Ce que coûte réellement une mise en conformité RGPD en PME
Les devis de mise en conformité RGPD vont de 500 euros à plus de 15 000 euros selon la taille de l’entreprise et le périmètre couvert. Cet écart dépend moins du tarif journalier des prestataires que de ce que chaque offre inclut ou laisse de côté. Pour budgéter la conformité de votre PME, séparez ce que vous paierez une fois (audit, cartographie, documentation) de ce que vous paierez chaque année (DPO, logiciel, formation, mises à jour). Les fourchettes ci-dessous sont celles pratiquées sur le marché français.
Ce qu’il faut retenir
- Un audit RGPD initial en PME se facture le plus souvent entre 1 500 et 7 000 euros selon le prestataire et le périmètre.
- Le DPO est le poste récurrent le plus lourd : de 150 € par mois en externe pour une TPE à 50 000 à 90 000 € par an, charges comprises, pour un salarié.
- Un logiciel RGPD destiné aux PME coûte à partir de 30 € par mois pour les outils d’entrée de gamme.
- Le budget annuel RGPD d’une PME se situe généralement entre 3 000 et 10 000 euros, maintien compris.
- Les analyses d’impact, facturées autour de 3 000 € HT l’unité, et les mises à jour documentaires sont les postes les plus souvent absents des devis.
Les facteurs qui font varier le coût d’une mise en conformité RGPD
Trois variables expliquent la plus grande part du budget RGPD : la taille de l’organisation, son secteur et l’état de sa documentation au démarrage. Un même prestataire facturera des montants très différents à deux entreprises d’effectif comparable si l’une dispose déjà d’un registre à jour.
La taille et la structure de l’organisation
Le nombre de collaborateurs pèse sur le prix, mais le volume de données traitées et leur sensibilité pèsent davantage. Chaque service qui collecte des données personnelles (ressources humaines, commercial, marketing, support) ajoute des traitements à cartographier, des fiches au registre RGPD et des contrats de sous-traitance à revoir. Une entreprise multi-sites ou équipée de nombreux outils en ligne multiplie ces points de contrôle, et la durée d’intervention du prestataire augmente d’autant.
Le secteur d’activité et le traitement de données
La banque, l’assurance, la santé et le secteur public supportent des coûts plus élevés. Ces activités traitent des données sensibles, appellent des mesures de sécurité renforcées au titre de l’article 32 du RGPD et cumulent des contraintes sectorielles. Le nombre d’analyses d’impact (AIPD) suit la même logique : une association médico-sociale de taille intermédiaire en conduit généralement une à trois, quand une entreprise du secteur tech peut en avoir jusqu’à huit à mener.
Le point de départ : audit initial ou optimisation
Une organisation qui dispose d’un registre à jour et d’une gouvernance identifiée ne paie que la maintenance. Celle qui part d’une page blanche finance une remise à niveau complète : état des lieux, cartographie, registre, politique de confidentialité, contrats, procédures et AIPD. Cette seconde situation, fréquente en PME, explique l’écart entre le bas et le haut des fourchettes.

Combien coûte un audit RGPD initial ?
L’audit RGPD est la première dépense de toute démarche de mise en conformité. Sans lui, aucun prestataire ne peut chiffrer sérieusement la suite.
Périmètre et durée de l’audit
Un audit RGPD complet produit trois livrables : la cartographie des données personnelles, l’analyse de l’ensemble des documents juridiques (contrats, mentions d’information, politique de confidentialité) et un plan d’action hiérarchisé. Ce plan d’action ouvre la phase de mise en conformité proprement dite, qui s’étale sur 6 à 12 mois. Vérifiez que l’audit couvre aussi les sous-traitants : un audit limité aux traitements internes laisse hors champ les clauses de l’article 28, qu’il faudra examiner plus tard et payer à part.
