Un client m'a envoyé sa facture l'été dernier. 8 200 € TTC. Un cabinet juridique lui avait livré trois PDF : une politique de confidentialité, un registre des traitements, et des mentions légales. Trois documents génériques que j'ai retrouvés quasi mot pour mot sur un générateur en ligne gratuit.
Le cabinet n'avait jamais ouvert le code de son application. Ils ne savaient même pas que l'app envoyait les données utilisateurs à un serveur d'analytics hébergé aux États-Unis.
Quand il m'a demandé de vérifier sa "conformité", j'ai trouvé 4 traitements de données non déclarés dans le registre. Sa politique de confidentialité ne mentionnait pas la moitié des données réellement collectées. 8 200 € pour un dossier faux.
Si vous cherchez le prix d'une mise en conformité RGPD, c'est probablement que vous avez reçu des devis entre 500 € et 15 000 €, et que vous n'arrivez pas à comparer. Normal : le marché est opaque, les prestations ne couvrent pas la même chose, et personne ne donne de chiffres clairs. C'est ce que je fais ici — avec les vrais montants que je vois passer en tant qu'auditeur technique.
Ce que la mise en conformité RGPD doit vous livrer concrètement
Avant de comparer les prix, il faut savoir ce que vous achetez. Une mise en conformité sérieuse produit 4 livrables :
- Le registre des traitements — la liste de toutes les données personnelles que votre app collecte, pourquoi, combien de temps, et avec qui elles sont partagées
- La politique de confidentialité — le document destiné à vos utilisateurs, qui doit refléter exactement ce que fait votre application (pas un template générique)
- L'analyse des écarts — un diagnostic de ce qui n'est pas conforme aujourd'hui
- Un plan d'action — les corrections à apporter, classées par priorité
Si votre prestataire vous livre un registre sans avoir regardé votre code ou vos flux de données réels, il a rempli un formulaire. Il n'a pas fait un audit. C'est cette distinction qui explique les écarts de prix.
Les 4 options sur le marché
Le DPO externe : 3 000 à 12 000 €/an
Le DPO (Délégué à la Protection des Données), c'est la personne en charge de piloter votre conformité RGPD en continu. Un DPO externe est un prestataire qui remplit ce rôle à distance — suivi mensuel, veille réglementaire, interlocuteur permanent.
Comptez entre 250 et 1 000 €/mois. Pour une startup de 10 personnes, j'ai vu des offres à 300 €/mois. Pour une PME de 80 salariés dans le B2B santé, plutôt 800-1 000 €.
Ce qu'il faut savoir : la majorité des startups et PME de moins de 50 salariés n'ont pas l'obligation légale d'avoir un DPO. L'obligation ne s'applique que si vous traitez des données sensibles (santé, biométrie) ou si votre activité principale implique un suivi systématique de personnes à grande échelle.
J'ai vu une startup SaaS B2B de 8 personnes payer un DPO externe 500 €/mois pendant 18 mois. 9 000 € au total. L'entreprise avait 3 traitements de données simples. Le DPO envoyait un rapport mensuel de 2 pages que personne ne lisait. Ce n'est pas une arnaque — c'est un service utile pour ceux qui en ont besoin. Mais si la loi ne vous y oblige pas, c'est un luxe.
Le cabinet juridique : 3 000 à 15 000 €
L'option classique. Vous mandatez un cabinet spécialisé en droit du numérique. Il cartographie vos traitements en vous posant des questions, rédige les documents, et vous livre un dossier. Les documents sont juridiquement solides, rédigés par des professionnels du droit. Sur le papier, c'est carré.
Le problème est dans la méthode : un cabinet juridique ne regarde pas votre code. Jamais. Il s'appuie sur ce que vous lui déclarez. Si vous lui dites "on collecte nom, email et adresse", c'est ce qui finit dans le registre. Sauf que votre app envoie aussi l'adresse IP, le user-agent, la géolocalisation, et 3 cookies tiers dont vous ignorez l'existence parce que c'est un SDK qui les a ajoutés.
Résultat : une conformité sur le papier qui ne correspond pas à la réalité technique. C'est exactement ce qui était arrivé à mon client à 8 200 €.
L'audit technique RGPD : 1 000 à 3 000 €
C'est l'approche que je pratique. On part du code et de l'infrastructure pour identifier ce que l'application fait réellement avec les données. Pas ce que le fondateur croit qu'elle fait — ce qu'elle fait vraiment.
Le prix dépend de la complexité. Une app React avec un backend Node et une base Postgres, c'est dans le bas de la fourchette. Un SaaS multi-tenant avec des intégrations tierces et du traitement de données santé, plutôt dans le haut.
