RGPD : principes, obligations et méthode pratique
Comprenez le champ du RGPD, ses bases légales, les droits, les obligations et les étapes pour organiser votre conformité.
- Qu’est-ce que le RGPD ?
- Qui est concerné ?
- Les principes à traduire en décisions
- Choisir une base légale avant le traitement
- Organiser l’information et les droits
- Les obligations de gouvernance et de sécurité
- Réagir aux violations et encadrer les transferts
- Comprendre les sanctions sans confondre plafond et montant
- Appliquer ces règles à un formulaire de devis
- Une méthode de travail en sept étapes
- Ce qu’il faut retenir
- FAQ
Le RGPD encadre la collecte, l’utilisation et la protection des données personnelles. Une entreprise doit justifier ses usages, limiter les informations collectées, expliquer ses pratiques et permettre l’exercice des droits. Il n’impose pas de demander un consentement pour chaque opération. Pour commencer, choisissez une activité réelle — devis, paie, gestion des clients — et reliez chaque donnée à son objectif, sa base légale, ses accès et sa durée.
Qu’est-ce que le RGPD ?
Le règlement (UE) 2016/679 du 27 avril 2016 est applicable depuis le 25 mai 2018 : Art. 99(2). Il s’applique directement dans les États membres, avec des dispositions nationales complémentaires dans les domaines qu’il prévoit. En France, il faut notamment consulter la loi Informatique et Libertés.
Une donnée personnelle est une information se rapportant à une personne physique identifiée ou identifiable : nom, contact nominatif, identifiant technique ou information permettant une identification indirecte selon le contexte. Collecter, consulter, conserver, transmettre ou effacer cette information constitue un traitement : Art. 4(1) et 4(2).
Un numéro remplaçant un nom n’anonymise pas nécessairement un fichier. Si une réidentification reste possible dans les conditions pertinentes, les règles de protection doivent être examinées. Les données professionnelles concernant une personne physique ne sont pas exclues par principe.
Qui est concerné ?
L’Art. 2(1) vise les traitements automatisés, même partiellement, ainsi que les traitements non automatisés de données contenues ou appelées à figurer dans un fichier. Les exclusions de l’Art. 2(2) comprennent notamment les activités strictement personnelles ou domestiques et certains traitements pénaux effectués par les autorités compétentes. Tout traitement relatif à une infraction ne relève donc pas automatiquement du régime « Police-Justice ».
Sur le plan territorial, l’Art. 3(1) vise les traitements réalisés dans le cadre des activités d’un établissement dans l’Union, quel que soit le lieu matériel du traitement. L’Art. 3(2) vise, pour un acteur non établi dans l’Union, certaines offres de biens ou services aux personnes qui s’y trouvent ou le suivi de leur comportement dans l’Union.
La simple présence d’une donnée concernant une personne située dans l’Union ne suffit pas à décrire toutes ces conditions. La nationalité européenne n’est pas davantage le critère général. La taille d’une entreprise ne l’exonère pas, à elle seule, du RGPD.
Les principes à traduire en décisions
Les exigences suivantes découlent de l’Art. 5 du RGPD.
| Principe | Décision pratique à documenter |
|---|---|
| Licéité, loyauté, transparence — 5(1)(a) | Fondement du traitement et information compréhensible |
| Finalités — 5(1)(b) | Objectifs précis et contrôle des réutilisations |
| Minimisation — 5(1)(c) | Données réellement nécessaires à chaque objectif |
| Exactitude — 5(1)(d) | Mise à jour et correction des informations |
| Conservation — 5(1)(e) | Durées justifiées et modalités d’effacement ou d’archivage |
| Intégrité et confidentialité — 5(1)(f) | Protection adaptée contre les atteintes aux données |
| Responsabilité — 5(2) | Preuves permettant de démontrer le respect des principes |
Une mesure technique ne justifie pas à elle seule une collecte. Par exemple, un fichier bien chiffré peut encore contenir des données inutiles ou conservées trop longtemps.
Choisir une base légale avant le traitement
L’Art. 6(1) prévoit six bases : consentement, nécessité contractuelle, obligation légale, intérêts vitaux, mission d’intérêt public ou exercice de l’autorité publique, intérêt légitime. Elles ont des conditions propres.
