Logiciel de protection des données : automatiser le RGPD en toute conformité (2026)

L'essentiel en bref

  • Un logiciel de protection des données couvre huit obligations concrètes du RGPD, dont le registre des traitements prévu à l'art. 30, le traitement des demandes des personnes concernées aux art. 12 à 23 et la notification des violations dans les 72 heures prévue à l'art. 33.
  • La dispense de registre des traitements pour les entreprises de moins de 250 salariés, prévue à l'art. 30, paragraphe 5, du RGPD, ne s'applique presque jamais en pratique, car elle tombe dès que le traitement n'est pas occasionnel.
  • Un logiciel seul ne satisfait pas au principe de responsabilité. La fonction de délégué à la protection des données est attachée à une personne, pas à un outil.
  • Kertos associe sa plateforme à des experts certifiés et à un mandat de DPO externe, héberge dans l'Union européenne et couvre, au-delà du RGPD, les référentiels ISO 27001, ISO 27701, ISO 42001, NIS2, le règlement européen sur l'IA, SOC 2, TISAX et C5.

La plupart des entreprises ne cherchent pas un logiciel de protection des données à cause du RGPD, mais à cause d'un déclencheur précis. Un grand compte réclame un registre des traitements dans son questionnaire de sécurité. Une demande d'effacement attend depuis quatre semaines dans une boîte de réception. Le registre tenu sous Excel est faux depuis le dernier changement d'outil. À partir de là, le problème n'est plus la connaissance, mais l'absence d'un système qui maintient l'état dans le temps.

Que fait un logiciel de gestion de la protection des données ?

Un logiciel de gestion de la protection des données traduit les obligations de documentation et de preuve du RGPD en processus guidés, avec des échéances, des responsables désignés et un historique des versions. Le tableau ci-dessous indique quelle obligation appelle quelle fonction.

Obligation RGPD Base juridique Fonction dans le logiciel
Registre des traitements Art. 30 RGPD Saisie structurée par traitement, historique des versions, mise à jour lors de l'arrivée de nouveaux outils
Mesures techniques et organisationnelles Art. 32 RGPD Catalogue de mesures avec preuves, réutilisable en annexe des contrats de sous-traitance
Droits des personnes concernées, accès et effacement notamment Art. 12 à 23 RGPD Réception des demandes, suivi du délai d'un mois prorogeable de deux mois, extraction des données depuis les systèmes connectés
Notification des violations de données Art. 33 et 34 RGPD Enregistrement de l'incident, appréciation du risque, décompte des 72 heures, projets de notification
Analyse d'impact relative à la protection des données (AIPD) Art. 35 RGPD Analyse du seuil de déclenchement, évaluation guidée, suivi des mesures correctives
Sous-traitance Art. 28 RGPD Registre des prestataires, gestion des contrats de sous-traitance, contrôle des sous-traitants ultérieurs
Transferts hors Union européenne Chapitre V RGPD Analyse d'impact des transferts, clauses contractuelles types, preuve des garanties
Principe de responsabilité Art. 5, paragraphe 2, et art. 24 RGPD Piste d'audit complète sur chaque modification et chaque décision

Kertos couvre ces obligations dans son système automatisé de gestion de la protection des données. La documentation est produite dans le module registre des traitements, AIPD et mesures techniques et organisationnelles, et les demandes passent par le traitement automatisé des demandes des personnes concernées. Plus de 500 000 demandes ont déjà été traitées par ce biais.

Pourquoi les outils RGPD échouent-ils en pratique ?

La différence entre un système de gestion de la protection des données réellement tenu à jour et un système sans valeur tient rarement au périmètre fonctionnel. Quatre schémas se répètent :

