Construire une fonction compliance avant que les régulateurs ne vous trouvent
Dans une startup SaaS de 10 personnes, la « compliance » est un dossier Notion que le fondateur met à jour la veille de la date limite du questionnaire sécurité d'un client. Dans une scale-up de 500 personnes, c'est un VPVPFormulation claire des bénéfices apportés par votre produit, des problèmes qu'il résout et des raisons pour lesquelles les clients doivent vous choisir plutôt qu'une alternative.Voir la définition complète → avec une équipe de six personnes, une ligne budgétaire dédiée et un siège au comité exécutif hebdomadaire. Quelque part entre ces deux points, une entreprise franchit une ligne où « on corrigera plus tard » cesse d'être une stratégie et devient un risque. Cette leçon porte sur la façon de trouver cette ligne avant qu'un régulateur, un auditeur ou un client grand compte ne la trouve pour vous.
La réalité à 10 personnes : la compliance comme quête secondaire
Du seed à la Série A, personne ne s'occupe de la compliance à temps plein. Le CTO gère la sécurité parce qu'il a crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →éé le compte AWS. Le fondateur gère la privacy parce qu'il a rédigé la politique de confidentialité à partir d'un template. Ça fonctionne, tout juste, parce que :
- Les volumes de données sont faibles, donc l'exposition est limitée.
- Les clients sont surtout des PME qui ne demandent pas de rapports SOC 2.
- Aucun régulateur dédié ne surveille une entreprise de cette taille.
Mais même là, trois obligations légales existent dès le premier jour, quel que soit l'effectif :
- Le droit de la protection des données s'applique immédiatement. Si vous avez un seul utilisateur dans l'UE, le RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète → (Règlement général sur la protection des données, droit européen en vigueur depuis 2018) s'applique. Si vous avez un seul résident californien, le CCPA/CPRA (California Consumer Privacy Act, modifié par le California Privacy Rights Act) s'applique. Il n'existe pas d'exemption « trop petit pour se conformer » sur les obligations centrales, seulement un périmètre réduit pour certaines exigences (par exemple les seuils de nomination d'un Data Protection Officer).
- Les engagements de sécurité sont contractuels, pas déclaratifs. Si vos conditions d'utilisation disent « nous chiffrons les données au repos », c'est désormais une affirmation juridique sur laquelle la FTC (Federal Trade Commission, le régulateur américain de la protection des consommateurs) peut agir au titre de la Section 5 du FTC Act si elle est fausse.
- Le traitement des paiements déclenche le PCI DSS (Payment Card Industry Data Security Standard, un standard de sécurité privé, pas une loi, mais imposé via les contrats des réseaux de cartes) dès l'instant où vous touchez directement des données de carte, même indirectement via un formulaire.
La réalité à 500 personnes : la compliance comme infrastructure
Au stade scale-up, la même entreprise a probablement des clients grands comptes qui exigent un rapport SOC 2 Type II (Service Organization Control 2, un standard d'audit de l'AICPA, l'American Institute of Certified Public Accountants, qui vérifie que les contrôles de sécurité fonctionnent efficacement dans le temps), vend à des secteurs régulés et traite des données dans plusieurs juridictions. La fonction compliance ressemble alors à ceci :
- Un responsable compliance ou trust & security dédié, souvent rattaché au juridique ou au COO.
- Des politiques formelles : réponse aux incidents, conservation des données, gestion du risque fournisseurs.
- Des audits récurrents : SOC 2 annuel, ISO 27001 (un standard international de management de la sécurité de l'information) pour les deals grands comptes européens, tests d'intrusion.
- Un Data Protection Officer (DPO) si les seuils du RGPD sont atteints (surveillance à grande échelle ou traitement de données sensibles).
Ce basculement n'est pas optionnel. Il est dicté par la nature des acheteurs. Une startup qui vend à d'autres startups peut le différer. Une scale-up qui vend à une banque, à un groupe hospitalier ou à une agence gouvernementale européenne ne peut pas : ces acheteurs ne signeront pas sans preuve de contrôles.
