StraFormationStraFormation
TPE, PME et associationsStrasbourg ou à distanceParcours selon votre risque
RGPD · Protection des données · Preuves opérationnelles

Quel parcours RGPD choisir avant qu'une demande, un incident ou un contrôle ne vous oblige à improviser ?

Registre, recrutement, CRM, cookies, outils IA, sous-traitants ou violation de données : partez de l'événement que votre équipe doit savoir traiter, puis choisissez la formation qui construit la bonne méthode et les bonnes preuves.

259décisions rendues par la CNIL en 2025.
83sanctions prononcées en 2025.
143mises en demeure adressées en 2025.
≈ 20 %des contrôles relèvent des priorités annuelles ; les autres peuvent venir notamment de plaintes ou signalements. Source
Agir avant de subir

Ne laissez pas un événement décider de votre calendrier

La préparation devient urgente lorsqu'il faut retrouver vite une information fiable, attribuer une décision et montrer ce qui a été fait. Quatre situations courantes suffisent à révéler les trous dans l'organisation.

01

Une demande de droit arrive

Qui la reçoit, vérifie l'identité, cherche les données, arbitre les limites, répond et conserve la trace ?

02

Un prestataire change

Qui contrôle son rôle, le contrat, les sous-traitants ultérieurs, la sécurité, la localisation et la réversibilité ?

03

Un incident est signalé

Qui rassemble les faits, qualifie la violation, évalue le risque, décide et documente dans le temps ?

04

Une plainte ou un contrôle survient

Où sont le registre, les mentions, les durées, les habilitations, les contrats et les décisions associées ?

L'urgence utile n'est pas la peur d'une amende. C'est la capacité de l'équipe à retrouver les faits, appliquer la procédure adaptée et produire une preuve cohérente lorsque le temps devient contraint.
Orientation en six situations

Choisissez le parcours correspondant à l'événement que vous ne voulez plus improviser

Chaque porte répond à un résultat différent. Si plusieurs situations se cumulent, commencez par le parcours socle ou le diagnostic.

01Socle ou pilotage · 14/21 h

Nous partons de zéro ou devons structurer le pilotage

Construire une vision commune des traitements courants, puis choisir la profondeur adaptée aux responsabilités.

  • 14 h pour la carte, le registre, les droits, les durées, les tiers et les incidents ;
  • 21 h pour approfondir RH, marketing, IA, transferts et gouvernance ;
  • huit livrables de travail et une feuille de route priorisée.

Résultat recherché : installer le socle ou coordonner durablement les décisions et les preuves.

Comparer les parcours RGPD 14 h et 21 h →
02Tous les collaborateurs

Nous voulons que chaque salarié sache reconnaître et remonter un risque

Donner des réflexes simples aux équipes sans transformer chaque collaborateur en spécialiste du RGPD.

  • partage, messagerie, mots de passe et accès ;
  • demande d'une personne, erreur de destinataire ou fichier exposé ;
  • canal d'alerte, faits à transmettre et gestes à éviter.

Résultat recherché : réduire les erreurs évitables et accélérer la remontée d'informations fiables.

Cadrer une sensibilisation RGPD d'équipe → Voir aussi la sensibilisation cybersécurité
03RH · Recrutement

Nous recrutons, évaluons ou gérons des données salariés

Préparer les équipes RH aux questions que pose le cycle candidat-salarié, sans réduire le sujet à une mention de confidentialité.

  • données nécessaires, information et durées ;
  • accès, outils de recrutement et décisions automatisées ;
  • droit d'accès, courriels, surveillance et traçabilité.

Résultat recherché : sécuriser les pratiques RH et savoir répondre à une demande documentée.

Cadrer le parcours RGPD RH & recrutement → Voir aussi le module RH du parcours 21 h
04Marketing · Mesure

Nous utilisons CRM, emailing, cookies, Pixel ou Analytics

Relier le parcours client, les outils de mesure et les campagnes à des choix compréhensibles et contrôlables.

