DPO externalisé pour votre commune : obligations RGPD et accompagnement
Assurer la mise en conformité RGPD pour toutes les communes, y compris dans les territoires ruraux.
Votre commune traite chaque jour des dizaines de traitements de données personnelles : état civil, listes électorales, gestion des ressources humaines, inscriptions scolaires, vidéosurveillance, demandes sociales… Ces traitements vous soumettent aux obligations du Règlement Général sur la Protection des Données, sans exception de taille.
Une commune de 350 habitants répond aux mêmes exigences légales qu’une intercommunalité de 80 000 habitants. La différence, c’est la proportionnalité des moyens, pas l’exemption.
Etatys accompagne exclusivement les communes, intercommunalités, centres de gestion et structures publiques locales. Pas de grands comptes privés, pas de cabinet généraliste : une spécialisation unique qui fait la différence sur le terrain.
Quels risques en cas de manquement ?
Les conséquences d’une non-conformité ne se limitent pas à une simple formalité administrative. Elles sont concrètes et peuvent affecter directement votre commune et votre mandat :
- Sanctions de la CNIL : avertissement, mise en demeure publique, injonction de mise en conformité sous astreinte
- Recours des administrés : plainte directe à la CNIL, action en justice
- Risque réputationnel : une violation de données rendue publique fragilise la confiance de vos administrés
- Responsabilité personnelle : en tant qu’élu, vous portez la responsabilité du respect de ces obligations dans votre collectivité
La CNIL a renforcé ses contrôles sur les collectivités territoriales. Des communes ont déjà fait l’objet de mises en demeure publiées sur le site de la CNIL — une situation dont aucun maire ne veut se trouver à l’origine.
Pourquoi la mise en conformité RGPD est une obligation légale pour votre commune
Le RGPD est entré en application le 25 mai 2018. Depuis cette date, toutes les collectivités territoriales — y compris les plus petites communes rurales — ont l’obligation légale d’assurer la protection des données personnelles qu’elles collectent et traitent.
Cette obligation ne dépend ni du nombre d’habitants, ni du budget de fonctionnement, ni du nombre d’agents. Elle s’impose à vous en tant que responsable de traitement.
Les données traitées par votre mairie sont-elles concernées ?
La réponse est systématiquement oui. Voici les traitements les plus courants dans une mairie, tous soumis au RGPD :
- État civil et actes administratifs : noms, dates de naissance, filiations, mentions marginales
- Listes électorales : coordonnées, données d’inscription, procurations
- Ressources humaines : bulletins de paie, arrêts maladie, données de carrière
- Inscriptions scolaires et périscolaires : données d’enfants mineurs, situation familiale, régimes alimentaires
- Vidéosurveillance : images captées dans les espaces publics et les bâtiments communaux
- Demandes sociales et CCAS : données financières, situation familiale, données de santé
- Site internet et formulaires de contact : adresses email, demandes des administrés
Chacun de ces traitements doit être documenté, sécurisé et géré selon des règles précises. C’est l’objet du registre des traitements, que toute commune doit tenir à jour.
Ce que fait Etatys pour votre commune, concrètement
L’accompagnement RGPD n’est pas un audit ponctuel suivi d’un rapport qui dormira dans un tiroir. C’est un suivi dans la durée, ancré dans vos pratiques réelles.
La désignation et la gestion de votre DPO externe
Certaines collectivités ont l’obligation légale de désigner un délégué à la protection des données (DPO). Pour les autres, cette désignation reste fortement recommandée. Etatys assure la fonction de DPO externalisé avec déclaration officielle auprès de la CNIL. Votre commune dispose ainsi d’un interlocuteur dédié, joignable et réactif, sans avoir à recruter un profil rare et coûteux.
Le registre des traitements, les AIPD, la gestion des droits
Nous construisons et maintenons votre registre des traitements à jour, identifions les traitements qui nécessitent une Analyse d’Impact relative à la Protection des Données (AIPD) et mettons en place les procédures de réponse aux droits des administrés (accès, rectification, effacement, portabilité). Ces outils ne sont pas des documents théoriques. Ils sont directement exploitables par vos agents au quotidien.
La sensibilisation de vos agents
Un registre à jour ne suffit pas si vos agents ne connaissent pas les bons réflexes. Etatys propose des sessions de sensibilisation adaptées aux réalités de votre commune : courtes, pratiques, sans jargon, centrées sur les situations que vos équipes vivent vraiment.
