Le RGPD, ou Règlement Général sur la Protection des Données, est un règlement de l'Union européenne qui a profondément transformé les règles de traitement des données personnelles depuis mai 2018. Que vous gériez un site e-commerce, un produit SaaS, un blog avec une newsletter ou un simple site vitrine, le RGPD s'applique presque certainement à vous. Dans ce guide complet, nous décortiquons ce que le RGPD signifie concrètement pour les entreprises, quelles sont vos obligations et comment atteindre une conformité pratique sans vous noyer dans le jargon juridique.
Qu'est-ce que le RGPD et pourquoi a-t-il été créé ?
Le Règlement Général sur la Protection des Données (Règlement (UE) 2016/679) est un cadre juridique adopté par le Parlement européen et le Conseil en avril 2016, entré en application le 25 mai 2018. Il a remplacé la directive de 1995 sur la protection des données (95/46/CE), rédigée avant qu'Internet ne devienne un canal commercial grand public et totalement inadaptée à l'ère du cloud, des réseaux sociaux, de la publicité comportementale et du big data.
Trois moteurs ont porté le RGPD. D'abord, la Commission européenne voulait harmoniser le droit de la protection des données dans tous les États membres, pour que les entreprises fassent face à un seul corpus de règles plutôt qu'à 28 transpositions nationales différentes. Ensuite, le règlement visait à renforcer les droits des personnes : donner aux résidents de l'UE un contrôle réel sur la collecte, le stockage, le partage et la suppression de leurs informations personnelles. Enfin, le RGPD a instauré des mécanismes de sanction concrets, avec des amendes pouvant atteindre 4 % du chiffre d'affaires annuel mondial, pour que la protection des données soit prise au sérieux au niveau de la direction.
En pratique, le RGPD encadre toute opération effectuée sur des données personnelles : de la collecte et l'enregistrement à la structuration, au stockage, à la modification, à l'extraction, à la consultation, à l'utilisation, à la communication, au rapprochement, à la limitation, à l'effacement et à la destruction. Si votre entreprise touche d'une manière ou d'une autre à des données personnelles, le règlement fixe les limites dans lesquelles vous devez opérer.
À qui s'applique le RGPD ?
Le RGPD a un champ d'application volontairement large. Il s'applique à :
- Toutes les organisations établies dans l'UE : que le traitement des données ait lieu dans l'UE ou ailleurs.
- Les organisations hors UE qui offrent des biens ou des services à des résidents de l'UE : si votre site cible des clients de l'UE (par exemple en affichant des prix en euros ou en proposant une livraison vers des pays de l'UE), vous êtes soumis au RGPD.
- Les organisations hors UE qui surveillent le comportement de résidents de l'UE : si vous suivez les visiteurs de votre site venus de l'UE via des cookies, des outils d'analytics ou des technologies similaires, le RGPD s'applique.
En pratique, cela signifie que pratiquement toute entreprise ayant une présence en ligne est concernée par le règlement. Si votre site utilise Google Analytics, intègre un pixel Facebook, collecte des adresses e-mail via un formulaire de contact ou dépose le moindre cookie au-delà de ceux strictement nécessaires à son fonctionnement, vous avez des obligations RGPD.
Responsables de traitement vs. sous-traitants
Le RGPD distingue le responsable de traitement (l'entité qui détermine les finalités et les moyens du traitement) du sous-traitant (l'entité qui traite les données pour le compte du responsable). En tant que propriétaire d'un site, vous êtes généralement le responsable de traitement. Votre hébergeur, votre outil d'analytics et votre service d'email marketing sont des sous-traitants. Vous devez avoir un accord de sous-traitance (DPA) avec chacun d'eux, et vous restez responsable de garantir qu'ils traitent les données conformément au RGPD.
Qu'est-ce qui constitue une donnée personnelle ?
Le RGPD définit la donnée personnelle de manière très large. Il s'agit de toute information se rapportant à une personne physique identifiée ou identifiable. Par exemple :
- Noms, adresses e-mail et numéros de téléphone
- Adresses IP et identifiants de cookies
- Données de localisation et empreintes d'appareil
- Identifiants en ligne comme les noms d'utilisateur et identifiants de compte
- Données comportementales collectées via l'analytics du site
- Données pseudonymisées pouvant être réidentifiées avec des informations complémentaires
La Cour de justice de l'UE l'a confirmé dans plusieurs arrêts, notamment l'arrêt de référence Breyer (C-582/14, octobre 2016) : les adresses IP dynamiques constituent des données personnelles dès lors que l'exploitant du site dispose des moyens légaux d'identifier l'utilisateur. Cela signifie que même de simples logs serveur peuvent relever du champ d'application du RGPD.
