Aller au contenu principal
mydari, accueil
RGPD

Audit RGPD : le guide complet pour bien démarrer

Audit RGPD : à quoi il sert, comment il se déroule, ce qu'il doit contenir et comment en tirer un vrai plan d'action. Le guide pour bien démarrer.

Par L'équipe mydari · 2 octobre 2026 · 6 min de lecture

Audit RGPD : le guide complet pour bien démarrer
Photo : Arisa Chattasa, Unsplash

L'audit RGPD est le point de départ de presque toute démarche de conformité. Avant de rédiger le moindre document, il faut savoir où l'on en est : quelles données vous traitez, pour quelles finalités, avec quels outils et quels risques. C'est exactement ce que fait un audit, et c'est ce qui évite de dépenser du budget au mauvais endroit.

Ce guide rassemble l'essentiel : ce qu'est vraiment un audit RGPD, à quoi il sert, comment il se déroule, ce que doit contenir son livrable et comment reconnaître un audit utile. L'objectif est simple : vous permettre de démarrer votre conformité sur des bases solides, avec une vision claire de vos priorités.

Définition : un audit RGPD est un état des lieux structuré de vos traitements de données personnelles. Il compare vos pratiques aux exigences du règlement, identifie les écarts et les classe par niveau de risque, pour aboutir à un plan d'action priorisé.

Points clés

  • L'audit RGPD photographie votre situation réelle avant toute mise en conformité.
  • Il cartographie les traitements, mesure l'écart avec le règlement et hiérarchise les risques.
  • Son livrable doit déboucher sur un plan d'action priorisé, pas sur un simple constat.
  • La profondeur de l'audit dépend de votre taille, de vos outils et de la sensibilité des données.
  • Un bon audit oriente juste le budget et sert de socle au suivi dans la durée.

À quoi sert un audit RGPD ?

Un audit RGPD répond à une question simple : où en êtes-vous vraiment ? Beaucoup d'organisations pensent être à peu près conformes, jusqu'à ce qu'un état des lieux révèle des traitements non recensés, des durées de conservation jamais définies ou des sous-traitants sans contrat conforme. L'audit met ces angles morts en lumière avant qu'ils ne deviennent un problème lors d'un contrôle ou d'une violation de données.

Il sert aussi à prioriser. La conformité n'est pas un interrupteur que l'on active d'un coup : c'est une série de chantiers, dont certains comptent beaucoup plus que d'autres. En classant les écarts par niveau de risque, l'audit vous dit par où commencer. C'est cette logique de priorisation qui distingue une démarche efficace d'une conformité de façade, comme le rappelle notre article RGPD, c'est quoi.

Bon à savoir : un audit n'est pas réservé aux grandes structures. Une TPE ou une PME a souvent moins de traitements, mais les mêmes obligations de fond. Un audit de cadrage suffit fréquemment à lancer la démarche, comme l'explique notre guide par où commencer quand on est une TPE ou une PME.

Comment se déroule un audit RGPD ?

Un audit sérieux suit une trame claire. Il commence par la cartographie des traitements : quelles données, pour quelles finalités, sur quelle base légale et pendant combien de temps. Il examine ensuite l'information des personnes, la gestion de leurs droits, la sécurité des accès et la chaîne des sous-traitants. Il vérifie enfin la documentation obligatoire, à commencer par le registre des traitements.

Cette analyse se mène par entretiens et revue documentaire, pas seulement par questionnaire. La différence est décisive : un formulaire rempli à la va-vite passe à côté des usages réels, alors qu'un échange fait remonter les pratiques du terrain. Notre article détaillé sur les étapes et le déroulé d'un audit RGPD décrit chaque phase, et pour les traitements les plus sensibles, l'audit peut déclencher une analyse d'impact (AIPD).

Ce que doit contenir le livrable

Le livrable est le vrai juge de paix d'un audit. Il doit contenir la liste des écarts entre vos pratiques et le règlement, classés par niveau de risque, et surtout un plan d'action priorisé : quoi corriger, dans quel ordre, avec quelles échéances et quelles responsabilités. Sans cette sortie opérationnelle, vous payez pour un diagnostic sans traitement.

