StraFormationStraFormation
TPE, PME et associationsParcours 14 h ou 21 h8 livrables de travailStrasbourg ou à distance
Protéger les personnes, décider et pouvoir le démontrer

Formation RGPD opérationnel pour TPE/PME : passer des obligations aux actions et aux preuves

Transformez les traitements dispersés en une méthode pilotable : qui utilise quelles données, pour quel objectif, pendant combien de temps, avec quels prestataires, quelles protections et quelle conduite en cas de demande ou d'incident. Vous repartez avec des brouillons structurés et un plan d'action priorisé — sans fausse promesse de conformité instantanée.

1 moisDélai général pour répondre à une demande de droit, sous réserve des règles applicables
72 hNotification à la CNIL si la violation présente un risque, après prise de connaissance
8 livrablesBrouillons réutilisables pour organiser le travail après la formation
90 joursUne feuille de route courte, attribuée et priorisée
Le vrai besoin

Le RGPD devient utile quand chaque situation déclenche la bonne décision

Un registre seul ne répond pas à une demande d'accès, ne sécurise pas un SaaS et ne qualifie pas une fuite. La formation relie les principes aux événements réels d'une petite organisation.

01

Savoir ce que l'on traite

Cartographier clients, prospects, candidats, salariés, contacts et utilisateurs sans oublier les tableurs, messageries, formulaires et services cloud.

02

Justifier les choix

Documenter finalité, nécessité, base envisagée, information, destinataires et durée au lieu d'appliquer une réponse unique à tous les traitements.

03

Réagir dans les délais

Installer un circuit pour les droits et les violations : point d'entrée, vérification, collecte des faits, évaluation, décision, réponse et trace.

04

Piloter les tiers

Poser les bonnes questions aux prestataires, repérer les clauses et transferts à approfondir et attribuer les contrôles de sécurité utiles.

Promesse réaliste : la formation développe une capacité interne à recenser, questionner, documenter, prioriser et escalader. Elle ne remplace ni l'analyse juridique du contexte exact, ni un audit de sécurité, ni une mission de DPO.
Registre vivant

Une fiche de traitement doit aider à agir, pas seulement à remplir une colonne

La CNIL présente le registre comme une vision d'ensemble et un outil de pilotage. Nous travaillons chaque rubrique comme une question de gestion.

Question opérationnelleCe que l'équipe rechercheTrace de travailSignal d'escalade
Pourquoi ?Une finalité déterminée, explicite et comprise par le métier.Formulation courte du résultat recherché.Réutilisation incompatible ou objectif trop vague.
Quelles données et quelles personnes ?Catégories nécessaires, sources et personnes concernées.Inventaire limité à ce qui est réellement utilisé.Données sensibles, personnes vulnérables ou collecte excessive.
Sur quel fondement ?Base légale envisagée et conditions associées.Question argumentée et décision à faire valider si besoin.Consentement forcé, intérêt légitime non évalué ou bases mélangées.
Qui accède et qui reçoit ?Habilitations, services internes, destinataires et prestataires.Rôles, profils d'accès et contrats à vérifier.Accès trop larges, chaîne de sous-traitance inconnue ou transfert hors EEE.
Combien de temps ?Durée liée à l'objectif, obligations applicables et étapes du cycle de vie.Règle de tri, archivage, suppression ou anonymisation.Durée indéfinie, copies oubliées ou règle impossible à exécuter.
Comment protéger et prouver ?Mesures adaptées, responsable, revue et pièces disponibles.Contrôle, date, écart, action et preuve associée.Risque élevé, incident, absence de sauvegarde ou restauration non testée.
Méthode StraFormation

P.R.E.U.V.E.S. : sept réflexes pour ne plus perdre le fil

Chaque étude de cas suit la même boucle. L'objectif n'est pas de mémoriser tous les articles, mais de savoir ouvrir le bon chantier et conserver une trace exploitable.

