Guide pratique de protection des données personnelles en entreprise : se conformer au RGPD
Le RGPD (Règlement Général sur la Protection des Données) est le règlement européen n° 2016/679, adopté le 27 avril 2016 et applicable depuis le 25 mai 2018. Il harmonise les règles de protection des données personnelles dans les 27 États membres de l’Union européenne. En France, la CNIL (Commission Nationale de l’Informatique et des Libertés) veille à son application.
Déjà inscrit ? Le RGPD en entreprise encadre la collecte, le stockage et l’utilisation des données personnelles depuis le 25 mai 2018. Toute structure qui traite des informations relatives à des personnes physiques résidant dans l’Union européenne doit respecter ce règlement. Voici comment mettre votre organisation en conformité, étape par étape.
Pourquoi ce nouveau règlement ? Origines et objectifs
Ce texte remplace la directive 95/46/CE qui laissait à chaque pays le soin de transposer ses propres règles. Le RGPD s’applique directement, sans transposition nationale. Le règlement repose sur six principes fondamentaux : licéité, limitation des finalités, minimisation des données, exactitude, limitation de la conservation et intégrité/confidentialité. Chaque traitement doit respecter ces six exigences pour être conforme.
Les origines du RGPD. Dans un 1er temps, la CNIL explique pourquoi la réglementation a été modifiée. Une exception française ? La CNIL rappelle ensuite qu’il n’existe pas d’exception au RGPD pour les PME françaises.
Qui est concerné par le RGPD ?
Le RGPD s’applique à toutes les structures, privées ou publiques, qui collectent et/ou traitent des données personnelles sur le territoire de l’Union européenne (UE). Toute entreprise, association ou administration qui collecte des données de résidents européens entre dans son périmètre, y compris les structures établies hors UE. Le responsable légal de l'entreprise (chef d'entreprise, gérant, président...) est désigné « responsable du traitement ». Le responsable du traitement a souvent recours à un sous-traitant chargé de traiter les données pour le compte du responsable du traitement (ex : hébergement de données, maintenance informatique, service d’envoi de messages de prospection commerciale).
Lire aussi: Tout savoir sur le financement des mesures de protection adulte
Le RGPD n’est pas un projet ponctuel. La conformité exige une veille réglementaire continue, des audits réguliers et une mise à jour des traitements à chaque évolution de l’activité.
Données personnelles, traitements de données : définitions et périmètre
Une donnée personnelle désigne toute information se rapportant à une personne physique identifiée ou identifiable. Le périmètre dépasse largement le nom et le prénom. Concrètement, une entreprise manipule des données personnelles dès qu’elle gère un fichier clients, une base de prospects, des fiches de paie ou des badges d’accès. Le traitement n’est pas nécessairement informatisé : la gestion de fichiers papier est également concernée. Le traitement doit être proportionnel et pertinent : seules les données strictement nécessaires à la réalisation de l'objectif peuvent être collectées (principe de minimisation).
Le traitement doit être sécurisé : toutes les mesures nécessaires pour garantir la sécurité, et notamment la confidentialité des données personnelles doivent être mises en place (ex : mots de passe, https, sauvegarde). Ces mesures de sécurité sont proportionnelles aux risques encourus (ex : vol ou perte de données).
Quels sont les 6 avantages pour votre PME ?
- Confiance accrue des clients et des partenaires grâce à une meilleure protection des données.
- Réduction du risque juridique et financier en limitant les sanctions potentielles.
- Amélioration de la gouvernance interne par la cartographie et la formalisation des traitements.
- Meilleure sécurité des systèmes d’information (chiffrement, sauvegardes, etc.).
- Optimisation des données conservées par le principe de minimisation et limitation de conservation.
- Avantage compétitif : conformité affichée et respectueuse des droits des personnes.
Obligations concrètes des entreprises face au RGPD
Le RGPD impose aux entreprises un ensemble d’obligations documentées et vérifiables. La CNIL a mis en ligne, sur son site (www.cnil.fr), un guide pratique de sensibilisation au RGPD à destination des PME. La CNIL a prononcé 331 millions d’euros d’amendes en 2025 à l’échelle européenne, confirmant l’intensification des contrôles.
Tenir un registre des traitements. L’article 30 du RGPD impose à toute structure de plus de 250 salariés de documenter chaque traitement. En pratique, la CNIL recommande cette démarche à toutes les entreprises, quelle que soit leur taille. Le registre recense les finalités, les catégories de données, les destinataires et les durées de conservation.
