Home
RGPD en France : le guide complet pour les entreprises

RGPD en France : le guide complet pour les entreprises

il y a 30 jours
30 minutes

Ce que le RGPD change concrètement en France

Le RGPD s'applique directement en France. C'est un règlement européen, pas une directive, donc il n'a pas eu besoin d'une loi nationale pour entrer en vigueur. La bonne question n'est donc pas de savoir s'il s'applique chez vous, mais quelles décisions concrètes il impose à votre site, à vos outils et à vos bases de données.

Ces décisions sont moins nombreuses qu'on ne le croit, et elles se répètent d'une entreprise à l'autre. Il faut savoir sur quelle base légale repose chaque traitement, tenir un registre, savoir si un délégué à la protection des données est obligatoire, savoir répondre aux demandes des personnes, et savoir quoi faire en cas de fuite.

Sur le volet technique, le point d'entrée est de comprendre ce qu'est une CMP et pourquoi en avoir une, parce que c'est là que se joue la preuve du consentement.

Le deuxième élément de réponse, c'est l'autorité. En France, le contrôle est confié à la CNIL, la Commission nationale de l'informatique et des libertés. La conformité réelle se mesure donc au RGPD lu avec la doctrine de la CNIL, pas au RGPD seul. Nous avons détaillé les missions de la CNIL et la façon dont elle sanctionne dans un article dédié.

Le texte complet du règlement est public et consultable sur EUR-Lex. Gardez-le ouvert pendant cette lecture. Il n'est pas question de l'apprendre par cœur, mais de savoir où regarder quand une décision se présente.

Un mot de vocabulaire avant d'entrer dans le détail, parce que c'est la source de la moitié des malentendus. Le responsable du traitement est celui qui décide des finalités et des moyens. Le sous-traitant est celui qui traite les données pour le compte du responsable, donc le prestataire. La personne concernée est l'individu dont les données sont traitées.

La loi Informatique et Libertés et le RGPD : deux textes, un seul régime

Beaucoup d'entreprises françaises pensent que le RGPD a remplacé la loi française. Ce n'est pas le cas. La loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés n'a pas été abrogée. Elle a été réécrite pour fonctionner comme norme nationale d'application et d'adaptation du règlement européen.

Concrètement, son article 1er renvoie expressément au règlement (UE) 2016/679. Les deux textes forment donc un seul régime, avec une répartition simple à retenir. Le RGPD fixe les principes, les droits et les sanctions. La loi française organise l'autorité de contrôle, précise les marges laissées aux États membres et régit un domaine que le RGPD ne couvre pas seul.

Ce domaine, c'est celui des cookies et des traceurs, et c'est le point où le plus d'entreprises se trompent. Nous y revenons plus loin, parce qu'il mérite une section à lui seul.

La CNIL publie une présentation de la loi et de son décret d'application du 29 mai 2019 sur sa page consacrée à la loi Informatique et Libertés. C'est la référence à citer quand un prestataire vous affirme que la loi française n'existe plus.

Une précision de numérotation qui compte

Si vous lisez un guide qui parle de l'article 32-II de la loi Informatique et Libertés pour les cookies, ce guide est périmé. Cette numérotation datait d'avant la réécriture de 2018 et 2019.

Aujourd'hui, l'article qui régit les opérations de lecture et d'écriture dans le terminal d'un utilisateur est l'article 82. Toutes les sanctions récentes de la CNIL en matière de cookies, en 2020, en 2021 et en 2025, sont fondées sur l'article 82. Citer le 32-II dans un document de 2026 signale immédiatement une source qui n'a pas été mise à jour.

Les six bases légales, et comment choisir la bonne

L'article 6 du RGPD prévoit six bases légales. Un traitement de données personnelles est licite s'il repose sur l'une d'elles, et sur une seule à la fois pour une finalité donnée. C'est la première décision à prendre pour chaque traitement, et celle que le plus d'entreprises passent sous silence.

