Aller au contenu
Legiscope
Menu
Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

Audit RGPD : cadrer les traitements, vérifier les preuves, hiérarchiser les écarts et suivre un plan de remédiation vérifiable.

En une phrase. Un audit RGPD est une démarche structurée d’évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques, plan de remédiation, restitution). Sa durée, son prix et ses livrables dépendent du périmètre, des risques et du niveau de vérification convenu. Il constitue l’outil de référence pour préparer un contrôle CNIL, démontrer la conformité d’un fournisseur, ou structurer un projet de mise en conformité.

L’audit général périodique n’est pas une obligation universelle du règlement. Il peut alimenter la démonstration de responsabilité prévue par l’article 24, au même titre que les registres, analyses d’impact, contrats, procédures et preuves de mise en œuvre. Certaines obligations d’audit existent dans des contextes précis, notamment l’article 28 pour la sous-traitance. Cet article détaille la méthodologie pas à pas, avec livrables types et erreurs fréquentes.

Pour les sujets liés : registre des traitements modèle Excel, contrôle CNIL, article 6 RGPD.

Points clés

  • L’audit RGPD couvre 6 dimensions : gouvernance, traitements, droits, sécurité, sous-traitants, transferts.
  • Durée et coût se déterminent par cadrage ; un devis doit décrire précisément les traitements et vérifications retenus.
  • L’output principal : un plan de remédiation chiffré et planifié, pas un rapport descriptif.
  • Un audit interne ou externe vaut par son périmètre, sa méthode, ses preuves et les corrections effectivement suivies.
  • Réviser les contrôles après un changement important et fixer la fréquence selon le risque et les engagements applicables.

1. Pourquoi auditer ?

Cinq déclencheurs typiques :

  1. Préparation à un contrôle CNIL (préventif ou suite à alerte)
  2. Due diligence M&A (acquisition d’une cible, valorisation du risque RGPD)
  3. Exigence client B2B (notamment grands comptes et secteur public)
  4. Suite à incident (violation de données, plainte, mise en demeure)
  5. Renouvellement périodique (gouvernance, accountability)

2. Périmètre de l’audit

À cadrer dès le départ :

  • Géographique : siège, filiales, sites
  • Fonctionnel : RH, marketing, IT, ventes, etc.
  • Applicatif : SaaS, internes, partenaires
  • Profondeur : audit de conformité documentaire vs audit terrain avec tests techniques

Le périmètre ne se déduit pas de la taille de l’entreprise. Faites correspondre chaque traitement du registre de l’article 30 à un propriétaire métier et à ses applications réelles. Échantillonnez les traitements peu risqués, mais examinez individuellement ceux qui comportent des données sensibles, des enfants, une surveillance ou des transferts complexes. Indiquez explicitement les filiales, systèmes ou prestataires exclus ; le rapport ne pourra pas conclure pour eux.

Avant de demander des documents, choisissez les questions de décision : une base légale est-elle justifiée pour telle finalité ? Les données conservées correspondent-elles à la durée annoncée ? L’export demandé par une personne couvre-t-il aussi le CRM et les sauvegardes ? Cette approche évite une collecte massive de politiques qui ne démontre pas leur application.

3. Méthodologie en 6 étapes

Étape 1 — Cadrage

Réunion de lancement, validation du périmètre, désignation des interlocuteurs (DPO, DSI, RH, métiers), planification. Formalisez la période examinée, le niveau de test autorisé, les preuves attendues, la confidentialité des entretiens et le circuit de contradiction. Le DPO conseille et contrôle ; le propriétaire du traitement reste responsable de ses décisions. Si le DPO audite un processus qu’il a lui-même conçu, faites relire ses constats sur ce point par une autre personne afin de maîtriser le conflit d’intérêts.

Étape 2 — Recensement

Inventaire de l’existant :

  • Registre des traitements (RT)
  • Politique de confidentialité
  • Mentions d’information
  • Contrats sous-traitants (DPA)
  • AIPD réalisées
  • Politiques internes (charte IT, BYOD, accès)
  • Registre des violations
  • Procédures droits des personnes
  • Cartographie SI et journal des changements importants

Étape 3 — Vérification des pratiques et analyse des écarts

Ne cochez pas « conforme » sur la seule existence d’une pièce. Prenez un traitement échantillon : comparez sa fiche de registre, la mention réellement remise à la personne, le formulaire de collecte, la configuration des accès et la durée appliquée en base. Interrogez une personne du métier sur l’usage courant, puis vérifiez un exemple horodaté. Une contradiction entre documents et production est un constat à instruire, pas un détail à lisser dans la synthèse.