Là où le « move fast » doit s'arrarrL'Annual Recurring Revenue (ARR) est le revenu normalisé et prévisible qu'une entreprise par abonnement attend de ses contrats actifs sur une année.Voir la définition complète →êter
Le point d'inflexion n'est pas un chiffre d'effectif. C'est le moment où l'un de ces éléments devient vrai :
- Vous traitez des données personnelles de l'UE ou du Royaume-Uni à une échelle significative. Les amendes RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (texte officiel du RGPD via l'UE).
- Vous vendez à des secteurs régulés. Les données de santé déclenchent les obligations HIPAAHIPAAHealth Insurance Portability and Accountability Act, loi américaine imposant la protection des données de santé (PHI). Violations : amendes jusqu'à 1,9M$ par catégorie de violation. (Health Insurance Portability and Accountability Act, loi américaine), dont la signature d'un Business Associate Agreement (BAA) avec tout client entité couverte. Les clients des services financiers attendront des contrôles mappés sur des frameworks comme SOC 2 ou, dans l'UE, DORA (Digital Operational Resilience Act, en vigueur depuis janvier 2025, qui encadre le risque ICT pour les entités financières européennes et leurs fournisseurs technologiques critiques).
- Vous levez une Série B ou plus. La due diligence juridique des investisseurs fera remonter des écarts dont les fondateurs ignoraient l'existence, et les corriger après coup sous la pression du calendrier du deal coûte beaucoup plus cher que de les construire progressivement.
- Vous traitez des données provenant de plusieurs États américains. En 2026, une vingtaine d'États américains disposent de lois complètes sur la privacy (après la Californie, la Virginie, le Colorado, le Connecticut et d'autres), chacune avec des définitions légèrement différentes de la « vente » de données, des droits d'opt-out et des mécanismes d'application. Il n'existe pas encore de loi fédérale américaine unique équivalente au RGPD.
Ce que chaque framework majeur exige réellement, en pratique
| Framework | Qui l'applique | Ce qu'il exige réellement |
|---|---|---|
| RGPD | Les autorités nationales de protection des données (DPA) de chaque pays de l'UE, par exemple la DPC irlandaise | Base légale du traitement, notification de violation sous 72 heures, droits d'accès des personnes concernées, accords de traitement de données avec les fournisseurs |
| CCPA/CPRA | California Privacy Protection Agency (CPPA) | Droit du consommateur de savoir, de supprimer, de refuser la « vente/partage » de ses données |
| HIPAA | US Department of Health and Human Services, Office for Civil Rights | BAA avec les entités couvertes, chiffrement, contrôles d'accès, notification de violation |
| SOC 2 | Pas un régulateur, un standard d'audit (AICPA) | Contrôles documentés sur la sécurité, la disponibilité, la confidentialité, testés par un auditeur indépendant |
| PCI DSS | Payment Card Industry Security Standards Council (organisme professionnel, pas gouvernemental) | SegmentationSegmentationDécouper un marché en groupes distincts de clients partageant des besoins, des caractéristiques ou des comportements similaires, afin de traiter chaque groupe avec une approche dédiée.Voir la définition complète → réseau, chiffrement des données porteurs de cartes, scans de vulnérabilité réguliers |
| DORA (UE) | Autorités européennes de surveillance (EBA, ESMA, EIOPA) | Gestion du risque ICT, déclaration des incidents, tests de résilience pour les fournisseurs du secteur financier |
Un bon point d'entrée public sur les obligations RGPD des petites structures est le guide de l'ICO britannique pour les petites organisations, qui traduit la loi en checklists.
Vérification des acquis
1. Une startup de 10 personnes a un utilisateur basé en Allemagne. Quelle est la bonne interprétation de ses obligations RGPD ?
