consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Prix

Deux offreurs écrivent un forfait, un seul écrit un taux à la journée

La page d'honoraires de NEO DPO, lue le 27 septembre 2026, affiche 1 990 € HT pour l'audit et la mise en conformité d'un site, et 800 € HT de taux journalier pour l'audit global [1]. ImmuDev affiche 400 € HT, limité à la technique du site [2]. Aucune des deux pages ne dit combien de jours dure un audit d'organisation.

Publié le · Mis à jour le

Forfait site, 27 septembre 2026

1 990 € HT

NEO DPO. L'audit global est à 800 € HT la journée, sans nombre de jours [1].

À retenir

  • Deux prix d'audit sont écrits le 27 septembre 2026 : 1 990 € HT pour un site chez NEO DPO, 400 € HT pour un audit web chez ImmuDev.
  • Le taux de 800 € HT la journée couvre l'audit global, les travaux (registre, analyse d'impact) et l'assistance au délégué interne. La page ne multiplie pas ce taux par un nombre de jours.
  • Le registre, page CNIL du 13 avril 2018, compte huit rubriques pour le responsable et cinq pour le sous-traitant. Moins de 250 salariés, la dérogation reste étroite.
  • L'analyse d'impact, page du 18 octobre 2017, est due en cas de risque élevé. Le plafond cité pour ces manquements est 10 000 000 euros ou 2 % du chiffre d'affaires mondial.

Le mot audit RGPD désigne ici deux choses que les pages ouvertes séparent : un prix affiché par un offreur, et les documents que la CNIL décrit (registre, analyse d'impact). Les fourchettes lues sur des blogs ne sont pas des prix d'offreur. Elles ne figurent pas dans le tableau. Le prix d'un délégué à la protection des données externalisé est déjà publié à part [1].

1 990 € HT pour un site, 800 € HT la journée sans volume

Prix affichés, sans jour inventé
OffreurPrestation écritePrix affichéMode
NEO DPOAudit global et audit sous-traitant800 € HTJournée, temps passé
NEO DPOSite : audit et mise en conformité1 990 € HTForfait
NEO DPOTravaux, dont registre et analyse d'impact800 € HTJournée, temps passé
NEO DPOContrôle sur place de la CNIL200 € HTHeure
ImmuDevAudit de conformité web400 € HTForfait, site seulement
Agence RGPDAnalyse d'impact, relevé du 24 septembre1 000 € HTDéjà publié, page non rouverte

Télécharger ce tableau au format CSV. NEO DPO et ImmuDev, pages lues le 27 septembre 2026. Agence RGPD : tableau déjà publié, consultation du 24 septembre 2026. La ligne site de NEO DPO écrit RGDP.

NEO DPO, 15 rue de Châtillon, 75014 Paris, titre sa page « Honoraires ». L'audit global de conformité et l'audit sous-traitant sont « au temps passé », à 800 € HT la journée. La même journée vaut pour les travaux de mise en conformité. Les exemples de ces travaux nomment le recensement des traitements, l'analyse, la réalisation des registres, les procédures, et la conduite d'une analyse d'impact. L'assistance à un délégué interne est au même taux. Aucune ligne ne dit 5 jours, 10 jours ou 40 jours. Aucun produit n'est donc calculé ici [1].

Le forfait site est de 1 990 € HT. La ligne écrit « RGDP », sans le second P du sigle. Le mode est forfaitaire. ImmuDev, dont le titre de page cite la Charente, affiche 400 € HT pour un « Audit Conformité Web ». Le périmètre est celui des cookies, des traceurs, des formulaires et de l'hébergement. Le livrable est un rapport de conformité technique et des recommandations. La page écrit que ce n'est pas un cabinet d'avocats et que l'audit d'organisation, les ressources humaines et les contrats papier sont hors champ. Les deux forfaits ne décrivent pas le même travail [2].

Les autres montants de la même page NEO DPO ne sont pas des audits ponctuels. La formule standard de délégué externe part de 1 990 € HT par mois pour deux jours, la formule confort de 3 990 € HT par mois pour cinq jours. Le hors-forfait est à 150 € HT de l'heure. Le montant « peut varier » selon la taille, le volume de traitements et les heures en présentiel. Une journée de formation, huit personnes au plus, est à 1 490 € HT. Une demi-journée de sensibilisation, même plafond, est à 790 € HT. L'assistance à un contrôle sur place de la CNIL est à 200 € HT de l'heure. La représentation au titre de l'article 27 est à 1 990 € HT par mois, et la page la déclare incompatible avec la fonction de délégué externe [1].

Une ligne du tableau reprend un prix déjà publié, non rouvert le 27 septembre. Agence RGPD, SIREN 835 331 869, consultation du 24 septembre 2026 : 120 € HT de l'heure à l'acte, et 1 000 € HT pour une analyse d'impact. La page de l'offreur n'a pas été relue. Le chiffre reste daté du 24 [5].

