Une conformité RGPD qui tient face à un contrôle de l'autorité.
Gouvernance de la protection des données pour toute organisation traitant des données personnelles européennes.
Vue d'ensemble
Sept principes, six bases légales, huit droits des personnes.
Le RGPD — Règlement (UE) 2016/679 — repose sur sept principes fondamentaux qui régissent toute manipulation de données personnelles. Ce ne sont pas des aspirations ; ce sont des exigences légales, et les autorités de contrôle (la CNIL en France, l'APD/GBA en Belgique, la CNPD au Luxembourg, le Préposé fédéral en Suisse, le BfDI en Allemagne, l'AP aux Pays-Bas) évaluent la conformité directement par rapport à eux.
L'article 3 confère au RGPD une portée extraterritoriale : il s'applique à toute organisation qui traite des données personnelles de résidents européens dans le cadre d'une offre de biens ou services, ou d'un suivi de leur comportement dans l'UE — quel que soit le lieu d'établissement. Une entreprise américaine, britannique ou australienne avec des clients ou visiteurs européens est soumise au RGPD.
Les systèmes d'IA qui traitent des données personnelles relèvent à la fois du RGPD et du Règlement européen sur l'IA — y compris l'avis 28/2024 du CEPD sur les modèles d'IA et les données personnelles. Le processus AIPD (article 35) s'intègre proprement à l'évaluation de l'impact sur les droits fondamentaux (Article 27 du Règlement IA). Notre service Gouvernance & Sécurité de l'IA traite le chevauchement RGPD × Règlement IA, avec la préparation ISO/IEC 42001 intégrée.
À qui le RGPD s'applique
En pratique : à quiconque traite des données personnelles de résidents européens. Les signaux ci-dessous reviennent souvent en premier.
Toute entreprise avec des clients ou visiteurs UE
Ventes à des résidents UE, marketing ciblant l'UE, ou suivi comportemental d'utilisateurs UE — portée extraterritoriale sous l'article 3.
Employeurs en UE
Données RH, paie, recrutement, gestion des notes de frais, évaluations — tous ces traitements relèvent du RGPD.
Services B2B touchant des données personnelles
CRM, marketing email, support client, analytics — même les entreprises B2B traitent des personnes nommées chez leurs fournisseurs et clients.
Sous-traitants traitant des données pour le compte d'autres
Prestataires SaaS, agences, prestataires de paie, infogéreurs — les obligations de l'article 28 s'appliquent, et les contrats de sous-traitance sont obligatoires.
Les principes
Sept principes que toute activité de traitement doit respecter.
- 01Art. 5(1)(a)
Licéité, loyauté et transparence
Le traitement doit reposer sur une base légale, être loyal envers les personnes concernées et transparent quant à l'usage de leurs données.
- 02Art. 5(1)(b)
Limitation des finalités
Les données collectées pour une finalité ne peuvent être utilisées pour une finalité différente et incompatible sans nouvelle base légale.
- 03Art. 5(1)(c)
Minimisation des données
Ne collecter que des données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire à la finalité déclarée.
- 04Art. 5(1)(d)
Exactitude
Les données personnelles doivent être exactes et tenues à jour. Les données inexactes doivent être effacées ou rectifiées sans tarder.
- 05Art. 5(1)(e)
Limitation de la conservation
Les données ne doivent pas être conservées plus longtemps que nécessaire. Des durées de conservation documentées sont obligatoires.
- 06Art. 5(1)(f)
Intégrité et confidentialité
Les données doivent être protégées contre l'accès non autorisé, la perte ou la destruction par des mesures techniques et organisationnelles appropriées (article 32).
- 07Art. 5(2)
Responsabilité
Les organisations doivent pouvoir démontrer leur conformité — pas simplement la revendiquer. Documentation, politiques, registre des traitements et preuves servent à cela.
Sanctions et conséquences
Les chiffres qui font les titres — et ce qui déclenche réellement les amendes.
Le plafond le plus élevé est de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total — selon le plus élevé — pour les violations les plus graves (base légale, principes, droits des personnes, transferts internationaux). Les violations moindres sont plafonnées à 10 millions d'euros ou 2 %. Le défaut de désignation d'un DPO lorsqu'il est requis constitue en lui-même une violation de niveau 1, indépendamment de toute autre violation.
Pour les PME, les principes qui déclenchent le plus de sanctions sont la limitation des finalités (utilisation au-delà des finalités déclarées), la minimisation des données (collecte de plus que nécessaire) et la limitation de conservation (rétention trop longue). Les droits qui génèrent le plus de plaintes sont l'accès (demandes d'accès) et l'effacement (droit à l'oubli). Et la base légale la plus contestée par les autorités est l'intérêt légitime.
Amende max niveau 1
20 M€ / 4 %
selon le plus élevé, du chiffre d'affaires annuel mondial total.
Amende max niveau 2
10 M€ / 2 %
selon le plus élevé — pour manquements procéduraux et défaut de DPO.
Notification violation
72 heures
depuis la prise de connaissance, vers le portail de votre autorité — CNIL en France, APD en Belgique, CNPD au Luxembourg, BfDI en Allemagne, etc.
Notre approche
Notre feuille de route RGPD.
Ce que nous livrons
- Évaluation de maturité RGPD — analyse d'écarts par rapport aux sept principes et articles fondamentaux
- Construction du registre des activités de traitement (article 30) — inventaire complet, bases légales, catégories de données, durées, destinataires
- Mentions d'information, mécanismes de consentement et procédures de droits des personnes (8 droits avec délais documentés)
- Processus AIPD pour les traitements à haut risque sous l'article 35, avec modèles et cadence de revue
- Processus de notification de violation — escalade interne 72 heures, modèles de notification CNIL, registre des violations
- Contrats de sous-traitance avec les sous-traitants tiers et sous-sous-traitants
- Politique de durée de conservation documentée appliquée à toutes les catégories de données
- Service DPO externalisé lorsque la désignation au titre de l'article 37 est obligatoire ou stratégiquement utile
Calendrier type
Les missions RGPD s'adaptent à la maturité de votre point de départ.
4–8 semaines
Sprint de mise en conformité
Analyse d'écarts, registre des traitements, politiques et notices prioritaires, processus de violation — suffisant pour défendre un contrôle ou satisfaire un audit client.
3–6 mois
Programme complet de conformité
Bibliothèque de politiques complète, workflows pour les 8 droits des personnes, processus AIPD, contrats sous-traitants, formation et cadence de revue continue.
FAQ