Aller au contenu principal
CoAuto
conformite 3 mai 2026 · 8 min de lecture

RGPD pour un garage automobile : obligations concrètes en 2026

Ce qu'un garage indépendant doit appliquer du RGPD en 2026 : registre des traitements, mentions sur fiches client, durée de conservation, droits des clients, sanctions CNIL.

Le RGPD s’applique à un garage automobile au même titre qu’à n’importe quelle entreprise française. Beaucoup de gérants pensent être trop petits pour être concernés. C’est faux : la CNIL inflige des amendes administratives à des TPE chaque année. Voici ce qu’il faut faire concrètement, sans surcharger l’organisation.

Les données qu’un garage traite

Sans s’en rendre compte, un garage manipule des données personnelles à chaque étape.

Données client : nom, adresse, téléphone, email, NIF/SIRET pour les pros, numéro de carte grise (qui contient une donnée de localisation et de propriété).

Données véhicule : VIN (lié à un titulaire identifié), immatriculation, kilométrage, historique de réparations.

Données techniques : photos avant/après, diagnostics OBD, paramètres calculateur (qui peuvent contenir des positions GPS).

Données financières : montant facturé, mode de paiement, mention impayé.

Données sensibles : santé (carte handicap pour exonération TVA), opinions politiques (autocollants visibles dans le véhicule), religion (objets de culte). Vous ne devriez pas les enregistrer, mais elles peuvent transiter visuellement.

Les six principes RGPD à appliquer

1. Minimisation

Collecter seulement les données nécessaires à la prestation. Demander un email pour envoyer une facture ou un rappel : oui. Demander la date de naissance pour “compléter le dossier” : non, sans motif légitime, c’est de la sur-collecte.

2. Finalité explicite

Chaque donnée a une raison d’être. Téléphone = pour appeler en cas d’urgence pendant l’intervention. Email = pour envoyer la facture et les rappels de maintenance. Vous devez pouvoir l’expliquer si on vous demande.

3. Durée de conservation limitée

Une fois la finalité atteinte, les données s’effacent ou s’archivent. Recommandations CNIL pour le secteur automobile :

  • Données client + véhicule : 3 ans après la dernière prestation, puis archive intermédiaire 7 ans (pour litiges et garanties)
  • Factures et OR : 10 ans (obligation comptable, prime sur le RGPD)
  • Photos avant/après : 3 à 5 ans, puis suppression

4. Sécurité

Mots de passe robustes sur les postes (8 caractères minimum, mixte), antivirus à jour, pas de tableurs Excel partagés sans contrôle d’accès, sauvegarde quotidienne. Pour CoAuto en SaaS cloud, ces aspects sont gérés par l’éditeur (chiffrement TLS, isolation tenant).

5. Information

Le client doit savoir quelles données vous collectez et comment vous les utilisez. Mentions courtes sur le devis, l’OR ou la facture, et page complète sur le site web ou affichée à l’accueil.

6. Droits des personnes

Le client peut demander : accès à ses données, rectification, effacement, portabilité, opposition. Vous avez un mois pour répondre.

Le registre des traitements : pas optionnel

Toute entreprise (oui, même un garage indépendant solo) doit tenir un registre des activités de traitement (Article 30 RGPD). Le format n’est pas imposé, le contenu si.

Pour chaque traitement (gestion clients, gestion factures, marketing email, vidéosurveillance…), indiquer :

  • Nom du traitement
  • Finalité
  • Catégories de données traitées
  • Catégories de personnes concernées (clients, salariés, prestataires)
  • Destinataires (le comptable, l’assureur, les fournisseurs)
  • Durées de conservation
  • Mesures de sécurité

Un tableur de 5 colonnes × 8 lignes suffit pour la majorité des garages indépendants. À tenir à jour, à présenter à la CNIL en cas de contrôle.

Les mentions à afficher sur la fiche client

Sur le devis ou l’OR signé par le client, ajouter une ligne courte :

Les données collectées sont nécessaires à l’exécution de la prestation et conservées 10 ans (factures) ou 3 ans après la dernière intervention. Vous disposez d’un droit d’accès, de rectification et de suppression. Contact : [email du gérant].

Sur le site web : page complète “Politique de confidentialité” avec base légale, finalités, durées, droits, coordonnées du DPO si désigné.