Huit rubriques, une dérogation que la CNIL dit étroite

La page de la CNIL du 13 avril 2018 rattache le registre à l'article 30. Il concerne tout organisme, public ou privé, quelle que soit sa taille, dès lors qu'il traite des données personnelles. En dessous de 250 salariés, une dérogation existe, mais la page la borne. Restent inscrits les traitements non occasionnels (elle cite la paie, les clients, les prospects et les fournisseurs), ceux qui sont susceptibles de comporter un risque pour les droits et libertés (géolocalisation, vidéosurveillance), et ceux qui portent sur des données sensibles (santé, infractions). « En pratique, cette dérogation est donc limitée à des cas très particuliers ». L'exemple donné est une campagne de communication à l'ouverture d'un établissement, si elle ne soulève aucun risque. En cas de doute, la CNIL recommande d'inscrire le traitement [3].

La fiche du responsable compte au moins huit éléments : responsable conjoint le cas échéant, finalités, catégories de personnes, catégories de données, destinataires y compris les sous-traitants, transferts hors de l'Union et garanties, durées d'effacement ou critères, description générale des mesures de sécurité « dans la mesure du possible ». La fiche du sous-traitant en compte cinq : clients, sous-traitants ultérieurs, catégories de traitements, transferts, mesures. Si l'organisme est les deux, la page recommande deux registres. La forme est écrite, papier ou électronique. Le modèle en vigueur est un fichier de 51,23 Ko. Les anciens modèles, 2,35 Mo et 369,31 Ko, « ne sont plus mis à jour » [3].

La méthode affichée a trois temps : rassembler (rencontrer les responsables opérationnels, lire le site, s'appuyer sur les anciennes déclarations), lister par finalité et non par logiciel, puis analyser les risques et élaborer un plan d'action. Toute modification des conditions d'un traitement déjà inscrit est portée au registre. Le document est interne. Il est communiqué à la CNIL si elle le demande. Les organismes publics le communiquent comme document administratif, après occultation de ce qui pourrait porter atteinte aux secrets protégés par la loi, « et notamment à la sécurité des systèmes d'information ». Les organismes privés qui ne sont pas chargés d'une mission de service public ne sont pas tenus de le donner au public. Le délégué, interne ou externe, peut être chargé de la tenue [3].

Risque élevé, neuf critères, un plafond de 10 millions ou 2 %

La page du 18 octobre 2017 rend l'analyse d'impact obligatoire lorsque le traitement est « susceptible d'engendrer un risque élevé pour les droits et libertés ». Deux portes : la liste des opérations pour lesquelles la CNIL l'a estimée obligatoire, ou au moins deux des neuf critères des lignes directrices du G29 : évaluation ou scoring, décision automatique à effet légal ou similaire, surveillance systématique, données sensibles ou hautement personnelles, collecte à large échelle, croisement, personnes vulnérables, usage innovant, exclusion d'un droit ou d'un contrat. L'infographie ajoute le cas d'un seul critère si le responsable considère lui-même le risque comme élevé. Elle écrit « APID » et « remplit ». Une analyse peut porter sur un seul traitement ou sur un ensemble de traitements similaires. Elle se mène avant la mise en œuvre, puis se revoit dans le cycle de vie du traitement [4].

Le contenu minimal a quatre volets : description des opérations et des finalités, nécessité et proportionnalité, risques pour les droits et libertés, mesures. La page décompose aussi le travail en trois parties, description, proportionnalité, risques de sécurité. Il n'y a pas d'obligation de publication. La transmission à la CNIL est due si le risque résiduel reste élevé, ou si la législation nationale d'un État membre l'exige. Si un délégué a été désigné, le responsable lui demande conseil et le charge de vérifier l'exécution. Le sous-traitant fournit son aide et les informations nécessaires. Les guides de la page décrivent quatre étapes : contexte, proportionnalité, risques, validation [4].

Pour les traitements déjà en place au 25 mai 2018 qui avaient fait l'objet d'une formalité ou qui étaient au registre d'un correspondant, la page limite la dispense à trois ans. Elle n'imprime pas la date d'échéance. Trois ans après le 25 mai 2018 tombent le 25 mai 2021. Au 27 septembre 2026, cette date est passée. L'en-tête de la page reste au 18 octobre 2017. Les délibérations citées sont plus tardives : n° 2018-326 et n° 2018-327 du 11 octobre 2018, n° 2019-118 du 12 septembre 2019. Les PDF de listes, 228,46 Ko et 214,64 Ko, n'ont pas été ouverts [4].

Le plafond que cette page rattache aux manquements relatifs aux analyses d'impact est de 10 000 000 euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial de l'exercice précédent, le plus élevé des deux, article 83, paragraphe 4, point a. Le plafond de 20 millions ou de 4 % n'est pas sur cette page. Le détail des sanctions publiées par la CNIL est traité à part [4].