PPérimétreractivité, acteur, système
RRecenserdonnées, personnes, flux
EÉtablirfinalité, base, information
UUtiliser justeminimum, durée, accès
VVérifierdroits, tiers, sécurité
EEscaladerrisque, doute, incident
SSuivreaction, échéance, preuve
Décider

Choisir une action ou identifier la validation nécessaire.

Attribuer

Nommer qui agit, qui valide et qui doit être informé.

Tracer

Conserver le fait, le raisonnement et la pièce associée.

Revoir

Fixer une date de contrôle plutôt que laisser vieillir le registre.

Deux formats, un diagnostic

Choisissez la profondeur adaptée à vos responsabilités

Les deux formats sont des formations. Ils peuvent être contextualisés avec des situations anonymisées, sans transformer la séance en audit de conformité.

Parcours 1 · socle opérationnel14 heures

Structurer les traitements courants

  • cartographier activités, données, acteurs et outils ;
  • questionner finalité, base, information et minimisation ;
  • préparer les circuits droits, durées et suppression ;
  • examiner habilitations, sous-traitants et incidents ;
  • produire les livrables socles et un plan d'action.

Public : dirigeant, office manager, administration, RH, marketing, responsable informatique ou référent interne.

Demander le parcours 14 h
Parcours 2 · pilotage et preuves21 heures

Traiter les cas à risques et organiser le suivi

  • tout le socle des deux premiers jours ;
  • cas marketing/CRM, RH, IA, cloud et transferts ;
  • repérage des signaux pouvant nécessiter une AIPD ;
  • exercice sur table de violation de données ;
  • tableau de gouvernance et feuille de route à 90 jours.

Public : référent RGPD, direction, responsable de service, DSI, RSSI, DPO interne ou personne chargée de coordonner la démarche.

Demander le parcours 21 h
Choix après positionnement : activités, taille du groupe, rôles, niveau de maturité, traitements prioritaires, outils, incidents connus et décisions attendues sont confirmés avant la proposition.
Programme détaillé

Un programme chronométré autour des décisions réelles

Les jours 1 et 2 forment le parcours de 14 h. Le jour 3 complète le parcours de 21 h. Chaque journée représente 420 minutes pédagogiques, pauses hors temps de formation.

Parcours RGPD opérationnel

Apports ciblés, ateliers guidés, cas fictifs, revues croisées et planification.

14 h ou 21 h

Jour 1 — Cartographier et justifier

Socle · 420 min
01

Cadrage et diagnostic partagé

Situations, rôles, vocabulaire, niveau de preuve attendu et limites de la formation.

45 min
02

Responsabilité, acteurs et gouvernance

Responsable, sous-traitant, personnes internes, DPO éventuel et boucle de décision.

60 min
03

Carte des traitements, données et flux

Inventaire par activité, sources, supports, destinataires, accès et services cloud.

90 min
04

Finalités, bases et conditions

Questions à poser sur contrat, obligation, consentement, intérêt légitime et situations particulières.

75 min
05

Transparence, loyauté et minimisation

Moment d'information, contenu utile, données nécessaires et changement de finalité.

75 min
06

Atelier fiche de traitement

Construction, revue croisée, questions ouvertes et preuves manquantes.

75 min

Total : 420 minutes. Production : carte initiale et première fiche de registre à approfondir.

Jour 2 — Répondre, protéger et encadrer

Socle · 420 min
07

Droits des personnes

Point d'entrée, identité, périmètre, collecte, analyse, réponse, refus motivé et traçabilité.

90 min
08

Durées, archivage et suppression

Objectif, obligation, base active, archivage, anonymisation et règle exécutable.

60 min
09

Sécurité organisationnelle

Habilitations, authentification, sauvegardes, traçabilité, mobilité et revues.

75 min
10

Sous-traitants et chaîne de services

Qualification, garanties, contrat, instructions, assistance, sous-traitants ultérieurs et contrôles.