Le consentement

La personne accepte librement, de façon spécifique, éclairée et univoque. C'est la base la plus visible, parce que c'est celle des bandeaux de cookies et des newsletters. C'est aussi la plus fragile, puisqu'elle peut être retirée à tout moment, et que le retrait doit être aussi simple que l'accord.

Le consentement n'est pas la base par défaut. Beaucoup d'entreprises demandent un accord pour des traitements qui n'en ont pas besoin, ce qui crée un risque inverse : si la personne refuse, l'entreprise se retrouve à devoir arrêter un traitement dont elle a réellement besoin pour fonctionner.

L'exécution du contrat

Le traitement est nécessaire pour exécuter un contrat avec la personne, ou pour des démarches précontractuelles à sa demande. C'est la base d'une adresse de livraison, d'un numéro de commande, d'un identifiant de compte client. Chacune de ces finalités doit apparaître noir sur blanc dans la politique de confidentialité publiée sur le site.

Le mot important est « nécessaire ». Livrer une commande nécessite une adresse. Envoyer une offre commerciale pour un autre produit ne relève pas de l'exécution du contrat, même si le client a déjà acheté.

L'obligation légale

Le traitement est imposé par une loi à laquelle le responsable est soumis. La conservation des factures pendant la durée fiscale en est l'exemple type. Ici, la personne ne peut pas s'opposer, parce que ce n'est pas l'entreprise qui décide.

Les intérêts vitaux

Le traitement est nécessaire pour sauvegarder la vie de la personne ou d'un tiers. Base rare en contexte commercial, mais structurante en santé et en sécurité.

La mission d'intérêt public

Le traitement relève d'une mission d'intérêt public ou de l'exercice de l'autorité publique. Elle concerne surtout les organismes publics et ceux investis d'une mission de service public.

L'intérêt légitime

Le traitement est nécessaire aux intérêts légitimes du responsable ou d'un tiers, sauf si les intérêts et les libertés fondamentales de la personne prévalent. C'est la base la plus souple et la plus mal utilisée.

Elle exige un raisonnement documenté, en trois temps : l'intérêt est-il réel et légitime, le traitement est-il nécessaire pour l'atteindre, et l'équilibre penche-t-il en faveur de l'entreprise ou de la personne. Sans ce raisonnement écrit, invoquer l'intérêt légitime est une affirmation, pas une base légale.

Le cas particulier des cookies : l'article 82, pas l'article 6

Voici la confusion la plus coûteuse du marché français, et elle mérite d'être dite sans détour : le fondement juridique des cookies en France n'est pas l'article 6 du RGPD, c'est l'article 82 de la loi Informatique et Libertés.

L'article 82 transpose la directive ePrivacy. Il exige un consentement préalable pour toute opération de lecture ou d'écriture d'information dans le terminal d'un utilisateur, sauf exceptions limitées. Cela veut dire que l'intérêt légitime n'est pas une base valable pour déposer un traceur publicitaire, quelle que soit la qualité du raisonnement.

La CNIL le rappelle sur sa page « Cookies et autres traceurs : que dit la loi ». Et ce n'est pas une subtilité théorique : les sanctions de 2020, de 2021 et de 2025 sont toutes fondées sur l'article 82, pas sur l'article 6.

Une nuance qui évite un contresens : l'article 82 régit l'accès au terminal et l'inscription d'informations dedans. Le traitement des données une fois collectées reste soumis au RGPD, et exige donc aussi une base de l'article 6. Les deux régimes se superposent, ils ne se remplacent pas. Ce que l'article 82 verrouille, c'est l'étape du dépôt.

La conséquence pratique est simple. Si votre analyse RGPD s'arrête à choisir une base légale de l'article 6, vous n'avez pas traité la question des cookies. Elle se joue ailleurs, et les critères y sont plus stricts.

Nous avons consacré un guide entier à ce que doit contenir un bandeau cookies conforme à la CNIL, parce que c'est le sujet sur lequel les contrôles tombent le plus souvent. Et si vos balises de mesure sont des balises Google, la transmission du choix se règle dans Google Consent Mode v2 en France.