Vidéosurveillance : un cas à part

Beaucoup de garages installent une vidéosurveillance contre les vols. Le RGPD impose plusieurs obligations :

  • Affichage visible à l’entrée et dans la zone surveillée (panneau dédié)
  • Conservation des images limitée à 30 jours sauf incident en cours
  • Accès restreint aux images (gérant uniquement, pas tous les salariés)
  • Déclaration préfecture si la caméra filme la voie publique (autorisation préalable)
  • Pas de surveillance permanente des salariés (couloir de sortie ou poste de travail visible toute la journée = cas de licite à motiver)

L’installation d’une caméra qui filme uniquement la zone client (parking, comptoir d’accueil) est licite avec affichage. Une caméra qui filme l’atelier en permanence pour surveiller les mécaniciens est plus sensible et exige une consultation des représentants du personnel si vous en avez.

Le marketing par SMS et email

Vous voulez envoyer des rappels de maintenance ou des promotions à vos clients existants. Trois règles à respecter.

Base légale claire : pour vos clients existants ayant déjà fait une prestation, vous pouvez les contacter sur des produits ou services similaires sans recueillir un consentement explicite (intérêt légitime + dérogation B2C). Pour les prospects ou anciens clients > 3 ans, consentement explicite obligatoire.

Lien de désabonnement dans chaque email, mention “STOP” valable dans chaque SMS marketing. Vous devez les mettre en place et les faire fonctionner.

Tenir une liste opt-out : les clients qui se désabonnent ou qui refusent ne doivent plus recevoir de messages, même au bout de 3 ans.

Les sanctions CNIL en pratique

La CNIL contrôle environ 300 entreprises par an, avec un nombre croissant de TPE. Les sanctions observées dans le secteur automobile entre 2022 et 2025 :

  • Avertissement public : non-tenue du registre, durée de conservation excessive, mention manquante
  • Amende administrative 1 500 à 15 000 € : conservation indue de cartes de crédit, vidéosurveillance non déclarée, fichier marketing acheté sans base légale
  • Amende lourde 50 000 à 250 000 € : fuites de données massives, refus de réponse aux demandes d’accès, transferts hors UE non encadrés

La CNIL privilégie l’accompagnement sur la sanction pour les TPE. Une réponse coopérative à un courrier de la CNIL réduit drastiquement le risque d’amende.

Le cas du logiciel cloud (CoAuto, etc.)

Quand vous utilisez un logiciel SaaS pour gérer vos clients, l’éditeur devient sous-traitant RGPD (Article 28). Le contrat éditeur (CGV ou DPA dédié) doit préciser :

  • Localisation des données (CoAuto : France, AWS Paris)
  • Mesures de sécurité (chiffrement, isolation tenant, contrôles d’accès)
  • Sous-traitants éventuels (Stripe, Resend, etc.) avec leur localisation
  • Durée de conservation et procédure d’effacement
  • Droit d’audit du client sur les pratiques du sous-traitant

Vérifier que votre éditeur fournit cette documentation avant la signature. Sur CoAuto, cette information est publique sur la page Sous-traitants.

FAQ

Faut-il désigner un DPO ?

Pas obligatoire pour un garage indépendant standard. Le DPO est obligatoire si vous traitez à grande échelle des données sensibles (santé, opinions, etc.) ou si vous êtes une autorité publique. Pour un garage classique, un référent RGPD interne (souvent le gérant) suffit.

Comment répondre à une demande d’accès ?

Le client demande “quelles données avez-vous sur moi ?”. Vous répondez sous 30 jours, en fournissant : sa fiche client, ses véhicules, l’historique de ses OR et factures. Pas besoin d’inclure les bases de calcul de marge ou les notes internes.

Mes mécaniciens peuvent-ils consulter toutes les fiches client ?

Selon le principe de minimisation, l’accès doit être limité au nécessaire. Sur CoAuto, les rôles RBAC (mécanicien, secrétaire, manager, owner) limitent la visibilité par défaut. Sur un logiciel desktop sans contrôle d’accès, c’est une faiblesse à compenser organisationnellement.

Que faire en cas de fuite de données ?

Notification à la CNIL sous 72 heures (Article 33 RGPD) si la fuite présente un risque pour les personnes. Si le risque est élevé, notification également aux personnes concernées. Le formulaire CNIL est en ligne, le délai est strict.

Conserver une carte d’identité scannée par client ?

Non. La carte d’identité n’est pas nécessaire à la prestation garage classique. Si vous la demandez (vente de véhicule d’occasion, par exemple), conservez-la maximum 1 an et chiffrée. Pas de scan dans un dossier email partagé.


Articles connexes :

— Sur le même sujet

Continuer la lecture.

— Commencer

Prêt à reprendre la main sur votre garage ?

14 jours gratuits, sans carte bancaire. Mise en place en 10 minutes. Migration assistée incluse.

  • Sans engagement
  • Sans carte bancaire
  • Support en français