Pour les droits, rejouez une demande fictive dans un environnement approprié, sans tromper les équipes ni exposer de vraies données. Relevez qui la reçoit, comment l’identité est vérifiée, qui cherche dans les applications et qui valide la réponse. Le guide de préparation au contrôle CNIL aide à organiser les pièces, mais l’audit doit rester une vérification de la pratique quotidienne.

Comparaison des faits observés aux exigences applicables. Référentiel typique :

  • Articles RGPD obligation par obligation
  • Lignes directrices EDPB applicables
  • Recommandations CNIL (mots de passe, sécurité, cookies, etc.)
  • Doctrine CNIL (délibérations notables, rapport annuel)

Étape 4 — Évaluation des risques

Cotation des écarts en risque :

  • Probabilité d’occurrence
  • Gravité pour les personnes concernées
  • Exposition réglementaire (probabilité de contrôle, sanction CNIL)

Une matrice numérique peut aider à trier, mais n’efface pas une obligation juridique. Séparez le risque pour les droits et libertés des personnes, le risque opérationnel et l’exposition au contrôle. Un défaut d’information ou de contrat obligatoire doit être corrigé même si sa probabilité de sanction paraît faible. Documentez les hypothèses, les personnes concernées, les volumes et les mesures déjà efficaces avant de choisir une priorité.

Étape 5 — Plan de remédiation

Pour chaque écart : fait constaté, règle applicable, preuve, impact, action, responsable, échéance et critère de clôture. Préparez un lien vers le ticket de correction et la preuve de retest. Une recommandation « renforcer la sécurité » ne permet ni arbitrage ni clôture. Par exemple, « retirer l’accès des anciens collaborateurs au dossier RH, comparer la liste des comptes aux sorties de personnel, conserver la validation du propriétaire RH » est exécutable. Priorisez en distinguant :

  • Urgent : violation en cours, accès excessif ou autre situation exigeant une décision rapide.
  • Planifié : correction nécessitant budget, contrat, migration ou changement de processus.
  • À vérifier : fait insuffisamment établi, avec preuve manquante et responsable désigné.

Étape 6 — Restitution

Présentation au COMEX / Comité de direction, livrables remis :

  • Rapport court reliant chaque constat à sa preuve et à son périmètre
  • Plan de remédiation (tableur ou outil de suivi de conformité) avec propriétaire et critère de clôture
  • Synthèse des décisions et risques résiduels pour la direction

4. Les 6 dimensions d’audit

Dimension Articles RGPD clés Livrables vérifiés
Gouvernance 24, 37-39 DPO, politique de confidentialité, comité RGPD
Traitements 5, 6, 30 Registre, bases légales, finalités
Droits 12-22 Procédures, délais, formulaires
Sécurité 32, 33-34 Politiques, mesures techniques, gestion incidents
Sous-traitance 28 DPA, audit fournisseurs
Transferts 44-49 SCC, BCR, analyse Schrems II

5. Audit documentaire, entretien et observation

La revue documentaire établit ce que l’organisme a prévu. L’entretien montre ce que les équipes pensent faire. L’observation et l’échantillonnage vérifient ce qui s’est produit. Ces trois niveaux doivent être distingués dans le rapport. Si l’accès à la production est impossible, notez la limite de vérification et demandez une preuve de substitution pertinente ; n’écrivez pas que le contrôle fonctionne sans l’avoir observé.

Un exemple hypothétique : la politique prévoit la suppression des candidatures après une durée définie. L’entretien RH confirme cette règle, mais un export autorisé du répertoire de recrutement montre des dossiers plus anciens. Le constat porte sur l’exécution et le contrôle de la purge, pas sur la rédaction de la politique. Vérifiez ensuite les exceptions légitimes, le calendrier de suppression et la journalisation de l’opération.