Vous obtenez un registre basé sur la réalité technique, une politique de confidentialité qui reflète les vrais flux de données, et un rapport avec les corrections à apporter.
Une limite honnête : un auditeur technique n'est pas juriste. Si vous avez un litige RGPD devant un tribunal, il vous faudra un avocat. Pour la conformité opérationnelle — celle que la CNIL vérifie lors d'un contrôle — l'approche technique est plus fiable qu'un dossier juridique déconnecté du code.
Les outils automatisés : 0 à 500 €/an
Des plateformes qui vous guident dans la création de votre registre et de votre politique de confidentialité via des questionnaires. Certaines proposent un scan partiel de votre site web.
Pour un site vitrine sans base de données ni espace utilisateur, ça peut suffire. Vous obtenez un point de départ correct : une structure de registre, un bandeau cookie fonctionnel, une politique de confidentialité de base.
Pour une application SaaS ou mobile qui manipule des données utilisateurs, c'est insuffisant. Ces outils ne savent pas ce que fait votre code. Si vous ignorez que votre app partage des données avec un tiers via un SDK analytics, l'outil ne le saura pas non plus.
Tableau comparatif
| # | Option | Prix | Délai | Base d'analyse | Fiable pour un contrôle CNIL ? |
|---|---|---|---|---|---|
| 1 | DPO externe | 3 000–12 000 €/an | Continu | Déclaratif + suivi | Oui, si couplé à un audit initial |
| 2 | Cabinet juridique | 3 000–15 000 € | 4–8 semaines | Déclaratif | Partiellement — aucune vérification technique |
| 3 | Audit technique | 1 000–3 000 € | 1–2 semaines | Code + infra | Oui — basé sur la réalité |
| 4 | Outils SaaS | 0–500 €/an | Immédiat | Déclaratif | Sites simples uniquement |
Ce qui saute aux yeux : les options les plus chères ne sont pas les plus fiables. Un cabinet à 10 000 € qui ne regarde pas le code produit un registre moins exact qu'un audit technique à 1 500 €.
Votre app a ces failles ?
Registre, politique de confidentialité et rapport de conformité issus de votre code.
Obtenir ma conformité RGPDQuelle option pour votre situation
Site vitrine ou blog — un outil SaaS suffit. Peu de traitements de données, pas de base utilisateurs complexe. Un générateur correct couvre vos besoins pour moins de 200 €/an.
SaaS ou app mobile en lancement — l'audit technique est le meilleur rapport qualité/prix. Vous obtenez un registre basé sur ce que votre app fait réellement, livré en 1 à 2 semaines.
B2B avec des clients qui demandent des garanties RGPD — c'est le cas où la pression est la plus concrète. J'ai vu un deal de 40K€ annuel bloqué parce que le prospect demandait le registre des traitements et que le fondateur n'en avait pas. Audit technique + accompagnement ponctuel d'un juriste pour les clauses contractuelles : c'est la combinaison qui fonctionne.
Données de santé, biométrie ou suivi comportemental à grande échelle — le DPO est obligatoire. Pas de choix. Mais assurez-vous qu'il travaille avec quelqu'un qui lit le code, sinon il pilote à l'aveugle.
Ce que ça coûte de ne rien faire
Le risque théorique, vous le connaissez : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial. En pratique, la CNIL sanctionne surtout les entreprises qui n'ont strictement rien fait — pas de registre, pas de politique de confidentialité, pas de base légale documentée.
Mais le vrai coût que je vois le plus souvent, ce n'est pas une amende. C'est un deal qui ne se fait pas. Un prospect B2B qui demande vos documents de conformité, et vous n'avez rien à montrer. Un appel d'offres perdu parce que la case "RGPD" est vide.
L'autre piège : le fondateur qui pense être conforme parce qu'il a un bandeau cookie. J'en croise au moins un par mois. Le bandeau cookie, c'est 5 % de la conformité RGPD. Sans registre des traitements, vous n'êtes pas conforme. Même avec le plus beau bandeau du monde.
Ce qui compte vraiment dans le prix
La question n'est pas "combien ça coûte". C'est : est-ce que le prestataire va analyser ce que fait réellement votre application, ou remplir un formulaire ?
Un registre basé sur du déclaratif sera faux dès que vous ajouterez un outil analytics, un pixel de tracking, ou un nouveau partenaire technique. Un registre basé sur l'analyse du code reflète la réalité.
La différence de prix entre les deux ? L'audit technique coûte souvent moins cher que le cabinet juridique. Et il produit un résultat plus fiable.
Si vous voulez un point de départ concret, un audit technique RGPD part de l'analyse de votre code et vous livre registre, politique de confidentialité et rapport de conformité — basé sur ce que votre app fait vraiment.