RGPD en EURL et SASU : obligations réelles de l'associé unique

Guides & Ressources pratiques
07 Aug 2026
-
9 min de lecture
-
Par

Jullian Hoareau

Points clés de l'article
  1. Le RGPD s'applique à toute EURL ou SASU dès qu'elle traite des données personnelles, sans seuil d'effectif ni de chiffre d'affaires.
  2. Un fichier clients tenu en continu rend la dispense de registre des traitements quasi inopérante, même sous 250 salariés.
  3. La désignation d'un DPO et l'analyse d'impact restent facultatives pour la plupart des sociétés unipersonnelles.
  4. Les contrats de sous-traitance avec le CRM, l'hébergeur ou l'expert-comptable constituent l'angle mort principal du dirigeant seul.
  5. La procédure de sanction simplifiée de la CNIL cible les petites structures avec des amendes allant jusqu'à 20 000 euros par dossier.

Besoin d'un juriste freelance ou d'un avocat ?

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.

✓ 250+ spécialistes✓ 500+ clients satisfaits✓ -30 à -50% moins cher qu'un cabinet
Incubateur du Barreau de Paris
Réseau Entreprendre
Prix Innovation Barreau de Paris

Sommaire

Pourquoi le RGPD s'applique sans condition d'effectif

Ce que l'associé unique traite déjà sans le savoir

Registre des traitements : la dispense des 250 salariés en pratique

DPO et analyse d'impact : ce qui reste facultatif

Sous-traitants, site web, prospection B2B : trois angles morts

Sanctions CNIL : la procédure simplifiée vise les petites structures

Cinq actions à mettre en place en priorité

FAQ

Pour aller plus loin

Pourquoi le RGPD s'applique sans condition d'effectif

Le RGPD en EURL et SASU repose sur un principe que beaucoup de dirigeants ignorent : le règlement européen ne fixe aucun seuil d'effectif, aucun seuil de chiffre d'affaires et ne distingue aucune forme sociale. Les articles 2 et 3 du RGPD définissent son champ d'application par la nature de l'activité — le traitement de données à caractère personnel — et non par la taille de l'organisme.

L'exception prévue à l'article 2.2.c, qui vise les activités « strictement personnelles ou domestiques », ne couvre jamais l'activité professionnelle exercée par une société. Dès lors qu'une EURL ou une SASU émet des factures, tient un fichier clients ou envoie un e-mail de prospection, elle agit en qualité de responsable du traitement au sens de l'article 4.7 du RGPD. C'est cette qualité qui déclenche l'ensemble des obligations, pas le nombre de salariés.

En pratique, une société unipersonnelle sans salarié est soumise aux mêmes règles qu'une ETI de 500 personnes. Seules certaines obligations spécifiques — DPO, analyse d'impact — sont conditionnées à des critères de volume ou de risque, et non à la taille de la structure.

Ce que l'associé unique traite déjà sans le savoir

Un gérant d'EURL ou un président de SASU manipule quotidiennement des données personnelles sans toujours en avoir conscience. Voici les traitements les plus courants dans une société unipersonnelle :

TraitementDonnées concernéesSupport habituel
Fichier clients et prospectsNom, prénom, e-mail, téléphone, historique d'achatTableur, CRM
FacturationCoordonnées, SIRET, adresseLogiciel comptable
Contacts fournisseursNom du contact, e-mail professionnelMessagerie
Formulaire de contact du site webNom, e-mail, message libreCMS, plugin
Cookies et traceursIdentifiants de navigation, adresse IPSite web
Candidatures reçuesCV, lettre de motivationBoîte e-mail
Données transmises à l'expert-comptablePièces comptables, bulletins éventuelsPlateforme comptable
Outil d'emailingListes de diffusion, taux d'ouverturePlateforme SaaS

Chacun de ces traitements implique des données à caractère personnel et relève du RGPD. Le dirigeant qui utilise un CRM, un outil d'emailing ou un hébergeur web confie ces données à des tiers. Il reste pourtant responsable de leur protection.

