Prix d'un audit RGPD en 2026 : ce qui explique l'écart entre 89 € et 15 000 €
Quick Answer : le prix d’un audit RGPD en 2026
Le marché de l’audit RGPD affiche des prix qui vont de 89 € à 15 000 €. Cet écart n’est pas une anomalie : il correspond à deux prestations différentes qui portent le même nom.
- Audit automatisé du site web (logiciel) : 89 € HT (106,80 € TTC), rapport PDF en environ 10 minutes, sans compte ni engagement. C’est le prix de Complio, l’outil d’audit RGPD automatisé édité par DPLIANCE.
- Audit RGPD par cabinet de conseil : 3 000 à 7 000 € HT pour une PME, jusqu’à 15 000 € HT pour une ETI (source : leto.legal). Certains cabinets affichent « à partir de 5 000 € HT ». Délai : 3 à 6 semaines. Périmètre : toute l’organisation, pas seulement le site.
- Tarif journalier d’un DPO externalisé : environ 600 €/jour, pour 3 à 6 jours de travail effectif.
La règle de décision : le logiciel audite ce que la CNIL peut contrôler à distance sur votre site (cookies, bannière, scripts tiers, mentions) ; le cabinet audite ce que le logiciel ne voit pas (registre des traitements, contrats, procédures, AIPD). Les deux sont complémentaires — et l’un coûte 89 €, l’autre plusieurs milliers d’euros.
Les fourchettes de prix par type de prestation
Quand une entreprise cherche « audit RGPD » et demande des devis, elle découvre un marché opaque : beaucoup de cabinets ne communiquent aucun prix avant un entretien. Voici les fourchettes observables en 2026.
| Prestation | Prix | Délai | Périmètre |
|---|---|---|---|
| Audit automatisé du site web (Complio) | 89 € HT | ~10 minutes | Cookies, CMP, scripts tiers, formulaires, pages légales, headers de sécurité, transferts hors UE |
| Audit cabinet — PME | 3 000 à 7 000 € HT | 3 à 6 semaines | Site web + organisation complète (registre, contrats, procédures) |
| Audit cabinet — ETI | jusqu’à 15 000 € HT | 3 à 6 semaines | Idem, avec traitements plus nombreux et complexes |
| DPO externalisé | ~600 €/jour | 3 à 6 jours de travail effectif | Selon la lettre de mission |
Sources : leto.legal — prix de la mise en conformité RGPD ; tarifs publics affichés par certains cabinets (« à partir de 5 000 € HT » chez Qweri.fr).
Ce marché crée un paradoxe : les entreprises qui ont le plus besoin d’un audit — les PME — sont celles qui n’ont pas le budget cabinet. Pendant ce temps, la CNIL a prononcé 83 sanctions en 2025 pour 486,8 millions d’euros, dont 67 via la procédure simplifiée (amendes jusqu’à 20 000 € sans procédure longue), et plus de 60 % visaient des PME (source : bilan CNIL 2025). La CNIL utilise des robots pour scanner automatiquement les sites, notamment sur les cookies. Voir notre analyse des sanctions CNIL.
Ce qui fait varier le prix d’un audit RGPD
Quatre facteurs expliquent l’écart entre 89 € et 15 000 €.
1. Le périmètre : site web ou organisation entière
Le volet site web — cookies, bannière de consentement, scripts tiers, formulaires, pages légales — est vérifiable de l’extérieur, de façon systématique. C’est précisément ce qu’un logiciel automatise pour 89 €.
Le volet organisationnel — registre des traitements, analyses d’impact (AIPD), contrats de sous-traitance, procédures de gestion des droits, formation des équipes — exige des entretiens, de la lecture de contrats, du jugement juridique. C’est le cœur de la prestation cabinet, et ce qui justifie les milliers d’euros.
2. Le temps humain
Un audit cabinet représente 3 à 6 jours de travail effectif d’un consultant facturé environ 600 €/jour — le calcul donne mécaniquement 1 800 à 3 600 € de temps humain, avant marge, cadrage et rédaction du rapport. Un audit automatisé n’a pas ce coût : le crawl, l’analyse et la rédaction du rapport sont exécutés par la machine.
3. La taille et la complexité de l’entreprise
Plus il y a de traitements (RH, clients, marketing, comptabilité), de sous-traitants et de filiales, plus l’audit organisationnel s’allonge. C’est pourquoi une ETI paie jusqu’à 15 000 € là où une PME paie 3 000 à 7 000 €.
