En une phrase. Un audit RGPD est une démarche structurée d’évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques, plan de remédiation, restitution). Sa durée, son prix et ses livrables dépendent du périmètre, des risques et du niveau de vérification convenu. Il constitue l’outil de référence pour préparer un contrôle CNIL, démontrer la conformité d’un fournisseur, ou structurer un projet de mise en conformité.
L’audit général périodique n’est pas une obligation universelle du règlement. Il peut alimenter la démonstration de responsabilité prévue par l’article 24, au même titre que les registres, analyses d’impact, contrats, procédures et preuves de mise en œuvre. Certaines obligations d’audit existent dans des contextes précis, notamment l’article 28 pour la sous-traitance. Cet article détaille la méthodologie pas à pas, avec livrables types et erreurs fréquentes.
Pour les sujets liés : registre des traitements modèle Excel, contrôle CNIL, article 6 RGPD.
Points clés
- L’audit RGPD couvre 6 dimensions : gouvernance, traitements, droits, sécurité, sous-traitants, transferts.
- Durée et coût se déterminent par cadrage ; un devis doit décrire précisément les traitements et vérifications retenus.
- L’output principal : un plan de remédiation chiffré et planifié, pas un rapport descriptif.
- Un audit interne ou externe vaut par son périmètre, sa méthode, ses preuves et les corrections effectivement suivies.
- Réviser les contrôles après un changement important et fixer la fréquence selon le risque et les engagements applicables.
1. Pourquoi auditer ?
Cinq déclencheurs typiques :
- Préparation à un contrôle CNIL (préventif ou suite à alerte)
- Due diligence M&A (acquisition d’une cible, valorisation du risque RGPD)
- Exigence client B2B (notamment grands comptes et secteur public)
- Suite à incident (violation de données, plainte, mise en demeure)
- Renouvellement périodique (gouvernance, accountability)
2. Périmètre de l’audit
À cadrer dès le départ :
- Géographique : siège, filiales, sites
- Fonctionnel : RH, marketing, IT, ventes, etc.
- Applicatif : SaaS, internes, partenaires
- Profondeur : audit de conformité documentaire vs audit terrain avec tests techniques
Le périmètre ne se déduit pas de la taille de l’entreprise. Faites correspondre chaque traitement du registre de l’article 30 à un propriétaire métier et à ses applications réelles. Échantillonnez les traitements peu risqués, mais examinez individuellement ceux qui comportent des données sensibles, des enfants, une surveillance ou des transferts complexes. Indiquez explicitement les filiales, systèmes ou prestataires exclus ; le rapport ne pourra pas conclure pour eux.
Avant de demander des documents, choisissez les questions de décision : une base légale est-elle justifiée pour telle finalité ? Les données conservées correspondent-elles à la durée annoncée ? L’export demandé par une personne couvre-t-il aussi le CRM et les sauvegardes ? Cette approche évite une collecte massive de politiques qui ne démontre pas leur application.
3. Méthodologie en 6 étapes
Étape 1 — Cadrage
Réunion de lancement, validation du périmètre, désignation des interlocuteurs (DPO, DSI, RH, métiers), planification. Formalisez la période examinée, le niveau de test autorisé, les preuves attendues, la confidentialité des entretiens et le circuit de contradiction. Le DPO conseille et contrôle ; le propriétaire du traitement reste responsable de ses décisions. Si le DPO audite un processus qu’il a lui-même conçu, faites relire ses constats sur ce point par une autre personne afin de maîtriser le conflit d’intérêts.
Étape 2 — Recensement
Inventaire de l’existant :
- Registre des traitements (RT)
- Politique de confidentialité
- Mentions d’information
- Contrats sous-traitants (DPA)
- AIPD réalisées
- Politiques internes (charte IT, BYOD, accès)
- Registre des violations
- Procédures droits des personnes
- Cartographie SI et journal des changements importants
Étape 3 — Vérification des pratiques et analyse des écarts
Ne cochez pas « conforme » sur la seule existence d’une pièce. Prenez un traitement échantillon : comparez sa fiche de registre, la mention réellement remise à la personne, le formulaire de collecte, la configuration des accès et la durée appliquée en base. Interrogez une personne du métier sur l’usage courant, puis vérifiez un exemple horodaté. Une contradiction entre documents et production est un constat à instruire, pas un détail à lisser dans la synthèse.
Pour les droits, rejouez une demande fictive dans un environnement approprié, sans tromper les équipes ni exposer de vraies données. Relevez qui la reçoit, comment l’identité est vérifiée, qui cherche dans les applications et qui valide la réponse. Le guide de préparation au contrôle CNIL aide à organiser les pièces, mais l’audit doit rester une vérification de la pratique quotidienne.
Comparaison des faits observés aux exigences applicables. Référentiel typique :
- Articles RGPD obligation par obligation
- Lignes directrices EDPB applicables
- Recommandations CNIL (mots de passe, sécurité, cookies, etc.)