75 min
11

Incidents et violations

Faits, qualification, risque pour les personnes, registre interne, notification et information conditionnelles.

75 min
12

Priorisation et revue

Actions, responsables, échéances, dépendances et critères de clôture.

45 min

Total : 420 minutes. Production : circuits droits et incident, contrôles prioritaires et plan d'action socle.

Jour 3 — Piloter les cas sensibles

Approfondissement · 420 min
13

Revue de maturité et décisions en attente

Avancement, obstacles, pièces disponibles et arbitrages à obtenir.

45 min
14

Marketing, prospection et CRM

Transactionnel ou promotionnel, B2B/B2C, information, opposition, consentement et origine des contacts.

75 min
15

Recrutement et données RH

Nécessité, accès, information, conservation, évaluation et usages à risque.

75 min
16

IA, transferts et signaux AIPD

Identifier les données personnelles, les tiers, les destinations et les critères nécessitant une expertise complémentaire.

75 min
17

Exercice sur table : violation de données

Chronologie fictive, qualification, collecte des faits, risque, décision, communication et journal de crise.

75 min
18

Tableau de gouvernance et feuille de route

Rituels, indicateurs de processus, responsables, escalades et séquence à 90 jours.

75 min

Total : 420 minutes. Production : décisions documentées, exercice débriefé et feuille de route à 90 jours.

Mises en situation

Six cas pour entraîner le passage de la règle à l'action

Les scénarios sont fictifs ou anonymisés. Ils obligent à formuler les faits, les questions, la décision provisoire, l'escalade et la trace attendue.

01

Formulaire de prospect

Données demandées, mention d'information, finalité, suivi commercial et preuve du choix.

02

Import dans un CRM

Origine des contacts, droits d'usage, doublons, opposition, durée et segmentation.

03

Candidature reçue

Informations nécessaires, accès, conservation, réponse et réutilisation future.

04

Nouveau service SaaS

Rôles, contrat, sécurité, sous-traitants, localisation, assistance et réversibilité.

05

Campagne email et mesure

Nature du message, public, règle de contact, désinscription, trace et données de mesure.

06

Lien de partage exposé

Chronologie, données touchées, personnes, conséquences, mesures, risque et décisions dans le temps.

Résultats de la formation

Huit livrables pour continuer dès le lendemain

Ce sont des canevas et brouillons contextualisés pendant les exercices. Leur complétude et leur validation restent à organiser après la formation.

Carte des traitements prioritaires

Activités, outils, acteurs, flux et niveaux d'attention à approfondir.

Fiche de registre pilote

Une trame complétée sur un traitement et une méthode pour les suivants.

Checklist d'information

Questions à vérifier pour une collecte directe ou indirecte.

Circuit des demandes de droits

Réception, identité, analyse, recherche, validation, réponse et journal.

Matrice de conservation

Finalité, événement de départ, base active, archivage et sort final.

Checklist sous-traitant

Rôle, garanties, contrat, instructions, sécurité, localisation et assistance.

Fiche incident et violation

Faits, données, personnes, risque, mesures, décisions, délais et notifications.

Feuille de route à 90 jours

Priorité, pilote, échéance, dépendance, preuve attendue et revue.

Modalités et évaluation

Évaluer la capacité à décider, produire et expliquer

Avant

Positionnement

  • questionnaire sur rôles et activités ;
  • autoévaluation des pratiques ;
  • choix des situations prioritaires ;
  • validation du format et des prérequis.
Pendant

Évaluations formatives

  • quiz de compréhension ;
  • fiches de traitement et revues croisées ;
  • cas droits, sous-traitant et incident ;
  • observation des décisions et justifications.
Après

Validation des acquis

  • étude de cas finale ;
  • grille critériée des livrables ;
  • plan d'action individuel ou collectif ;
  • bilan des acquis et points à approfondir.
Accessibilité pédagogique : les besoins d'aménagement sont étudiés avant la session. Les outils, supports, modalités à distance et éventuels fichiers de travail sont confirmés dans la proposition.
Périmètre clair

Ce que vous achetez — et ce que la formation ne prétend pas livrer

Inclus dans la formation

  • explications opérationnelles fondées sur les sources officielles ;
  • méthode de cartographie, décision, escalade et suivi ;
  • ateliers, cas et corrections pédagogiques ;
  • canevas et brouillons de livrables ;
  • évaluation des acquis et plan d'action ;
  • adaptation pédagogique au public confirmé.

