RGPD, c'est quoi ? Qui est concerné et quelles obligations
Par Provaly · Publié le 7 août 2026 · 3 min de lecture
En bref
Le RGPD expliqué simplement : ce qu'est ce règlement sur les données personnelles, qui doit s'y conformer, et les obligations de base.
Sommaire
Le RGPD est sans doute la réglementation la plus connue, et pourtant beaucoup d'entreprises restent floues sur ce qu'il implique vraiment. Voici l'essentiel.
Le RGPD, c'est quoi ?
Le RGPD (Règlement Général sur la Protection des Données, règlement UE 2016/679) encadre la manière dont les organisations collectent, utilisent et protègent les données personnelles. Il est applicable directement dans toute l'Union européenne depuis mai 2018.
Une donnée personnelle, c'est toute information se rapportant à une personne identifiable : nom, email, adresse, numéro de téléphone, adresse IP, etc. En France, c'est la CNIL qui veille à son application.
Qui est concerné ?
Quasiment tout le monde. Dès qu'une organisation traite des données personnelles de personnes situées dans l'Union européenne, le RGPD s'applique, quelle que soit sa taille. Une PME qui gère un fichier clients, envoie des newsletters ou emploie des salariés traite des données personnelles, donc est concernée.
Quelles obligations ?
Les principales obligations tiennent en quelques points :
- tenir un registre des traitements de données ;
- s'appuyer sur une base légale pour chaque traitement (consentement, contrat, obligation légale, etc.) ;
- informer les personnes et respecter leurs droits (accès, rectification, suppression) ;
- sécuriser les données (accès, chiffrement, sauvegardes) ;
- notifier la CNIL en cas de violation de données, en principe sous 72 heures ;
- désigner un délégué à la protection des données (DPO) dans certains cas.
Le non-respect peut entraîner des sanctions lourdes, jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
RGPD et sécurité : le lien avec NIS2
Le RGPD impose de sécuriser les données personnelles, ce qui recoupe une partie des exigences de cybersécurité de NIS2 (contrôle des accès, chiffrement, gestion des incidents). Les questionnaires de sécurité de vos clients contiennent d'ailleurs souvent une section dédiée au RGPD.
Pour aller plus loin
Chaque obligation en détail :
- Le registre des traitements (article 30) ;
- Les 6 bases légales (article 6) ;
- Les droits des personnes et le délai d'un mois ;
- L'analyse d'impact (AIPD) (article 35) ;
- Violation de données : la règle des 72 heures ;
- La sous-traitance (article 28).
En résumé
Le RGPD concerne pratiquement toutes les entreprises, car presque toutes traitent des données personnelles. L'essentiel est de savoir quelles données vous détenez, pourquoi, et comment vous les protégez. C'est aussi une base solide pour répondre aux volets « données personnelles » des questionnaires de sécurité.
FAQ
Ma petite entreprise est-elle vraiment concernée ? Oui, dès que vous gérez des données de clients, prospects ou salariés. La taille ne vous exonère pas.
Dois-je obligatoirement un DPO ? Pas toujours. Il est obligatoire pour les autorités publiques et pour les organismes dont l'activité implique un suivi à grande échelle des personnes. Beaucoup de PME n'y sont pas tenues, mais désigner un référent reste une bonne pratique.
Quel lien avec la cybersécurité ? La sécurité des données est une obligation du RGPD. Bien sécuriser son système sert donc à la fois le RGPD et des réglementations comme NIS2.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Violation de données RGPD : la règle des 72 heures
Que faire en cas de violation de données personnelles : notifier la CNIL sous 72 heures, informer les personnes si besoin, et documenter. Le réflexe à avoir.
19 août 2026
Sous-traitance RGPD : ce qu'exige l'article 28
Dès que vous confiez des données à un prestataire, l'article 28 du RGPD impose un contrat et des garanties. Ce que responsable et sous-traitant doivent prévoir.
19 août 2026
L'AIPD (analyse d'impact) RGPD : quand et comment la faire
L'analyse d'impact relative à la protection des données (AIPD ou DPIA) : quand elle est obligatoire, ce qu'elle contient, et comment la mener en PME.
18 août 2026