RGPD, c'est quoi ? Qui est concerné et quelles obligations
6 août 2026
Le RGPD est sans doute la réglementation la plus connue, et pourtant beaucoup d'entreprises restent floues sur ce qu'il implique vraiment. Voici l'essentiel.
Le RGPD, c'est quoi ?
Le RGPD (Règlement Général sur la Protection des Données, règlement UE 2016/679) encadre la manière dont les organisations collectent, utilisent et protègent les données personnelles. Il est applicable directement dans toute l'Union européenne depuis mai 2018.
Une donnée personnelle, c'est toute information se rapportant à une personne identifiable : nom, email, adresse, numéro de téléphone, adresse IP, etc. En France, c'est la CNIL qui veille à son application.
Qui est concerné ?
Quasiment tout le monde. Dès qu'une organisation traite des données personnelles de personnes situées dans l'Union européenne, le RGPD s'applique, quelle que soit sa taille. Une PME qui gère un fichier clients, envoie des newsletters ou emploie des salariés traite des données personnelles, donc est concernée.
Quelles obligations ?
Les principales obligations tiennent en quelques points :
- tenir un registre des traitements de données ;
- s'appuyer sur une base légale pour chaque traitement (consentement, contrat, obligation légale, etc.) ;
- informer les personnes et respecter leurs droits (accès, rectification, suppression) ;
- sécuriser les données (accès, chiffrement, sauvegardes) ;
- notifier la CNIL en cas de violation de données, en principe sous 72 heures ;
- désigner un délégué à la protection des données (DPO) dans certains cas.
Le non-respect peut entraîner des sanctions lourdes, jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
RGPD et sécurité : le lien avec NIS2
Le RGPD impose de sécuriser les données personnelles, ce qui recoupe une partie des exigences de cybersécurité de NIS2 (contrôle des accès, chiffrement, gestion des incidents). Les questionnaires de sécurité de vos clients contiennent d'ailleurs souvent une section dédiée au RGPD.
En résumé
Le RGPD concerne pratiquement toutes les entreprises, car presque toutes traitent des données personnelles. L'essentiel est de savoir quelles données vous détenez, pourquoi, et comment vous les protégez. C'est aussi une base solide pour répondre aux volets « données personnelles » des questionnaires de sécurité.
FAQ
Ma petite entreprise est-elle vraiment concernée ? Oui, dès que vous gérez des données de clients, prospects ou salariés. La taille ne vous exonère pas.
Dois-je obligatoirement un DPO ? Pas toujours. Il est obligatoire pour les autorités publiques et pour les organismes dont l'activité implique un suivi à grande échelle des personnes. Beaucoup de PME n'y sont pas tenues, mais désigner un référent reste une bonne pratique.
Quel lien avec la cybersécurité ? La sécurité des données est une obligation du RGPD. Bien sécuriser son système sert donc à la fois le RGPD et des réglementations comme NIS2.