Le 25 mai 2018, le Règlement Général sur la Protection des Données (RGPD) a créé de nouvelles obligations concernant la protection des données personnelles. Ce texte s’applique à toutes les entreprises, peu importe leur taille ou secteur d’activité, qui collectent et traitent des données personnelles. Le non-respect de ces obligations peuvent entraîner des sanctions financières lourdes allant jusqu’ à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Il est donc important pour les entreprises de veiller à leur conformité au RGPD. Comment ? On vous dit tout.
Les principales obligations du RGPD pour les entreprises
Entré en vigueur le 25 mai 2018 (après avoir été adopté le 24 mai 2016), le Règlement Général sur la Protection des Données (RGPD) impose à toutes les entreprises traitant des données à caractère personnel de résidents européens un certain nombre d’obligations.
Cette réglementation s’applique à toute entreprise, où qu’elle soit située dans le monde, dès lors qu’elle traite des données concernant des personnes se trouvant dans l’Union européenne. La première chose à faire est de bien identifier ce qu’est une donnée personnelle, c’est-à-dire toute information permettant d’identifier directement ou indirectement une personne physique : nom, adresse, email, mais aussi données de localisation, identifiants en ligne… Il faut également être particulièrement vigilant aux données dites sensibles (informations génétiques ou biométriques, raciales ou ethniques, santé, opinions politiques…), qui bénéficient d’une protection renforcée. Enfin sachez que la notion de “traitement” englobe toute opération effectuée sur les données, qu’elle soit manuelle ou informatisée. Cette identification est indispensable pour bien évaluer l’étendue des traitements réalisés par votre entreprise et concernés par le RGPD.
Le RGPD s’appuie sur plusieurs principes fondamentaux : la licéité, la loyauté et la transparence des traitements, la limitation des finalités, la minimisation des données et la limitation de la conservation. Chaque traitement de données à caractère personnel doit avoir une finalité précise et les données collectées doivent être strictement nécessaires au regard de cette finalité. De plus, il ne doit pas être procédé à une conservation de ces données au-delà de ce qui est strictement nécessaire à l’accomplissement de la finalité poursuivie. L’harmonisation au niveau européen permise par le RGPD favorise la confiance dans le commerce numérique et a eu un impact significatif sur de nombreuses législations en dehors de l’Union Européenne, améliorant ainsi la protection des données personnelles dans le monde entier.Depuis l’entrée en vigueur du texte, les plaintes ont augmenté et les citoyens sont devenus plus vigilants quant à l’utilisation qui est faite de leurs données personnelles.
Les entreprises ont également l’obligation d’identifier la base légale sur laquelle repose chaque traitement de données, parmi les suivantes : consentement, exécution d’un contrat, obligation légale, mission d’intérêt public, sauvegarde des intérêts vitaux ou intérêt légitime de l’entreprise. Cette base légale doit être formalisée, portée à connaissance et consignée dans le registre des traitements afin que l’entreprise puisse justifier du respect du RGPD en cas de contrôle effectué par la CNIL (Commission nationalede l’informatique et des libertés), dont elle est responsable en France. La CNIL a une fonction de conseil, mais également de sanction ; elle publie par ailleurs régulièrement des guides pratiques afin d’accompagner les entreprises dans leur mise en conformité.L’amende en cas de non-respect du règlement peut s’élever à plusieurs millions d’euros ; Facebook en a fait les frais avec une amende record de 60 millions d’euros infligée en 2021.
Développer une procédure de conformité efficace et pérenne
Construire votre programme de mise en conformité au RGPD, c’est suivre plusieurs étapes essentielles permettant de garantir non seulement le respect de la réglementation mais également l’optimisation des processus internes relatifs à la gestion des données personnelles. Il convient donc de structurer cette démarche autour d’actions concrètes et régulières permettant de maintenir un niveau élevé de sécurité et de transparence en permanence. Parmi les éléments essentiels à intégrer, on peut citer :
- La cartographie exhaustive des traitements de données permettant d’identifier les risques spécifiques à chaque activité.