4. La nature du livrable
Un rapport signé par un cabinet reconnu a une valeur d’opposabilité (appel d’offres, due diligence, certification) qu’un rapport automatisé ne prétend pas avoir. À l’inverse, le rapport automatisé est reproductible à volonté : ré-auditer après chaque mise en production coûte 89 €, pas un nouveau devis.
Audit RGPD par cabinet : ce que vous payez
Pour 3 000 à 15 000 €, un cabinet (DPO externalisé, avocat spécialisé, cabinet de conseil) livre :
- Registre des traitements : cartographie de tous les traitements de données personnelles de l’entreprise
- Analyses d’impact (AIPD) pour les traitements à risque élevé
- Vérification des contrats de sous-traitance : clauses RGPD avec l’hébergeur, le CRM, l’outil emailing, le comptable
- Procédures internes : droits des personnes (accès, rectification, suppression), notification des violations, politique de conservation
- Formation et sensibilisation des équipes
- Volet technique du site web : vérifié manuellement (une demi-journée à une journée pour un site moyen)
- Rapport contextualisé : recommandations hiérarchisées par risque, adaptées à votre secteur et vos contraintes
C’est un investissement justifié quand la conformité organisationnelle est à construire. Le point faible : le délai (3 à 6 semaines calendaires) et la non-répétabilité — chaque nouvel audit est un nouveau devis.
Logiciel d’audit RGPD : ce que couvre l’automatisation pour 89 €
Quand on parle de « logiciel RGPD », on désigne souvent des suites de gestion de conformité pour DPO (registre, AIPD, workflows). Complio est autre chose : un logiciel d’audit RGPD automatisé du site web, développé par DPLIANCE, qui reproduit ce qu’un contrôleur verrait en visitant votre site. Concrètement :
- Crawl réel : Playwright en mode headless navigue sur votre site comme un utilisateur, jusqu’à 15 pages en profondeur 2 — JavaScript exécuté, cookies enregistrés, scripts tiers chargés
- Cookies avant / après consentement : la double mesure qui détecte les sites déposant des traceurs avant le consentement — le manquement que la CNIL vérifie en priorité
- Analyse visuelle de la CMP : le modèle multimodal Pixtral (Mistral) vérifie la bannière — bouton « Refuser » aussi visible que « Accepter », clarté des informations, accès au paramétrage
- Inventaire des scripts tiers avec signalement des transferts potentiels hors UE
- Analyse des formulaires : données collectées et présence des mentions d’information (article 13 RGPD)
- Pages légales et headers de sécurité : mentions légales, politique de confidentialité, HTTPS, HSTS, CSP, attributs de cookies
- Rapport PDF avec score sur 100 et recommandations générées par Mistral AI — en environ 10 minutes, paiement ponctuel sans création de compte
À 89 € HT, auditer chaque trimestre coûte 356 € HT par an — moins de 10 % du prix d’un seul audit cabinet. Et un rapport daté documente votre démarche au titre de l’accountability (article 24 RGPD).
Pour la méthode complète d’audit d’un site, voir notre guide pilier : Audit RGPD site web : guide complet 2026, et notre checklist RGPD site web.
Quand un logiciel suffit, quand un cabinet s’impose
Le logiciel à 89 € suffit quand…
- Le besoin porte sur le site web : nouveau site, changement de CMP, ajout d’un script ou d’un formulaire
- Vous voulez un diagnostic immédiat — pas dans 6 semaines
- Vous voulez auditer régulièrement sans budgétiser du conseil à chaque fois
- Vous avez besoin d’un livrable actionnable pour votre équipe technique ou votre DPO
- Vous voulez voir votre site comme les robots de la CNIL le voient
Le cabinet s’impose quand…
- Vous n’avez jamais structuré votre conformité : pas de registre, pas de procédures, pas de DPO — le site n’est qu’une partie du problème (commencez par notre guide de conformité RGPD)
- Vous traitez des données sensibles (santé, biométrie, infractions) nécessitant une AIPD et un accompagnement expert
- Vous avez besoin d’un rapport opposable (appel d’offres, certification, due diligence)
- Vos traitements sont complexes : profilage, décisions automatisées, transferts internationaux massifs, sous-traitance en cascade
L’approche la plus efficace : les combiner
Commencez par l’audit à 89 € : il sécurise en 10 minutes la surface que la CNIL peut contrôler à tout moment, sans prévenir, avec ses robots. Puis, si le rapport révèle des enjeux organisationnels ou si votre conformité globale est à construire, briefez un cabinet avec le rapport en main — il concentrera son intervention sur les points critiques déjà identifiés, ce qui réduit le temps et le coût de sa prestation.
