01
Tenir un registre des traitements réellement exploitable
Pour un SaaS B2B, le registre des traitements n'est pas un exercice documentaire à faire une fois par an. C'est la carte de votre système de données: produit, CRM, support, facturation, RH, analytics, recrutement et sécurité. Quand un prospect enterprise vous demande votre registre des traitements avant de signer, il veut voir si vous comprenez où vont les données, pourquoi vous les traitez et qui y accède.
Dans la pratique, un registre utile permet surtout d'accélérer les réponses commerciales et les audits. Si chaque traitement a un owner, une finalité, une base légale, une durée de conservation et la liste des sous-traitants associés, votre équipe ne repart pas de zéro à chaque due diligence. Pour la conformité RGPD B2B, c'est souvent la pièce qui révèle immédiatement votre niveau de maturité.
Exemple terrain. Votre prospect enterprise vous demande votre registre des traitements, puis veut savoir si le support, les journaux applicatifs et les exports clients y figurent bien. Si la réponse est partielle, le deal ralentit tout de suite.
- Lister les traitements par finalité métier, pas seulement par outil.
- Nommer un owner interne par traitement et relier le registre aux outils réellement utilisés.
- Mettre à jour le registre dès qu'un nouveau flux, fournisseur ou module produit apparaît.
02
Qualifier votre rôle et encadrer vos sous-traitants
Un éditeur SaaS B2B est rarement un simple acteur technique. Selon les flux, vous pouvez agir comme sous-traitant pour les données de vos clients, responsable de traitement pour vos propres opérations RH ou marketing, et parfois responsables conjoints sur certains usages. Cette qualification n'est pas cosmétique: elle détermine vos obligations, votre DPA et la façon de répondre aux clients.
La conformité RGPD B2B suppose aussi de cadrer tous vos propres fournisseurs: hébergeur cloud, outil de ticketing, support, CRM, analytics, emailing ou monitoring. Vos contrats doivent prévoir des instructions documentées, des engagements de sécurité, les conditions de recours à des sous-traitants ultérieurs, l'assistance en cas de violation et la suppression ou restitution des données en fin de relation.
Exemple terrain. Les achats d'un grand compte vous demandent votre DPA, votre liste de sous-traitants et l'emplacement d'hébergement avant de valider le bon de commande. Sans cartographie fournisseur claire, la négociation juridique s'enlise.
- Documenter pour chaque flux si Themys agit comme responsable, sous-traitant ou responsable conjoint.
- Maintenir une liste à jour des fournisseurs qui traitent des données personnelles.
- Standardiser un DPA cohérent avec votre réalité opérationnelle et vos clauses fournisseurs.
03
Documenter une base légale pour chaque finalité
Le RGPD SaaS ne permet pas de collecter des données “au cas où”. Chaque finalité a besoin d'une base légale claire: exécution du contrat pour délivrer le service, obligation légale pour la facturation, intérêt légitime pour certaines actions B2B, consentement pour des opérations spécifiques comme certains cookies non essentiels ou communications marketing plus intrusives.
Ce point devient critique dès qu'un acheteur enterprise challenge votre usage des logs, de la prospection ou de l'usage produit. Si votre équipe produit, marketing ou sales n'utilise pas la même logique, vous créez des écarts entre la politique de confidentialité, le paramétrage des outils et les réponses données en questionnaire. Les obligations RGPD entreprise se jouent souvent dans cette cohérence.
Exemple terrain. Un prospect vous demande sur quelle base vous conservez les logs d'administration pendant douze mois et pourquoi vous relancez ensuite un lead webinar. Si la base légale n'est pas documentée, le risque perçu augmente.
- Associer chaque finalité à une base légale validée avec un raisonnement écrit.
- Vérifier que vos formulaires, vos workflows marketing et vos politiques reflètent cette logique.
- Supprimer les traitements dont la finalité ou la base légale restent floues.
04
Informer clairement les personnes concernées
Une politique de confidentialité générique ne suffit plus. Vos clients enterprise attendent des informations compréhensibles sur les catégories de données, les finalités, les destinataires, les transferts, les durées de conservation et les droits des personnes. Pour un SaaS B2B, il faut souvent couvrir plusieurs populations: visiteurs, leads, contacts clients, utilisateurs administrateurs, employés et candidats.