Le registre des activités de traitement

L'article 30 du RGPD impose de tenir un registre des activités de traitement. C'est le document qui recense, pour chaque traitement, la finalité, les catégories de personnes et de données, les destinataires, les durées de conservation et la base légale.

Le registre n'est pas une formalité administrative. C'est l'outil qui permet de répondre à un contrôle, et c'est souvent la première pièce demandée. Une entreprise qui ne peut pas produire son registre ouvre l'entretien en position de faiblesse.

La fausse bonne nouvelle des moins de 250 salariés

L'article 30, paragraphe 5, prévoit une dispense pour les organisations de moins de 250 salariés. Beaucoup de dirigeants s'arrêtent à cette phrase et concluent qu'ils ne sont pas concernés. C'est une erreur, parce que la dispense tombe dans trois cas, et il suffit d'un seul.

Elle tombe si le traitement est susceptible de comporter un risque pour les droits et libertés des personnes. Elle tombe si le traitement n'est pas occasionnel. Et elle tombe s'il porte sur des catégories particulières de données au sens de l'article 9, ou sur des données relatives à des condamnations pénales et à des infractions au sens de l'article 10.

La deuxième condition suffit à annuler la dispense dans presque toutes les entreprises. La paie n'est pas occasionnelle. Le fichier client n'est pas occasionnel. La newsletter n'est pas occasionnelle. La CNIL est explicite sur ce point : « Cette dérogation est donc limitée à des cas très particuliers. » Vous trouverez sa position complète sur sa page dédiée au registre.

Ce que le registre contient vraiment

Un registre utile est un registre à jour, pas un registre exhaustif rédigé une fois puis oublié. Le réflexe à installer est simple : tout nouvel outil qui touche des données personnelles déclenche une ligne dans le registre avant sa mise en production, pas après.

Pour chaque traitement, notez au minimum :

  • la finalité, formulée en une phrase compréhensible par quelqu'un qui n'a pas conçu l'outil
  • les catégories de personnes concernées, clients, prospects, salariés, candidats
  • les catégories de données traitées, en distinguant les données sensibles
  • les destinataires, en nommant les sous-traitants et les pays d'hébergement
  • la durée de conservation, avec le point de départ du décompte
  • la base légale, et le raisonnement écrit si c'est l'intérêt légitime

Cette dernière colonne est celle qui fait la différence entre un registre décoratif et un registre qui protège. C'est là que se lit la maturité d'une organisation.

Le délégué à la protection des données

L'article 37 du RGPD organise la désignation du délégué à la protection des données, le DPO. La France utilise le terme français, mais l'acronyme anglais reste le plus répandu dans les entreprises.

Les trois cas où la désignation est obligatoire

La désignation est obligatoire dans trois hypothèses, listées à l'article 37, paragraphe 1 :

  1. le traitement est effectué par une autorité publique ou un organisme public, sauf les juridictions dans l'exercice de leur fonction juridictionnelle
  2. les activités de base consistent en des opérations qui exigent un suivi régulier et systématique à grande échelle des personnes concernées
  3. les activités de base consistent en un traitement à grande échelle de catégories particulières de données, ou de données relatives à des condamnations pénales et à des infractions

Le deuxième cas est celui qui attrape le plus d'entreprises numériques sans qu'elles s'en aperçoivent. Une plateforme qui suit le comportement de ses utilisateurs à des fins de recommandation ou de publicité fait du suivi régulier et systématique. La question n'est pas le secteur, c'est la nature de l'activité.

Ce que le DPO n'est pas

Le DPO n'est pas le responsable juridique des manquements. Il conseille, contrôle et fait le lien avec la CNIL. La responsabilité reste au responsable du traitement.

Il n'est pas non plus un poste de façade. Le RGPD exige qu'il dispose de compétences, de moyens et d'une indépendance réelle, et qu'il soit exempt de conflit d'intérêts. Désigner le directeur marketing comme DPO est un conflit d'intérêts structurel, parce qu'il devrait contrôler ses propres traitements.

