Guides
Conformité · 7 min de lecture

Le RGPD dans un garage : ce qui vous concerne vraiment.

Un garage traite des données personnelles tous les jours sans y penser : un nom, une plaque, un numéro de téléphone, une photo de véhicule. Voilà ce que cela implique, en pratique.

Publié le

Ce guide présente les principes applicables de façon pratique et ne constitue pas un conseil juridique. Pour une situation particulière — vidéosurveillance, sous-traitance, transfert hors Union européenne — référez-vous aux publications de la CNIL ou à votre conseil.

Ce qu'un garage collecte, sans s'en rendre compte

Le nom, l'adresse, le téléphone et l'e-mail du client, évidemment. Mais aussi l'immatriculation, qui est une donnée personnelle dès lors qu'elle permet d'identifier une personne ; le kilométrage, qui renseigne sur les habitudes de déplacement ; l'historique des interventions ; parfois des photos où apparaissent des éléments personnels ; et, pour les salariés, des heures de pointage.

Rien de tout cela n'est interdit ni même compliqué : ces données sont nécessaires à l'exécution de la prestation et à vos obligations légales. Le RGPD ne demande pas d'arrêter de les collecter — il demande de savoir pourquoi on les a, combien de temps on les garde, et qui peut les voir.

Combien de temps conserver

Le principe est celui de la durée nécessaire, différente selon la nature de la donnée. Les factures relèvent d'une obligation comptable et fiscale de conservation longue — dix ans — qui prime sur une demande de suppression. Les données de prospection commerciale ont vocation à être purgées après une période d'inactivité raisonnable. Les données de connexion et les journaux techniques se conservent bien plus brièvement.

En pratique, cela signifie qu'un client qui demande la suppression de ses données obtient l'arrêt des relances et l'effacement de ce qui n'est pas légalement requis — mais pas la disparition de ses factures, que la loi vous impose de conserver. C'est un point qu'il vaut mieux savoir expliquer calmement le jour où la question se pose.

Les photos, un sujet plus sensible qu'il n'y paraît

Photographier un véhicule à l'accueil pour constater son état est parfaitement légitime et vous protège. Deux précautions s'imposent néanmoins. La première : cadrer le véhicule, pas les personnes autour — une photo où un tiers est identifiable relève d'un autre régime. La seconde : ne pas diffuser ces photos hors du dossier, en particulier sur les réseaux sociaux, sans accord explicite du propriétaire. Une plaque d'immatriculation lisible sur une publication est une donnée personnelle exposée.

Pour la vidéosurveillance de l'atelier, les règles sont plus strictes encore, notamment vis-à-vis des salariés : information préalable, zones filmées limitées, durée de conservation courte. C'est un sujet à traiter pour lui-même.

Ce qu'il faut avoir en place

Quatre choses, et elles se mettent en place en une demi-journée. Un registre des traitements, même simple, listant ce que vous collectez, pourquoi, et pendant combien de temps. Une information des clients, sous forme de mention sur vos documents et d'une page de confidentialité sur votre site. Une gestion des désabonnements dans vos envois. Et une vérification de vos prestataires : votre éditeur de logiciel, votre prestataire d'envoi de SMS, votre hébergeur traitent des données pour votre compte, et cela doit être encadré par un contrat.

Un point rassurant : si votre outil de gestion est correctement conçu, la plupart de ces obligations sont portées par lui — durées de conservation appliquées, désabonnement géré, accès limités par rôle, hébergement dans l'Union européenne, export et suppression possibles. Vous restez responsable, mais vous n'avez pas à tout construire.

Les accès, le point le plus négligé

Le RGPD demande que chacun n'accède qu'à ce dont il a besoin. Dans un atelier, cela se traduit très simplement : un mécanicien a besoin du planning, des interventions et des fiches véhicules — pas du chiffre d'affaires, pas des coordonnées bancaires, pas des salaires.

C'est aussi une bonne pratique de gestion indépendamment de la réglementation. Un compte partagé entre toute l'équipe, avec le même mot de passe, est à la fois une non-conformité et une mauvaise idée le jour d'un départ.

Questions fréquentes

Ce qu'on nous demande le plus.

Un client peut-il exiger la suppression de son historique ?

Il peut demander l'effacement de ses données, mais celles couvertes par une obligation légale de conservation — les factures, pendant dix ans — ne peuvent pas être supprimées. Les relances commerciales, elles, doivent cesser immédiatement.

L'immatriculation est-elle une donnée personnelle ?

Oui, dès lors qu'elle permet d'identifier une personne, ce qui est le cas dans un fichier client. Elle doit donc être traitée avec les mêmes précautions que le reste.

Faut-il désigner un délégué à la protection des données ?

Ce n'est généralement pas obligatoire pour un garage indépendant, la désignation étant requise dans des cas précis. Cela reste utile d'identifier une personne référente en interne.

Où sont hébergées les données dans GestionGarage ?

En France, avec des sauvegardes quotidiennes. Les données ne quittent pas l'Union européenne, et elles sont exportables ou supprimables à votre demande.

Une question que ce guide ne couvre pas ?

Posez-la en démonstration : vingt minutes, sur vos propres dossiers. On répond aussi quand la réponse est « ça, on ne le fait pas ».

Réserver une démo