  • L'outil est un classeur, pas un système. Un outil RGPD qui se contente de fournir des modèles déplace le travail de Word vers une interface web. Sans échéances, sans responsables désignés et sans rappels, la documentation devient obsolète en quelques mois.
  • La documentation ignore le système d'information réel. Un registre des traitements n'est à jour que dans la mesure où vous savez quels systèmes traitent des données à caractère personnel. Lorsqu'une équipe adopte un nouvel outil d'analyse et que personne ne l'inscrit, il se crée une lacune qui ressort en audit. La détection automatique des systèmes connectés compte donc davantage qu'un modèle supplémentaire. Kertos s'appuie pour cela sur plus de 100 intégrations.
  • La dispense est mal lue. Les entreprises de petite taille invoquent souvent l'art. 30, paragraphe 5, du RGPD pour se passer de registre. Or la dispense tombe dès que le traitement n'est pas occasionnel, qu'il existe un risque pour les droits des personnes concernées ou que des catégories particulières de données sont en jeu. Pour une entreprise dotée d'une fonction ressources humaines et de données clients, c'est pratiquement toujours le cas.
  • Personne ne porte la responsabilité opérationnelle. Le travail de conformité se répartit en général entre le juridique, l'informatique et les opérations. Si le logiciel n'attribue pas chaque obligation à une personne nommée, les échéances sont la première chose à glisser.

Le plafond des amendes fixé à l'art. 83 RGPD atteint 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total. En pratique, le préjudice le plus fréquent est autre : un contrat grand compte perdu, faute d'avoir pu répondre de façon solide à un questionnaire de sécurité.

Que ne peut pas prendre en charge un logiciel RGPD ?

La fonction de délégué à la protection des données est attachée à une personne disposant des compétences requises et ne peut pas être déléguée à un logiciel. Les appréciations, la mise en balance au cas par cas et les échanges avec l'autorité de contrôle relèvent d'une responsabilité professionnelle. Le logiciel peut préparer ce travail, le documenter et le rendre traçable ; la décision reste humaine. Kertos répond à ce besoin par un mandat de DPO externe exercé dans le système même où la documentation est produite, ce qui supprime les transferts d'information entre l'outil et le conseil.

En quoi Kertos se distingue-t-il des autres éditeurs de logiciels de protection des données ?

Les éditeurs de ce marché visent des acheteurs différents. Le tableau ci-dessous situe les fournisseurs établis de l'espace germanophone d'après leur propre positionnement public.

Éditeur Cible annoncée Périmètre de l'offre Référentiels couverts
Kertos Entreprises technologiques, start-up, scale-up, éditeurs SaaS et fintech de taille intermédiaire Plateforme avec l'agent d'IA KAIA et experts certifiés, mandats de DPO et de RSSI externes inclus RGPD, ISO 27001, ISO 27701, ISO 42001, NIS2, règlement européen sur l'IA, SOC 2, TISAX, C5
caralegal Grands comptes et entreprises de taille intermédiaire, ainsi que start-up et scale-up Logiciel avec assistance juridique intégrée RGPD, règlement européen sur l'IA, nLPD suisse
Keyed Grandes entreprises comptant plusieurs sociétés Logiciel et prestations commandées séparément, dont un délégué à la protection des données externe et un référent IA externe RGPD, règlement européen sur l'IA
otris privacy Groupes et ensembles multi-sociétés Logiciel multi-entités, en cloud allemand ou sur site RGPD, avec un accent sur la protection des données à l'échelle du groupe

Situation en août 2026, d'après les informations publiques des éditeurs. Ce tableau décrit l'orientation annoncée par chacun et ne remplace pas l'examen des fonctionnalités réelles.

Pour les groupes comptant de nombreuses sociétés, les systèmes multi-entités constituent souvent le meilleur choix. Kertos est conçu pour un autre profil : les entreprises technologiques en croissance qui gèrent la protection des données avec une équipe réduite et doivent en apporter la preuve à brève échéance devant leurs clients et leurs auditeurs. Les résultats sur ce terrain sont un taux de réussite en audit de 100 %, une réduction d'environ 80 % de la charge manuelle de conformité, une satisfaction client de 98 % et des économies allant jusqu'à 60 % par rapport au conseil traditionnel.

Comment un système de gestion de la protection des données évolue-t-il vers ISO 27001, NIS2 et le règlement européen sur l'IA ?

