un DPO si nécessaire
La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire pour les organismes publics, les structures dont l'activité principale consiste à réaliser un suivi régulier et systématique à grande échelle, et les structures traitant à grande échelle des données sensibles (santé, origine ethnique, opinions politiques). Pour la majorité des cabinets d'audit de taille intermédiaire, la désignation d'un DPO n'est pas légalement obligatoire, mais elle est fortement recommandée comme bonne pratique et peut être un argument différenciant auprès des clients.
8. Encadrer les transferts de données hors Union européenne
Si votre cabinet utilise des outils cloud dont les serveurs sont localisés en dehors de l'Union européenne (typiquement aux États-Unis), les transferts de données personnelles vers ces serveurs doivent être encadrés. Les mécanismes disponibles incluent les clauses contractuelles types (CCT) de la Commission européenne, les règles d'entreprise contraignantes (BCR) pour les groupes internationaux, ou le recours à des prestataires dont les serveurs sont hébergés en Europe.
Sanctions RGPD : ce que risque votre cabinet
Le régime de sanctions administratives du RGPD est le plus connu : amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les violations les plus graves (violation des droits des personnes, absence de base légale), et jusqu'à 10 millions d'euros ou 2 % du CA pour les obligations procédurales (registre absent, DPO non désigné, notification manquée). Pour un cabinet de taille intermédiaire, même une amende de quelques dizaines de milliers d'euros peut avoir un impact significatif.
Mais au-delà des amendes, le risque réputationnel est souvent plus redouté : une décision de la CNIL est publique. Un cabinet dont le nom apparaît dans une sanction CNIL perd immédiatement la confiance de ses clients existants et potentiels, qui lui confient précisément leurs données les plus sensibles.
RGPD et NIS2 : deux réglementations complémentaires
| Critère | RGPD | NIS2 |
|---|---|---|
| Objet principal | Protection des données personnelles | Cybersécurité des réseaux et SI |
| Autorité de contrôle (France) | CNIL | ANSSI |
| Amende maximale | 20 M€ ou 4% CA mondial | 10 M€ ou 2% CA mondial (EE) |
| Notification incident | 72h à la CNIL + personnes concernées | 24h alerte initiale + 72h rapport |
| Registre obligatoire | Oui (registre des traitements) | Oui (journalisation des accès) |
| MFA obligatoire | Recommandé (Art. 32) | Obligatoire (Art. 21) |
| Chiffrement des données | Obligatoire si risque élevé | Obligatoire |
| Applicabilité aux prestataires | Via contrat DPA | Via Art. 21 supply chain |
Comment PrimoDesk aide à la conformité RGPD
PrimoDesk couvre nativement plusieurs des exigences de l'article 32 du RGPD relatives à la sécurité des traitements :
- Cloisonnement des données par client : chaque mission dispose d'un environnement isolé. Les données du client A ne peuvent pas être accédées depuis la session du client B.
- Authentification multifacteur sur tous les accès : MFA obligatoire sur le coffre-fort VPN/RDP et sur le bureau virtuel, conforme aux recommandations de l'article 32.
- Journalisation complète : chaque accès aux données est enregistré (horodatage, utilisateur, durée). Cet audit trail peut être présenté à la CNIL ou à un client lors d'un contrôle.
- Révocation instantanée des accès : en fin de mission, les accès aux données du client sont coupés immédiatement, sans période de latence. Essentiel pour respecter l'obligation de durée limitée des traitements.
- Hébergement européen : les données traitées via PrimoDesk restent sur des serveurs hébergés en Union européenne, sans transfert vers des pays tiers non encadrés.
Découvrez comment notre guide sur la cybersécurité des cabinets d'audit et la conformité NIS2 complètent votre démarche RGPD.
RGPD cabinet d'audit : questions pratiques et recommandations CNIL
Le registre des traitements : comment le structurer rapidement
La CNIL met à disposition un modèle de registre en ligne, téléchargeable gratuitement sur son site. Pour un cabinet d'audit de taille intermédiaire, 10 à 15 fiches de traitement couvrent généralement l'essentiel : gestion des collaborateurs (paie, RH), gestion des clients et missions, gestion des prospects, facturation, comptabilité, accès aux SI clients (en tant que sous-traitant), recrutement, et gestion des accès informatiques. La CNIL recommande de désigner un référent interne chargé de maintenir le registre à jour, même sans DPO obligatoire.
Durées de conservation : les règles à respecter
Le RGPD impose de ne pas conserver les données plus longtemps que nécessaire. Pour un cabinet d'audit, les durées légales minimales s'imposent : 5 ans pour les documents comptables (Code de commerce), 5 ans après la fin du contrat pour les données contractuelles, 5 ans pour les fiches de paie, et 1 an pour les candidatures non retenues (recommandation CNIL). Les données de mission (accès aux SI clients) doivent être détruites ou restituées en fin de contrat, conformément au DPA signé avec le client.
Sous-traitance en cascade : gérer vos propres fournisseurs
Si votre cabinet fait appel à des prestataires externes qui accèdent à des données personnelles (expert informatique, cabinet de comptabilité, plateforme cloud), vous devez également encadrer ces relations par des contrats de sous-traitance conformes. Le RGPD impose que vos sous-traitants offrent les mêmes garanties que celles que vous offrez à vos clients. Cela signifie vérifier que vos fournisseurs de logiciels de gestion, d'hébergement et de sécurité respectent eux-mêmes le RGPD.
Ressources RGPD recommandées pour les cabinets
- CNIL.fr : guides pratiques, modèles de registre, Q&A sectoriels disponibles gratuitement.
- ANSSI + CNIL : guide conjoint "RGPD et sécurité des systèmes d'information" (2022), applicable directement aux cabinets.
- PrimoDesk : couverture native des exigences de l'article 32 (chiffrement, MFA, journalisation, cloisonnement). Consultez la FAQ PrimoDesk pour les détails techniques.
Sécurisez vos traitements RGPD avec PrimoDesk
Cloisonnement par client, MFA obligatoire, journalisation complète et hébergement européen : PrimoDesk couvre l'article 32 du RGPD nativement pour votre cabinet.