Enfin, il n'est pas nécessairement salarié. La désignation d'un DPO externe est prévue et fréquente dans les structures moyennes. La CNIL détaille les conditions sur sa page consacrée à la désignation du délégué.

L'analyse d'impact relative à la protection des données

L'article 35 du RGPD impose une analyse d'impact, l'AIPD, quand un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. C'est l'exercice qui documente le risque avant qu'il se réalise.

Quand elle est obligatoire

L'article 35, paragraphe 3, cite explicitement plusieurs cas : l'évaluation systématique et automatisée produisant des effets juridiques, le traitement à grande échelle de catégories particulières de données, et la surveillance systématique à grande échelle d'une zone accessible au public.

Le paragraphe 4 du même article prévoit que l'autorité de contrôle publie la liste des types de traitements soumis à AIPD. La CNIL l'a fait, dans la délibération n° 2018-327 du 11 octobre 2018, et a publié en miroir la liste des traitements dispensés d'AIPD dans la délibération n° 2019-118 du 12 septembre 2019.

Les neuf critères du WP248, que la CNIL applique

Au-delà des listes, il existe un critère opérationnel plus utile au quotidien. Il ne vient pas de la CNIL : les neuf critères sont ceux des lignes directrices WP248 rev.01 du Groupe de travail Article 29, endossées par le CEPD, et la CNIL les applique. L'AIPD est obligatoire si le traitement figure sur la liste, ou s'il remplit au moins deux des neuf critères suivants.

  • évaluation ou scoring des personnes
  • décision automatisée avec effet juridique
  • surveillance systématique
  • données sensibles ou à caractère hautement personnel
  • traitement de données à grande échelle
  • croisement ou combinaison d'ensembles de données
  • personnes vulnérables, mineurs, patients, salariés
  • usage innovant d'une technologie
  • exclusion du bénéfice d'un droit ou d'un contrat

Deux critères suffisent, et ils se cumulent vite. Un outil de scoring appliqué à des clients à grande échelle en remplit deux à lui seul. La méthode complète est décrite sur la page de la CNIL consacrée à l'analyse d'impact.

Les droits des personnes et le délai d'un mois

Les articles 15 à 22 du RGPD organisent les droits des personnes, et les articles 12 à 14 le droit à l'information. La liste tient en huit lignes :

  • accès aux données, article 15
  • rectification, article 16
  • effacement, souvent appelé droit à l'oubli, article 17
  • limitation du traitement, article 18
  • notification aux destinataires en cas de rectification, effacement ou limitation, article 19
  • portabilité, article 20
  • opposition, article 21
  • non-soumission à une décision individuelle automatisée, article 22

Le point opérationnel qui compte n'est pas la liste, c'est le délai. L'article 12, paragraphe 3, prévoit que le responsable du traitement informe la personne des mesures prises « dans les meilleurs délais et en tout état de cause dans un délai d'un mois à compter de la réception de la demande ».

Un mois, c'est court quand personne dans l'entreprise ne sait qui traite ces demandes. C'est confortable quand un circuit existe et qu'une personne en est responsable. La différence entre les deux situations se construit avant la première demande, jamais pendant.

Le texte prévoit une prolongation pour les demandes complexes ou nombreuses, avec information de la personne. Vérifiez la formulation exacte de l'article 12, paragraphe 3, avant de vous appuyer sur cette prolongation, parce qu'elle est conditionnée.

Les violations de données : 72 heures, et après

L'article 33 du RGPD impose de notifier une violation de données à l'autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard » après en avoir pris connaissance. Au-delà, la notification doit être accompagnée des motifs du retard.

L'article 34 ajoute une obligation distincte : quand la violation est susceptible d'engendrer un risque élevé pour les droits et libertés, la personne concernée doit elle aussi être informée, dans les meilleurs délais.