L’échantillonnage doit être traçable : source, date, méthode de sélection et nombre de cas. Évitez de conserver dans le rapport des copies inutiles de données personnelles. Une référence vers la preuve sécurisée, avec accès restreint, peut suffire. Décidez avant l’audit quand supprimer les exports de travail.

6. Tests techniques associés

Pour un audit complet, inclure :

  • Test de sécurité : pentest applicatif, audit code, scan vulnérabilités
  • Test de cookies : conformité du bandeau, traceurs réels déposés
  • Test droits des personnes : envoi de demandes test (anonymisées)
  • Test de mots de passe : politique réelle, hachage, MFA
  • Audit logs : qualité, conservation, accès

Choisissez les tests en fonction des risques et des autorisations. Un scan de vulnérabilité ne démontre pas à lui seul la conformité RGPD ; une campagne intrusive peut créer un incident. Convenez du périmètre technique, d’une fenêtre et d’un point d’arrêt avec la DSI. Pour les cookies, observez le premier chargement, le refus et le retrait ; pour les droits, suivez une demande jusqu’à sa réponse effective.

7. Audit des sous-traitants

L’article 28 RGPD impose au responsable de traitement de vérifier ses sous-traitants. L’audit inclut :

  • Inventaire des sous-traitants réellement utilisés
  • Vérification des DPA signés
  • Classification par risque (criticité, volumes, sensibilité)
  • Vérification approfondie des prestataires les plus risqués, sans quota arbitraire
  • Vérification des transferts internationaux

Voir notre modèle de DPA article 28.

8. Qui conduit l’audit et quel budget prévoir ?

Une équipe interne connaît les applications et peut observer les pratiques dans la durée. Un tiers apporte une distance utile lorsque les faits sont contestés ou que le périmètre exige une compétence absente en interne. Ni l’indépendance affichée du consultant ni un rapport volumineux ne rendent les conclusions « opposables » à la CNIL. Demandez une méthode d’échantillonnage, des exemples anonymisés de constats, les qualifications des intervenants et une restitution qui distingue faits, interprétations et recommandations.

Le prix dépend du nombre de traitements, sites et entretiens, du niveau de vérification technique, des langues et de l’accès aux preuves. Demandez que le devis précise les exclusions et le temps consacré à la discussion contradictoire. Une comparaison de devis n’a de sens que pour un même périmètre. Prévoyez aussi le temps interne du DPO, des métiers et de la DSI : l’achat d’une prestation ne produit pas les pièces à leur place.

9. Erreurs fréquentes

  1. Audit purement documentaire sans entretien métier ni terrain
  2. Pas de cotation de risques — rapport trop descriptif, illisible pour le COMEX
  3. Plan de remédiation non chiffré — impossible à arbitrer
  4. Audit one-shot non suivi — l’audit doit déclencher un cycle d’amélioration
  5. Pas de validation COMEX — le plan reste lettre morte
  6. Confusion audit / mise en conformité — l’audit identifie, ne corrige pas

10. Audit et préparation au contrôle CNIL

Un rapport récent peut aider à expliquer les choix, mais il ne vaut pas présomption de conformité ni réduction automatique d’amende. Préparez les pièces qui établissent chaque traitement, les décisions de risque, les corrections terminées et les écarts encore ouverts. Si un écart est connu, montrez qui le traite, dans quel délai et quelle mesure provisoire protège les personnes. Le guide du contrôle CNIL explique la procédure ; l’audit sert ici à rendre les faits accessibles et vérifiables.

11. Articulation avec d’autres mécanismes

Un audit peut préparer ou alimenter des démarches différentes, sans leur donner la même portée juridique :

  • ISO/IEC 27701:2025 : norme autonome de système de management de la protection de la vie privée (PIMS), qui peut aussi être intégrée à un système ISO/IEC 27001. Son application ne certifie pas, à elle seule, la conformité au RGPD.
  • BCR (règles d’entreprise contraignantes) : mécanisme de transfert intragroupe vers des pays tiers, soumis à l’approbation prévue par l’article 47 du RGPD ; ce n’est pas une certification.
  • Code de conduite sectoriel : cadre élaboré et approuvé selon les articles 40 et 41 du RGPD, lorsqu’il existe pour le secteur. L’adhésion à un code n’équivaut pas à une certification du traitement.

