Le verdict en trois phrases
En 2026, concevoir une application web conforme au RGPD dès la conception ajoute 8 à 15 % au budget de développement, analyse d'impact (AIPD) comprise. Corriger la même application après sa mise en ligne coûte en pratique deux à trois fois plus, sans compter le risque de sanction CNIL et de perte de confiance des utilisateurs. La méthode la plus rentable consiste à inscrire une checklist de 20 exigences dans le cahier des charges, pour que chaque point soit chiffré dans le devis initial.
Le surcoût réel, poste par poste
Pour une application de prise de rendez-vous qui traite noms, téléphones, motifs de consultation et historique, le surcoût se répartit entre des livrables documentaires et des développements techniques. Base de calcul : application à 80 000 € HT.
| Poste | Contenu | Coût 2026 (HT) | Part du budget |
|---|---|---|---|
| Cartographie et registre des traitements | Finalités, bases légales, destinataires | 1 500 à 3 000 € | 2 à 4 % |
| AIPD (analyse d'impact) | Obligatoire si données sensibles ou à grande échelle | 3 000 à 8 000 € | 4 à 10 % |
| Chiffrement et gestion des accès | Chiffrement au repos, rôles, journalisation | 2 500 à 5 000 € | 3 à 6 % |
| Durées de conservation automatisées | Purge et anonymisation programmées | 1 500 à 3 500 € | 2 à 4 % |
| Droits des personnes | Export, rectification, suppression en libre-service | 2 000 à 4 500 € | 2,5 à 5,5 % |
| Gestion du consentement | Bandeau cookies, preuve de consentement | 800 à 2 000 € | 1 à 2,5 % |
| Total intégré dès la conception | Mutualisé avec le développement | 6 500 à 12 000 € | 8 à 15 % |
Le total est inférieur à la somme des lignes car plusieurs postes partagent le même socle technique (journalisation, rôles, modèle de données).
Conception ou mise en conformité après coup : la comparaison
| Critère | Privacy by design | Mise en conformité après lancement |
|---|---|---|
| Surcoût sur une application à 80 000 € HT | 6 500 à 12 000 € | 18 000 à 35 000 € |
| Délai ajouté | 2 à 3 semaines intégrées au planning | 6 à 12 semaines de refonte |
| Modèle de données | Pensé pour la purge et la minimisation | Migration de données existantes |
| Risque juridique pendant l'intervalle | Faible | Exposition jusqu'à la correction |
| Plafond procédure simplifiée CNIL | Non concerné si conforme | Jusqu'à 20 000 € d'amende |
| Plafond RGPD procédure ordinaire | Non concerné si conforme | 4 % du CA mondial ou 20 M€ |
La CNIL prononce chaque année plusieurs dizaines de sanctions, dont une part croissante via la procédure simplifiée qui vise les PME et ETI, avec des amendes de quelques milliers à quelques dizaines de milliers d'euros en ordre de grandeur. Les manquements les plus fréquents restent la sécurité insuffisante, les durées de conservation excessives et le non-respect des droits des personnes.
La checklist de 20 points pour le cahier des charges
- Registre des traitements tenu à jour, une fiche par finalité.
- Base légale identifiée pour chaque donnée collectée.
- Minimisation : aucun champ de formulaire sans usage documenté.
- AIPD réalisée avant le développement si données de santé ou profilage.
- Chiffrement TLS 1.2 minimum en transit, chiffrement au repos des données sensibles.
- Mots de passe hachés (Argon2 ou bcrypt), authentification à deux facteurs pour les administrateurs.
- Gestion des rôles au moindre privilège.
- Journalisation des accès aux données personnelles, conservée 6 à 12 mois.
- Durées de conservation paramétrées et purge automatique.
- Anonymisation des données utilisées pour les statistiques.
- Export des données utilisateur en format lisible (JSON ou CSV).
- Suppression de compte en libre-service.
- Bandeau cookies avec refus aussi simple que l'acceptation.
- Preuve horodatée des consentements.
- Hébergement dans l'Union européenne, ou garanties de transfert documentées.
- Contrats de sous-traitance (article 28) avec chaque prestataire.
- Environnements de test sans données réelles.
- Procédure de notification des violations sous 72 heures.
- Politique de confidentialité claire, mise à jour à chaque nouvelle finalité.
- Test d'intrusion avant mise en production.
Mini cas pratique
Isabelle, DPO d'une ETI de services de santé au travail à Bordeaux (900 salariés), lance une application de prise de rendez-vous pour 120 000 salariés d'entreprises clientes. Budget de développement : 95 000 € HT.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
- Privacy by design : AIPD 6 500 €, développements dédiés 7 800 €, soit 14 300 € HT (15 % du budget).
- Scénario alternatif : lancement sans AIPD, puis mise en conformité après un contrôle. Refonte estimée 32 000 €, plus 8 semaines d'indisponibilité de nouvelles fonctions.
- Économie : 17 700 € HT et deux mois de feuille de route préservés, avant même d'intégrer le risque d'amende.
FAQ
Combien coûte une AIPD pour une application web ?
Entre 3 000 et 8 000 € HT en 2026, selon le nombre de traitements et la sensibilité des données. Elle est obligatoire pour les données de santé traitées à grande échelle.
Le privacy by design est-il obligatoire ?
Oui, l'article 25 du RGPD impose la protection des données dès la conception et par défaut. Le surcoût de 8 à 15 % n'est donc pas une option, mais une exigence légale à chiffrer.
Peut-on héberger une application RGPD hors de l'Union européenne ?
C'est possible avec des garanties (décision d'adéquation, clauses contractuelles types), mais l'hébergement en UE simplifie l'AIPD. Un hébergement français ou européen coûte 50 à 300 € par mois pour une application de PME.
Quel est le risque de sanction pour une ETI ?
La procédure simplifiée de la CNIL plafonne l'amende à 20 000 €, la procédure ordinaire peut atteindre 4 % du chiffre d'affaires mondial. S'y ajoutent les coûts de mise en conformité et l'atteinte à la réputation.
Combien de temps ajoute le RGPD au planning ?
En ordre de grandeur 2026, 2 à 3 semaines si les exigences sont dans le cahier des charges, contre 6 à 12 semaines de refonte après lancement.
Parlons de votre projet. Partagez votre cahier des charges ou votre idée d'application : nous intégrons la checklist RGPD, chiffrons l'AIPD et le surcoût réel dans un planning ferme. Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