Ces deux articles sont souvent lus comme des formalités. Une sanction récente montre le contraire. Le 8 janvier 2026, la CNIL a prononcé 42 millions d'euros d'amende au total contre FREE MOBILE, pour 27 millions, et FREE, pour 15 millions, après une violation d'octobre 2024 qui avait exposé les données d'environ 24 millions de contrats d'abonnés, IBAN compris, et généré plus de 2 500 plaintes.

Le détail intéressant, c'est le motif retenu sur l'article 34. La CNIL n'a pas reproché l'absence d'information : elle a reproché sa qualité, les courriels envoyés ne permettant pas « aux personnes concernées de comprendre directement les conséquences de la violation ». La décision est publiée sur la page de la sanction.

Autrement dit, notifier ne suffit pas. Notifier utilement suffit. C'est une nuance qui change la manière de rédiger les modèles de courrier avant l'incident.

Comment la CNIL sanctionne

La CNIL est un collège de 18 membres : quatre parlementaires, deux membres du Conseil économique, social et environnemental, six représentants des hautes juridictions, cinq personnalités qualifiées et le président de la CADA. L'organe qui sanctionne, la formation restreinte, compte cinq membres et un président distinct.

Elle dispose d'un éventail de mesures plus large que la seule amende : rappel à l'ordre, injonction de mise en conformité assortie d'une astreinte pouvant atteindre 100 000 euros par jour, limitation ou interdiction de traitement, retrait de certification, suspension de flux de données vers un pays tiers.

Les deux niveaux du RGPD

L'article 83 du RGPD organise deux niveaux de plafond, et le montant retenu est toujours le plus élevé des deux termes.

Le premier niveau plafonne à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Il couvre les manquements aux obligations d'organisation du responsable et du sous-traitant.

Le second niveau plafonne à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Il couvre les manquements aux principes fondamentaux du traitement, aux conditions du consentement, aux droits des personnes, aux transferts internationaux, ainsi que le non-respect d'une injonction de l'autorité.

La CNIL reprend ces plafonds sur sa page consacrée au chapitre 8 du règlement. Retenez la logique plutôt que la liste : ce qui touche aux droits et au consentement relève du niveau haut.

La procédure de sanction simplifiée

Depuis des modifications introduites en janvier et en avril 2022, la CNIL peut recourir à une procédure de sanction simplifiée, prévue à l'article 22-1 de la loi Informatique et Libertés. Elle s'applique quand l'affaire ne présente pas de difficulté particulière.

Dans ce cadre, la décision est prise par le seul président de la formation restreinte, et les sanctions possibles sont plafonnées : rappel à l'ordre, injonction avec astreinte jusqu'à 100 euros par jour, et amende administrative de 20 000 euros au maximum.

Ce chiffre change la perception du risque pour une PME. Le scénario le plus probable n'est pas une amende à sept chiffres, c'est une sanction de quelques milliers d'euros prononcée rapidement, publiée, et suivie d'une obligation de mise en conformité. La liste publique des sanctions de la CNIL comporte des dizaines de lignes marquées « procédure simplifiée », avec des montants observés de quelques centaines à quelques milliers d'euros.

Ce que disent les sanctions récentes

Trois décisions récentes donnent la mesure de la doctrine actuelle.

Le 1er septembre 2025, la CNIL a sanctionné GOOGLE à hauteur de 325 millions d'euros, répartis entre 200 millions pour Google LLC et 125 millions pour Google Ireland Limited. Deux motifs : de la publicité affichée entre les courriels dans Gmail sans consentement, et le dépôt de cookies publicitaires à la création du compte, la CNIL estimant que le consentement n'était ni libre, en raison d'une complexité asymétrique favorisant l'acceptation, ni éclairé.

Le même jour, SHEIN a été sanctionné à hauteur de 150 millions d'euros, via sa filiale irlandaise, sur le fondement de l'article 82. Le motif le plus instructif est le troisième : même après un clic sur le refus, de nouveaux traceurs continuaient d'être déposés et les traceurs existants continuaient de fonctionner.