- Les procédures dédiées à la gestion des demandes d’exercice des droits des personnes (accès, rectification, effacement, opposition, portabilité).
- Le suivi des incidents de sécurité et gestion rapide des violations de données dont les obligations sont décrites dans notre article dédié.
- L’intégration de la notion du Privacy by Design et Privacy by Default dès la conception de tous vos projets numériques.
- La réalisation régulière d’audits internes et externes permettant d’évaluer votre niveau de conformité et détecter les potentiels points bloquants.
- Le maintien d’une documentation exhaustive et à jour comprenant vos politiques de confidentialité, contrats avec vos sous-traitants, registres des traitements…
Avoir une culture organisationnelle forte où chaque personne comprend son rôle dans la protection des données est essentiel pour réussir une démarche pérenne dans le temps. Dans ce sens, l’implication du management est primordiale pour allouer les ressources nécessaires au support des initiatives prises au sein du service Compliance. De plus, il convient d’être proactif en surveillant l’évolution du cadre juridique européen/national ainsi que les recommandations délivrées par la CNIL afin d’adapter rapidement vos pratiques internes pour anticiper les futurs enjeux relatifs à la protection des données personnelles.

Sécuriser, garantir la transparence et les droits des personnes concernées
La sécurité des données personnelles est assurée par la mise en œuvre de mesures techniques et organisationnelles appropriées : gestion stricte et segmentée des accès internes, accès limité aux seuls agents habilités et justifiés, authentification forte, chiffrement, mots de passe complexes, protection des accès physiques, sauvegardes régulières, procédures de gestion des incidents… La traçabilité des accès doit être garantie à chaque étape. L’entreprise doit pouvoir détecter toute violation de données (incluant les cyberattaques) au sein de ses systèmes d’information, la signaler à la CNIL dans les 72h suivant sa découverte et informer les personnes concernées si leur risque est élevé.
La transparence vis-à-vis des personnes concernées est essentielle. Il convient de leur fournir une information claire et accessible sur les traitements effectués (mentions d’information dédiées, politiques de confidentialité…). Les finalités des traitements doivent être déterminées dès le départ sans possibilité de déroger à cette règle : il est interdit de collecter des données pour des finalités incompatibles ou non pertinentes (par exemple le recueil du consentement pour l’envoi d’une newsletter s’il n’est pas possible de démontrer que le client a préalablement été informé). De plus, la durée de conservation doit être limitée et proportionnée à la finalité prévue avec obligation de suppression ou d’anonymisation une fois la période écoulée. Les informations fournies aux personnes concernées portent notamment sur les finalités du traitement, ses bases légales, ses destinataires identifiés, les droits dont bénéficient les personnes et le cas échéant sur les transferts en dehors de l’UE. Il est recommandé d’insérer ces mentions dans les contrats conclus avec vos clients (conditions générales et conditions générales d’utilisation par exemple) afin d’assurer une parfaite transparence et une sécurité juridique renforcée.
Les droits des personnes concernées sont au centre du RGPD : droit d’accès, de rectification, d’effacement, de limitation, d’opposition, et à la portabilité. Pour répondre à une demande dans le mois suivant sa réception, il convient d’instaurer des procédures efficaces de traitement de ces demandes et de faciliter l’exercice des droits (formulaire en ligne, espace sécurisé…). Il est important de s’assurer au préalable de l’identité du demandeur et de conserver une traçabilité des réponses. La gestion des consentements doit également être rigoureuse : toute personne doit pouvoir donner et retirer son consentement ou le modifier facilement et ce à tout moment. Enfin, pour être conforme au RGPD il faut également prévoir dans vos contrats avec les sous-traitants et partenaires des clauses garantissant un encadrement du traitement des données tout en respectant les obligations légales auxquelles ils sont soumis.