Le RGPD est la première exigence pour la plupart des entreprises, rarement la dernière. La question décisive lors du choix est donc de savoir si le socle constitué une fois reste réutilisable. Concrètement, les éléments suivants se reportent depuis la documentation RGPD :

  • Le registre des traitements et la cartographie des systèmes forment l'inventaire des actifs et des informations exigé par ISO 27001.
  • Les mesures techniques et organisationnelles de l'art. 32 RGPD recouvrent en grande partie les mesures de l'annexe A d'ISO 27001 ainsi que les mesures de gestion des risques imposées par NIS2.
  • Le registre des prestataires et les contrats de sous-traitance constituent la base des exigences de NIS2 relatives à la chaîne d'approvisionnement.
  • La méthodologie d'AIPD de l'art. 35 RGPD sert de modèle à l'évaluation des risques des systèmes d'IA au titre du règlement européen sur l'IA.
  • ISO 27701 étend un SMSI existant conforme à ISO 27001 en un PIMS certifiable, en s'appuyant sur les mêmes registres de traitements et les mêmes preuves.

Lorsque ce socle est réparti entre des outils distincts, chaque certification supplémentaire devient un nouveau projet. Chez Kertos, le référentiel de données reste le même et se projette sur les autres cadres. AskUI a obtenu ISO 27001 en 8 à 10 semaines sur cette base, sans consultants externes.

Comment déployer un système de gestion de la protection des données, et en combien de temps ?

Le déploiement se déroule en trois phases. Les durées indiquées sont des ordres de grandeur pour des entreprises de 20 à 200 salariés et dépendent du paysage applicatif ainsi que de la qualité de la documentation existante.

Phase Contenu Durée indicative
État des lieux Connexion des systèmes, détection automatique des outils traitant des données, reprise de la documentation existante Semaines 1 à 2
Construction Registre des traitements, mesures techniques et organisationnelles, registre des prestataires et des contrats de sous-traitance, politique de conservation et d'effacement, processus pour les demandes des personnes concernées et les incidents Semaines 3 à 6
Exploitation Échéances et revues, intégration des nouveaux outils, preuves pour les clients et les audits En continu à partir de la semaine 6

Un point souvent négligé lors du choix : la documentation existante doit être importable. Si vous avez tenu un registre des traitements sous Excel, vous perdrez sinon des semaines à le ressaisir.

Que vérifier concernant l'hébergement dans l'Union européenne et la sous-traitance ?

L'éditeur de votre logiciel de protection des données est lui-même votre sous-traitant au sens de l'art. 28 RGPD. Il traite les informations relatives à vos systèmes, à vos prestataires et, lors du traitement des demandes, des données à caractère personnel de vos clients et de vos salariés. Quatre questions doivent figurer dans toute évaluation :

  • Existe-t-il un contrat de sous-traitance conforme à l'art. 28, paragraphe 3, du RGPD, et couvre-t-il les fonctions d'IA utilisées ?
  • Quels sous-traitants ultérieurs interviennent, et dans quels pays traitent-ils les données ?
  • Où les données sont-elles physiquement localisées, et qui y dispose d'un accès d'administration ?
  • Vos contenus servent-ils à entraîner des modèles ?

La dernière question devient déterminante pour les fonctions assistées par IA. Si un éditeur transmet vos contenus à un modèle situé hors de l'Union européenne, il en résulte un transfert vers un pays tiers au sens du chapitre V du RGPD, que vous devez inscrire dans votre propre registre et apprécier au moyen d'une analyse d'impact des transferts. Votre logiciel de protection des données devient alors lui-même un objet de contrôle.

Kertos est développé en Allemagne, exploité sur une infrastructure européenne et cofinancé par des fonds de l'Union européenne. Pour les entreprises qui préfèrent ne pas avoir à apprécier en plus les transferts hors UE de leur propre système de conformité, c'est là la différence pratique entre une simple localisation des données dans l'Union et une chaîne de sous-traitance sans exposition à un pays tiers.

Kertos obtient 4,8 étoiles sur G2 et OMR Reviews, figure comme Leader des outils GRC chez OMR et a été distingué par la WirtschaftsWoche comme start-up de référence de 2023 à 2025. Le plus rapide pour voir ce que cela donne dans votre environnement reste un échange : réservez une démo ou découvrez comment Kertos automatise la mise en conformité au RGPD.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check