Et le 8 janvier 2026, les 42 millions d'euros contre FREE MOBILE et FREE, déjà évoqués, sur la sécurité, la qualité de l'information et la durée de conservation.

La lecture d'ensemble est claire. La CNIL ne sanctionne pas l'absence de bandeau, elle sanctionne l'écart entre ce que l'interface promet et ce que le code fait. C'est exactement ce que nous détaillons dans le guide sur le bandeau cookies conforme.

Les sous-traitants, le maillon qu'on oublie de contractualiser

La plupart des entreprises ne traitent pas leurs données seules. Un hébergeur, un outil d'emailing, un CRM, une solution d'analytics, un prestataire de paie : chacun d'eux est un sous-traitant, et chacun engage le responsable du traitement.

Le RGPD impose que cette relation soit encadrée par un contrat écrit, qui précise l'objet et la durée du traitement, les instructions du responsable, les obligations de confidentialité, les mesures de sécurité, le sort des données en fin de contrat et les conditions du recours à un sous-traitant ultérieur.

Ce dernier point est le plus souvent négligé. Votre outil d'emailing utilise peut-être lui-même un hébergeur tiers, qui utilise lui-même un service de stockage. La chaîne peut être longue, et vous en restez responsable devant la personne concernée.

Deux réflexes pratiques suffisent à couvrir l'essentiel. D'abord, tenir la liste de vos sous-traitants à jour, dans la même colonne du registre que les destinataires. Ensuite, refuser les contrats qui ne disent rien du lieu d'hébergement des données, parce que cette information conditionne la section suivante.

Le cas des balises marketing

Les balises publicitaires et de mesure posent une difficulté particulière, parce qu'elles ne ressemblent pas à un contrat de prestation. On les installe en copiant un extrait de code, souvent sans passer par les achats, parfois sans passer par la technique.

Le résultat est une chaîne de sous-traitance invisible dans le registre. Chaque balise ajoutée par une agence ou par un stagiaire est un destinataire de données qui n'a jamais été déclaré. C'est exactement ce qu'un contrôle met au jour en ouvrant les outils de développement du navigateur.

Le remède est organisationnel avant d'être technique : centraliser les balises dans un seul point de contrôle, et faire de ce point le lieu où la déclaration au registre se déclenche. C'est l'un des apports concrets d'une plateforme de gestion du consentement bien installée.

Les durées de conservation, le point le plus négligé

Le RGPD impose que les données ne soient pas conservées plus longtemps que nécessaire au regard de la finalité. C'est le principe de limitation de la conservation, posé à l'article 5, paragraphe 1, point e).

Sur le papier, tout le monde est d'accord. En pratique, presque personne ne supprime. Les bases grossissent, les anciens clients restent, les prospects de 2019 dorment dans le CRM, et personne ne sait quand ni comment les effacer.

Ce n'est pas un manquement théorique. Dans la sanction du 8 janvier 2026, la CNIL a précisément reproché à FREE MOBILE l'absence de mécanisme de tri des données d'anciens abonnés en vue de leur effacement à l'échéance du délai. Le manquement retenu est celui de l'article 5, paragraphe 1, point e).

La manière de traiter le sujet est moins lourde qu'elle n'y paraît. Pour chaque finalité du registre, écrivez trois choses : la durée, le point de départ du décompte, et ce qui se passe à l'échéance. Effacement, anonymisation, ou archivage avec accès restreint.

Le point de départ est ce qui manque le plus souvent. « Trois ans » ne veut rien dire. « Trois ans à compter du dernier contact commercial » est une règle applicable, que quelqu'un peut coder dans un script de purge.

Les transferts de données hors Union européenne

Dès qu'un prestataire héberge ou consulte vos données hors de l'Union européenne, vous réalisez un transfert, et le RGPD encadre ce transfert par un chapitre entier. Vous n'avez pas besoin d'en connaître les articles par cœur pour savoir si vous êtes concerné.

Vous êtes concerné si votre CRM est américain, si votre outil de support ouvre des tickets consultés depuis un autre continent, si votre solution d'analytics remonte des données vers des serveurs hors Union, ou si votre hébergeur dispose d'un support technique à l'étranger avec accès aux bases.