Les six principes fondamentaux du RGPD
L'article 5 du règlement pose six principes qui doivent guider toute activité de traitement :
1. Licéité, loyauté et transparence : vous devez disposer d'une base légale valable pour le traitement (consentement, nécessité contractuelle ou intérêt légitime) et informer clairement les personnes de ce que vous faites de leurs données. Une politique de confidentialité rédigée dans un jargon juridique impénétrable ne satisfait pas à l'exigence de transparence.
2. Limitation des finalités : les données ne peuvent être collectées que pour des finalités déterminées, explicites et légitimes. Vous ne pouvez pas collecter des adresses e-mail pour des confirmations de commande puis les utiliser à des fins marketing sans consentement distinct.
3. Minimisation des données : ne collectez que les données réellement nécessaires à la finalité visée. Si vous n'avez pas besoin de la date de naissance d'un client pour traiter sa commande, ne la demandez pas.
4. Exactitude : les données personnelles doivent être exactes et tenues à jour. Vous devez disposer de processus permettant de corriger ou supprimer les données inexactes.
5. Limitation de la conservation : les données ne doivent pas être conservées sous une forme identifiable plus longtemps que nécessaire. Définissez des durées de conservation pour chaque catégorie de données et respectez-les.
6. Intégrité et confidentialité (sécurité) : vous devez mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre les accès non autorisés, les pertes accidentelles et la destruction. Cela inclut le chiffrement, le contrôle des accès, les sauvegardes régulières et les tests de sécurité.
Bases légales pour le traitement des données personnelles
L'un des aspects pratiques les plus importants du RGPD est que chaque activité de traitement doit reposer sur l'une des six bases légales définies à l'article 6 :
- Le consentement : la personne a donné un consentement clair et positif pour une finalité précise. C'est la base la plus couramment utilisée pour les cookies marketing et les newsletters.
- La nécessité contractuelle : le traitement est nécessaire à l'exécution d'un contrat avec la personne (par exemple, traiter l'adresse d'un client pour livrer sa commande).
- L'obligation légale : le traitement est requis pour se conformer à la loi (par exemple, conserver des factures à des fins fiscales).
- Les intérêts vitaux : le traitement est nécessaire pour protéger la vie de quelqu'un. Rarement applicable dans un contexte professionnel.
- L'intérêt public : le traitement est nécessaire à l'exécution d'une mission d'intérêt public. Concerne principalement les organismes publics.
- L'intérêt légitime : le traitement est nécessaire aux intérêts légitimes du responsable de traitement, à condition que ceux-ci ne priment pas sur les droits de la personne. C'est une base flexible mais qui exige un test de mise en balance documenté (analyse d'intérêt légitime).
Pour les cookies et le suivi en ligne, le consentement est presque toujours la base légale requise pour tout ce qui dépasse les cookies strictement nécessaires. L'arrêt Planet49 (C-673/17, octobre 2019) a confirmé que ce consentement doit être actif (opt-in), et non passif (cases pré-cochées).
Droits des personnes concernées
Le RGPD accorde aux personnes un ensemble complet de droits que votre entreprise doit être prête à respecter :
- Droit d'accès (article 15) : les personnes peuvent demander une copie de toutes les données personnelles que vous détenez à leur sujet. Vous devez répondre sous 30 jours.
- Droit de rectification (article 16) : les personnes peuvent vous demander de corriger des données inexactes.
- Droit à l'effacement / droit à l'oubli (article 17) : les personnes peuvent demander la suppression de leurs données dans certaines circonstances, par exemple lorsque les données ne sont plus nécessaires à la finalité initiale ou lorsqu'elles retirent leur consentement.
- Droit à la limitation du traitement (article 18) : les personnes peuvent vous demander de restreindre l'usage de leurs données.