Le contrat suppose une nécessité pour exécuter le contrat avec la personne ou prendre les mesures précontractuelles demandées par elle. Il ne couvre pas automatiquement toute exploitation utile à une entreprise. L’intérêt légitime exige d’examiner l’intérêt poursuivi, la nécessité et les droits des personnes ; il ne s’applique pas aux traitements des autorités publiques dans l’exécution de leurs missions.
Le consentement doit être libre, spécifique, éclairé et univoque ; son retrait doit être aussi simple que son recueil : Art. 4(11) et 7(3). Une relation B2B ne détermine pas à elle seule la base légale. Utilisez le guide des bases légales RGPD pour qualifier chaque finalité.
Les catégories de données visées par l’Art. 9(1), notamment santé, opinions politiques ou biométrie aux fins d’identification unique, nécessitent aussi une exception valable de l’Art. 9(2). Les données pénales suivent l’Art. 10 et les conditions nationales applicables.
Organiser l’information et les droits
Les Art. 12 à 22 organisent notamment l’information, l’accès, la rectification, l’effacement, la limitation, la portabilité, l’opposition et la protection contre certaines décisions entièrement automatisées.
Ces droits ont des conditions : la portabilité concerne notamment des traitements automatisés fondés sur le consentement ou le contrat ; l’effacement connaît des exceptions ; l’Art. 22 vise certaines décisions produisant un effet juridique ou affectant significativement la personne de façon similaire.
Pour une demande relevant des Art. 15 à 22, l’Art. 12(3) prévoit une réponse sans délai indu, au plus tard dans un mois. Une prolongation de deux mois peut être nécessaire selon la complexité et le nombre de demandes ; il faut en informer la personne avec les motifs dans le premier mois. Préparez les recherches et contrôles avec le guide de réponse au droit d’accès.
Les obligations de gouvernance et de sécurité
Le chapitre IV du RGPD organise les principales mesures.
- Registre : distinguez les activités du responsable et celles du sous-traitant, Art. 30(1) et 30(2). L’exception de l’Art. 30(5) pour moins de 250 employés comporte des limites, notamment les traitements non occasionnels.
- Conception : appliquez les mesures de protection dès la définition des moyens et pendant le traitement, Art. 25(1), avec une limitation des données par défaut selon l’Art. 25(2).
- Prestataires : qualifiez leur rôle avant d’appliquer le contrat de sous-traitance de l’Art. 28(3). Tous les destinataires ne sont pas des sous-traitants.
- Sécurité : choisissez des mesures adaptées au risque selon l’Art. 32(1), puis vérifiez leur fonctionnement.
- Analyse d’impact relative à la protection des données (AIPD) : évaluez le risque élevé selon l’Art. 35 et les listes applicables ; une technologie nouvelle ne rend pas automatiquement toute utilisation soumise à AIPD.
- Délégué à la protection des données (DPO) : sa désignation est notamment obligatoire pour les autorités et organismes publics, sauf juridictions dans leur fonction juridictionnelle. L’Art. 37(1) vise aussi certaines activités de base de suivi régulier et systématique à grande échelle, ou de traitement à grande échelle de données des Art. 9 et 10.
Le registre RGPD complété sert de point de départ pour relier les activités aux preuves correspondantes.
Réagir aux violations et encadrer les transferts
Le responsable documente les violations selon l’Art. 33(5). Il les notifie à l’autorité sans délai indu et, si possible, sous 72 heures après en avoir pris connaissance, sauf si elles ne sont pas susceptibles d’engendrer un risque : Art. 33(1). Une information des personnes est requise en cas de risque élevé, sous réserve des exceptions de l’Art. 34(3). Le sous-traitant alerte le responsable sans délai indu, Art. 33(2).
Pour les transferts hors EEE, identifiez les entités et accès, puis le mécanisme du chapitre V : adéquation dans son périmètre, garanties appropriées ou dérogation dont les conditions sont réunies. Une région d’hébergement ne décrit pas tous les flux de support.
Comprendre les sanctions sans confondre plafond et montant
Les Art. 83(4), 83(5) et 83(6) prévoient notamment des plafonds de 10 millions d’euros ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial de l’exercice précédent ; et de 20 millions ou 4 % selon les manquements. Le montant le plus élevé détermine le plafond applicable, pas automatiquement l’amende prononcée.
La décision tient compte des critères de l’Art. 83(2). D’autres mesures peuvent être prises, comme une injonction ou une limitation du traitement. L’indemnisation des personnes relève d’une logique distincte, selon l’Art. 82. Le dossier sur les sanctions RGPD précise les procédures françaises.