Les difficultés concrètes des communes rurales face au RGPD
Etatys ne part pas d’une théorie. Nous avons travaillé en collectivité territoriale. Nous connaissons la réalité d’une mairie qui fonctionne à deux agents, d’une secrétaire qui gère en même temps l’état civil, les permis de construire, la cantine et les appels des administrés.
C’est précisément pourquoi notre approche est construite pour les petites structures, pas adaptée depuis un modèle prévu pour les grandes métropoles.
Des équipes réduites qui cumulent tout
Dans les communes de moins de 1 500 habitants, la conformité RGPD ne peut pas mobiliser une personne à plein temps.
Elle doit s’intégrer dans le quotidien d’agents déjà surchargés.
La mutualisation des services ajoute une couche de complexité : une secrétaire de mairie qui travaille pour trois communes différentes multiplie les traitements, les responsabilités et les risques.
Etatys prend en charge l’intégralité du pilotage RGPD pour libérer vos agents.
Nous intervenons directement, à distance ou en présentiel, et fournissons des outils simples que vos équipes peuvent utiliser sans formation technique approfondie.
La proximité avec les administrés : un atout et un risque
Dans les petites communes, la relation de proximité est une richesse. Elle peut aussi devenir un risque RGPD si elle n’est pas encadrée. Des situations courantes posent problème :
- Une conversation à l’accueil de la mairie évoquant la situation personnelle d’un administré en présence d’autres personnes
- Des documents accessibles sur un bureau ouvert aux visiteurs
- Des informations transmises informellement entre élus et agents par habitude
- Des photos d’événements communaux publiées sur les réseaux sociaux sans recueil du consentement des personnes photographiées
Etatys forme vos agents à ces situations du quotidien, avec des exemples concrets tirés de leur pratique. L’objectif n’est pas de rigidifier le service public, mais d’ancrer des réflexes simples et durables.
Des budgets contraints, mais des solutions proportionnées
Le RGPD lui-même reconnaît le principe de proportionnalité : les mesures attendues d’une commune de 500 habitants ne sont pas celles d’une direction métropolitaine.
Ce qui compte, c’est la démarche réelle et documentée. La CNIL évalue votre engagement dans une progression sérieuse, pas la sophistication de vos outils.
Les formules Etatys démarrent à 80€ HT/mois pour les communes de moins de 1 500 habitants. Un tarif fixe, sans surprise, qui inclut la désignation du DPO, le suivi du registre des traitements, la gestion des demandes des administrés et l’accompagnement en cas d’incident.
Cybersécurité et RGPD : deux faces d'une même obligation
La sécurité des données personnelles ne se limite pas aux procédures administratives. Elle implique aussi de protéger vos systèmes informatiques contre les menaces qui ciblent désormais les plus petites communes.
Pourquoi les communes sont ciblées
Contrairement à une idée reçue, les communes rurales ne sont pas épargnées par les cyberattaques. Les cybercriminels ciblent précisément les petites structures, pour trois raisons simples : des systèmes souvent peu sécurisés, des agents peu formés, et une pression forte à résoudre rapidement l’incident pour assurer la continuité du service public.
Les conséquences d’une attaque par rançongiciel sont immédiates et sévères : impossibilité d’accéder aux fichiers, paralysie de l’état civil, blocage de la paie des agents, perte définitive de données si les sauvegardes sont inexistantes ou corrompues.
Une cyberattaque résultant d’un défaut de mesures de sécurité peut également constituer un manquement au RGPD, avec les conséquences qui en découlent.
Les bons réflexes à mettre en place
La protection de votre commune repose sur des mesures simples, mais qui doivent être effectivement appliquées :
- Sauvegardes régulières et testées, avec une copie hors ligne
- Mots de passe robustes et individuels pour chaque agent — jamais de compte partagé
- Mises à jour systématiques des systèmes et logiciels
- Sensibilisation au phishing : un seul clic imprudent peut compromettre l’ensemble du réseau
- Gestion stricte des habilitations : chaque agent accède uniquement aux données nécessaires à ses missions
- Procédure de gestion des incidents : savoir qui appeler et quoi faire dans les premières heures
Etatys intègre la sensibilisation aux bonnes pratiques numériques dans son accompagnement RGPD. Parce que protection des données et sécurité informatique sont indissociables.
N'attendez pas pour déléguer votre mise en conformité !
La majorité des communes non-préparées qui subissent une attaque informatique subissent de lourdes conséquences qui affectent durablement la gestion des affaires courantes et la réalisation des projets.
