Échéance RGPD · Règlement général sur la protection des données
Votre conformité RGPD, mesurée article par article et traduite en plan d’action chiffré.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Échéance RGPD · Règlement général sur la protection des données
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Règlement (UE) 2016/679, applicable depuis le 25 mai 2018 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Les durées de conservation définies sont-elles réellement appliquées dans les systèmes ?
- N1
Aucune durée n’est définie. Les données sont conservées sans limite d’ancienneté et aucune purge n’est documentée.
- N2
Des durées figurent dans le registre, mais aucun mécanisme de purge n’est en place. La suppression reste manuelle et exceptionnelle.
- N3
Les durées sont appliquées sur les principaux traitements, par purge ou archivage automatisé. Quelques applications périphériques restent hors périmètre.
- N4
L’application des durées est systématique sur l’ensemble des traitements, avec preuves d’exécution conservées et écarts traités.
- N5
Les durées sont revues périodiquement selon les usages et les obligations légales, avec un suivi documenté des révisions et un contrôle interne planifié.
Action pour passer de N2 à N3
Sélectionner les traitements portant le plus grand volume de données personnelles, définir avec les responsables applicatifs une règle de purge ou d’archivage exécutable, la planifier dans les systèmes et vérifier son exécution lors du comité de conformité trimestriel.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur RGPD.
De quoi parle ce référentiel
Le règlement (UE) 2016/679 est applicable depuis le 25 mai 2018. Il ne se contente pas d’interdire ou d’autoriser : il impose une démonstration. Le responsable de traitement doit pouvoir prouver à tout moment le respect des principes de l’article 5, tenir le registre prévu à l’article 30, documenter la base légale de chaque traitement, informer les personnes concernées, répondre à leurs droits dans les délais, notifier les violations sous 72 heures et conduire une analyse d’impact quand le traitement présente un risque élevé. L’obligation porte autant sur la pratique que sur la preuve de cette pratique.
C’est cette exigence de preuve qui rend le RGPD difficile à piloter au quotidien. Le registre reflète-t-il les traitements réellement en production, ou l’état des lieux réalisé au moment du projet de mise en conformité ? Les durées de conservation sont-elles appliquées dans les systèmes, ou seulement écrites dans une colonne ? Une demande d’effacement adressée à un service client est-elle tracée, qualifiée et traitée dans le mois ? Beaucoup d’organisations disposent d’une documentation solide et d’une exécution inégale selon les entités et les métiers.
Deux évolutions déplacent l’effort. Le contentieux sur les transferts hors Union européenne a rendu la cartographie des sous-traitants et des hébergements bien plus structurante qu’en 2018. Et l’arrivée des usages d’intelligence artificielle remet la protection des données au centre : entraînement de modèles, données d’entrée, minimisation, information des personnes. La confusion la plus fréquente reste de traiter le RGPD comme un projet clos, alors que le règlement décrit un dispositif permanent qui doit vivre au rythme des nouveaux traitements.
Le diagnostic de maturité répond à une autre question que l’audit de conformité. L’audit conclut par un écart ou une conformité sur une exigence. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action précise qui fait passer au niveau supérieur. Le RGPD ne fait l’objet d’aucune certification : la maturité est donc le seul langage qui permette de comparer des entités, de suivre une progression dans le temps et d’arbitrer un budget de mise en conformité.
Dans Datamensio, le référentiel est prêt à l’emploi. Vous pouvez l’adapter à votre contexte : l’IA ajuste les thématiques, les questions et les niveaux, ou construit une déclinaison à partir de vos propres politiques, registres et procédures internes.
Norme de référence : Règlement (UE) 2016/679, applicable depuis le 25 mai 2018
Les thématiques évaluées
Gouvernance et rôles
Désignation et positionnement du DPO, moyens alloués, réseau de correspondants, articulation avec le juridique et la sécurité, reporting à la direction.
Registre des traitements
Exhaustivité et fraîcheur du registre, qualification responsable de traitement ou sous-traitant, finalités, catégories de données et de personnes, processus de mise à jour.
Licéité et bases légales
Base légale documentée par traitement, gestion du consentement et de son retrait, tests de mise en balance pour l’intérêt légitime, traitements de données sensibles.
Information et droits des personnes
Mentions d’information et politiques de confidentialité, canaux de réception des demandes, qualification, traçabilité, respect du délai d’un mois, taux de demandes clôturées.
Minimisation et durées de conservation
Politique de conservation par traitement, application effective des purges et des archivages dans les systèmes, pseudonymisation, contrôle des jeux de données de test.
Sécurité des traitements
Mesures techniques et organisationnelles de l’article 32, gestion des habilitations, chiffrement, journalisation, tests et revues périodiques.
Violations de données
Procédure de détection et de qualification, registre des violations, décision de notification à l’autorité sous 72 heures, information des personnes, retours d’expérience.
Analyses d’impact et protection dès la conception
Critères de déclenchement d’une AIPD, méthode et validation, intégration du privacy by design dans les projets et les comités d’architecture.
Sous-traitants et transferts
Cartographie des sous-traitants et sous-traitants ultérieurs, clauses de l’article 28, audits, localisation des hébergements, encadrement des transferts hors Union européenne.
Sensibilisation et amélioration continue
Formation des métiers exposés, contrôles internes planifiés, indicateurs, suivi du plan d’action et comparaison dans le temps.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
Le RGPD est-il certifiable ?
Non. Le règlement prévoit des mécanismes de certification sur des périmètres définis, mais il n’existe pas de certificat de conformité globale au RGPD. Datamensio mesure la maturité de votre dispositif et prépare les contrôles, il ne délivre aucune attestation.
Quelle différence entre ce diagnostic et un audit de conformité ?
L’audit se prononce exigence par exigence et conclut par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait progresser d’un niveau. Les deux sont complémentaires : le diagnostic prépare et priorise, l’audit valide.
Combien de temps prend l’évaluation ?
La version courte se remplit en une seule session de travail. La version complète, en mode collaboratif avec le DPO, le juridique, la sécurité et les métiers, s’étale généralement sur une à deux semaines, l’essentiel du temps étant consacré à la collecte des preuves.
Peut-on adapter le référentiel à notre organisation ?
Oui. Les thématiques, les questions et les niveaux sont modifiables, et vous pouvez ajouter vos propres exigences internes ou sectorielles. L’IA peut aussi générer une déclinaison à partir de vos politiques et de votre registre existants.
Comment comparer plusieurs filiales ou business units ?
Le même référentiel est diffusé à chaque entité, ce qui rend les scores comparables par thématique. Le benchmark situe chaque business unit par rapport aux autres et par rapport à sa propre évaluation précédente. Une feuille de route transversale consolide ensuite les actions communes.
Le diagnostic couvre-t-il nos usages d’intelligence artificielle ?
Les thématiques licéité, minimisation et analyses d’impact intègrent les traitements alimentant des modèles. Les questions peuvent être enrichies pour couvrir un cas d’usage précis, entraînement, données d’entrée ou information des personnes concernées.
Faut-il une expertise juridique pour répondre ?
Les questions portent sur les pratiques et leur traçabilité, pas sur l’interprétation du texte. Un DPO ou un responsable conformité y répond sans difficulté. Le mode collaboratif permet d’affecter les questions techniques au correspondant compétent.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.