Le rapport d’audit peut fournir des constats et des preuves utiles à chacune de ces démarches. Le dispositif choisi détermine ensuite ses propres exigences, responsables et contrôles de suivi.

FAQ

Combien de temps dure un audit RGPD ?

Fixez d’abord le périmètre, les interlocuteurs et le nombre de preuves à vérifier. Un examen de quelques traitements ciblés peut être bref ; un audit multisite avec observation technique et contradiction prendra davantage de temps. Le calendrier du devis doit prévoir l’accès aux personnes et la revue des constats.

Qui peut réaliser un audit RGPD ?

Une équipe interne compétente ou un prestataire externe. Vérifiez l’indépendance sur les processus examinés, la compétence juridique et technique, et la capacité à fournir des conclusions traçables. Le DPO peut contribuer à la méthode tout en gardant un rôle de conseil et de contrôle.

Faut-il auditer chaque sous-traitant individuellement ?

L’article 28 impose de choisir un prestataire présentant des garanties suffisantes et de rendre possible l’audit dans les conditions contractuelles. Adaptez l’intensité de vérification à la nature du service, aux données, aux incidents et à la dépendance. Une certification peut aider, mais vérifiez son périmètre et les éléments propres à votre prestation. La check-list d’audit des sous-traitants donne des questions concrètes.

À quelle fréquence renouveler l’audit ?

Le RGPD ne prescrit pas une périodicité générale de deux ou trois ans. Réévaluez après une nouvelle finalité, une acquisition, un incident, un changement de prestataire ou une évolution significative des moyens. Entre deux revues larges, contrôlez la clôture des écarts et les traitements les plus sensibles.

Un audit RGPD prouve-t-il la conformité ?

Il fournit des éléments de preuve dans le périmètre observé, à la date examinée. Sa valeur dépend des tests, des pièces, des limites déclarées et surtout des corrections suivies. Il ne certifie pas les traitements exclus ni les changements futurs.

Sources vérifiées le 27 septembre 2026 : article 24 et article 28 du RGPD, outils de conformité de la CNIL, documentation de la conformité, guide CNIL sur l’AIPD, ISO/IEC 27701:2025, articles 40 à 43 du RGPD et article 47 du RGPD. La méthode et les priorités proposées sont à adapter au périmètre audité.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Audit RGPD : guide méthodologique en 10 étapes

Un audit RGPD évalue les pratiques d’un organisme et identifie les écarts à corriger. Ce guide propose une méthodologie en dix étapes pour préparer une mise en conformité, du cadrage à la…

12 avril 2026
02RGPD

Audit RGPD : méthode de contrôle en 10 étapes

Un audit de conformité RGPD compare les pratiques réelles d'un organisme avec ses obligations et ses propres documents. Il ne s'agit pas d'une formalité universelle intitulée « audit annuel » dans le…

12 avril 2026
03Data Privacy

Contrôle CNIL : checklist préparation 2026

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d'un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n'existe ni préavis garanti pour une…

3 juin 2026
04Données personnelles

Article 5 RGPD : grille de contrôle et preuves par traitement

Pour vérifier l'article 5 du RGPD, partez d'un traitement précis : un recrutement, un fichier clients ou un programme de fidélité. Cette page fournit une grille de contrôle permettant de rapprocher…

25 juillet 2025
05Données personnelles

Sanctions RGPD les nouvelles priorités de la CNIL décryptées

Ce guide utilise les sanctions de 2025 comme des études de cas inversées pour en extraire des leçons pratiques et des stratégies de prévention. Il détaille les manquements les plus courants, l'impact…

25 juillet 2025
06Data Privacy

Contrôle CNIL : procédure d'inspection 2026 et droits

En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction…

23 mai 2026
07Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

En une phrase. L'article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un…

23 mai 2026
08Data Privacy

RGPD agences immobilières : guide conformité 2026

Une agence immobilière doit organiser la collecte, l’accès et la suppression des données à chaque étape de son activité : recherche d’un logement, candidature, mandat, gestion du bail et clôture du…

3 juin 2026