2. Pourquoi l'affirmation, dans les conditions d'utilisation d'une startup, qu'elle « chiffre les données au repos » comporte-t-elle un risque juridique avant même qu'un régulateur ne surveille activement l'entreprise ?
3. Quel est le raisonnement de fond expliquant pourquoi la « compliance comme quête secondaire » (un ingénieur ou un fondateur qui s'en occupe de façon informelle) fonctionne, tout juste, au stade des 10 personnes ?
4. Sélectionnez TOUTES les réponses correctes concernant les obligations légales qui s'appliquent à une startup très early-stage indépendamment de son effectif.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les réponses correctes concernant la « ligne » que franchit une entreprise et à partir de laquelle une compliance informelle cesse d'être viable, telle que décrite dans la leçon.
Sélectionnez toutes les réponses correctes.
Construire la fonction : une séquence pratique
On ne bâtit pas une équipe compliance d'un seul coup. La séquence réaliste ressemble à ceci :
- Avant la Série A : attribuer la responsabilité (même à temps partiel) à une personne nommément désignée. Rédiger une politique de confidentialité qui reflète la réalité, pas un template. Utiliser un modèle d'accord de traitement de données pour les fournisseurs.
- Série A à B : lancer un processus de préparation au SOC 2 Type I (un assessment des contrôles à un instant donné) si des deals grands comptes se profilent. Nommer un DPO si les seuils du RGPD sont atteints. Formaliser un plan de réponse aux incidents.
- Série B et au-delà : recruter un responsable compliance ou trust dédié. Passer au SOC 2 Type II (contrôles testés sur 3 à 12 mois). Envisager l'ISO 27001 pour la crédibilité sur le marché européen. Construire un programme de gestion du risque fournisseurs, parce que votre posture de compliance ne vaut que celle de vos sous-traitants (par exemple votre cloud provider, votre outil d'analytics).
Une erreur courante : traiter la compliance comme un projet de certification ponctuel plutôt que comme un système d'exploitation. Les rapports SOC 2 expirent. Les lois changent (l'AI Act européen, déployé progressivement jusqu'en 2026, ajoute de nouvelles obligations pour les entreprises SaaS qui embarquent des fonctionnalités d'IA). Une fonction compliance doit surveiller, pas seulement certifier.
GDPR Explained in 5 Minutes
Le coût de l'attente
Différer l'investissement en compliance n'élimine pas le coût : cela le repousse et ajoute des intérêts. Une entreprise qui ignore la cartographie de ses données jusqu'à la due diligence d'une Série C découvrira souvent : des données clients mélangées à des données de test en production, des fournisseurs sans DPA signé, et aucun registre de ce qui existe où. Démêler cela sous la pression du calendrier d'un deal coûte plusieurs fois ce qu'aurait coûté une construction correcte dès le premier mois.
Points clés
- Les obligations de compliance au titre du RGPD, du CCPA/CPRA et d'HIPAA s'appliquent en fonction des données que vous manipulez, pas de votre effectif. Une startup de 5 personnes avec des utilisateurs européens est déjà dans le périmètre du RGPD.
- Le véritable point d'inflexion pour formaliser la compliance dépend de votre base clients (secteurs régulés, acheteurs grands comptes) et de votre empreinte juridictionnelle (plusieurs États américains, activités UE/Royaume-Uni), pas d'un nombre de salariés précis.
- SOC 2 et ISO 27001 ne sont pas des lois, ce sont des standards d'audit, mais ils fonctionnent comme des conditions d'accès au marché pour la vente SaaS aux grands comptes.
- Construisez progressivement : responsabilité nommée avant la Série A, préparation SOC 2 autour de la Série A/B, recrutement compliance dédié et certification Type II à la Série B/C.
- Traitez la compliance comme un système d'exploitation continu (surveillance, renouvellement, nouvelles réglementations comme l'AI Act européen) plutôt que comme une certification ponctuelle à cocher avant une levée ou un gros deal.