Le raisonnement à mener est en deux temps. Le pays de destination bénéficie-t-il d'une décision d'adéquation de la Commission européenne, ou faut-il un autre encadrement, contractuel notamment, complété par une évaluation des risques.

Ce sujet est celui qui a le plus bougé ces dernières années, et c'est précisément pour cette raison que nous ne le figeons pas ici en une réponse définitive. La CNIL publie l'état à jour des mécanismes de transfert, et c'est la source à consulter au moment de la décision, pas un article de blog daté.

Ce que nous pouvons dire sans risque, c'est que la question se pose beaucoup plus souvent que les entreprises ne l'imaginent, et qu'elle se règle au moment du choix de l'outil, pas après trois ans d'usage.

La sécurité : l'article 32 en pratique

L'article 32 du RGPD impose des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. Le mot « approprié » désespère les équipes techniques, parce qu'il ne donne pas de liste.

La jurisprudence de la CNIL, elle, donne des indications très concrètes. Dans la sanction de janvier 2026 contre FREE MOBILE et FREE, deux manquements de sécurité ont été retenus : une authentification insuffisante pour l'accès au VPN, et l'absence de dispositif efficace de détection des comportements anormaux.

Cette formulation est instructive, parce qu'elle décrit deux familles de mesures que la CNIL considère comme attendues. La première est préventive : contrôler qui entre, avec quel niveau d'authentification. La seconde est détective : remarquer qu'il se passe quelque chose d'inhabituel, avant qu'un tiers ne vous l'apprenne.

Une entreprise qui veut se situer peut donc se poser quatre questions simples. Qui a accès aux données personnelles, et cet accès est-il authentifié à un niveau proportionné au risque. Les accès sont-ils journalisés. Quelqu'un regarde-t-il ces journaux, ou existent-ils pour la forme. Et sauriez-vous dire, aujourd'hui, si une extraction anormale a eu lieu la semaine dernière.

Si la réponse à la dernière question est non, le chantier de sécurité commence là, et pas par l'achat d'un outil supplémentaire.

Par où commencer si vous partez de zéro

L'ordre compte, parce que certaines étapes débloquent les autres. Voici le chemin que nous recommandons à une entreprise française qui part d'une situation désordonnée mais pas désespérée.

  1. Faites l'inventaire des traitements. Listez chaque finalité pour laquelle vous collectez des données, avec les catégories de personnes, les données traitées, les destinataires, les durées et la base légale. C'est le registre de l'article 30, et dans la plupart des cas il est dû.
  2. Traitez les cookies à part. Ils relèvent de l'article 82, pas de l'article 6, et ce sont eux qui déclenchent le plus de contrôles. C'est le chantier le plus visible depuis l'extérieur.
  3. Vérifiez si un DPO est obligatoire. Les trois cas de l'article 37 sont objectifs, la réponse se trouve en une demi-journée.
  4. Installez un circuit de réponse aux demandes. Une adresse dédiée, une personne responsable, un modèle de réponse, et le délai d'un mois devient gérable.
  5. Écrivez la procédure de violation avant d'en avoir une. Qui décide, qui notifie, avec quel modèle de courrier, et sous quel délai.
  6. Documentez vos intérêts légitimes. Là où vous invoquez cette base, écrivez le raisonnement en trois temps.
  7. Faites les AIPD qui s'imposent. Appliquez le critère des deux sur neuf, et commencez par les traitements les plus exposés.

Aucune de ces étapes n'exige un cabinet d'avocats pour démarrer. Toutes exigent que quelqu'un dans l'entreprise en soit responsable nommément.

Les erreurs les plus fréquentes

Certaines erreurs reviennent tellement souvent qu'elles méritent d'être nommées.

Demander un consentement pour tout. Le consentement est une base parmi six, et l'utiliser là où le contrat ou l'obligation légale s'appliquent crée un risque inutile, parce que la personne peut retirer un accord dont vous n'aviez pas besoin.