Tarifs moyens selon le prestataire
Le prix d’un audit RGPD dépend du périmètre et du type d’intervenant. Certains cabinets d’avocats spécialisés affichent un audit complet à partir de 1 800 € HT. Les consultants facturent entre 750 et 900 € par jour, et la partie juridique s’ajoute à un tarif de 200 à 500 € de l’heure.
| Profil | Prix d’un audit RGPD | Ce qui fait varier le prix |
|---|---|---|
| Petite structure, audit mené en interne | 800 à 3 000 € | Temps mobilisé par les équipes |
| TPE et PME, prestataire externe | 1 500 à 7 000 € | Périmètre, nombre de traitements |
| ETI | 5 000 à 20 000 € | Traitements sensibles, parc de sous-traitants |
| Grande entreprise | 15 000 à 25 000 € et plus | Complexité des systèmes d’information |
| Audit outillé via un logiciel | Inclus dans l’abonnement | Modules souscrits |
Les coûts structurants de la mise en conformité
Une fois l’audit livré, la documentation, la formation des équipes et l’outillage absorbent la majeure partie du budget initial.
Cartographie des données et mise à niveau documentaire
La documentation exigée par le RGPD ne se limite pas au registre des traitements. Un accompagnement complet produit ou met à jour cinq registres : traitements, sous-traitants, demandes de droit d’accès, violations de données et formations. S’y ajoutent les politiques de confidentialité, les clauses de sous-traitance et les procédures de gestion des droits des personnes.
Pour une ETI, cette mise à niveau confiée à un cabinet coûte entre 5 000 et 15 000 euros selon le nombre de traitements. Un logiciel RGPD réduit ce poste, puisque les documents sont générés à partir des informations saisies. Les analyses d’impact font l’objet d’une facturation séparée, autour de 3 000 € HT par AIPD.
Formation et sensibilisation des équipes
L’erreur humaine reste la première cause d’incident : la sensibilisation est le poste le moins cher au regard du risque couvert. Les tarifs du marché se répartissent ainsi :
- session de formation du personnel : 500 à 2 000 € ;
- formation RGPD individuelle : jusqu’à 900 € par personne et par jour ;
- programme de formation en groupe : à partir de 650 € chez certains cabinets ;
- module de sensibilisation en ligne : de quelques centaines à quelques milliers d’euros par an selon les effectifs.
Solutions logicielles RGPD
Le logiciel RGPD se paie sur abonnement. Pour une PME, comptez 200 à 500 € par mois, soit 2 400 à 6 000 € par an. Les ETI et grandes entreprises paient de 500 à plus de 2 000 € par mois selon le nombre d’utilisateurs, de traitements et de modules (AIPD, AI Act, audit des sous-traitants). Des packs d’entrée de gamme existent aussi entre 1 190 et 2 690 €. Le logiciel ne remplace pas un expert RGPD sur les dossiers complexes, mais il conserve les livrables d’une année sur l’autre.
DPO interne ou externalisé : le poste le plus coûteux
Le délégué à la protection des données (DPO) est recommandé pour toute organisation et obligatoire dans certains cas. Il s’agit de la seule dépense de conformité RGPD qui court sans interruption tant que l’entreprise traite des données personnelles, d’où son poids dans un budget pluriannuel.
Coût d’un DPO interne
Un DPO interne perçoit autour de 60 000 € brut annuel hors charges patronales ; son coût chargé se situe entre 50 000 et 90 000 € par an selon l’expérience et la région. Ce choix se justifie lorsque le volume de traitements occupe un temps plein ou que la protection des données pèse dans la stratégie de l’entreprise. Intégrez aussi le risque de départ : un turnover sur ce poste fait perdre les compétences RGPD accumulées et impose un nouveau recrutement.
