RGPD en micro-crèche : auditer votre conformité en 10 étapes
Le RGPD impose à toute structure traitant des données personnelles — donc à toute micro-crèche — un cadre strict. Voici un audit en 10 étapes pour vérifier (et corriger) votre conformité.
1. Cartographier vos traitements
Listez tout ce que vous faites avec des données : inscriptions, contrats, paie, transmissions, photos, vidéosurveillance. Pour chacun, identifiez la finalité, la base légale, les destinataires, la durée de conservation.
2. Tenir un registre des traitements
C'est l'obligation centrale. Modèle CNIL téléchargeable. CrechePilot le tient à jour automatiquement.
3. Informer les familles
Une notice d'information doit être remise à l'inscription et accessible en ligne. Elle précise : qui collecte, pourquoi, qui reçoit, combien de temps, quels sont leurs droits.
4. Recueillir les consentements
Photos, communications, partage avec des tiers (médecin traitant, école) : chaque consentement doit être libre, éclairé, spécifique et révocable. Pas de case pré-cochée.
5. Sécuriser les données
Chiffrement TLS, mots de passe robustes, MFA, sauvegardes chiffrées, accès restreints par rôle, audit trail.
6. Définir les durées de conservation
| Donnée | Durée |
|---|---|
| Dossier famille actif | Durée de contrat + 3 ans |
| Pointages | 5 ans |
| Factures | 10 ans (obligation comptable) |
| CV candidats | 2 ans |
| Vidéosurveillance | 30 jours max |
| Données médicales (PAI) | Durée de l'accueil + 5 ans |
7. Identifier vos sous-traitants
Hébergeur, logiciel de paie, emailing, paiement : chacun doit être lié par un DPA (Data Processing Agreement).
8. Gérer les droits des familles
Accès, rectification, effacement, portabilité, opposition : prévoyez une procédure et un délai de réponse (1 mois max).
9. Préparer un plan en cas de violation
Notification CNIL sous 72 h, information des personnes concernées, plan de remédiation. Procédure documentée.
10. Former l'équipe
Tous les pros doivent connaître les bases : pas de photo sans consentement, pas de communication d'info à un tiers sans vérification, pas de mot de passe partagé.
FAQ
Faut-il un DPO en micro-crèche ?
Pas obligatoire en dessous d'un certain seuil, mais recommandé. Un DPO externe mutualisé coûte ~100-150 €/mois.
CrechePilot intègre la conformité RGPD nativement. Voir notre page sécurité.