Que signifie le RGPD pour votre entreprise et comment vous mettre en conformité ?
Le Règlement Général sur la Protection des Données (RGPD) impose à toute entreprise traitant des données personnelles de citoyens européens de respecter un cadre juridique précis. Que vous soyez une PME, une start-up ou un grand groupe, dès lors que vous collectez des données clients, salariés ou prospects, vous êtes concerné. Dans cet article, nous vous expliquons les principales obligations à connaître et les étapes concrètes pour engager votre mise en conformité.
Qui est concerné par le RGPD ?
Le RGPD s’applique à toute organisation — publique ou privée — qui traite des données personnelles de personnes physiques résidant dans l’Union européenne, quel que soit le pays d’établissement. Une entreprise bordelaise qui collecte des adresses e-mail de clients est directement concernée, au même titre qu’une multinationale.
Sont soumis au RGPD :
- Les entreprises et associations qui collectent des données clients, prospects ou salariés ;
- Les prestataires traitant des données pour le compte d’un client (sous-traitants) ;
- Les administrations et organismes publics ;
- Les plateformes numériques, e-commerçants et éditeurs d’applications.
Il n’existe pas de seuil de taille : une TPE qui tient un fichier clients est aussi concernée qu’un grand groupe. Certaines obligations spécifiques (désignation d’un DPO, réalisation d’une AIPD) ne s’imposent toutefois qu’à partir de critères précis liés à la nature ou au volume des traitements.
Quelles sont les obligations principales ?
Le RGPD repose sur des principes fondamentaux que chaque responsable de traitement doit respecter : licéité, loyauté, transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation et intégrité/confidentialité.
Les obligations concrètes comprennent notamment :
- Tenir un registre des traitements : recenser toutes les opérations de collecte et d’utilisation des données ;
- Informer les personnes concernées : afficher une politique de confidentialité claire et complète ;
- Obtenir un consentement valide : pour les traitements fondés sur le consentement (newsletters, cookies publicitaires) ;
- Respecter les droits des personnes : droit d’accès, de rectification, d’effacement, de portabilité et d’opposition ;
- Sécuriser les données : mettre en place des mesures techniques et organisationnelles adaptées aux risques ;
- Encadrer les sous-traitants : signer des contrats de traitement conformes au RGPD ;
- Notifier les violations de données : alerter la CNIL dans les 72 heures en cas d’incident.
Comment mettre en place la conformité RGPD ?
La mise en conformité RGPD est un processus continu, pas un projet ponctuel. Elle se déroule en plusieurs étapes structurées.
- Cartographier les traitements : identifier toutes les données collectées, leur finalité, leur durée de conservation et les tiers qui y accèdent ;
- Rédiger ou mettre à jour le registre des traitements ;
- Évaluer les bases juridiques de chaque traitement (consentement, contrat, obligation légale, intérêt légitime) ;
- Mettre en place les documents obligatoires : politique de confidentialité, mentions légales, politique de cookies ;
- Former et sensibiliser les équipes aux bonnes pratiques en matière de protection des données ;
- Réaliser une AIPD pour les traitements présentant un risque élevé ;
- Désigner un DPO si votre organisation y est obligée ou si vous souhaitez externaliser cette mission.
Le cabinet SELARL Catherinot Avocat accompagne les entreprises dans chacune de ces étapes, en tant qu’avocat en droit du numérique à Bordeaux et DPO externe à Bordeaux.
Quels risques en cas de non-conformité ?
La non-conformité au RGPD expose votre organisation à des sanctions administratives, civiles et réputationnelles. La CNIL peut prononcer des amendes atteignant 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, selon le montant le plus élevé.
| Type de manquement | Sanction maximale |
|---|---|
| Violation des principes de base (finalité, minimisation, durée) | 20 M€ ou 4 % du CA mondial |
| Non-respect des droits des personnes concernées | 20 M€ ou 4 % du CA mondial |
| Absence de registre des traitements | 10 M€ ou 2 % du CA mondial |
| Défaut de notification d’une violation de données | 10 M€ ou 2 % du CA mondial |
Au-delà des amendes, une violation mal gérée peut entraîner une perte de confiance durable de vos clients et partenaires commerciaux.
RGPD et sous-traitants : quelles obligations ?
Dès lors que vous confiez le traitement de données personnelles à un prestataire externe (hébergeur, agence marketing, éditeur de logiciel…), vous devez signer un accord de traitement des données (DPA — Data Processing Agreement). Ce document définit la nature du traitement, ses finalités, la durée, le type de données et les obligations du sous-traitant en matière de sécurité.
Le sous-traitant ne peut traiter les données que sur instruction documentée du responsable de traitement. Il doit lui-même être en conformité RGPD et permettre au responsable de traitement de vérifier cette conformité. Pour sécuriser vos relations contractuelles et vérifier la conformité de vos prestataires, contactez le cabinet Catherinot Avocat.
FAQ — RGPD en entreprise
Mon entreprise est-elle obligée de nommer un DPO ?
La désignation d’un Délégué à la Protection des Données (DPO) est obligatoire pour les organismes publics, les entreprises réalisant un suivi régulier et systématique à grande échelle des personnes, et celles traitant à grande échelle des données sensibles. Dans les autres cas, sa désignation reste fortement recommandée. Un DPO externe à Bordeaux permet de remplir cette mission sans recruter en interne.
Qu’est-ce qu’une base juridique en droit RGPD ?
Tout traitement de données personnelles doit reposer sur l’une des six bases juridiques prévues par le RGPD : consentement, exécution d’un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d’intérêt public ou intérêt légitime du responsable de traitement. Le choix de la base juridique conditionne les droits des personnes et les obligations d’information.
Que doit contenir une politique de confidentialité conforme au RGPD ?
Une politique de confidentialité conforme doit mentionner l’identité du responsable de traitement, les finalités et bases juridiques de chaque traitement, les catégories de données collectées, leurs destinataires, la durée de conservation, et l’ensemble des droits des personnes (accès, rectification, effacement, portabilité, opposition). Elle doit être rédigée clairement et accessible depuis toute page du site.
Peut-on transférer des données personnelles hors de l’Union européenne ?
Les transferts de données hors de l’UE sont encadrés par le RGPD. Ils ne sont autorisés que vers des pays bénéficiant d’une décision d’adéquation de la Commission européenne, ou via des garanties appropriées telles que les clauses contractuelles types (CCT). Un avocat spécialisé peut vous aider à sécuriser ces transferts dans le respect du cadre réglementaire.
Quels cookies nécessitent un consentement RGPD ?
Seuls les cookies strictement nécessaires au fonctionnement du site sont exemptés de consentement. Tous les autres — publicitaires, analytiques, de réseaux sociaux — requièrent le consentement préalable et libre de l’utilisateur, exprimé via une bannière conforme aux recommandations de la CNIL.