Le RGPD en résumé : six questions pour comprendre
Qui est concerné, quelles données protéger et quelles obligations appliquer ? Un résumé du RGPD pour comprendre et commencer à agir.
Le RGPD encadre l’utilisation des données personnelles : ce que l’on collecte, pourquoi, pendant combien de temps, avec qui on le partage et comment on le protège. Pour une entreprise ou une association, la première étape consiste à identifier les usages réels, puis à vérifier leurs conditions de mise en œuvre.
1. Qui doit respecter le RGPD ?
Le règlement concerne notamment les entreprises, associations et organismes publics lorsqu’ils réalisent des traitements entrant dans son champ. Il couvre les traitements automatisés et certains fichiers non informatisés. Une petite taille ou l’absence de but lucratif ne crée pas une exemption générale.
Son champ territorial n’est pas défini par la nationalité des personnes. Il vise les traitements liés aux activités d’un établissement dans l’Union, ainsi que, sous les conditions de l’Art. 3(2), ceux d’acteurs extérieurs liés à une offre de biens ou services aux personnes dans l’Union ou au suivi de leur comportement dans l’Union. La seule présence d’un contact européen ne suffit pas à résumer ces critères. Sources : Art. 2 et 3.
2. Qu’est-ce qu’une donnée personnelle ?
C’est une information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement. Un nom, un identifiant client, une localisation ou un ensemble de détails peuvent être concernés. Une information professionnelle n’est pas exclue parce qu’elle concerne un salarié dans son travail.
Remplacer le nom par un numéro ne rend pas automatiquement le dossier anonyme. Si une correspondance ou un rapprochement permet de retrouver la personne, le RGPD reste pertinent. Notre définition des données personnelles détaille ces situations.
3. Quels usages sont concernés au quotidien ?
Un traitement ne se limite pas à la collecte : la consultation, le stockage, le partage et l’effacement en font aussi partie, selon l’Art. 4(2). En pratique, examinez notamment :
| Activité | Données à repérer |
|---|---|
| Gestion du personnel | Dossiers administratifs, paie, recrutements, accès |
| Vente et relation client | Commandes, coordonnées, réclamations, factures |
| Communication | Inscriptions, campagnes, oppositions, statistiques identifiantes |
| Fonctionnement informatique | Comptes, journaux, sauvegardes, assistance |
Cette cartographie doit inclure les prestataires et les copies dans les outils de travail. Un traitement « interne » n’échappe pas au règlement.
4. Quelles obligations faut-il appliquer ?
Chaque traitement doit avoir une finalité précise et une base légale adaptée. Le consentement est l’une des six bases de l’Art. 6(1), pas une autorisation universelle à demander systématiquement. Les données doivent être nécessaires, exactes au regard du besoin, protégées et conservées pendant une durée justifiée. Les catégories particulières de l’Art. 9 exigent une analyse supplémentaire. Sources : Art. 5, 6 et 9.
Informez les personnes selon les Art. 13 ou 14 et organisez leurs droits. Les conditions de l’effacement, de l’opposition et de la portabilité diffèrent. La réponse intervient sans tarder et en principe dans un mois, avec la prolongation motivée prévue à l’Art. 12(3) lorsque ses conditions sont réunies. Source : chapitre III du RGPD.
Les autres obligations dépendent du traitement : registre selon l’Art. 30, contrat avec les sous-traitants selon l’Art. 28, DPO dans les cas de l’Art. 37(1), AIPD en cas de risque élevé selon l’Art. 35(1). Il ne faut donc pas annoncer que tout organisme doit obligatoirement nommer un DPO. Les règles du chapitre IV imposent aussi la sécurité et la gestion des violations.
Les transferts hors de l’EEE ne sont pas tous interdits : ils doivent respecter le chapitre V du règlement.
5. Que risque l’organisme ?
La CNIL dispose de pouvoirs correcteurs et de sanction. Selon les manquements, les plafonds généraux d’amende peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial précédent, ou 20 millions d’euros ou 4 %, le montant le plus élevé étant retenu pour les entreprises. Ce sont des plafonds, pas un tarif automatique. Le montant et les mesures sont appréciés dans le dossier : Art. 58(2) et Art. 83.
Des injonctions, limitations ou interdictions de traitement peuvent également avoir des conséquences opérationnelles. La priorité doit rester le respect des personnes et des obligations, pas uniquement le calcul d’une amende possible.
6. Par où commencer concrètement ?
Choisissez un traitement courant, par exemple la gestion des clients, et rédigez une fiche décrivant sa finalité, les données, les personnes, les destinataires, la durée et la sécurité. Un exemple de registre rempli peut aider à structurer ce travail.
Comparez ensuite la fiche avec les formulaires, les contrats et les logiciels réellement utilisés. Inscrivez chaque écart dans un plan d’action avec un responsable, une échéance et une preuve de correction. Les onze actions de conformité développent cette méthode. La CNIL propose aussi un parcours pour démarrer.
Ce qu’il faut retenir
- Le RGPD protège les personnes identifiables dans des contextes très variés, y compris professionnels.
- Le consentement, le DPO et l’AIPD ne répondent pas aux mêmes conditions.
- Il faut respecter les règles et pouvoir démontrer leur application ; une documentation seule ne suffit pas.
- Commencez par les traitements réels et les écarts concrets, puis maintenez le dispositif à jour.
FAQ
Une association sans salarié est-elle concernée ?
Elle peut l’être pour ses adhérents, donateurs ou autres activités comportant des données personnelles. L’absence de salarié n’est pas une exemption générale.
Faut-il demander le consentement pour chaque traitement ?
Non. Il faut choisir et justifier la base légale correspondant à l’opération. Certaines activités reposent sur un contrat, une obligation légale ou une autre base de l’Art. 6(1).
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.