Registre des traitements : la dispense des 250 salariés en pratique

L'article 30 du RGPD impose à tout responsable de traitement de tenir un registre des traitements. L'article 30.5 prévoit une dispense pour les organismes de moins de 250 salariés. Cette dispense est souvent mal comprise.

Elle tombe dans 3 cas :

  • Le traitement n'est pas occasionnel (un fichier clients tenu en continu est, par définition, non occasionnel).
  • Le traitement présente un risque pour les droits et libertés des personnes.
  • Le traitement porte sur des données sensibles (article 9) ou des données relatives à des condamnations et infractions (article 10).

En pratique, toute EURL ou SASU qui gère un fichier clients ou prospects de manière régulière ne peut pas invoquer cette dispense. La CNIL a déjà sanctionné des organismes de moins de 250 salariés pour absence de registre.

La CNIL met à disposition un modèle de registre simplifié téléchargeable sur son site. Ce document permet à un dirigeant seul de recenser ses traitements en quelques heures, sans compétence juridique particulière.

Identifier et documenter ses traitements de données est la première étape de la conformité RGPD, quelle que soit la taille de la société.
Échanger avec un avocat en protection des données

DPO et analyse d'impact : ce qui reste facultatif

L'article 37 du RGPD rend la désignation d'un DPO (Data Protection Officer) obligatoire dans 3 cas précis :

  1. L'organisme est une autorité ou un organisme public.
  2. Ses activités de base exigent un suivi régulier et systématique des personnes à grande échelle.
  3. Ses activités de base consistent en un traitement à grande échelle de données sensibles ou relatives à des infractions.

Une EURL de conseil ou une SASU de prestation de services n'entre dans aucune de ces catégories. La désignation d'un DPO reste donc facultative pour la grande majorité des sociétés unipersonnelles.

L'analyse d'impact (AIPD), prévue à l'article 35, n'est requise que lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. La CNIL publie une liste des traitements soumis à cette obligation et une liste d'exemptions. En société unipersonnelle, l'AIPD est rarement déclenchée, sauf si l'activité repose sur l'exploitation intensive de données personnelles (profilage, scoring, géolocalisation à grande échelle).

ObligationCondition de déclenchementApplicable en EURL/SASU classique ?
Registre des traitementsTraitement non occasionnelOui, quasi systématiquement
DPOGrande échelle, données sensibles, organisme publicNon, sauf activité spécifique
Analyse d'impact (AIPD)Risque élevé pour les personnesRarement
Notification de violationToute violation de donnéesOui (72 heures, article 33)

Sous-traitants, site web, prospection B2B : trois angles morts

Sous-traitants. L'article 28 du RGPD impose un contrat écrit avec chaque sous-traitant qui traite des données personnelles pour le compte du responsable. Or, un dirigeant seul externalise beaucoup : expert-comptable, CRM, outil d'emailing, hébergeur web. Chacun de ces prestataires est un sous-traitant au sens du RGPD. Sans clause contractuelle encadrant le traitement, le dirigeant est en infraction, même si le prestataire est une entreprise reconnue.

Site web et cookies. L'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée encadre le dépôt de cookies et traceurs. Le consentement préalable de l'utilisateur est requis pour les cookies non essentiels. Les manquements liés aux cookies figurent parmi les plus fréquemment sanctionnés par la CNIL. Un simple site vitrine avec Google Analytics ou un pixel publicitaire est concerné.

Prospection B2B. Pour les adresses e-mail professionnelles, le régime applicable repose sur le droit d'opposition (article L34-5 du code des postes et des communications électroniques, doctrine CNIL), et non sur le consentement préalable. Le dirigeant peut donc prospecter par e-mail des contacts professionnels, à condition d'informer la personne dès la collecte et de lui permettre de s'opposer facilement à tout envoi ultérieur. L'absence de lien de désinscription ou de mention d'information constitue un manquement.

La conformité RGPD d'une société unipersonnelle passe souvent par la vérification des contrats avec ses prestataires numériques.
Consulter un avocat en protection des données

Sanctions CNIL : la procédure simplifiée vise les petites structures

Le RGPD prévoit un plafond de sanction de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (article 83). Ce plafond s'applique indifféremment aux grands groupes et aux sociétés unipersonnelles.