  • origine des contacts, information et opposition ;
  • événements, balises, consentement et retrait ;
  • qualité des données, recette et responsabilités.

Résultat recherché : maîtriser la donnée d'acquisition sans confondre performance, consentement et conformité globale.

Voir la formation Pixel Meta, CAPI et consentement → Comparer avec Email marketing et automatisation
05IA · SaaS · Données

Nous déployons des outils IA ou des services cloud

Qualifier les données, les droits, les accès et les fournisseurs avant que l'usage ne se diffuse sans règles communes.

  • sources, confidentialité, droits et qualité ;
  • accès, conservation, traçabilité et transferts ;
  • rôles métier, IT, sécurité, DPO et fournisseur.

Résultat recherché : décider quelles données peuvent entrer dans quel outil, sous quelles conditions et avec quelle preuve.

Voir la formation Gouvernance des données IA → Comparer avec le parcours Référent IA
06Incident · Crise

Nous devons savoir réagir à une fuite ou un accès non autorisé

Entraîner plusieurs fonctions à partager les faits, décider sous contrainte et conserver un journal exploitable.

  • chronologie, périmètre et qualification ;
  • risque pour les personnes et décisions conditionnelles ;
  • coordination direction, IT, métiers et communication.

Résultat recherché : tester la coordination et faire apparaître les améliorations prioritaires.

Voir l'exercice de gestion de crise cyber → Former d'abord les collaborateurs aux bons réflexes
Le fil rouge

Votre équipe doit pouvoir retrouver huit preuves utiles

Une politique affichée ne suffit pas à décrire la réalité. Le bon parcours dépend de la pièce manquante et de la personne qui doit savoir la produire, l'utiliser ou l'actualiser.

Les livrables de formation sont des canevas et brouillons de travail. Leur validation et leur mise en œuvre restent à organiser dans le contexte réel.

Registre vivantTraitements, finalités, données, acteurs, durées et sécurité.
Informations délivréesMentions adaptées aux moments et canaux de collecte.
Circuit des droitsPoint d'entrée, identité, recherche, arbitrage, réponse et journal.
Règles de conservationÉvénement de départ, archivage, suppression ou anonymisation.
Encadrement des tiersRôles, contrat, instructions, sécurité, localisation et assistance.
Habilitations et sécuritéAccès nécessaires, authentification, revues, sauvegarde et mobilité.
Journal des incidentsFaits, données, personnes, risque, mesures, décisions et délais.
Plan d'action suiviPriorité, responsable, échéance, dépendance et preuve de clôture.
Comparateur rapide

La bonne formation dépend d'abord du travail à accomplir

Choisissez le premier manque qui empêche votre équipe d'agir correctement. Les parcours peuvent ensuite être assemblés après positionnement.

Votre point de départPublic prioritaireFormatRésultat principalDestination
Socle absent ou pilotage insuffisantDirection, fonctions support, métiers, IT, référent ou DPO interne14 ou 21 hCartographie, circuits, cas sensibles et gouvernanceProgramme complet
RGPD opérationnel
Réflexes insuffisants dans les équipesCollaborateurs non spécialistesAprès cadrageReconnaître, limiter et remonter les situations à risqueSur mesure
Sensibilisation RGPD
Risque concentré sur les personnes au travailRH, recrutement, managers et directionAprès cadrageCycle candidat-salarié et demandesSur mesure
RGPD RH & recrutement
Acquisition et mesure numériquesMarketing, web, e-commerce, data et prestataires7 ou 14 hMesure contrôlable, consentement et recetteProgramme complet
Pixel Meta et CAPI
Projet IA ou chaîne SaaSMétiers, data, IA, DSI, sécurité, DPOSelon positionnementQualifier les données et les responsabilitésProgramme complet
Gouvernance des données IA
Procédures à éprouver face à un incidentDirection, IT, métiers et communication7 hCoordination, décisions et retour d'expérienceProgramme complet
Exercice de crise cyber
À ne pas confondre : une formation développe des compétences, une méthode et des livrables de travail. Elle ne constitue ni un audit juridique exhaustif, ni une mission de DPO, ni une garantie de conformité.
Des délais qui ne s'improvisent pas

Préparez la décision avant que le délai commence à courir

La difficulté n'est pas seulement de connaître un chiffre. Il faut savoir qui reçoit l'alerte, où chercher les faits, qui arbitre et comment conserver une trace.