Appliquer ces règles à un formulaire de devis
Voici une décision renseignée pour une situation hypothétique : une entreprise de plomberie reçoit les demandes de particuliers souhaitant faire remplacer un robinet. Elle décide pourquoi les données sont utilisées et comment organiser ce service ; elle est responsable du traitement, selon l’Art. 4(7). Le prestataire qui héberge le formulaire pour son compte peut être sous-traitant selon l’Art. 4(8), sous réserve de ses activités réelles.
Finalité et fondement. Répondre au devis demandé relève ici des mesures précontractuelles sollicitées par la personne, Art. 6(1)(b). Une case « j’accepte le RGPD » n’ajoute pas de fondement utile. Cette décision ne vaut pas autorisation d’envoyer ensuite des publicités ou de transmettre le contact à des partenaires.
Champs du formulaire. Le nom, un moyen de contact et une description du besoin servent à préparer la réponse. L’adresse du chantier devient nécessaire pour organiser une visite ; elle n’est pas exigée au simple stade d’une demande tarifaire générale. Date de naissance, profession et copie d’identité sont écartées : l’entreprise n’en a pas besoin pour cette opération. La zone de texte invite à décrire l’installation, sans demander des informations sur les occupants du logement.
Information et destinataires. Avant l’envoi, une information accessible identifie l’entreprise, l’objectif et le fondement, les destinataires, la conservation et les droits, avec les autres mentions applicables de l’Art. 13. L’équipe chargée des devis reçoit les demandes ; un technicien reçoit les éléments de sa visite, pas l’ensemble du fichier de prospects. Le prestataire d’hébergement est encadré selon son rôle. Ces décisions doivent correspondre aux accès réellement configurés.
Fin du besoin. Le devis accepté rejoint le dossier du contrat. Le dossier sans suite sort de l’outil de suivi lorsqu’il n’est plus nécessaire à cette finalité. Si des éléments doivent être archivés pour une obligation légale ou la défense d’un droit, l’entreprise identifie ce fondement, les seules pièces nécessaires, l’accès restreint et l’échéance. Elle ne laisse pas tous les champs accessibles indéfiniment au motif qu’un litige serait théoriquement possible.
La preuve utile comprend la version du formulaire, la décision sur les champs et le fondement, la notice, les habilitations et la règle de conservation exécutée. Si l’outil impose une date de naissance inutile, le responsable du projet fait retirer ce champ ou retient un autre parcours. Il n’invente pas une justification après la collecte. Cette démarche applique ensemble les Art. 5, 6, 13, 25 et 28, sans prétendre certifier toute l’entreprise.
Une méthode de travail en sept étapes
- Identifier les activités, données, personnes et acteurs.
- Définir les finalités et bases légales avec leurs justificatifs.
- Compléter le registre et les documents de gouvernance requis.
- Vérifier les notices et organiser l’exercice des droits.
- Contrôler les accès, durées, prestataires et transferts.
- Réaliser les AIPD et formalités nécessaires avant les opérations concernées.
- Attribuer les corrections, conserver les preuves et revoir les changements.
Fixez les échéances de revue selon les risques et les événements : nouvelle finalité, nouvelle catégorie de données, changement de prestataire ou incident. Une date renouvelée sur un document ne démontre pas que les pratiques ont été vérifiées.
Ce qu’il faut retenir
- Vérifiez le champ matériel et territorial du RGPD.
- Une base légale ne dispense pas de respecter les autres principes.
- Les droits et obligations ont des conditions précises.
- Documentez les mesures réellement mises en œuvre.
- Adaptez la revue aux changements et aux risques.
FAQ
Le consentement est-il toujours nécessaire ?
Non. Il constitue l’une des bases de l’Art. 6(1), avec ses propres conditions. Le choix doit correspondre à la finalité et aux faits.
Une petite entreprise est-elle dispensée ?
Sa taille ne l’exonère pas du règlement. Certaines obligations comportent des conditions ou exceptions, qu’il faut examiner séparément.
Faut-il encore déclarer chaque fichier à la CNIL ?
L’ancienne déclaration générale a disparu. Des formalités particulières subsistent toutefois, notamment pour certains traitements de santé ou régaliens, et une consultation préalable peut être nécessaire selon l’Art. 36.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.