Méfiez-vous d'un rapport qui se contente de cocher des cases ou de reformuler le règlement. Ce qui a de la valeur, c'est l'analyse appliquée à votre organisation et les recommandations concrètes qui en découlent. C'est là que se joue la suite de votre mise en conformité RGPD, dont l'audit constitue la première phase.

Conseil : avant de commander un audit, demandez un exemple de livrable et la façon dont les priorités sont établies. Un prestataire sérieux répond sans détour et parle de plan d'action. Pour savoir comment se déroulerait un audit chez vous, décrivez-nous votre situation.

Combien coûte un audit et qui le réalise ?

Le prix d'un audit dépend de sa profondeur, de votre taille et de la sensibilité de vos données. Un audit de cadrage reste accessible ; une analyse approfondie demande davantage de temps. Le montant seul ne dit rien : il faut toujours le rapporter au périmètre. Notre article dédié détaille combien coûte un audit RGPD et comment repérer un tarif cohérent.

Côté prestataire, un audit peut être mené par un consultant, un cabinet de conseil ou un DPO externe. L'important est de choisir quelqu'un qui connaît votre secteur et raisonne par les risques. Notre guide pour choisir un cabinet de conseil RGPD donne les bons critères, et pour un suivi dans la durée, c'est le rôle d'un DPO externe qui prend le relais après l'audit.

FAQ

À quoi sert un audit RGPD ?

À faire l'état des lieux de vos traitements de données avant toute mise en conformité. Il révèle les écarts avec le règlement, les classe par niveau de risque et débouche sur un plan d'action priorisé. C'est lui qui vous dit par où commencer et où concentrer le budget.

Un audit RGPD est-il obligatoire ?

Le RGPD n'impose pas formellement un audit, mais il exige de pouvoir démontrer sa conformité. Dans les faits, l'audit est le moyen le plus fiable d'y parvenir : sans état des lieux, difficile de savoir ce qui doit être corrigé et de le prouver en cas de contrôle.

Comment se déroule un audit RGPD ?

Par une cartographie des traitements, un examen de l'information des personnes, de la sécurité et des sous-traitants, puis une revue de la documentation obligatoire. Un audit sérieux s'appuie sur des entretiens et une revue documentaire, pas seulement sur un questionnaire.

Que doit contenir le livrable d'un audit RGPD ?

Une liste des écarts classés par niveau de risque et un plan d'action priorisé, avec recommandations concrètes, échéances et responsabilités. Un audit qui s'arrête au constat, sans sortie opérationnelle, ne remplit qu'à moitié son rôle.

Combien coûte un audit RGPD ?

Le prix dépend de la taille de l'organisation, du nombre et de la sensibilité des traitements et de la profondeur attendue. Un tarif ne se juge jamais seul, toujours au regard du périmètre. Notre article dédié au prix d'un audit RGPD détaille les fourchettes et les facteurs.

Qui peut réaliser un audit RGPD ?

Un consultant RGPD, un cabinet de conseil ou un DPO externe. Le critère décisif n'est pas le titre, mais la capacité à raisonner par les risques et à connaître votre secteur. Demandez toujours un exemple de livrable avant de vous engager.

Conclusion

Un audit RGPD n'est pas une formalité : c'est l'investissement de départ qui oriente juste toute votre conformité. Bien mené, il cartographie vos traitements, hiérarchise les risques et vous remet un plan d'action clair, plutôt qu'un rapport qui prend la poussière.

Pour savoir comment se déroulerait un audit dans votre organisation, décrivez-nous votre situation : nous répondons sans survente. Pour aller plus loin, découvrez notre offre de mise en conformité RGPD ou parcourez le blog.

Pour approfondir, consultez la mise en conformité en 6 étapes de la CNIL et le texte du RGPD sur EUR-Lex.

L'équipe mydari

L'équipe mydari

Cabinet de conseil RGPD & AI Act

Tous les articles

Démarrons

Un projet de conformité ?

Un premier échange sans engagement pour comprendre votre situation et identifier les actions à fort impact.

Réponse sous 1 à 2 jours ouvrés · Sans engagement