Le déroulé chronologique

Du contrat signé au dossier remis.

Jour 0 — Préalable
01
20 min · visioconférence

Diagnostic externe préalable

Avant tout contrat, un diagnostic externe de votre site est réalisé sur la base de ses éléments publics. Cette analyse couvre treize points de contrôle techniques que la CNIL examine en premier lors d'un contrôle en ligne, ainsi que la conformité de votre politique de confidentialité aux exigences des articles 12 à 14 du RGPD.

Ce diagnostic constitue le support du rendez-vous découverte. Lors d'un échange en visioconférence de vingt minutes, les principales non-conformités identifiées vous sont présentées, ainsi que la méthode et les conditions de l'audit complet. Aucune obligation ni engagement de votre part à ce stade.

Ce que vous obtenez
  • Un aperçu factuel des non-conformités visibles depuis l'extérieur
  • Une estimation du périmètre et du calendrier de l'audit complet
  • Un cadre clair des engagements respectifs avant toute signature
Jour 1 à 2
02
45 min · à votre rythme

Entretien guidé & cartographie des traitements

Le diagnostic externe ne couvre que la partie visible de votre activité. L'audit complet exige une cartographie de l'ensemble de vos traitements de données internes : relation client, gestion commerciale, ressources humaines, comptabilité et paie, sous-traitance, prospection, recrutement, gestion des litiges.

Cette cartographie est conduite via un entretien guidé d'environ quarante-cinq minutes, structuré par secteur d'activité. Les questions sont adaptées à votre métier — nous n'évaluons pas le périmètre e-commerce d'une entreprise industrielle, ni les flux RH d'une structure sans salarié. L'entretien peut se dérouler en visioconférence accompagnée ou en autonomie via une interface dédiée, à votre convenance.

Ce que vous obtenez
  • Un cadre d'entretien adapté à votre secteur, sans questions hors sujet
  • Une cartographie complète de vos traitements en un seul entretien
  • Une réutilisation de cette cartographie comme socle de votre registre
Jour 2 à 3
03
4 heures · expertise dédiée

Analyse experte & rédaction du rapport

Les éléments du diagnostic externe et de la cartographie interne sont consolidés et croisés. Chaque traitement identifié est analysé sur six axes : finalité, base légale au sens de l'article 6, catégories de données, durée de conservation, destinataires et sous-traitants, transferts hors Union européenne. La nécessité d'une analyse d'impact relative à la protection des données est évaluée pour chaque traitement à risque élevé.

La phase d'analyse aboutit à la rédaction d'un rapport structuré, à la production du registre des traitements au format conforme à l'article 30, à la préparation des modèles de DPA pour vos sous-traitants identifiés, et à la rédaction d'une politique de confidentialité couvrant les mentions obligatoires des articles 12 à 14. Un plan d'action priorisé sur douze mois clôture le rapport.

Ce que vous obtenez
  • Un rapport d'audit de vingt-cinq à quarante pages
  • Le registre des traitements au format Excel exploitable
  • Les modèles de DPA pré-remplis pour vos sous-traitants identifiés
  • Une politique de confidentialité conforme, prête à publier
  • Un plan d'action priorisé sur douze mois
Jour 5
04
20 min · visioconférence

Restitution & priorisation des actions

Le rapport est remis le jour J+3, accompagné de l'ensemble des livrables annexes. La restitution proprement dite se déroule le jour J+5, pour vous laisser le temps d'une première lecture. Cette visioconférence de vingt minutes parcourt les principaux constats, hiérarchise les actions par criticité, et répond à toutes les questions de mise en œuvre.

À l'issue de la restitution, votre entreprise dispose d'un dossier complet, autonome, et directement utilisable par vos équipes, votre conseil juridique ou votre assureur cyber. Les sept jours suivant la livraison du rapport ouvrent une période de garantie : si le livrable ne vous apporte pas de valeur identifiable, l'acompte est remboursé intégralement.

Ce que vous obtenez
  • Une compréhension partagée des priorités à traiter
  • Une période de garantie de sept jours à compter de la livraison
  • Un dossier autonome, sans dépendance à une plateforme propriétaire
Le diagnostic externe en détail

Treize points de contrôle, aucune zone d'ombre.

Le diagnostic externe analyse votre site exclusivement à partir d'éléments publics, comme le ferait un agent de la CNIL lors d'un contrôle en ligne. Aucune intrusion, aucun accès à vos systèmes internes. Voici la liste exhaustive des points examinés.