Assurez votre sécurité, faites appel à Etatys
Des outils concrets, pas des rapports inutiles
Nous ne produisons pas de documents destinés à dormir dans une armoire. Nous vous fournissons des outils que vos agents utilisent quotidiennement : modèles de formulaires, procédures pas à pas, registre actualisé, fiches pratiques.
Un accompagnement global RGPD + Cybersécurité
Nous ne séparons jamais conformité RGPD et cybersécurité. Les deux sont indissociables pour protéger efficacement votre commune.
Un DPO déclaré à la CNIL
Notre désignation en tant que DPO externe est officiellement déclarée à la CNIL, ce qui vous met en conformité avec l’obligation légale.
Pourquoi les communes choisissent Etatys pour leur conformité RGPD ?
Une spécialisation exclusive dans les collectivités territoriales
Etatys ne travaille qu’avec des communes, intercommunalités, centres de gestion et structures publiques locales. Cette concentration nous donne une connaissance concrète de vos contraintes légales, de vos pratiques et de vos réalités budgétaires.
Une expérience du terrain, pas uniquement du droit
Nous avons nous-mêmes exercé en collectivité territoriale. Nous savons ce que signifie gérer une urgence le vendredi après-midi avec une équipe réduite et un budget qui ne s’étire pas.
Des outils concrets, pas des rapports inutiles
Nous fournissons des modèles de formulaires, des procédures adaptées à votre structure, un registre des traitements maintenu à jour, des fiches pratiques utilisables sans expertise juridique.
Un DPO déclaré à la CNIL
Notre désignation en tant que DPO externe est officiellement enregistrée auprès de la CNIL. Votre commune est en conformité avec l’obligation légale de désignation dès la signature du contrat.
Des tarifs transparents, sans surprise
Nos formules d’abonnement démarrent à 80€ HT/mois pour les communes de moins de 1 500 habitants. Ce tarif inclut l’intégralité de l’accompagnement : DPO désigné, registre suivi, gestion des droits, accompagnement en cas d’incident.
Les défis particuliers des communes rurales face au RGPD
Les petites communes et collectivités rurales rencontrent des difficultés spécifiques dans leur mise en conformité RGPD. Ces contraintes ne doivent pas constituer des obstacles insurmontables, mais elles nécessitent une approche adaptée et pragmatique.
Chez Etatys, nous avons fait des communes rurales notre spécialité car nous connaissons intimement leurs réalités opérationnelles.
Moyens humains limités et mutualisation
Dans les communes de moins de 1500 habitants, les équipes administratives se résument souvent à une ou deux personnes qui cumulent de multiples responsabilités. La secrétaire de mairie gère l’état civil, les affaires scolaires, l’urbanisme, les élections, le budget et les demandes des administrés.
La mutualisation des services complique encore la situation : une même personne peut travailler pour plusieurs communes, ce qui multiplie les traitements de données et les obligations RGPD.
Le manque de temps constitue la première difficulté. Comment consacrer des heures à la conformité RGPD quand les urgences quotidiennes s’accumulent ? Comment former les agents quand ils sont déjà surchargés ?
Le manque de formation aggrave le problème. Beaucoup d’agents n’ont jamais entendu parler du RGPD avant leur prise de poste et découvrent ces obligations avec appréhension.
Etatys prend en charge l’intégralité du processus de mise en conformité pour libérer vos agents. Nous intervenons directement, formons vos équipes progressivement et fournissons des outils simples qu’ils peuvent utiliser au quotidien sans expertise technique.
Proximité avec les administrés et confidentialité
Dans les petites communes, tout le monde se connaît. Cette proximité, qui fait la richesse de la vie locale, complique le respect de la confidentialité des données.
Les situations problématiques sont fréquentes :
- Des conversations à la mairie qui évoquent des données personnelles d’administrés devant d’autres personnes
- Des documents laissés sur un bureau accessibles au regard des visiteurs
- Des informations partagées informellement entre élus et agents
- La confusion entre vie personnelle et vie professionnelle
Le RGPD impose une stricte confidentialité même dans un contexte de proximité. Les agents ne peuvent divulguer aucune information personnelle, même à des proches de la personne concernée, sans autorisation explicite.
Cette exigence nécessite de repenser certaines habitudes bien ancrées et de sensibiliser régulièrement les équipes.
Etatys forme vos agents à ces situations délicates et vous aide à mettre en place des pratiques respectueuses de la confidentialité sans détruire la convivialité qui caractérise les petites communes.
Budgets contraints et solutions proportionnées
Les budgets communaux limitent les investissements possibles en matière de conformité RGPD. Les petites communes ne peuvent pas financer des logiciels coûteux ou recruter un DPO interne.
