Être conforme au RGPD est une obligation. Le prouver en est une autre. La certification transforme un travail interne — invisible et invérifiable de l’extérieur — en une attestation délivrée par un organisme indépendant, opposable à vos clients comme à vos partenaires.
SoQualy vous prépare à la certification et vous accompagne pendant l’audit. Le certificat, lui, est délivré par un organisme accrédité — nous ne sommes ni juge ni partie.
Trente minutes suffisent pour savoir si la démarche vous concerne : votre situation, le périmètre qui aurait du sens, et un ordre de grandeur de ce qu’elle représenterait. Gratuit et sans engagement.
Un cadre européen, pas un label privé. Voici ce qu’il faut en savoir avant de s’y engager.
Approuvé par le Comité européen de la protection des données au titre de l’article 42 du RGPD. Version 82 des critères validée en avril 2026.
Seuls des organismes accrédités au sens de l’article 43 peuvent délivrer le certificat. Le référentiel est géré depuis le Luxembourg par l’ECCP.
L’article 42 du RGPD fixe une durée maximale de trois ans, assortie d’un suivi pendant la période de validité.
Ce n’est pas l’entreprise entière qui est certifiée, mais le périmètre que vous choisissez. Depuis 2026, la portée s’étend aussi hors EEE.
Confier vos données personnelles à un prestataire suppose de savoir à qui. Notre déléguée à la protection des données est certifiée par PECB, organisme de certification indépendant, et membre de l’AFCDP.



Ces qualifications attestent de notre expertise en protection des données. La certification RGPD de votre organisation, elle, ne peut être délivrée que par un organisme accrédité indépendant : notre rôle est de vous y préparer et de vous accompagner jusqu’à l’audit.
Comptez six à douze mois entre le premier diagnostic et le certificat, selon votre point de départ et l’étendue du périmètre visé. Vous ne vous engagez pas sur douze mois pour autant : tout commence par un diagnostic d’écart, restitué sous deux à trois semaines, à l’issue duquel vous savez où vous en êtes, ce que la démarche représenterait et si elle a du sens pour vous.
La certification suppose une conformité déjà solide — ce n’est le point de départ que d’une minorité d’organisations. On commence alors par un audit RGPD, puis par la mise en conformité : un travail qui vous protège dès le premier jour, que vous alliez ou non jusqu’au certificat. Le pilotage dans la durée peut ensuite être confié à un DPO externe.
Vous hésitez avec l’ISO 27701 ?
Depuis sa révision de 2025, elle se certifie sans ISO 27001 préalable : les deux voies sont devenues comparables, mais elles ne prouvent pas la même chose.
Nous avons détaillé l’arbitrage dans ISO 27701 ou Europrivacy : quelle certification RGPD ?
Non, et aucun cabinet de conseil ne le peut. Le RGPD réserve la délivrance du certificat à des organismes accrédités au titre de l’article 43, indépendants de ceux qui préparent les entreprises. SoQualy n’est ni organisme de certification Europrivacy, ni référencée au registre des partenaires officiels de l’ECCP : notre rôle est de vous amener au niveau attendu, de constituer le dossier de preuves et de vous accompagner pendant l’audit.
Cette séparation n’est pas une limite, c’est une garantie : un cabinet ne peut pas auditer un dossier qu’il a lui-même constitué. Nous vous préparons, un tiers indépendant vous évalue.
Oui — et c’est rarement le cas au départ. La plupart des organisations qui nous consultent ne le sont pas encore : ce n’est pas un obstacle, c’est un point de départ. La certification valide une conformité existante, elle ne la construit pas, et se présenter trop tôt devant l’organisme expose à un refus coûteux. L’ordre est donc un audit RGPD, puis la mise à niveau, puis seulement la certification.
Cette mise à niveau vaut par elle-même : registre, analyses d’impact, contrats de sous-traitance, dispositif de preuve. C’est exactement ce que la CNIL vous demandera en cas de contrôle, que vous alliez ou non jusqu’au certificat. Rien n’est perdu si vous décidez de vous arrêter là.
Non, et c’est un avantage. Le périmètre certifié est celui que vous choisissez : un traitement, un produit, un service. Beaucoup d’organisations commencent par l’activité la plus exposée ou la plus scrutée par leurs clients, puis étendent le périmètre aux renouvellements suivants.
L’article 42 du RGPD fixe une durée maximale de trois ans, renouvelable, avec un suivi pendant la période de validité. C’est ce suivi qui distingue une certification d’un audit ponctuel : elle vous engage à maintenir le niveau, pas seulement à l’atteindre une fois.
Possiblement. Depuis la version des critères approuvée en avril 2026, le référentiel couvre aussi les organismes établis hors de l’Espace économique européen qui proposent des biens ou services à des personnes situées dans l’EEE, ou suivent leur comportement — les cas visés par l’article 3.2 du RGPD.
Nous voulons nous assurer de rendre votre visite agréable.
Acceptez-vous nos cookies pour une expérience optimisée ?