Coût d’un DPO externalisé
Le DPO externalisé se facture au mois ou au forfait annuel, avec des niveaux de prix liés à la taille et à la sensibilité des données.
| Profil de l’organisation | Prix mensuel d’un DPO externe |
|---|---|
| TPE (moins de 20 personnes) | 150 à 400 € |
| PME (20 à 200 personnes) | 400 à 900 € |
| Start-up tech ou éditeur SaaS | 600 à 1 200 € |
| Grand groupe ou secteur sensible | 1 200 à 3 000 € |
Certains prestataires proposent un abonnement complet autour de 3 500 € par an pour les structures de moins de 25 salariés. Sur des périmètres plus larges, les offres de DPO externe tournent autour de 1 500 € par mois, soit environ 18 000 € par an. La désignation d’un avocat titulaire du certificat de DPO reste moins coûteuse qu’un DPO interne : le prestataire assure alors la désignation auprès de la CNIL, la mise à jour des registres et le conseil tout au long de l’année.
Coûts récurrents et maintenance de la conformité
La conformité RGPD n’est jamais acquise. La mise en place mobilise une charge de travail importante pendant environ 12 mois ; vient ensuite le maintien de la conformité, moins lourd mais permanent. Il couvre :
- la mise à jour du registre, des procédures et du bilan annuel ;
- le suivi des sous-traitants et des nouveaux contrats ;
- le traitement des demandes d’exercice des droits ;
- la gestion des violations de données et des contrôles éventuels de la CNIL ;
- la sensibilisation des nouveaux arrivants ;
- la veille réglementaire (CNIL, EDPB, AI Act) ;
- l’audit annuel de conformité.
Comptez 1 000 à 5 000 € par an de formations continues, et 5 000 à 15 000 € par an pour un audit périodique confié à un prestataire, selon l’entreprise. Un logiciel RGPD intègre une partie de ces tâches dans son abonnement, ce qui ramène l’audit outillé à un coût marginal.
Interne, externe ou logiciel : trois modèles de coûts différents
Le modèle retenu détermine la courbe des dépenses RGPD sur plusieurs années, davantage que le montant de la première facture.
| Modèle | Facturation | Avantage | Limite |
|---|---|---|---|
| Gestion interne | Temps salarié, éventuel DPO interne | Maîtrise directe des processus | Démarche lourde et longue, dépendance à une personne |
| Conseil externe (cabinet, avocat) | Au projet ou en jours-homme | Expertise sur les AIPD sensibles, les transferts hors UE, le contentieux | Coût qui se reconstitue chaque année, peu de capitalisation |
| Logiciel RGPD | Abonnement mensuel prévisible | Capitalisation des informations, modèles mis à jour, autonomie de l’équipe | Temps de prise en main au démarrage |
Un projet de mise en conformité confié en totalité à un consultant ou à un avocat atteint environ 25 000 € selon la taille de l’organisme. Le modèle hybride, avec un logiciel pour le quotidien et la traçabilité et un accompagnement ponctuel pour les sujets pointus, évite de payer chaque année le même cadrage.

Les frais cachés et pièges de budgétisation à éviter
Un devis RGPD bas correspond souvent à un périmètre réduit. Les postes ci-dessous sont ceux que les offres omettent le plus fréquemment.
Devis incomplets et dépassements courants
Un devis sérieux distingue trois parties : l’audit, la mise en conformité sur 6 à 12 mois et le maintien dans le temps. Si l’une manque, la dépense réapparaîtra sous forme d’avenant. Demandez au prestataire de confirmer par écrit l’inclusion des prestations suivantes :
- mise à jour des fiches d’activité au registre ;
- rédaction des procédures organisationnelles ;
- mise à jour des contrats (prestataires, clients, salariés) ;
- réalisation des analyses d’impact ;
- démarche de privacy by design ;
- mise en conformité du site web et de la politique de protection des données ;
- formation et sensibilisation des salariés.
Les analyses d’impact provoquent les dépassements les plus lourds. À 3 000 € HT l’unité, une entreprise tech qui doit en conduire huit dans l’année engage jusqu’à 24 000 € HT, hors forfait initial.