Non inclus sans mission distincte

  • audit juridique, technique ou organisationnel ;
  • qualification définitive des bases légales, du DPO ou d'une AIPD ;
  • rédaction ou validation de documents déclarés conformes ;
  • mission externalisée de DPO ou représentation auprès de la CNIL ;
  • notification réelle d'une violation ou réponse juridique à une personne ;
  • garantie de conformité, de certification, de financement ou d'absence de sanction.
Questions fréquentes

Avant de choisir votre formation RGPD

Cette formation rend-elle automatiquement notre TPE ou PME conforme au RGPD ?
Non. Elle développe une méthode, des compétences et des brouillons de travail. La conformité dépend du périmètre réel, des décisions validées, des mesures mises en œuvre, des preuves, des contrôles et de leur maintien dans le temps.
Devons-nous obligatoirement désigner un DPO ?
Pas dans toutes les TPE ou PME. L'obligation dépend notamment de la nature de l'organisme et de ses activités de traitement. La formation aide à rassembler les faits et les questions ; la conclusion doit être établie pour votre situation exacte.
Le registre des traitements est-il obligatoire pour une entreprise de moins de 250 salariés ?
La règle comporte des conditions et des exceptions limitées : la taille ne suffit pas à conclure automatiquement. La CNIL propose un modèle adapté aux petites structures et recommande d'utiliser le registre comme outil de pilotage. La formation vous apprend à le construire et à le faire vivre.
Faut-il répondre à une demande de droit en un mois ?
Le délai général est d'un mois à compter de la réception. Il peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie, avec information de la personne dans le premier mois. Le traitement concret dépend aussi du droit exercé et du contexte.
Chaque incident doit-il être notifié à la CNIL dans les 72 heures ?
Non. Toutes les violations doivent être documentées, mais la notification à la CNIL concerne celles susceptibles d'engendrer un risque pour les droits et libertés. Elle intervient dans les meilleurs délais et, si possible, au plus tard 72 heures après prise de connaissance. Un risque élevé peut aussi imposer d'informer les personnes, sauf exception prévue.
Allons-nous réaliser une AIPD complète pendant la formation ?
Non. Le parcours de 21 h apprend à repérer les signaux de risque élevé, documenter le besoin d'analyse et préparer l'escalade. Une AIPD complète exige un périmètre, des parties prenantes, une analyse et une validation spécifiques.
Pouvons-nous travailler sur nos propres fichiers et contrats ?
Oui seulement après cadrage, avec des extraits anonymisés, des copies ou un environnement contrôlé. Les données personnelles, secrets, mots de passe et documents sensibles ne doivent pas être transmis sans protocole convenu.
La formation est-elle certifiante ou automatiquement finançable par le CPF ?
Non. Aucune certification ni éligibilité CPF générale n'est annoncée sur cette page. Le financement, la convention, les objectifs, les modalités et les éventuels prérequis sont confirmés dans la proposition correspondant à votre demande.

Faisons du RGPD un système de décisions, pas une pile de documents

Présentez votre activité, les rôles, les traitements prioritaires, les outils et le résultat attendu. StraFormation vous orientera vers le parcours 14 h ou 21 h avec un périmètre pédagogique clair.

Demander un cadrage

Sources officielles de cadrage

Contrôle effectué le 13 août 2026. Les textes, recommandations et procédures doivent être revérifiés pour la situation exacte avant toute décision juridique, notification, déclaration ou mise en production.