Registre, analyse, clauses : trois documents, trois prix qui ne se confondent pas

La formule confort de NEO DPO, à partir de 3 990 € HT par mois, nomme des livrables que le forfait site ne détaille pas : diagnostic de conformité, tenue des registres, et « clauses contractuelles : sous-traitance, responsabilité conjointe et transferts de données hors UE ». L'article 28 du règlement, qui liste les clauses du contrat de sous-traitance, n'a pas été rouvert. On publie ici le libellé de l'offreur, pas le texte de l'article. La fiche de registre du responsable demande déjà les destinataires, sous-traitants compris [1].

L'analyse d'impact à 1 000 € HT d'Agence RGPD, relevé du 24 septembre, et la journée à 800 € HT de NEO DPO, qui cite la conduite d'une analyse parmi les exemples de travaux, ne sont pas le même devis. Aucune des pages ouvertes ne dit qu'un forfait de 400 € HT ou de 1 990 € HT inclut cette analyse [5].

Un hébergeur de données de santé relève d'un certificat distinct, décrit sur la page certification des hébergeurs de données de santé. Le registre du sous-traitant peut viser une activité d'hébergement. Le certificat et le registre ne se remplacent pas. Aucun SIREN de NEO DPO ni d'ImmuDev n'était écrit sur les pages d'honoraires. Aucun prix de blog n'a été retenu : les montants du tableau sont ceux d'une page d'offreur, ou d'un relevé déjà daté [2].

Questions fréquentes

Prix audit RGPD : quel montant est affiché ?

Le 27 septembre 2026, NEO DPO affiche 1 990 € HT en forfait pour l'audit d'un site, et 800 € HT la journée pour l'audit global, les travaux de mise en conformité et l'assistance au délégué interne. L'assistance à un contrôle sur place est à 200 € HT de l'heure. ImmuDev affiche 400 € HT pour un audit technique de site, et écrit qu'il ne fait pas l'audit d'organisation. Aucune page ouverte ne fixe un nombre de jours.

Audit conformité RGPD : que contient le registre ?

La page de la CNIL du 13 avril 2018 rattache le registre à l'article 30. La fiche du responsable compte au moins huit rubriques, dont les finalités, les personnes, les données, les destinataires, les transferts, les durées et les mesures de sécurité. La fiche du sous-traitant en compte cinq. Le format est écrit, papier ou électronique. Le modèle proposé pèse 51,23 Ko. Moins de 250 salariés, la dérogation reste étroite : la CNIL recommande d'inscrire le traitement en cas de doute.

Audit RGPD : l'analyse d'impact est-elle toujours due ?

La page du 18 octobre 2017 la rend obligatoire si le traitement est susceptible d'engendrer un risque élevé : liste de la CNIL, ou au moins deux des neuf critères du G29. Elle se mène avant la mise en œuvre. Une dispense de trois ans visait certains traitements déjà en place au 25 mai 2018. Trois ans après cette date tombent le 25 mai 2021. La page n'a pas été redatée. Le plafond qu'elle cite pour ces manquements est 10 000 000 euros ou 2 % du chiffre d'affaires mondial.

Faut-il un contrat de sous-traitant dans l'audit ?

Le texte de l'article 28 n'a pas été rouvert le 27 septembre 2026. La fiche de registre du responsable demande déjà les destinataires, sous-traitants compris. La formule confort de NEO DPO, à partir de 3 990 € HT par mois pour cinq jours, inclut la rédaction et la validation de clauses de sous-traitance, de responsabilité conjointe et de transferts hors de l'Union. Ce forfait n'est pas le forfait site à 1 990 € HT.

Un audit de site à 400 € HT couvre-t-il le registre ?

Non sur la page d'ImmuDev. Le forfait de 400 € HT vise les cookies, les traceurs, les formulaires et les mentions, et le livrable est un rapport technique. La page écrit que l'accompagnement ne comprend pas l'audit d'organisation, les ressources humaines ni les contrats papier. Le forfait site de NEO DPO, 1 990 € HT, est une autre offre, dont la ligne porte la graphie RGDP.

Sources

  1. NEO DPO, page « Honoraires », lue le 27 septembre 2026, neo-dpo.fr, consulté le 27 septembre 2026.
  2. ImmuDev, page « Conformité RGPD et audit technique web », lue le 27 septembre 2026, immudev.fr, consulté le 27 septembre 2026.
  3. CNIL, « Le registre des activités de traitement », 13 avril 2018, cnil.fr, consulté le 27 septembre 2026.
  4. CNIL, « Ce qu'il faut savoir sur l'analyse d'impact », 18 octobre 2017, cnil.fr, consulté le 27 septembre 2026.
  5. Relevé déjà publié, Agence RGPD, consultation du 24 septembre 2026, agencergpd.eu, consulté le 24 septembre 2026.