Coûts de mise à jour et d’évolution réglementaire
Chaque nouveau prestataire, contrat ou outil impose une mise à jour du registre et des clauses. La veille couvre aussi l’AI Act, que plusieurs logiciels traitent dans un module dédié, dont le prix s’ajoute à l’abonnement de base. Les mesures techniques de sécurité exigées par l’article 32 du RGPD ne figurent généralement pas dans le budget de conformité : les travaux de cybersécurité et d’IT se chiffrent entre 10 000 et 100 000 € selon la taille de l’entreprise et le besoin.
Exemples de budgets concrets par taille d’entreprise
Les montants suivants agrègent audit, DPO, logiciel et sensibilisation. Ils excluent les travaux informatiques de sécurité.
| Taille | Audit initial | Budget annuel RGPD | Composition type |
|---|---|---|---|
| TPE et PME (moins de 100 personnes) | 1 500 à 7 000 € | 3 000 à 10 000 € | Logiciel, sensibilisation, DPO mutualisé ou externe à temps partiel |
| ETI (100 à 5 000 personnes) | 5 000 à 20 000 € | 10 000 à 40 000 € | Logiciel, sensibilisation, DPO externe ou interne à temps partiel |
| Grande entreprise | 15 000 à 25 000 € et plus | À partir de 25 000 € | DPO interne, outils RGPD et AI Act, conseil récurrent |
Une PME de moins de 25 salariés qui retient un forfait DPO complet et un logiciel d’entrée de gamme se situe dans le bas de la fourchette. Une PME de santé, ou une entreprise tech qui multiplie les AIPD, se rapproche du haut et peut le dépasser dès la première année.
ROI de la conformité : ce que coûte la non-conformité
L’article 83 du Règlement général sur la protection des données fixe deux plafonds d’amende : 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les manquements de premier niveau, 20 millions d’euros ou 4 % pour les manquements graves.
La CNIL a prononcé 83 sanctions en 2025 pour un montant cumulé de 486,8 millions d’euros, contre 87 sanctions pour un montant record également élevé en 2024. Le 8 janvier 2026, elle a sanctionné Free Mobile à hauteur de 27 millions d’euros et Free à hauteur de 15 millions d’euros pour manquement à l’obligation de sécurité de l’article 32, après une fuite touchant 24 millions de contrats. Ces montants visent de grands opérateurs, mais le fondement juridique, l’insuffisance des mesures de sécurité, s’applique à toute entreprise qui traite des données personnelles.
Le risque ne se limite pas à l’amende : un prospect qui exige une preuve de conformité RGPD écartera le fournisseur incapable de la produire, et un contrat perdu pèse alors plus lourd que le budget annuel de conformité.
Pour votre PME, procédez dans cet ordre : commandez un audit dont le périmètre inclut les sous-traitants, exigez un devis qui chiffre séparément la mise en place et le maintien, puis comparez plusieurs prestataires sur cette base identique. Retenez un logiciel RGPD si vous souhaitez conserver vos livrables, et réservez le conseil externe aux AIPD et aux transferts hors UE.
Maîtrisez le coût de votre conformité RGPD avec Qontinua
Qontinua permet de conserver et de faire évoluer votre démarche RGPD dans un même environnement : registre des traitements, AIPD, tiers et sous-traitants, documents, audits et plans d’actions. Plutôt que de reconstruire régulièrement votre documentation, les informations restent centralisées et peuvent être mises à jour à mesure que vos traitements et votre organisation évoluent.
Cette continuité permet aussi de mieux cibler les dépenses : les équipes peuvent gérer le suivi courant dans Qontinua et solliciter un DPO ou un consultant externe lorsque son expertise est réellement nécessaire. Les actions issues d’un audit ou d’un accompagnement restent attribuées, suivies et historisées dans la plateforme.
Résultat : vous capitalisez sur le travail déjà réalisé, réduisez la dépendance aux fichiers dispersés et disposez d’un socle durable pour piloter votre conformité RGPD et les coûts associés.
