RGPD

Obligatoire · UE

Une conformité RGPD qui tient face à un contrôle de l'autorité.

Gouvernance de la protection des données pour toute organisation traitant des données personnelles européennes.

Vue d'ensemble

Sept principes, six bases légales, huit droits des personnes.

Le RGPD — Règlement (UE) 2016/679 — repose sur sept principes fondamentaux qui régissent toute manipulation de données personnelles. Ce ne sont pas des aspirations ; ce sont des exigences légales, et les autorités de contrôle (la CNIL en France, l'APD/GBA en Belgique, la CNPD au Luxembourg, le Préposé fédéral en Suisse, le BfDI en Allemagne, l'AP aux Pays-Bas) évaluent la conformité directement par rapport à eux.

L'article 3 confère au RGPD une portée extraterritoriale : il s'applique à toute organisation qui traite des données personnelles de résidents européens dans le cadre d'une offre de biens ou services, ou d'un suivi de leur comportement dans l'UE — quel que soit le lieu d'établissement. Une entreprise américaine, britannique ou australienne avec des clients ou visiteurs européens est soumise au RGPD.

Les systèmes d'IA qui traitent des données personnelles relèvent à la fois du RGPD et du Règlement européen sur l'IA — y compris l'avis 28/2024 du CEPD sur les modèles d'IA et les données personnelles. Le processus AIPD (article 35) s'intègre proprement à l'évaluation de l'impact sur les droits fondamentaux (Article 27 du Règlement IA). Notre service Gouvernance & Sécurité de l'IA traite le chevauchement RGPD × Règlement IA, avec la préparation ISO/IEC 42001 intégrée.

À qui le RGPD s'applique

En pratique : à quiconque traite des données personnelles de résidents européens. Les signaux ci-dessous reviennent souvent en premier.

  • Toute entreprise avec des clients ou visiteurs UE

    Ventes à des résidents UE, marketing ciblant l'UE, ou suivi comportemental d'utilisateurs UE — portée extraterritoriale sous l'article 3.

  • Employeurs en UE

    Données RH, paie, recrutement, gestion des notes de frais, évaluations — tous ces traitements relèvent du RGPD.

  • Services B2B touchant des données personnelles

    CRM, marketing email, support client, analytics — même les entreprises B2B traitent des personnes nommées chez leurs fournisseurs et clients.

  • Sous-traitants traitant des données pour le compte d'autres

    Prestataires SaaS, agences, prestataires de paie, infogéreurs — les obligations de l'article 28 s'appliquent, et les contrats de sous-traitance sont obligatoires.

Les principes

Sept principes que toute activité de traitement doit respecter.

  1. 01Art. 5(1)(a)

    Licéité, loyauté et transparence

    Le traitement doit reposer sur une base légale, être loyal envers les personnes concernées et transparent quant à l'usage de leurs données.

  2. 02Art. 5(1)(b)

    Limitation des finalités

    Les données collectées pour une finalité ne peuvent être utilisées pour une finalité différente et incompatible sans nouvelle base légale.

  3. 03Art. 5(1)(c)

    Minimisation des données

    Ne collecter que des données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire à la finalité déclarée.

  4. 04Art. 5(1)(d)

    Exactitude

    Les données personnelles doivent être exactes et tenues à jour. Les données inexactes doivent être effacées ou rectifiées sans tarder.

  5. 05Art. 5(1)(e)

    Limitation de la conservation

    Les données ne doivent pas être conservées plus longtemps que nécessaire. Des durées de conservation documentées sont obligatoires.

  6. 06Art. 5(1)(f)

    Intégrité et confidentialité

    Les données doivent être protégées contre l'accès non autorisé, la perte ou la destruction par des mesures techniques et organisationnelles appropriées (article 32).

  7. 07Art. 5(2)

    Responsabilité

    Les organisations doivent pouvoir démontrer leur conformité — pas simplement la revendiquer. Documentation, politiques, registre des traitements et preuves servent à cela.

Sanctions et conséquences

Les chiffres qui font les titres — et ce qui déclenche réellement les amendes.

Le plafond le plus élevé est de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total — selon le plus élevé — pour les violations les plus graves (base légale, principes, droits des personnes, transferts internationaux). Les violations moindres sont plafonnées à 10 millions d'euros ou 2 %. Le défaut de désignation d'un DPO lorsqu'il est requis constitue en lui-même une violation de niveau 1, indépendamment de toute autre violation.

Pour les PME, les principes qui déclenchent le plus de sanctions sont la limitation des finalités (utilisation au-delà des finalités déclarées), la minimisation des données (collecte de plus que nécessaire) et la limitation de conservation (rétention trop longue). Les droits qui génèrent le plus de plaintes sont l'accès (demandes d'accès) et l'effacement (droit à l'oubli). Et la base légale la plus contestée par les autorités est l'intérêt légitime.

  • Amende max niveau 1

    20 M€ / 4 %

    selon le plus élevé, du chiffre d'affaires annuel mondial total.

  • Amende max niveau 2

    10 M€ / 2 %

    selon le plus élevé — pour manquements procéduraux et défaut de DPO.