- Doctrine CNIL (délibérations notables, rapport annuel)
Étape 4 — Évaluation des risques
Cotation des écarts en risque :
- Probabilité d’occurrence
- Gravité pour les personnes concernées
- Exposition réglementaire (probabilité de contrôle, sanction CNIL)
Une matrice numérique peut aider à trier, mais n’efface pas une obligation juridique. Séparez le risque pour les droits et libertés des personnes, le risque opérationnel et l’exposition au contrôle. Un défaut d’information ou de contrat obligatoire doit être corrigé même si sa probabilité de sanction paraît faible. Documentez les hypothèses, les personnes concernées, les volumes et les mesures déjà efficaces avant de choisir une priorité.
Étape 5 — Plan de remédiation
Pour chaque écart : fait constaté, règle applicable, preuve, impact, action, responsable, échéance et critère de clôture. Préparez un lien vers le ticket de correction et la preuve de retest. Une recommandation « renforcer la sécurité » ne permet ni arbitrage ni clôture. Par exemple, « retirer l’accès des anciens collaborateurs au dossier RH, comparer la liste des comptes aux sorties de personnel, conserver la validation du propriétaire RH » est exécutable. Priorisez en distinguant :
- Urgent : violation en cours, accès excessif ou autre situation exigeant une décision rapide.
- Planifié : correction nécessitant budget, contrat, migration ou changement de processus.
- À vérifier : fait insuffisamment établi, avec preuve manquante et responsable désigné.
Étape 6 — Restitution
Présentation au COMEX / Comité de direction, livrables remis :
- Rapport court reliant chaque constat à sa preuve et à son périmètre
- Plan de remédiation (tableur ou outil de suivi de conformité) avec propriétaire et critère de clôture
- Synthèse des décisions et risques résiduels pour la direction
4. Les 6 dimensions d’audit
| Dimension | Articles RGPD clés | Livrables vérifiés |
|---|---|---|
| Gouvernance | 24, 37-39 | DPO, politique de confidentialité, comité RGPD |
| Traitements | 5, 6, 30 | Registre, bases légales, finalités |
| Droits | 12-22 | Procédures, délais, formulaires |
| Sécurité | 32, 33-34 | Politiques, mesures techniques, gestion incidents |
| Sous-traitance | 28 | DPA, audit fournisseurs |
| Transferts | 44-49 | SCC, BCR, analyse Schrems II |
5. Audit documentaire, entretien et observation
La revue documentaire établit ce que l’organisme a prévu. L’entretien montre ce que les équipes pensent faire. L’observation et l’échantillonnage vérifient ce qui s’est produit. Ces trois niveaux doivent être distingués dans le rapport. Si l’accès à la production est impossible, notez la limite de vérification et demandez une preuve de substitution pertinente ; n’écrivez pas que le contrôle fonctionne sans l’avoir observé.
Un exemple hypothétique : la politique prévoit la suppression des candidatures après une durée définie. L’entretien RH confirme cette règle, mais un export autorisé du répertoire de recrutement montre des dossiers plus anciens. Le constat porte sur l’exécution et le contrôle de la purge, pas sur la rédaction de la politique. Vérifiez ensuite les exceptions légitimes, le calendrier de suppression et la journalisation de l’opération.
L’échantillonnage doit être traçable : source, date, méthode de sélection et nombre de cas. Évitez de conserver dans le rapport des copies inutiles de données personnelles. Une référence vers la preuve sécurisée, avec accès restreint, peut suffire. Décidez avant l’audit quand supprimer les exports de travail.
6. Tests techniques associés
Pour un audit complet, inclure :
- Test de sécurité : pentest applicatif, audit code, scan vulnérabilités
- Test de cookies : conformité du bandeau, traceurs réels déposés
- Test droits des personnes : envoi de demandes test (anonymisées)
- Test de mots de passe : politique réelle, hachage, MFA
- Audit logs : qualité, conservation, accès
Choisissez les tests en fonction des risques et des autorisations. Un scan de vulnérabilité ne démontre pas à lui seul la conformité RGPD ; une campagne intrusive peut créer un incident. Convenez du périmètre technique, d’une fenêtre et d’un point d’arrêt avec la DSI. Pour les cookies, observez le premier chargement, le refus et le retrait ; pour les droits, suivez une demande jusqu’à sa réponse effective.
7. Audit des sous-traitants
L’article 28 RGPD impose au responsable de traitement de vérifier ses sous-traitants. L’audit inclut :
- Inventaire des sous-traitants réellement utilisés
- Vérification des DPA signés
- Classification par risque (criticité, volumes, sensibilité)
- Vérification approfondie des prestataires les plus risqués, sans quota arbitraire
- Vérification des transferts internationaux
Voir notre modèle de DPA article 28.
