Si vous opérez au Québec ou avec des clients européens, deux régimes vous concernent : la Loi 25 (Québec, en vigueur 2024) et le GDPR (Europe). On ne vous fera pas le résumé complet. Voici les quatre actions concrètes qu'un dirigeant PME doit mettre en place.
Un registre des traitements. Pas une présentation PowerPoint. Un fichier qui liste chaque donnée personnelle traitée, sa finalité, son support de stockage, sa durée de rétention. Excel suffit pour démarrer.
Une politique de confidentialité accessible. Un lien dans le footer de votre site, lisible en deux minutes par un client. Pas un PDF de 20 pages copié sur internet.
Un processus de réponse aux demandes. Quand un client demande l'accès, la rectification ou la suppression de ses données, vous avez 30 jours pour répondre. Nommez un responsable interne, écrivez la procédure.
Une notification d'incident. Si vous subissez une fuite, vous devez notifier la CAI (Québec) ou la CNIL (Europe) sous 72 heures. Préparez le formulaire et la liste de diffusion avant qu'il ne soit utile.
Ce sont les bases. Elles ne vous mettront pas à jour pour un audit complet, mais elles vous protègent d'une mise en demeure le jour où ça arrive.