Invoquer l'intérêt légitime sans raisonnement écrit. C'est la base la plus souple, donc celle qui exige le plus de documentation. Sans le raisonnement en trois temps, c'est une affirmation.

Traiter les cookies comme un sujet juridique. C'est un sujet technique avec des conséquences juridiques. Le texte de la politique ne change rien si les balises se chargent avant le choix de l'utilisateur.

Croire que la dispense des 250 salariés règle le registre. Elle tombe dès que le traitement n'est pas occasionnel, ce qui est le cas de presque tous les traitements de routine.

Confondre vie privée et consentement. Le consentement est un mécanisme, la protection des données est un régime. Une entreprise peut avoir un bandeau parfait et rester en infraction sur ses durées de conservation.

Enfin, considérer la conformité comme un projet qui se termine. Les outils changent, les finalités s'ajoutent, les prestataires évoluent. Ce qui tient dans le temps, c'est un réflexe : tout nouvel outil déclenche une ligne dans le registre avant la mise en production.

Questions fréquentes sur le RGPD en France

Le RGPD s'applique-t-il à une entreprise de moins de dix salariés ?

Oui. Le RGPD ne prévoit aucun seuil d'effectif pour son application. La taille de l'entreprise intervient seulement sur une modalité, la dispense de registre de l'article 30 pour les organisations de moins de 250 salariés, et cette dispense tombe dès que le traitement n'est pas occasionnel. En pratique, une TPE qui gère un fichier client et une paie est concernée comme les autres.

Quelle est la différence entre le RGPD et la loi Informatique et Libertés ?

Les deux textes forment un seul régime. Le RGPD, règlement européen, fixe les principes, les droits et les sanctions, et s'applique directement. La loi n° 78-17 du 6 janvier 1978, réécrite pour s'articuler avec lui, organise la CNIL, précise les marges laissées aux États membres et régit les cookies via son article 82. La loi française n'a pas été abrogée.

Faut-il un consentement pour tous les cookies ?

Non. L'article 82 exige un consentement préalable, mais la CNIL admet des exceptions : le cookie qui conserve le choix de l'utilisateur, l'authentification, la sécurité, le panier d'achat, la facturation, la personnalisation de l'interface, la répartition de charge, et la mesure d'audience sous conditions strictes. Ces conditions excluent le croisement de données et la transmission à des tiers, ce qui écarte la plupart des outils d'analytics en configuration standard.

Quel est le montant maximal d'une amende de la CNIL ?

L'article 83 du RGPD prévoit deux plafonds, et c'est toujours le plus élevé des deux termes qui s'applique : 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour le premier niveau, 20 millions d'euros ou 4 % pour le second, qui couvre notamment le consentement et les droits des personnes. Il existe aussi une procédure simplifiée, plafonnée à 20 000 euros, pour les affaires sans difficulté particulière.

Un DPO externe est-il valable ?

Oui. Le RGPD n'impose pas que le délégué à la protection des données soit salarié de l'organisation. Ce qu'il impose, ce sont des compétences réelles, des moyens suffisants, une indépendance dans l'exercice de ses missions et l'absence de conflit d'intérêts. Cette dernière condition disqualifie souvent les candidats internes qui devraient contrôler leurs propres traitements.

Continuez votre lecture sur la conformité


La conformité au RGPD ne se joue pas dans un document, elle se joue dans ce que vos outils font réellement quand un visiteur arrive sur votre site. C'est la partie que personne ne voit et que la CNIL regarde en premier.

Vous voulez savoir où vous en êtes, sans jargon et sans devis surprise ?

Réservez un échange avec notre équipe

Tags

AdOpt logoAdOpt logo

Adresse : 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, France

207 Rue de Bercy, 75012 Paris, France

EIN: 86-3965064

Téléphone : +1 (407) 768-3792

AdOpt

Ressources

Produit

Certifications

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC depuis 2020 - Réalisé par des gens qui aiment🍪