8. Qui conduit l’audit et quel budget prévoir ?
Une équipe interne connaît les applications et peut observer les pratiques dans la durée. Un tiers apporte une distance utile lorsque les faits sont contestés ou que le périmètre exige une compétence absente en interne. Ni l’indépendance affichée du consultant ni un rapport volumineux ne rendent les conclusions « opposables » à la CNIL. Demandez une méthode d’échantillonnage, des exemples anonymisés de constats, les qualifications des intervenants et une restitution qui distingue faits, interprétations et recommandations.
Le prix dépend du nombre de traitements, sites et entretiens, du niveau de vérification technique, des langues et de l’accès aux preuves. Demandez que le devis précise les exclusions et le temps consacré à la discussion contradictoire. Une comparaison de devis n’a de sens que pour un même périmètre. Prévoyez aussi le temps interne du DPO, des métiers et de la DSI : l’achat d’une prestation ne produit pas les pièces à leur place.
9. Erreurs fréquentes
- Audit purement documentaire sans entretien métier ni terrain
- Pas de cotation de risques — rapport trop descriptif, illisible pour le COMEX
- Plan de remédiation non chiffré — impossible à arbitrer
- Audit one-shot non suivi — l’audit doit déclencher un cycle d’amélioration
- Pas de validation COMEX — le plan reste lettre morte
- Confusion audit / mise en conformité — l’audit identifie, ne corrige pas
10. Audit et préparation au contrôle CNIL
Un rapport récent peut aider à expliquer les choix, mais il ne vaut pas présomption de conformité ni réduction automatique d’amende. Préparez les pièces qui établissent chaque traitement, les décisions de risque, les corrections terminées et les écarts encore ouverts. Si un écart est connu, montrez qui le traite, dans quel délai et quelle mesure provisoire protège les personnes. Le guide du contrôle CNIL explique la procédure ; l’audit sert ici à rendre les faits accessibles et vérifiables.
11. Articulation avec d’autres mécanismes
Un audit peut préparer ou alimenter des démarches différentes, sans leur donner la même portée juridique :
- ISO/IEC 27701:2025 : norme autonome de système de management de la protection de la vie privée (PIMS), qui peut aussi être intégrée à un système ISO/IEC 27001. Son application ne certifie pas, à elle seule, la conformité au RGPD.
- BCR (règles d’entreprise contraignantes) : mécanisme de transfert intragroupe vers des pays tiers, soumis à l’approbation prévue par l’article 47 du RGPD ; ce n’est pas une certification.
- Code de conduite sectoriel : cadre élaboré et approuvé selon les articles 40 et 41 du RGPD, lorsqu’il existe pour le secteur. L’adhésion à un code n’équivaut pas à une certification du traitement.
Le rapport d’audit peut fournir des constats et des preuves utiles à chacune de ces démarches. Le dispositif choisi détermine ensuite ses propres exigences, responsables et contrôles de suivi.
FAQ
Combien de temps dure un audit RGPD ?
Fixez d’abord le périmètre, les interlocuteurs et le nombre de preuves à vérifier. Un examen de quelques traitements ciblés peut être bref ; un audit multisite avec observation technique et contradiction prendra davantage de temps. Le calendrier du devis doit prévoir l’accès aux personnes et la revue des constats.
Qui peut réaliser un audit RGPD ?
Une équipe interne compétente ou un prestataire externe. Vérifiez l’indépendance sur les processus examinés, la compétence juridique et technique, et la capacité à fournir des conclusions traçables. Le DPO peut contribuer à la méthode tout en gardant un rôle de conseil et de contrôle.
Faut-il auditer chaque sous-traitant individuellement ?
L’article 28 impose de choisir un prestataire présentant des garanties suffisantes et de rendre possible l’audit dans les conditions contractuelles. Adaptez l’intensité de vérification à la nature du service, aux données, aux incidents et à la dépendance. Une certification peut aider, mais vérifiez son périmètre et les éléments propres à votre prestation. La check-list d’audit des sous-traitants donne des questions concrètes.
À quelle fréquence renouveler l’audit ?
Le RGPD ne prescrit pas une périodicité générale de deux ou trois ans. Réévaluez après une nouvelle finalité, une acquisition, un incident, un changement de prestataire ou une évolution significative des moyens. Entre deux revues larges, contrôlez la clôture des écarts et les traitements les plus sensibles.
Un audit RGPD prouve-t-il la conformité ?
Il fournit des éléments de preuve dans le périmètre observé, à la date examinée. Sa valeur dépend des tests, des pièces, des limites déclarées et surtout des corrections suivies. Il ne certifie pas les traitements exclus ni les changements futurs.
Sources vérifiées le 27 septembre 2026 : article 24 et article 28 du RGPD, outils de conformité de la CNIL, documentation de la conformité, guide CNIL sur l’AIPD, ISO/IEC 27701:2025, articles 40 à 43 du RGPD et article 47 du RGPD. La méthode et les priorités proposées sont à adapter au périmètre audité.