Ce qu’on refuse de promettre
« 89 €, et vous êtes conforme RGPD. » Faux. Complio audite le volet technique visible de votre site web. Il ne crée pas votre registre des traitements, ne vérifie pas vos contrats de sous-traitance, ne remplace ni un DPO ni une AIPD. Quiconque vous vend une « conformité RGPD complète » pour le prix d’un déjeuner vous ment.
« Un audit cabinet vous protège de toute sanction. » Faux aussi. Un audit est une photographie datée ; votre site change à chaque mise en production, et une non-conformité peut apparaître le lendemain de la remise du rapport. C’est précisément pourquoi la répétabilité compte.
« Le rapport automatisé vaut un rapport de cabinet. » Non. Dans un appel d’offres, une due diligence ou une certification, un rapport signé par un cabinet reconnu a une valeur d’opposabilité que l’automatisation ne remplace pas. Les deux livrables n’ont pas le même usage — et nous préférons le dire clairement.
FAQ
Combien coûte un audit RGPD en 2026 ?
Tout dépend du périmètre. Un audit automatisé du site web par logiciel coûte 89 € HT et livre un rapport en 10 minutes. Un audit par cabinet de conseil coûte entre 3 000 et 7 000 € HT pour une PME, et jusqu’à 15 000 € HT pour une ETI, avec un délai de 3 à 6 semaines. Certains cabinets affichent « à partir de 5 000 € HT ».
Pourquoi les prix des audits RGPD varient-ils autant ?
Parce que le mot « audit RGPD » recouvre deux prestations différentes : l’audit technique du site web (cookies, CMP, scripts tiers, formulaires, pages légales — automatisable) et l’audit organisationnel de l’entreprise (registre des traitements, contrats sous-traitants, AIPD, procédures — expertise humaine). Le premier se facture 89 €, le second en milliers d’euros, car il repose sur des jours de consultant à environ 600 € la journée.
Que comprend un audit RGPD à 89 € ?
L’audit automatisé Complio crawle jusqu’à 15 pages de votre site avec un vrai navigateur (Playwright) : cookies déposés avant et après consentement, analyse visuelle de la bannière par IA (Pixtral de Mistral), inventaire des scripts tiers et transferts hors UE, analyse des formulaires, vérification des pages légales et des headers de sécurité. Livrable : un rapport PDF avec score sur 100 et recommandations.
Que comprend un audit RGPD à 5 000 € et plus ?
Une prestation humaine sur l’ensemble de l’organisation : registre des traitements, analyses d’impact (AIPD), vérification des contrats de sous-traitance, procédures de gestion des droits des personnes, formation des équipes — plus le volet technique du site web, vérifié manuellement. Comptez 3 à 6 jours de travail effectif étalés sur 3 à 6 semaines.
Quand un logiciel d’audit RGPD suffit-il ?
Quand le besoin porte sur le site web : vérifier les cookies, la CMP, les scripts tiers, les mentions d’information — ce que la CNIL peut contrôler à distance avec ses robots. C’est aussi la bonne approche pour auditer régulièrement (à chaque mise en production) sans budget conseil. Pour la conformité organisationnelle complète ou les données sensibles, un cabinet reste indispensable.
Un audit RGPD est-il obligatoire ?
L’audit en tant que tel n’est pas exigé par le RGPD, mais le principe d’accountability (article 24) impose de pouvoir démontrer votre conformité. Un rapport d’audit daté et documenté est une pièce justificative de votre démarche. Avec 83 sanctions CNIL en 2025 dont plus de 60 % visant des PME, l’audit est devenu une précaution de base.
Un rapport d’audit automatisé est-il recevable face à la CNIL ?
Le rapport Complio est un document factuel : éléments vérifiés, conformités et non-conformités, score, recommandations. Il documente votre vigilance au titre de l’accountability. Il ne remplace pas un audit formalisé par un cabinet lorsqu’un livrable opposable est requis (appel d’offres, due diligence, certification).
Guide complet — Cet article est la page « combien ça coûte » de notre dossier audit RGPD. Pour la méthode d’audit détaillée, consultez le guide pilier : Audit RGPD site web : guide complet 2026.
Passez à l’action
Votre site est en ligne. La CNIL peut le scanner demain. Un audit cabinet prend 6 semaines et coûte plusieurs milliers d’euros. Complio prend 10 minutes et coûte 89 €.
Mieux vaut le savoir avant la CNIL.