L'objectif n'est pas seulement d'éviter une faiblesse juridique. Une information bien structurée réduit les allers-retours lors des revues sécurité et renforce la confiance produit. Si votre notice explique clairement ce que vous collectez dans l'application, ce que vous faites dans le CRM et quelles données sont partagées avec vos sous-traitants, votre conformité RGPD B2B devient plus tangible pour les prospects.
Exemple terrain. Le service juridique d'un client vous demande la notice d'information applicable aux administrateurs de la plateforme et la politique concernant les visiteurs du site. S'il faut bricoler deux réponses différentes dans l'urgence, vous perdez en crédibilité.
- Segmenter vos notices par parcours réel: site, produit, recrutement, support.
- Aligner les notices avec votre registre, vos contrats et vos durées de conservation.
- Prévoir une revue à chaque changement produit ou ajout de fournisseur.
05
Appliquer la minimisation des données et des durées de conservation
Beaucoup d'entreprises pensent au RGPD au moment de collecter, mais oublient la phase la plus visible en audit: pourquoi gardez-vous autant de données, et pendant combien de temps ? Pour un SaaS B2B, la minimisation consiste à ne stocker que ce qui est nécessaire à l'onboarding, au support, à la facturation, à la sécurité et à l'amélioration produit, puis à supprimer ou anonymiser le reste.
En pratique, les dérives viennent du CRM, des trials, des exports, des pièces jointes support et des environnements de test. Des durées de conservation claires montrent que vous maîtrisez vos flux. Elles réduisent aussi votre surface de risque en cas d'incident. C'est un levier très concret de conformité RGPD B2B et un argument commercial quand un acheteur compare plusieurs fournisseurs.
Exemple terrain. Vous conservez indéfiniment des comptes d'essai inactifs et toutes les notes de qualification commerciale. Lors d'un audit client, il devient difficile d'expliquer pourquoi ces données n'ont jamais été purgées.
- Définir une durée et une règle de sortie pour chaque grande catégorie de données.
- Traiter séparément production, sauvegardes, archives et environnements de test.
- Automatiser autant que possible la suppression, l'anonymisation ou la revue périodique.
06
Sécuriser les données et intégrer la privacy by design
La sécurité ne se limite pas à un chiffrement affiché sur un questionnaire. Les obligations RGPD entreprise imposent des mesures techniques et organisationnelles adaptées au risque: gestion fine des accès, MFA, séparation des environnements, journalisation, gestion des secrets, revue des habilitations, sauvegardes, supervision et procédures internes. Les clients enterprise veulent voir des contrôles réels, pas une promesse marketing.
Pour un éditeur SaaS, la privacy by design signifie aussi penser la donnée dès la conception du produit: champs facultatifs, permissions limitées, exports encadrés, paramètres par défaut protecteurs et réduction des accès internes. C'est particulièrement important quand vos équipes produit et support accèdent à des données clients. Un bon niveau de RGPD SaaS est souvent visible dans les choix d'architecture, pas seulement dans les politiques.
Exemple terrain. Un prospect vous envoie un questionnaire sécurité et demande qui peut accéder aux données en production, comment les accès sont tracés et quels mécanismes limitent l'exposition par défaut. Si vos équipes improvisent la réponse, la confiance chute.
- Formaliser vos mesures techniques et organisationnelles avec des preuves simples à produire.
- Réduire les accès humains à la production et revoir les habilitations régulièrement.
- Intégrer des exigences privacy dans la roadmap produit, les revues de features et le support.
07
Traiter les demandes de droits sans dépendre d'une seule personne
Accès, rectification, effacement, opposition, limitation, portabilité: ces droits deviennent vite un test de robustesse opérationnelle. Dans un SaaS B2B, la difficulté n'est pas seulement juridique. Il faut savoir où retrouver les données entre l'application, le CRM, le support, les outils de communication et parfois les exports envoyés aux clients. Sans procédure, chaque demande se transforme en mini-projet.
Une bonne organisation définit qui reçoit la demande, comment l'identité est vérifiée, quels outils sont interrogés, qui valide la réponse et comment l'ensemble est tracé. Cela protège aussi vos équipes commerciales et support. Pour la conformité RGPD B2B, l'objectif est de répondre proprement dans les délais sans créer d'erreur ni supprimer des données utiles au mauvais endroit.
Exemple terrain. Un ancien administrateur client vous demande une copie de ses données puis leur suppression. Si personne ne sait comment retrouver ses traces dans l'app, le CRM et les tickets support, la demande monopolise plusieurs équipes pendant des jours.