Le RGPD reconnaît cette réalité en imposant des mesures “proportionnées” aux moyens et aux risques. Une commune de 500 habitants n’a pas besoin des mêmes outils qu’une métropole de 200 000 habitants.
Les solutions adaptées existent :
- Externalisation du DPO à coût maîtrisé
- Outils simples et gratuits pour certaines missions
- Formations ciblées plutôt que déploiements massifs
- Approche progressive plutôt que transformation brutale
- Solutions mutualisées entre plusieurs communes
L’essentiel réside dans la démarche, pas dans le budget investi. La CNIL évalue votre volonté de conformité, vos efforts réels et votre progression, pas la sophistication de vos outils.
Etatys propose des formules d’abonnement accessibles (dès 80€ HT/mois) spécialement conçues pour les petites communes. Pas de frais cachés, pas de prestations additionnelles, un accompagnement complet à prix fixe.
Pratiques traditionnelles et transformation numérique
Beaucoup de communes rurales fonctionnent encore largement sur papier et découvrent progressivement les outils numériques. Cette transition soulève des questions RGPD spécifiques.
Les documents papier sont soumis au RGPD au même titre que les fichiers informatiques. Leur protection nécessite des mesures adaptées : armoires fermées à clé, destruction sécurisée, accès contrôlés.
Les traditions locales peuvent entrer en conflit avec le RGPD : publication de photos d’événements communaux sur Facebook sans autorisation, affichage de listes nominatives en mairie, communication d’informations par habitude.
La transformation numérique elle-même pose des questions : conformité des logiciels métiers, sécurité des sites internet communaux, protection des boîtes email professionnelles.
Etatys vous accompagne dans cette transition en vous aidant à identifier les pratiques à risque et en proposant des alternatives conformes qui préservent l’esprit de vos traditions.
Gagnez en sérénité face au RGPD, tout en restant concentré sur vos priorités locales
Etatys propose un accompagnement qui vous permet de réagir dans toutes les situations.
Parce que mieux vaut une bonne préaparation aujourd’hui, qu’une sanction demain !
Un prix abordable pour un accompagnement de qualité
Un système d’abonnement tout compris, pas de frais cachés, pas de prestations additionnelles et surtout, un contact humain
Suivi
80€ HT/mois
Pour les communes: Moins de 1500 habitants
- Audit de conformité et solutions
- Gestion des procédures
- Entretiens avec les agents
- Mise à jour du registre des traitements
- Sensibilisation
- Violations de données
- Demandes d'exercice de droits
- Désignation DPO à la CNIL
Essentiel
195€ HT/mois
Pour les communes: Moins de 1500 habitants
- Registre des traitements
- Entretiens avec les agents
- Audit de conformité et solutions
- Gestion des procédures
- Conformité du site WEB
- Analyse d'impact (AIPD)
- Veille juridique
- Le contenu de la formule "Suivi"
Personnalisé
Sur devis
Pour:
-Communes de plus de 1500 habitants
-Communautés de communes / agglomération
- Le contenu de la formule "Essentiel"
- et / ou
- Le contenu de la formule "Suivi"
Suivi
70€ HT/mois
Pour les communes: Moins de 1500 habitants
- Audit de conformité et solutions
- Gestion des procédures
- Entretiens avec les agents
- Mise à jour du registre des traitements
- Sensibilisation
- Violations de données
- Demandes d'exercice de droits
- Désignation DPO à la CNIL
Essentiel
175€ HT/mois
Pour les communes: Moins de 1500 habitants
- Registre des traitements
- Entretiens avec les agents
- Audit de conformité et solutions
- Gestion des procédures
- Conformité du site WEB
- Analyse d'impact (AIPD)
- Veille juridique
- Le contenu de la formule "Suivi"
Personnalisé
Sur devis
Pour:
-Communes de plus de 1500 habitants
-Communautés de communes / agglomération
- Le contenu de la formule "Essentiel"
- et / ou
- Le contenu de la formule "Suivi"
*Engagement de 12 mois – Paiement à l'année: tarifs réduits (voir les tarifs annuels)
Question fréquentes :
Le RGPD s'applique-t-il à toutes les communes, même les plus petites ?
Oui, sans exception. Toutes les communes traitent des données personnelles et sont soumises au RGPD depuis le 25 mai 2018, quelle que soit leur taille ou leur budget. Le règlement prévoit en revanche des mesures proportionnées : une commune de 300 habitants n’est pas tenue aux mêmes dispositifs techniques qu’une grande métropole, mais elle doit démontrer une démarche sérieuse et documentée.