1 mois

Délai général d'une demande de droit

Une prolongation de deux mois est possible selon la complexité ou le nombre de demandes, avec information dans le premier mois.

72 h

Notification conditionnelle d'une violation

Chaque violation doit être documentée. La notification à la CNIL dépend du risque et intervient, si possible, au plus tard 72 heures après prise de connaissance.

2026

Recrutement parmi les priorités de contrôle

La CNIL annonce un intérêt pour l'information des candidats, les durées et les décisions automatisées, en ciblant prioritairement grandes entreprises et cabinets.

Questions décisives

Choisir sans se rassurer trop vite

Nous avons moins de 250 salariés : sommes-nous dispensés de registre ?
Non, la taille ne crée pas une dispense générale. La dérogation est limitée. Les traitements non occasionnels — par exemple la paie ou la gestion des clients, prospects et fournisseurs — ainsi que les traitements risqués ou portant sur des données sensibles restent à inscrire. En cas de doute, la CNIL recommande de les intégrer au registre.
Nous avons déjà une politique de confidentialité : est-ce suffisant ?
Non. Une politique ne remplace pas la cartographie réelle, le registre, les règles de conservation, le traitement des droits, l'encadrement des prestataires, les mesures de sécurité, le journal des incidents et le suivi des décisions.
Notre DPO ou notre prestataire s'en charge : pourquoi former l'équipe ?
Parce que les événements commencent souvent dans les métiers. Les collaborateurs doivent savoir reconnaître une demande, un usage inattendu, une erreur de partage ou un nouveau traitement, puis transmettre des faits exploitables au bon interlocuteur.
Toute fuite de données doit-elle être notifiée sous 72 heures ?
Non. Toutes les violations doivent être documentées en interne. La notification à la CNIL est requise lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés ; l'information des personnes répond à un seuil et à des conditions distincts.
La formation rend-elle automatiquement notre organisation conforme ?
Non. Elle développe des compétences, une méthode, des exercices et des brouillons de livrables. La conformité dépend du périmètre réel, des analyses et validations nécessaires, des mesures effectivement mises en œuvre et de leur maintien dans le temps.
StraFormation est-elle agréée ou certifiée par la CNIL ?
Cette page ne revendique aucun agrément, label ou certification de la CNIL. Les contenus s'appuient sur des sources officielles, mais la formation n'est ni une validation juridique ni une approbation de conformité par l'autorité.
Quel parcours choisir si plusieurs risques se cumulent ?
Commencez généralement par le socle RGPD opérationnel de 14 heures. Le parcours de 21 heures est plus adapté lorsqu'une personne doit piloter les preuves, traiter des cas sensibles ou coordonner plusieurs fonctions. Un échange de cadrage confirme le meilleur ordre.
Orientation personnalisée

Commencez par le risque que votre équipe ne sait pas encore traiter

Décrivez le public, les traitements, les outils, les incidents ou demandes déjà rencontrés et la preuve qui manque. StraFormation vous orientera vers le premier parcours utile, sans ajouter des journées qui ne servent pas votre situation.

Sources officielles vérifiées

Vérification effectuée le 17 septembre 2026. Les textes, recommandations, priorités et procédures doivent être revérifiés pour la situation exacte avant toute décision juridique, notification ou déclaration officielle.

Cette page oriente vers des formations. Elle ne vaut ni audit, ni conseil juridique, ni mission de DPO, ni certification, ni garantie de conformité, d'absence de contrôle, d'absence de sanction ou de financement.