- Créer un workflow standard de réception, vérification, collecte et réponse.
- Lister les systèmes à interroger pour chaque type de demande.
- Conserver une trace de la décision et des actions menées pour chaque cas.
08
Préparer la gestion et la notification des violations de données
La question n'est pas de savoir si vous aurez un incident, mais si vous saurez le qualifier vite. En cas de violation de données personnelles, vous devez être capable d'évaluer le risque, de documenter les faits, de notifier l'autorité compétente dans certains cas dans les 72 heures, et d'informer les personnes concernées lorsque le risque est élevé. Attendre d'avoir un incident pour improviser est une erreur classique.
Dans un contexte SaaS B2B, il faut aussi coordonner les dimensions client, juridique, sécurité et communication. Vos contrats peuvent prévoir des délais d'information spécifiques. Si votre équipe sait déjà qui décide, quelles preuves collecter et quel message transmettre à vos clients, vous limitez l'impact business. La conformité RGPD B2B se voit souvent dans la qualité du playbook incident.
Exemple terrain. Un bucket mal configuré expose temporairement des pièces jointes de support. Sans procédure d'escalade et de qualification, vous perdez un temps précieux alors que vos clients attendent une réponse factuelle.
- Définir un playbook incident incluant sécurité, juridique, produit et relation client.
- Prévoir un modèle de journal interne pour documenter tous les incidents liés aux données.
- Tester la chaîne de décision sur un scénario réaliste au moins une fois par an.
09
Encadrer les transferts de données hors UE
La plupart des SaaS B2B européens utilisent encore des fournisseurs américains ou mondiaux pour l'hébergement, le support, l'analytics ou la communication. Dès qu'un prospect enterprise voit un sous-traitant hors EEE ou un accès possible depuis un pays tiers, il demande votre mécanisme de transfert: décision d'adéquation, clauses contractuelles types, mesures complémentaires et parfois analyse d'impact de transfert.
Le vrai sujet n'est pas de bannir tous les fournisseurs non européens, mais de documenter votre position et de savoir l'expliquer. Si vous ne connaissez pas l'emplacement des traitements, les accès support transfrontaliers ou les flux de sauvegarde, vous ne pourrez pas répondre correctement. Pour un RGPD SaaS crédible, la cartographie des transferts doit être à jour et connectée à vos contrats.
Exemple terrain. Un client vous demande si votre outil de support permet un accès depuis les États-Unis et quelles garanties contractuelles couvrent ce transfert. Si la réponse dépend d'un aller-retour improvisé avec trois fournisseurs, la négociation ralentit immédiatement.
- Identifier les fournisseurs et accès pouvant entraîner un transfert hors UE ou EEE.
- Documenter le mécanisme juridique utilisé pour chaque cas et le conserver dans votre data room.
- Vérifier régulièrement que vos contrats et pratiques opérationnelles restent alignés.
10
Réaliser une AIPD quand nécessaire et nommer un vrai pilote RGPD
Certaines activités imposent d'aller plus loin qu'un simple registre: analyse d'impact relative à la protection des données pour les traitements à risque élevé, désignation d'un DPO dans les cas prévus par les textes, ou au minimum nomination d'un responsable interne qui pilote le sujet. Beaucoup de SaaS B2B de 50 à 200 personnes n'ont pas nécessairement l'obligation automatique de nommer un DPO, mais aucun ne peut se permettre un RGPD sans owner.
C'est souvent le dernier kilomètre qui manque. Les obligations RGPD entreprise ne se résument pas à un dossier Notion ou à quelques templates. Il faut une gouvernance: revues périodiques, arbitrages produit, formation des équipes exposées, suivi des nouveaux fournisseurs et préparation des preuves attendues en vente enterprise. Sans pilotage clair, la conformité se dégrade dès que l'entreprise accélère.
Exemple terrain. Vous lancez une nouvelle fonctionnalité d'analyse comportementale et personne ne sait s'il faut faire une AIPD, mettre à jour la notice ou challenger la base légale. Le projet avance, mais le risque aussi.
- Définir un owner RGPD avec une responsabilité claire sur les preuves, les revues et les escalades.
- Établir des critères simples pour déclencher une AIPD avant mise en production.
- Intégrer le RGPD aux revues produit, aux achats et au cycle de vente enterprise.