- Droit à la portabilité des données (article 20) : les personnes peuvent demander leurs données dans un format structuré et lisible par machine, et les faire transférer à un autre responsable de traitement.
- Droit d'opposition (article 21) : les personnes peuvent s'opposer à un traitement fondé sur l'intérêt légitime ou à des fins de prospection directe.
En pratique, les demandes les plus courantes reçues par les entreprises sont les demandes d'accès et de suppression. Vous devez disposer d'un processus documenté pour les traiter, incluant la vérification d'identité, et vous assurer de pouvoir répondre dans le délai de 30 jours.
Quelles amendes pour les violations du RGPD ?
Le RGPD a instauré un système de sanctions à deux niveaux, délibérément conçu pour rendre la non-conformité coûteuse financièrement :
Premier niveau : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu) pour les violations relatives aux obligations du responsable/sous-traitant, des organismes de certification et des organismes de contrôle.
Second niveau : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu) pour les violations des principes fondamentaux du traitement, des exigences de consentement, des droits des personnes et des règles de transfert international.
La plus grosse amende à ce jour s'élève à 1,2 milliard d'euros, infligée à Meta par la Commission irlandaise de protection des données en mai 2023 pour des transferts de données transatlantiques illégaux. Amazon a reçu une amende de 746 millions d'euros de la CNPD luxembourgeoise en 2021 pour traitement de données personnelles à des fins publicitaires sans consentement valable. Google a été sanctionné à plusieurs reprises, notamment d'une amende de 150 millions d'euros par la CNIL française pour des dark patterns dans son bandeau cookies.
Mais les amendes ne concernent pas que les géants de la tech. Rien qu'en 2024, l'AEPD espagnole a infligé des centaines d'amendes à des petites et moyennes entreprises, certaines aussi faibles que 1 000 euros. En République tchèque, la conformité RGPD est supervisée par l'Office pour la protection des données personnelles (UOOU), qui augmente régulièrement la fréquence et la sévérité de ses sanctions.
RGPD et cookies : le lien pratique
Pour la plupart des propriétaires de sites, l'obligation RGPD la plus visible est le consentement aux cookies. En vertu de la directive ePrivacy (qui complète le RGPD), vous devez obtenir un consentement informé et librement donné avant de déposer tout cookie non strictement nécessaire au fonctionnement du site. Cela inclut :
- Les cookies analytiques (Google Analytics, Hotjar, Mixpanel)
- Les cookies publicitaires (Google Ads, Facebook Pixel, LinkedIn Insight Tag)
- Les cookies fonctionnels qui mémorisent les préférences utilisateur (sauf s'ils sont indispensables à un service explicitement demandé par l'utilisateur)
Votre bandeau cookies doit fournir une information claire sur les cookies utilisés, permettre aux utilisateurs d'accepter ou de refuser chaque catégorie, et ne doit charger aucun cookie non essentiel avant l'obtention du consentement. Les cases pré-cochées, les cookie walls et les mentions du type « en poursuivant votre navigation, vous acceptez » sont tous non conformes.
Délégué à la protection des données : en avez-vous besoin ?
Le RGPD impose la désignation d'un délégué à la protection des données (DPO) dans trois cas : lorsque le traitement est effectué par une autorité publique, lorsque vos activités principales impliquent un suivi régulier et systématique de personnes à grande échelle, ou lorsque vos activités principales impliquent un traitement à grande échelle de catégories particulières de données (comme des données de santé ou biométriques). La plupart des PME n'ont pas besoin de DPO, mais il est recommandé de désigner une personne responsable de la conformité en matière de protection des données.
Notification des violations de données
Si votre entreprise subit une violation de données personnelles : piratage, divulgation accidentelle ou perte d'un appareil contenant des données personnelles, le RGPD vous impose de notifier votre autorité nationale de protection des données dans les 72 heures suivant la découverte de la violation, sauf si celle-ci n'est pas susceptible d'engendrer un risque pour les droits des personnes. Si la violation est susceptible d'engendrer un risque élevé, vous devez également notifier les personnes concernées dans les meilleurs délais. Disposer d'un plan de réponse aux incidents avant qu'une violation ne survienne est essentiel.