Lire aussi: HCFIPS: Missions et Défis
Informer les personnes concernées. Chaque collecte de données s’accompagne d’une information claire sur l’identité du responsable de traitement, la finalité, la base légale, la durée de conservation et les droits de la personne (accès, rectification, effacement, portabilité). L’information doit être présentée de manière concise, transparente, compréhensible et facilement accessible.
Garantir les droits des personnes. L’entreprise dispose d’un mois maximum pour répondre à une demande d’accès, de rectification ou de suppression. Le droit à la portabilité permet à un client de récupérer ses données dans un format exploitable.
Notifier les violations. En cas de fuite de données, l’entreprise doit alerter la CNIL dans les 72 heures suivant la découverte de l’incident. Si le risque pour les personnes est élevé, elle doit aussi les informer directement.
Exigences liées au consentement
Le consentement correspond à toute manifestation de volonté par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement. Le recueil de consentement est obligatoire, à moins que le traitement soit justifié par l'exécution d'un contrat ou par d'autres bases légales prévues par le RGPD. Pour être valable, le consentement doit être libre, éclairé, spécifique et univoque. L'utilisation de cases de consentement cochées par défaut est interdite.
Le consentement peut être retiré à tout moment, et aussi facilement qu'il a été donné. Lorsqu'une personne retire son consentement, le responsable du traitement doit cesser tous les traitements qui se fondent sur celui-ci. Toutefois, les opérations réalisées sur la base d'un consentement donné valablement avant le retrait restent valables.
Lire aussi: Guide de sécurité informatique pour PME
Traitements de données à risques : êtes-vous concerné ?
Traitement de données à risques : êtes-vous concerné ? 8 traitements de données à risques font l’objet de dispositions spécifiques. L'analyse d'impact (AIPD / PIA) est obligatoire pour certains traitements à risque élevé. La CNIL met à disposition un outil PIA (Privacy Impact Assessment) open source pour réaliser ces analyses d'impact relatives à la protection des données.
Les traitements portant sur des catégories particulières de données (données dites sensibles) sont soumis à des restrictions strictes. Sauf exceptions, tout traitement portant sur des données sensibles est interdit. Il s'agit d'une catégorie de données éminemment personnelles qui sont susceptibles de conduire à des discriminations si elles sont révélées (ex : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, orientation sexuelle, appartenance syndicale, données génétiques).
Comment passer à l’action ? Mise en place du RGPD en entreprise en 5 étapes
- Cartographier les traitements de données.
Recensez tous les flux de données personnelles : collecte sur le site web, gestion RH, fichier clients, vidéosurveillance, sous-traitants. Cette cartographie constitue la base du registre obligatoire.
- Identifier la base légale de chaque traitement.
Le RGPD prévoit six bases légales : consentement, exécution d’un contrat, obligation légale, intérêt vital, mission d’intérêt public et intérêt légitime. Chaque traitement doit reposer sur l’une d’entre elles.
- Mettre à jour les documents juridiques.
Révisez vos mentions légales, politique de confidentialité, contrats de sous-traitance et formulaires de consentement. Les clauses doivent mentionner explicitement les finalités, durées de conservation et droits des personnes.
- Sécuriser techniquement les données.
Le chiffrement, le contrôle des accès et les sauvegardes régulières protègent les informations contre les fuites et les cyberattaques. Une bonne sécurité informatique en entreprise conditionne la conformité RGPD.
- Former les équipes.
Le facteur humain reste le premier vecteur de violation de données. Chaque collaborateur qui manipule des données personnelles doit connaître les règles de base : ne pas transférer de fichiers sur des supports non sécurisés, verrouiller sa session et signaler tout incident.
Évaluez votre niveau de sécurité. Dans son guide pratique, la CNIL conseille de demander à votre responsable informatique ou votre prestataire combien de fois vos utilisateurs activent la fonctionnalité « oubli de mot de passe » chaque année.
Cartographier les traitements et alimenter le registre GDPR
Le responsable RGPD en entreprise : rôle du DPO
Le DPO (Data Protection Officer, ou délégué à la protection des données) pilote la conformité RGPD au sein de l’organisation. En France, plus de 90 000 organismes ont désigné un DPO auprès de la CNIL depuis l’entrée en application du règlement. La désignation d’un DPO est obligatoire dans trois cas précis : organismes publics, entreprises dont l’activité principale implique un suivi régulier et systématique des personnes à grande échelle, structures traitant des données sensibles ou des données relatives aux condamnations pénales à grande échelle.
Pour les autres entreprises, la CNIL recommande fortement la désignation d’un DPO, même à temps partiel. Un DPO externalisé coûte entre 5 000 et 15 000 euros par an pour une PME, selon le cabinet Afnor. Le DPO remplit quatre missions principales : informer et conseiller l’entreprise, contrôler le respect du règlement, coopérer avec la CNIL et servir de point de contact pour les personnes concernées. Son indépendance est garantie par l’article 38 du RGPD : il ne peut recevoir aucune instruction dans l’exercice de ses fonctions.
Le point sur la sous-traitance
Un sous-traitant sera, par exemple, un hébergeur de données : ce dernier doit proposer à ses clients de purger automatiquement et sélectivement les données d’une base active à l’issue d’une certaine durée convenue avec vous. Le sous-traitant est tenu d’une obligation de conseil à l’égard de ses clients. Par exemple, il doit insister auprès d’eux pour les mises à jour de logiciel. Vous devez impérativement signer un contrat avec votre sous-traitant.
Sanctions CNIL et risques en cas de non-conformité
Le RGPD prévoit deux niveaux de sanctions administratives. Le premier palier atteint 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour certains manquements aux obligations techniques (registre, analyse d’impact, notification de violation). Le second palier monte à 20 millions d’euros ou 4 % du chiffre d’affaires pour les violations des principes fondamentaux. La CNIL peut aussi prononcer des mises en demeure publiques, des injonctions de mise en conformité et des astreintes journalières. La publicité de la sanction amplifie l’impact réputationnel, parfois plus coûteux que l’amende elle-même.
| Type de manquement | Amende maximale |
|---|---|
| Défaut de registre, absence de DPO obligatoire | 10 M€ ou 2 % du CA mondial |
| Violation des principes (consentement, finalité) | 20 M€ ou 4 % du CA mondial |
| Non-notification d’une violation sous 72h | 10 M€ ou 2 % du CA mondial |
| Transfert illicite hors UE | 20 M€ ou 4 % du CA mondial |
Outils et ressources pour faciliter la conformité
La CNIL met gratuitement à disposition plusieurs outils pour accompagner les entreprises dans leur démarche de conformité RGPD. PIA (Privacy Impact Assessment) : logiciel open source de la CNIL pour réaliser des analyses d’impact relatives à la protection des données, obligatoires pour les traitements à risque élevé. Modèle de registre des traitements : tableur téléchargeable sur le site cnil.fr, conforme à l’article 30 du RGPD. Guide pratique TPE/PME : document de référence qui détaille les obligations adaptées aux petites structures. Référentiels sectoriels : la CNIL publie des guides spécifiques pour la gestion RH, la prospection commerciale et la vidéoprotection.
EvalRGPD est un autodiagnostic gratuit et en ligne qui permet de mesurer le niveau de conformité RGPD de votre entreprise. Ce cours à distance (« Mooc ») est ouvert à tous les délégués à la protection des données (DPO) et aux professionnels souhaitant découvrir ou mieux appréhender le RGPD. Des certifications sont aussi proposées par la CNIL pour ceux souhaitant attester de leur conformité au RGPD.
Les 5 choses essentielles à retenir
- Au moment de la collecte de données, les entreprises doivent obtenir un consentement clair et éclairé de la part des personnes.
- L’entreprise doit garantir le droit des personnes : droit d’accès, droit de rectification, droit à l’oubli, droit à la portabilité…
- Les entreprises doivent mettre en place les mesures adéquates pour assurer un niveau de sécurité optimal des données personnelles : pseudonymisation, analyses d’impact (AIPD), tests d’intrusion…
- Toutes les entreprises doivent tenir un registre des traitements et le mettre régulièrement à jour.
- Certaines entreprises ont pour obligation de nommer un Data Protection Officer ou DPO.
Si vous souhaitez être accompagné dans cette démarche ou tout simplement pour obtenir des conseils, nous vous invitons à entrer en contact avec un Data Protection Officer ou DPO. Ces professionnels sont en mesure de vous accompagner dans la structuration de votre projet RGPD et son déploiement.
balises: #Entreprise