  • Notification violation

    72 heures

    depuis la prise de connaissance, vers le portail de votre autorité — CNIL en France, APD en Belgique, CNPD au Luxembourg, BfDI en Allemagne, etc.

Notre approche

Notre feuille de route RGPD.

Ce que nous livrons

  • Évaluation de maturité RGPD — analyse d'écarts par rapport aux sept principes et articles fondamentaux
  • Construction du registre des activités de traitement (article 30) — inventaire complet, bases légales, catégories de données, durées, destinataires
  • Mentions d'information, mécanismes de consentement et procédures de droits des personnes (8 droits avec délais documentés)
  • Processus AIPD pour les traitements à haut risque sous l'article 35, avec modèles et cadence de revue
  • Processus de notification de violation — escalade interne 72 heures, modèles de notification CNIL, registre des violations
  • Contrats de sous-traitance avec les sous-traitants tiers et sous-sous-traitants
  • Politique de durée de conservation documentée appliquée à toutes les catégories de données
  • Service DPO externalisé lorsque la désignation au titre de l'article 37 est obligatoire ou stratégiquement utile

Calendrier type

Les missions RGPD s'adaptent à la maturité de votre point de départ.

  1. 4–8 semaines

    Sprint de mise en conformité

    Analyse d'écarts, registre des traitements, politiques et notices prioritaires, processus de violation — suffisant pour défendre un contrôle ou satisfaire un audit client.

  2. 3–6 mois

    Programme complet de conformité

    Bibliothèque de politiques complète, workflows pour les 8 droits des personnes, processus AIPD, contrats sous-traitants, formation et cadence de revue continue.

FAQ

Questions fréquentes.

Le RGPD s'applique-t-il à mon entreprise si nous sommes hors UE ?
Oui si vous offrez des biens ou services à des résidents européens, ou suivez leur comportement dans l'UE. L'article 3 a une portée extraterritoriale. Une entreprise américaine, britannique ou australienne avec des clients ou visiteurs UE dont elle suit le comportement est soumise au RGPD — et peut devoir désigner un représentant UE sous l'article 27.
Le RGPD s'applique-t-il dans les DROM — Guadeloupe, Martinique, Guyane, La Réunion, Mayotte ?
Oui, de plein droit. Ces cinq territoires, comme Saint-Martin, sont des régions ultrapériphériques de l'Union au sens des articles 349 et 355, paragraphe 1, du TFUE : le droit de l'Union s'y applique intégralement. Le RGPD, règlement directement applicable, y crée les mêmes obligations qu'en métropole, sous le contrôle de la CNIL. Seules les collectivités relevant du régime des pays et territoires d'outre-mer suivent un régime distinct.
Qu'est-ce qu'une AIPD et quand est-elle obligatoire ?
Une Analyse d'Impact sur la Protection des Données est un processus structuré d'identification et d'atténuation des risques pour la vie privée d'une activité de traitement avant son démarrage. Sous l'article 35, une AIPD est obligatoire pour les traitements susceptibles d'engendrer un risque élevé pour les personnes — notamment : profilage systématique et extensif, traitement à grande échelle de données sensibles (santé, génétique, biométrie, opinions), et surveillance systématique de zones accessibles au public.
Avons-nous besoin d'un Délégué à la Protection des Données (DPO) ?
L'article 37 rend le DPO obligatoire pour les autorités publiques, les organisations dont les activités principales impliquent un suivi systématique à grande échelle des personnes, et les organisations qui traitent des catégories particulières de données à grande échelle. Même quand il n'est pas strictement obligatoire, de nombreuses PME en désignent un volontairement — soit parce que les clients l'exigent, soit parce que le rôle apporte une supervision continue qui réduit le risque de violation.
Quelle est la différence entre responsable de traitement et sous-traitant ?
Le responsable de traitement détermine les finalités et les moyens du traitement de données personnelles — il décide pourquoi et comment les données sont traitées. Le sous-traitant traite les données pour le compte du responsable, en suivant ses instructions. De nombreuses PME sont les deux à la fois — responsable pour leurs propres données employés et clients, sous-traitant pour les données de leurs clients — et doivent mettre en œuvre les deux jeux d'obligations.
Combien de temps pouvons-nous conserver des données personnelles sous le RGPD ?
Il n'y a pas de durée unique prescrite — cela dépend des données, de la finalité et des obligations légales. Les organisations doivent documenter leurs durées de conservation dans une politique de conservation et les appliquer de manière cohérente. Lorsqu'une obligation légale impose une durée plus longue que ce que la finalité originale justifierait (registres fiscaux, droit du travail), la base légale d'obligation légale prévaut.
Que devons-nous faire en cas de violation de données personnelles ?
Cinq étapes : (1) contenir la violation et préserver les preuves ; (2) évaluer le risque pour les personnes ; (3) s'il y a un risque, notifier votre autorité de contrôle dans les 72 heures de la prise de connaissance — via le portail de l'autorité (CNIL en France, APD en Belgique, CNPD au Luxembourg, etc.) ; (4) si la violation présente un risque élevé pour les personnes, les en informer directement sans retard injustifié ; (5) tout documenter dans votre registre des violations sous l'article 33(5), y compris les violations que vous décidez de ne pas déclarer.