Transferts internationaux de données
Le transfert de données personnelles hors de l'UE est l'un des domaines les plus complexes du RGPD. Suite à l'arrêt Schrems II (juillet 2020), qui a invalidé le Privacy Shield UE-États-Unis, les entreprises doivent recourir à des mécanismes alternatifs comme les clauses contractuelles types (CCT), complétées par une analyse d'impact du transfert. Le Data Privacy Framework UE-États-Unis, adopté en juillet 2023, fournit une nouvelle base d'adéquation pour les transferts vers des organisations américaines certifiées, mais sa stabilité à long terme reste incertaine.
Pour les propriétaires de sites, cela concerne toute utilisation de services basés aux États-Unis comme Google Analytics, Mailchimp ou HubSpot. Assurez-vous que vos sous-traitants se sont autocertifiés dans le cadre du Data Privacy Framework ou que vous disposez de CCT appropriées.
Comment atteindre la conformité RGPD : une checklist pratique
Pour la plupart des sites et entreprises en ligne, les étapes suivantes couvrent l'essentiel :
- Mettre en place un bandeau cookies conforme : qui bloque les cookies non essentiels tant que le consentement n'est pas donné, propose un contrôle granulaire par catégorie et conserve des enregistrements de consentement horodatés.
- Publier une politique de confidentialité claire : rédigée en langage simple, couvrant toutes les activités de traitement, les bases légales, les durées de conservation, le partage avec des tiers et les droits des personnes.
- Auditer vos cookies et vos outils de suivi : sachez précisément quels cookies votre site dépose, qui les dépose et dans quel but. Répétez cet audit régulièrement, en particulier après l'ajout de nouveaux outils ou intégrations.
- Sécuriser vos données : utilisez HTTPS, chiffrez les données sensibles au repos, mettez en place des contrôles d'accès et maintenez vos logiciels à jour.
- Conclure des accords de sous-traitance avec tous les sous-traitants : chaque service qui traite des données personnelles pour votre compte a besoin d'un accord de sous-traitance formel.
- Établir des procédures pour les demandes des personnes concernées : facilitez l'exercice de leurs droits par les utilisateurs et assurez-vous de pouvoir répondre sous 30 jours.
- Tout documenter : le principe de responsabilité du RGPD (article 5, paragraphe 2) exige que vous soyez en mesure de démontrer votre conformité. Tenez des registres des activités de traitement, des enregistrements de consentement et de votre raisonnement décisionnel.
- Former votre équipe : toute personne manipulant des données personnelles doit comprendre les bases du RGPD et les politiques de votre organisation.
Idées reçues sur le RGPD
Plusieurs mythes persistent :
- « Le RGPD ne concerne que les grandes entreprises » : faux. Il s'applique à toute organisation qui traite des données personnelles de résidents de l'UE, quelle que soit sa taille.
- « Nous sommes basés hors de l'UE, donc le RGPD ne s'applique pas » : faux. Si vous ciblez des clients de l'UE ou surveillez le comportement de résidents de l'UE, vous êtes soumis au règlement.
- « Le consentement est la seule base légale » : faux. Il existe six bases légales. Le consentement est important pour les cookies et le marketing, mais la nécessité contractuelle et l'intérêt légitime sont souvent plus adaptés à d'autres traitements.
- « Il suffit d'un bandeau cookies pour être conforme » : faux. Un bandeau cookies n'est qu'une pièce du puzzle. La conformité exige une approche globale couvrant les politiques, les procédures, la sécurité et la documentation.
Démarrer avec Consentio
La conformité RGPD n'a pas à être écrasante. Consentio propose une solution complète de gestion du consentement aux cookies qui gère pour vous toute la complexité technique. Notre plateforme scanne automatiquement votre site à la recherche de cookies, génère une liste de cookies catégorisée, bloque les cookies non essentiels tant que le consentement n'est pas donné, prend en charge Google Consent Mode v2, conserve les enregistrements de consentement pour la traçabilité et permet aux utilisateurs de modifier leurs préférences à tout moment. La mise en place prend environ cinq minutes : une seule ligne de code, et votre conformité cookies est réglée.
Que vous débutiez votre parcours RGPD ou que vous cherchiez à remplacer une solution non conforme, Consentio vous donne les outils pour bien faire les choses.
Envie de régler la conformité cookies une fois pour toutes ?
Essayez Consentio gratuitement. Conformité RGPD en 5 minutes, sans code.
Commencer gratuitement