Qu'est-ce qu'un DPO externe et pourquoi en désigner un ?
Le délégué à la protection des données (DPO) est la personne chargée de piloter la conformité RGPD de votre collectivité, de conseiller vos agents et d’être l’interlocuteur de la CNIL. Certaines collectivités ont l’obligation légale de le désigner. L’externalisation permet de bénéficier d’une expertise spécialisée à un coût maîtrisé, sans recrutement ni charge de gestion RH.
Quelles sanctions risque une commune non conforme ?
La CNIL peut prononcer un avertissement, une mise en demeure (publiée sur son site), une injonction de mise en conformité assortie d’une astreinte, voire une sanction financière. Au-delà des sanctions formelles, une violation de données peut exposer votre commune à des recours d’administrés et nuire durablement à votre réputation locale.
Combien coûte un accompagnement RGPD pour une petite commune ?
Les formules Etatys démarrent à 80€ HT/mois pour les communes de moins de 1 500 habitants, en engagement annuel. Ce tarif comprend la désignation du DPO, la tenue du registre des traitements, la gestion des demandes de droits et l’accompagnement en cas d’incident. Aucun frais caché, aucune prestation additionnelle surprenante.
Qui est responsable de la conformité RGPD dans une collectivité ?
Le responsable de traitement est juridiquement la commune elle-même, représentée par son maire. En pratique, c’est le maire ou le président de l’intercommunalité qui porte la responsabilité de la mise en conformité. Cette responsabilité peut être déléguée sur le plan opérationnel (au DGS, à un agent référent), mais jamais transférée sur le plan juridique.
Qui est responsable de la conformité RGPD dans la collectivité ?
Le responsable du traitement est, en général, l’autorité exécutive : le maire, le président de l’EPCI, le président du conseil départemental ou régional. C’est lui qui détermine les finalités et les moyens des traitements de données, et qui en porte donc la responsabilité juridique. Le DPO a un rôle d’appui, de conseil et d’alerte, mais il ne prend pas les décisions. Il est essentiel que les élus comprennent qu’ils ne peuvent pas déléguer toute la conformité au DPO : leur implication est requise, notamment pour prioriser les actions et arbitrer les choix stratégiques.
Doit-on informer les administrés quand on collecte leurs données ?
Oui, le RGPD impose un devoir d’information systématique. Toute collecte de données doit être accompagnée d’une information claire, complète et accessible : identité du responsable du traitement, finalité, base légale, durée de conservation, droits de la personne, et contact du DPO. Cette information doit être donnée au moment de la collecte, que ce soit via un formulaire papier, un site internet ou une application mobile. Il ne s’agit pas d’une simple formalité : cette transparence est essentielle pour instaurer une relation de confiance avec les usagers.
Qu’est-ce qu’un traitement de données ?
Le traitement de données ne se limite pas à leur simple collecte. C’est toute opération réalisée sur des données personnelles, que ce soit de manière automatisée ou manuelle : enregistrement, consultation, modification, extraction, conservation, transmission, suppression, etc. Par exemple, tenir un registre des naissances, envoyer une lettre d’information municipale ou gérer les inscriptions à la cantine scolaire sont tous des traitements au sens du RGPD. C’est donc une notion très large qui englobe l’ensemble des activités de la collectivité touchant aux données.
Faut-il recueillir le consentement des administrés ?
Le consentement n’est pas systématiquement requis dans le cadre des missions des collectivités. En effet, de nombreux traitements reposent sur des bases légales comme une mission d’intérêt public ou une obligation légale. Le consentement est nécessaire uniquement lorsque le traitement ne peut se fonder sur aucune de ces bases, comme pour l’envoi de newsletters non institutionnelles ou certaines communications promotionnelles. Attention : un consentement n’est valable que s’il est libre, éclairé, spécifique et univoque. Une case précochée ou un silence ne constituent pas un consentement valide.
Quels sont les droits des administrés sur leurs données ?
Les administrés disposent de plusieurs droits fondamentaux garantis par le RGPD : droit d’accès à leurs données, droit de rectification, droit d’opposition, droit à l’effacement (dans certains cas), droit à la limitation du traitement, et droit à la portabilité. Lorsqu’un citoyen exerce l’un de ces droits, la collectivité doit répondre dans un délai d’un mois (prolongeable de deux mois dans des cas complexes). Il est donc crucial que la collectivité mette en place une procédure interne pour traiter ces demandes, en lien avec le DPO, afin d’éviter tout manquement.
Les dernières actualités RGPD
Page mise à jour : Juin/2026