Grille de contrôle technique

v2026.1 · alignée sur les recommandations CNIL
01
Cookies et traceurs déclenchés
Identification des cookies et scripts tiers chargés sur la page, vérification de leur déclenchement vis-à-vis du consentement de l'utilisateur.
02
Bannière de consentement cookies
Analyse de la conformité de la bannière aux lignes directrices CNIL : refus aussi simple que l'acceptation, finalités explicites, modalités de retrait.
03
Politique de confidentialité — présence
Vérification de la présence d'une politique de confidentialité et de son accessibilité depuis l'ensemble des pages du site.
04
Politique de confidentialité — mentions obligatoires
Contrôle de la présence des mentions obligatoires des articles 12 à 14 du RGPD : identité du responsable, finalités, bases légales, durées, droits, transferts.
05
Mentions légales (LCEN article 6)
Vérification de la conformité des mentions légales aux exigences de la Loi pour la Confiance dans l'Économie Numérique.
06
Certificat TLS et chiffrement HTTPS
Validation du certificat TLS, de son chaînage, de sa date de validité, et de l'absence de protocoles obsolètes.
07
En-têtes HTTP de sécurité
Présence et configuration des en-têtes HSTS, CSP, X-Frame-Options, X-Content-Type-Options et Referrer-Policy.
08
Authentification des emails — SPF
Vérification de la présence et de la configuration de l'enregistrement SPF dans la zone DNS du domaine.
09
Authentification des emails — DKIM
Détection des sélecteurs DKIM publiés, validation de leur configuration et de la signature des emails sortants.
10
Authentification des emails — DMARC
Présence et politique de l'enregistrement DMARC, paramétrage de la politique de quarantaine ou de rejet.
11
Exposition de l'infrastructure CMS
Détection de la version du CMS exposée publiquement, accessibilité de fichiers techniques sensibles, exposition de la page d'administration.
12
Formulaires de collecte et bases légales
Analyse des formulaires de contact, newsletter, devis : présence de la finalité, de la base légale, du caractère obligatoire ou facultatif des champs.
13
Transferts hors Union européenne
Identification des services tiers impliquant un transfert de données vers les États-Unis ou d'autres pays hors UE, et de leur encadrement juridique.
Engagement de transparence

Aucune méthode propriétaire opaque.

La grille de contrôle est publique, documentée, et alignée sur les recommandations officielles de la CNIL. Vous pouvez la transmettre à votre conseil juridique ou à votre équipe technique pour vérification indépendante. Cette transparence est une condition de la crédibilité du rapport — pas un argument commercial.

Ce qui vous est remis

Cinq livrables, tous autonomes.

L'audit RGPD ne se conclut pas par un dashboard à consulter sur une plateforme tierce, mais par un dossier de fichiers que vous possédez intégralement, et que vous pouvez transmettre à qui de droit sans intermédiaire.

Livrable 01

Rapport d'audit

Document PDF de vingt-cinq à quarante pages. Synthèse exécutive, analyse détaillée par domaine, matrice des risques, feuille de route. Conçu pour être directement annexable à un dossier CNIL ou à un dossier d'assurance cyber.

Livrable 02

Registre des traitements

Fichier Excel structuré au format de l'article 30 du RGPD. Une ligne par traitement, avec finalité, base légale, catégories de données, destinataires, durées de conservation, mesures de sécurité. Directement éditable par vos équipes.

Livrable 03

Modèles de DPA

Contrats de sous-traitance pré-remplis pour chaque sous-traitant identifié dans votre cartographie. Conformes à l'article 28 du RGPD, prêts à être envoyés en signature ou à être annexés à vos contrats commerciaux existants.

Livrable 04

Politique de confidentialité

Texte complet de la politique de confidentialité à publier sur votre site, couvrant l'ensemble des mentions obligatoires des articles 12 à 14. Personnalisée selon votre activité réelle, pas un modèle générique.

Livrable 05

Plan d'action douze mois

Liste priorisée des actions à mener, avec niveau de criticité, échéance recommandée, et estimation de complexité. Les actions urgentes sont identifiées comme telles, les actions de fond sont étalées sur l'année.

Livrable 06

Dossier assurance cyber

Synthèse spécifique destinée à votre courtier ou assureur cyber : posture de conformité, mesures techniques en place, plan d'amélioration. Évite les allers-retours et accélère le renouvellement ou la souscription.

Les limites de l'audit Express

Ce que nous ne faisons pas.

La transparence sur ce que nous faisons impose une transparence équivalente sur ce que nous ne faisons pas. Voici les cas pour lesquels une autre prestation, ou un autre prestataire, est plus adapté.

Le test d'intrusion (pentest)

L'audit Express comprend un diagnostic externe non intrusif, qui n'analyse que les éléments publics du site. Un test d'intrusion, qui cherche activement à exploiter des vulnérabilités, relève d'une prestation distincte juridiquement encadrée (article 323-1 du Code pénal). Pour ce type de mission, nous orientons vers des cabinets pentest référencés ANSSI.

L'audit des systèmes internes

La cartographie réalisée lors de l'audit Express repose sur vos déclarations en entretien. Elle ne comprend pas d'inspection technique de vos systèmes internes — CRM, ERP, serveurs de paie. Pour une analyse approfondie de ces systèmes, un audit dédié de plusieurs jours est nécessaire, sortant du périmètre Express.

L'assistance juridique en contentieux

Le rapport documente votre posture et fournit les éléments factuels nécessaires à une éventuelle défense en cas de plainte CNIL ou de contentieux. En revanche, la défense juridique elle-même — préparation des mémoires, représentation devant la CNIL ou les juridictions — relève d'un avocat spécialisé que nous ne nous substituons pas.

La désignation officielle de DPO

L'audit Express est une prestation de conseil. Si votre structure relève des cas obligeant à désigner un Délégué à la Protection des Données au sens de l'article 37, cette mission est proposée séparément, dans le cadre de l'abonnement Premium qui inclut une désignation officielle à la CNIL.

La promesse de conformité

La conformité finale au RGPD relève du responsable de traitement, conformément à l'article 24. Aucun prestataire ne peut juridiquement garantir la conformité d'une entreprise tierce. Ce que MSDN Consulting garantit : la qualité méthodologique de l'audit, l'exhaustivité du périmètre annoncé, et la valeur opposable du rapport.

Prochaine étape

Échangeons sur ce que le diagnostic
a révélé sur votre site.

Un rendez-vous de vingt minutes en visioconférence, sans engagement. Une garantie de remboursement de sept jours s'applique sur l'audit après livraison du rapport.

Réserver un créneau →