Depuis la loi du 24 janvier 2022, la CNIL dispose d'une procédure de sanction simplifiée. Cette procédure permet de traiter rapidement les manquements courants, avec une amende plafonnée à 20 000 euros et sans publication du nom de l'organisme. Elle cible précisément les petites structures.

Depuis janvier 2026, la CNIL a prononcé 23 nouvelles sanctions au titre de cette procédure simplifiée, pour un montant cumulé de 133 750 euros, soit une moyenne d'environ 5 815 euros par dossier. Ces décisions portent principalement sur la vidéosurveillance, les cookies et le non-respect des droits d'accès et d'effacement, associé à un défaut de coopération avec la CNIL (source : CNIL, 2026).

Pour un gérant d'EURL ou un président de SASU, une amende de 5 000 à 20 000 euros représente un impact financier direct et significatif. Le non-respect des droits des personnes — accès, effacement, opposition — figure parmi les manquements les plus fréquemment relevés.

Cinq actions à mettre en place en priorité

Un dirigeant d'EURL ou de SASU peut structurer sa conformité RGPD en 5 étapes concrètes :

  1. Remplir le registre des traitements : télécharger le modèle simplifié de la CNIL et recenser chaque traitement (clients, prospects, fournisseurs, cookies, candidatures). Durée estimée : 2 à 4 heures.

  2. Vérifier les contrats de sous-traitance : s'assurer que chaque prestataire (CRM, hébergeur, expert-comptable, outil d'emailing) dispose d'une clause conforme à l'article 28 du RGPD. Demander les Data Processing Agreements (DPA) à chaque fournisseur SaaS.

  3. Mettre en conformité le site web : installer un bandeau cookies conforme, rédiger une politique de confidentialité accessible et vérifier les bases légales de chaque traceur déposé.

  4. Organiser la réponse aux droits des personnes : prévoir une adresse e-mail dédiée ou une procédure simple pour traiter les demandes d'accès, d'effacement ou d'opposition dans le délai d'un mois prévu par le RGPD.

  5. Anticiper la notification de violation : documenter une procédure interne pour détecter toute violation de données et notifier la CNIL dans les 72 heures (article 33). Même un dirigeant seul doit savoir réagir en cas de fuite de données.

Structurer sa conformité RGPD dès la création de la société évite les sanctions et sécurise la relation avec les clients et partenaires.
Trouver un avocat en protection des données

FAQ

Une EURL ou une SASU sans salarié est-elle soumise au RGPD ?

Oui. Le RGPD s'applique à tout organisme qui traite des données personnelles dans le cadre d'une activité professionnelle, sans condition d'effectif ni de chiffre d'affaires. Dès qu'une société tient un fichier clients ou envoie des e-mails de prospection, elle est concernée.

Le registre des traitements est-il obligatoire pour une société de moins de 250 salariés ?

En théorie, l'article 30.5 prévoit une dispense. En pratique, cette dispense ne s'applique pas dès que le traitement est non occasionnel. Un fichier clients tenu en continu rend le registre obligatoire, quelle que soit la taille de la société.

Faut-il désigner un DPO en EURL ou en SASU ?

Non, sauf si l'activité implique un suivi systématique des personnes à grande échelle ou un traitement massif de données sensibles. Pour une société unipersonnelle classique, la désignation d'un DPO reste facultative.

La prospection B2B par e-mail nécessite-t-elle un consentement préalable ?

Non, pour les adresses professionnelles. Le régime applicable est celui du droit d'opposition : le dirigeant peut prospecter à condition d'informer la personne dès la collecte et de lui offrir un moyen simple de s'opposer à tout envoi ultérieur.

Quel est le montant des amendes CNIL pour une petite structure ?

La procédure de sanction simplifiée permet à la CNIL de prononcer des amendes allant jusqu'à 20 000 euros par dossier. Depuis janvier 2026, la moyenne constatée est d'environ 5 815 euros par sanction (source : CNIL).

Pour aller plus loin

Le registre des activités de traitement - CNIL

Obligations en matière de protection des données personnelles (RGPD) - Entreprendre.Service-Public.fr

La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée - CNIL

SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.
Télécharger la ressource

Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL