Aller au contenu principal
RGPD société de nettoyage : guide dirigeant 2026 · Proprely — Proprely, logiciel société de nettoyage B2B

RGPD société de nettoyage : guide dirigeant 2026

Vos agents accèdent à des locaux clients, vos plannings stockent des données nominatives, vos rapports archivent des photos. Vous traitez du personnel.

Publié le 28 avril 2026 · 7 min · Conformité · Mis à jour le 21 mai 2026

Par Paul Munier, Business Developer & rédacteur

Réponse-flash : Une société de nettoyage B2B est soumise au RGPD dès qu'elle gère des données d'agents et de contacts clients. Obligations 2026 : registre des traitements (obligatoire dès le 1er salarié), mention sous-traitants, durée de conservation des photos de preuve de passage (5 ans recommandé), information des personnes filmées/photographiées, contrat de sous-traitance avec votre éditeur de logiciel, hébergement européen privilégié.

L'essentiel

  • Vous êtes responsable du traitement des données de vos agents et clients (souvent sans le savoir).
  • 5 obligations clés : information, finalité, durée, sécurité, hébergement.
  • Sanctions CNIL jusqu'à 4% du CA annuel ou 20M€.
  • Centraliser dans un outil RGPD-natif rend la conformité conséquence, pas charge supplémentaire.

Une responsabilité souvent ignorée

Le RGPD (Règlement Général sur la Protection des Données) n'est pas qu'une affaire de grandes entreprises. En tant que dirigeant d'une société de nettoyage, vous êtes responsable du traitement de plusieurs catégories de données personnelles, parfois sans même le savoir.

Le RGPD s'applique en France depuis le 25 mai 2018, mais l'intensité des contrôles CNIL et la jurisprudence ont fortement augmenté en 2024-2026. Le secteur du nettoyage, particulièrement exposé du fait de la nature des données traitées (identité, géolocalisation, photos de sites clients), est désormais une cible identifiée des contrôles ciblés.

Les données concernées

Côté agents

  • Identité, coordonnées, RIB pour la paie
  • Heures travaillées, géolocalisation potentielle (pointage QR, app mobile)
  • Compétences, spécialités, suivi médical professionnel (visites obligatoires)
  • Photos d'identité, badges d'accès aux sites
  • Antécédents judiciaires (bulletin n°3) pour certains contrats sensibles (banque, santé)

Côté clients

  • Contacts (gestionnaires, syndics, gardiens) : nom, fonction, email, téléphone
  • Plans d'accès, codes d'immeubles, alarmes, horaires d'ouverture
  • Photos de sites avant-après, parfois en présence de personnes
  • Données de facturation et de paiement (RIB, conditions commerciales)

Côté tiers

  • Sous-traitants éventuels : leurs données ET les données qu'ils traitent pour vous
  • Candidats au recrutement : CV, lettres, références
  • Visiteurs/intervenants ponctuels (pour les contrats avec accès contrôlé)

Les obligations clés

1. Information

Vos agents et clients doivent être informés de la collecte et de l'usage de leurs données. Cela passe par :

  • Une politique de confidentialité accessible publiquement sur votre site
  • Une mention RGPD dans les contrats agents (clause spécifique) et clients (annexe)
  • Un affichage RGPD dans les locaux pour les visiteurs et candidats

L'information doit être claire, en français, accessible avant la collecte (pas après). Une politique cachée dans le pied de page ne suffit pas.

2. Finalité

Chaque donnée collectée doit servir un objectif explicite : planning, paie, sécurité, facturation, qualité. Pas de collecte "pour si jamais", pas d'utilisation détournée. Si vous géolocalisez les agents pour le pointage, vous ne pouvez pas utiliser cette géolocalisation pour les évaluer ou les surveiller au-delà du pointage.

3. Durée de conservation

Les données doivent être supprimées ou anonymisées après un délai défini :

Catégorie de donnéesDurée recommandéeBase légale
Contrat agent + paie5 ans après départCode du travail
Bulletins de paie (copie employeur)50 ansCode du travail / retraites
Données candidats non retenus2 ans maxCNIL
Photos preuve de passage3-5 ans selon contratFinalité contractuelle
Vidéosurveillance30 jours maxCNIL
Données comptables / factures10 ansCode de commerce
Données prospects (sans contrat)3 ans après dernier contactCNIL

4. Sécurité

C'est là que beaucoup d'entreprises pèchent. Excel sur un ordinateur portable non chiffré, WhatsApp avec photos de sites, classeurs papier accessibles à toute l'équipe : ce sont des violations potentielles de l'article 32 RGPD (sécurité du traitement).

Mesures minimales :

  • Chiffrement des disques (BitLocker Windows, FileVault Mac) sur tous les postes
  • Mots de passe forts + authentification à 2 facteurs sur les outils SaaS
  • Politique de mots de passe + révocation des accès au départ d'un salarié
  • Sauvegarde régulière chiffrée
  • Restriction des accès par rôle ("le pointage agent n'a pas besoin de voir les RIB")

5. Hébergement

Si vous utilisez un outil tiers (logiciel, cloud), celui-ci doit être conforme RGPD : hébergement européen, contrat de sous-traitance (DPA), chiffrement. Les outils non-européens (Google Workspace, Microsoft 365, Slack) restent utilisables mais nécessitent une attention particulière depuis l'invalidation du Privacy Shield et le Cloud Act américain. Privilégier des outils éditeurs européens si possible.

Les 5 obligations à mettre en place dès aujourd'hui

1. Registre des traitements (article 30 RGPD) — obligatoire dès le 1er salarié, modèle Excel gratuit fourni par la CNIL

2. Politique de confidentialité publique sur votre site + mention dans contrats

3. Mesures de sécurité documentées (chiffrement, gestion des accès, sauvegarde)

4. Contrat de sous-traitance signé avec chaque éditeur logiciel

5. Procédure de réponse aux demandes (accès, rectification, effacement) sous 1 mois

Tableau des sanctions CNIL observées dans le secteur services (2023-2025)

Type de manquementSanction observéeSociété touchée
Vidéosurveillance excessive agents20 000 €PME services 30 agents
Pas de registre des traitements5 000 - 30 000 €TPE/PME multi-secteurs
Géolocalisation sans information50 000 €PME logistique 50 agents
Conservation excessive données candidats10 000 - 50 000 €Plusieurs cas RH
Sécurité défaillante + violation100 000 - 200 000 €PME 100-200 salariés
Refus de droits d'accès8 000 - 30 000 €Plusieurs PME

Au-delà de l'amende, les sanctions CNIL sont publiques et nominatives. La réputation professionnelle est durablement affectée, ce qui pèse sur l'obtention de contrats B2B et les appels d'offres publics.

Les vrais risques pour une PME nettoyage

La CNIL peut prononcer des amendes jusqu'à 4 % du chiffre d'affaires annuel ou 20 millions d'euros. Mais le vrai risque, pour une PME, c'est :

  • Une plainte d'agent (litige paie + données mal traitées) qui déclenche un contrôle
  • Un signalement client après incident sécurité (clés perdues, codes diffusés)
  • Une condition d'attribution d'un appel d'offres public où la conformité RGPD est exigée (souvent depuis 2023)
  • Un audit syndic ou facility manager qui demande la conformité de toute la chaîne sous-traitance

Checklist : 10 points à vérifier avant un contrôle CNIL

1. Politique de confidentialité publique et à jour ?

2. Registre des traitements rempli et accessible ?

3. Mentions RGPD dans les contrats agents (clause data) ?

4. Contrat de sous-traitance signé avec votre éditeur de logiciel ?

5. Politique de mots de passe + 2FA activé sur les comptes critiques ?

6. Chiffrement des disques sur tous les postes ?

7. Sauvegarde régulière chiffrée hors site ?

8. Procédure documentée pour répondre aux droits RGPD (accès, effacement) ?

9. Information visible des personnes filmées/photographiées (panneaux, mention) ?

10. Registre des violations de données rempli (même vide, il doit exister) ?

Si vous cochez moins de 7 sur 10, vous êtes exposé. La mise en conformité d'urgence prend typiquement 1 à 2 semaines avec un cockpit unifié, contre 1 à 3 mois en gestion artisanale.

Cas concret : qu'arrive-t-il en cas de plainte d'agent ?

Scénario typique observé : un agent licencié dépose plainte à la CNIL en alléguant que ses données paie, géolocalisation et photos ont été conservées au-delà de la fin du contrat, sans information préalable. La CNIL ouvre une instruction, demande votre registre des traitements, votre politique de confidentialité, vos preuves d'information.

  • Cas A — Société conforme : registre à jour, politique notifiée, preuve d'information signée. La CNIL classe sans suite.
  • Cas B — Société non conforme : pas de registre, politique générique non actualisée, pas de preuve d'information. La CNIL prononce une mise en demeure, puis une sanction si non-conformité maintenue (typiquement 5 000 à 50 000 € pour une PME).

Le coût total du Cas B (sanction + temps perdu + perte de contrats publics les 6 mois suivants) dépasse régulièrement 30 000 à 80 000 €. La conformité préventive coûte environ 10 % de ce montant.

La bonne hygiène

1. Centralisez vos données dans un outil sécurisé plutôt que sur 4 supports différents

2. Hébergez en France pour simplifier la conformité (juridiction française, pas d'extraterritorialité américaine)

3. Chiffrez transit (HTTPS) et stockage (disques + bases de données)

4. Donnez accès uniquement aux personnes qui en ont besoin (principe de minimisation)

5. Documentez vos traitements (registre RGPD à jour annuellement)

Ce que ça change avec un cockpit métier RGPD-natif

Centraliser vos données dans un outil dédié simplifie radicalement la conformité :

  • Hébergement contrôlé en Union européenne
  • Chiffrement par défaut (transit + stockage)
  • Gestion des accès par rôle
  • Export facile pour exercer les droits RGPD (accès, portabilité)
  • Registre automatique des traitements
  • Logs d'accès qui prouvent qui a vu/modifié quoi et quand
  • Suppression automatique au terme de la durée de conservation

Plutôt que de gérer la conformité en plus de votre activité, elle devient une conséquence de votre outillage. Le DPA (contrat de sous-traitance) est signé une fois avec l'éditeur, et tout votre traitement de données opérationnelles entre dans ce cadre.

En pratique

Si vous gérez 10+ agents et plusieurs clients B2B, vous êtes très probablement tenu d'avoir :

  • Une politique de confidentialité (sur votre site et dans vos contrats)
  • Un registre des traitements (article 30 RGPD)
  • Des mesures de sécurité documentées (article 32)
  • Un contrat de sous-traitance avec chaque éditeur logiciel (article 28)
  • Une procédure de réponse aux demandes RGPD (article 12)

C'est aussi pour ça qu'on a conçu Proprely avec le RGPD comme prérequis, pas comme option. Rejoignez la bêta si vous voulez tester un outil pensé "conformité-first" dès la base.

Questions fréquentes

Suis-je vraiment concerné par le RGPD en tant que société de nettoyage ?

Oui, dès le premier agent recruté et le premier client B2B. Vous traitez identité, paie, géolocalisation potentielle (pointage), photos de sites, badges d'accès. Toutes ces données sont personnelles au sens du RGPD. La taille de l'entreprise n'exonère pas : un solo a déjà ses propres obligations.

Quel hébergement choisir pour rester conforme RGPD ?

Un hébergeur européen (idéalement français ou UE) avec un DPA (Data Processing Agreement / contrat de sous-traitance RGPD). Le stockage doit être en UE pour éviter les complications des transferts internationaux (Privacy Shield invalidé, Cloud Act américain). Vérifiez aussi la conformité de l'éditeur du logiciel que vous utilisez.

Combien de temps conserver les données de mes agents et clients ?

Cinq ans est la durée standard recommandée pour la majorité des données après la fin du contrat ou la dernière interaction. Spécifiques : paie et bulletins (50 ans), contrats agents (5 ans après départ), comptabilité (10 ans), photos de preuve de passage (3-5 ans selon le contrat), vidéosurveillance éventuelle (30 jours maximum sauf incident).

Quelles sanctions en cas de manquement RGPD ?

La CNIL peut prononcer des amendes jusqu'à 4 % du CA annuel ou 20 millions d'euros (le plus élevé des deux). Pour une PME française, les sanctions effectives 2023-2025 vont de 5 000 € à 200 000 €. Mais le vrai risque c'est : une plainte d'agent sur ses données paie, un signalement client après incident sécurité, un refus d'appel d'offres public où la conformité RGPD est exigée.

Combien de temps faut-il conserver les photos de preuve de passage ?

3 à 5 ans selon le contrat client. La règle RGPD est : la durée minimale nécessaire à la finalité. Si le contrat prévoit 1 an de garantie service, vous pouvez conserver 1 an + 2 ans de marge de réclamation, soit 3 ans. Pour les contrats syndics demandant un historique, étendez à 5 ans. Au-delà, suppression ou anonymisation obligatoire.

Qu'est-ce qu'un registre des traitements et comment le remplir ?

Le registre des traitements (article 30 RGPD) est obligatoire pour toute entreprise traitant des données personnelles, sans seuil de taille. Il liste chaque traitement (paie agents, suivi clients, vidéosurveillance) avec : finalité, catégories de données, durée de conservation, destinataires, mesures de sécurité, base légale. La CNIL fournit un modèle Excel gratuit. À tenir à jour annuellement.

Faut-il informer les agents qu'ils sont géolocalisés via le pointage QR code ?

Oui, obligatoirement et par écrit. La CNIL exige une information claire et préalable : finalité de la géolocalisation (vérification du pointage sur site), durée de conservation, droits d'accès et d'opposition. Cette information se met dans le contrat de travail, le règlement intérieur et la politique de confidentialité interne. À défaut : risque prud'homal et sanction CNIL.

Un client a demandé l'effacement de ses données : combien de temps pour répondre ?

Un mois maximum à compter de la demande, prolongeable de 2 mois si la demande est complexe (article 12 RGPD). Vous devez confirmer l'effacement par écrit ou justifier un refus motivé (par exemple : obligation légale de conservation comptable). Une demande non traitée dans les délais peut être signalée à la CNIL et déclencher un contrôle.

Que faire en cas de violation de données (vol d'ordinateur, fuite de fichier) ?

Notification à la CNIL sous 72 heures via leur portail en ligne, dès que vous prenez connaissance de la violation. Si la violation présente un risque élevé pour les personnes concernées (vol de RIB, identités, données médicales agents), notification individuelle des personnes touchées également. Tenir un registre interne des violations. Une notification tardive est un facteur aggravant de sanction.

À lire aussi

  • Logiciel société de nettoyage : 7 critères 2026 — Conçu métier, mobile-first, preuve de passage, marge par client, RGPD, export 100%, mise en route en 1 jour. La checklist avant de signer.
  • 5 outils des sociétés de nettoyage : les limites 2026 — Excel, WhatsApp, Google Agenda, Word, classeur papier. Cinq outils, cinq sources de friction. Anatomie de la dispersion qui fait perdre 6 heures par semaine.
  • Convention propreté 2026 (IDCC 3043) : salaires + PDF — Grille salariale 2026 : AS1 11,99€/h, ASP 12,42€/h. Heures, article 7, primes, transport. Téléchargez la convention IDCC 3043.

Navigation Proprely

Solution

  • Logiciel société de nettoyage
  • Logiciel auto-entrepreneur nettoyage
  • Logiciel nettoyage médical et bionettoyage
  • Logiciel nettoyage copropriété et syndic
  • CRM entreprise propreté
  • Logiciel conforme convention IDCC 3043
  • Application mobile agents nettoyage
  • Audit gratuit société de nettoyage

Fonctionnalités

  • Planning agents
  • Devis intelligent IA
  • Gestion des agents
  • Preuve de passage
  • Facturation
  • Pointage GPS agents
  • Suivi interventions
  • Sites et clients
  • Toutes les fonctionnalités

Comparatifs

  • Comparatif logiciels nettoyage 2026
  • Proprely vs Excel
  • Proprely vs Organilog
  • Proprely vs Progiclean
  • Proprely vs PROPRET
  • Proprely vs 2BePragma
  • Proprely vs Synchroteam
  • Proprely vs Comète Propreté
  • Alternative à Organilog
  • Alternative à Progiclean
  • Alternative à PROPRET
  • Alternative à 2BePragma

Villes

  • Toutes les villes desservies
  • Logiciel société de nettoyage à Paris
  • Logiciel société de nettoyage à Lyon
  • Logiciel société de nettoyage à Marseille
  • Logiciel société de nettoyage à Bordeaux
  • Logiciel société de nettoyage à Toulouse
  • Logiciel société de nettoyage à Nantes
  • Logiciel société de nettoyage à Lille
  • Logiciel société de nettoyage à Nice
  • Logiciel société de nettoyage à Strasbourg
  • Logiciel société de nettoyage à Montpellier
  • Logiciel société de nettoyage à Rennes

Ressources

  • Tous les outils gratuits
  • Calculateur prix nettoyage m²
  • Simulateur de rentabilité
  • Calculateur ROI
  • Modèles Excel gratuits
  • Blog Proprely
  • Tarifs Proprely
  • À propos
  • Contact
  • Bêta privée