RGPD : obligations des entreprises et mise en conformite
Sécurité Numérique

RGPD : obligations des entreprises et mise en conformite

Accueil Blog Sécurité Numérique RGPD : obligations des entreprises et mise en conformite
Alexandre Mercier
Par Alexandre Mercier
Journaliste sécurité numérique · Rédacteur en chef
Publié le
05/04/2026
Temps de lecture
9 minutes

Le Reglement General sur la Protection des Donnees (RGPD), en vigueur depuis le 25 mai 2018, impose a toutes les entreprises qui traitent des donnees personnelles de respecter un cadre strict. En France, la CNIL (Commission Nationale de l’Informatique et des Libertes) est l’autorite chargee de verifier la conformite et de sanctionner les manquements.

En 2024, la CNIL a prononce plus de 330 millions d’euros de sanctions en Europe. Les entreprises de toutes tailles sont concernees. Ce guide presente les obligations essentielles et vous accompagne dans votre mise en conformite.


Qu’est-ce que le RGPD ?

Le RGPD (Reglement (UE) 2016/679) est un texte europeen qui harmonise la protection des donnees personnelles dans l’ensemble de l’Union europeenne.

Qui est concerne ?

Critere Reponse
Entreprises francaises Toutes, quelle que soit leur taille
Entreprises etrangeres Si elles traitent des donnees de residents europeens
Associations Oui, si elles traitent des donnees personnelles
Secteur public Oui, avec des obligations renforcees
Auto-entrepreneurs Oui, des qu’ils collectent des donnees clients

Qu’est-ce qu’une donnee personnelle ?

Toute information se rapportant a une personne physique identifiee ou identifiable : nom, prenom, email, adresse IP, numero de telephone, donnees de localisation, identifiant en ligne, donnees de sante, opinions politiques, etc.


Les 6 principes fondamentaux du RGPD

Le RGPD repose sur six principes que toute entreprise doit respecter pour chaque traitement de donnees :

1. Licite, loyaute et transparence

Le traitement doit reposer sur une base juridique (consentement, contrat, obligation legale, interet legitime, etc.) et etre transparent pour la personne concernee.

2. Limitation des finalites

Les donnees ne doivent etre collectees que pour des finalites determinees, explicites et legitimes. Elles ne peuvent pas etre reutilisees pour un usage incompatible avec la finalite initiale.

3. Minimisation des donnees

Ne collecter que les donnees strictement necessaires a la finalite poursuivie. Pas de collecte « au cas ou ».

4. Exactitude

Les donnees doivent etre exactes et a jour. Les donnees inexactes doivent etre rectifiees ou supprimees sans delai.

5. Limitation de la conservation

Les donnees ne doivent pas etre conservees au-dela de la duree necessaire a la finalite. Des durees de conservation doivent etre definies pour chaque type de donnee.

Type de donnee Duree indicative
Donnees prospects 3 ans apres le dernier contact
Donnees clients Duree de la relation contractuelle + prescriptions legales
Donnees de candidature (RH) 2 ans maximum
Logs de connexion 1 an (obligation legale)
Donnees comptables 10 ans
Videoprotection 30 jours maximum (sauf incident)

6. Integrite et confidentialite

Les donnees doivent etre protegees contre tout acces non autorise, perte ou destruction par des mesures techniques et organisationnelles appropriees.


Les obligations concretes des entreprises

1. Tenir un registre des traitements

Toute entreprise de plus de 250 salaries doit tenir un registre des traitements de donnees personnelles. En pratique, la CNIL recommande ce registre a toutes les entreprises, quelle que soit leur taille.

La CNIL fournit un modele de registre gratuit sur son site.

Le registre doit contenir pour chaque traitement :
– Les finalites du traitement
– Les categories de personnes et de donnees concernees
– Les destinataires des donnees
– Les durees de conservation
– Les mesures de securite mises en place
– Les transferts hors UE eventuels

2. Designer un DPO (Delegue a la Protection des Donnees)

Le DPO est le referent RGPD de l’entreprise. Sa designation est obligatoire dans trois cas :

Cas Exemple
Organisme public Mairie, administration, hopital public
Traitement a grande echelle de suivi systematique Videoprotection, geolocalisation, profilage
Traitement a grande echelle de donnees sensibles Donnees de sante, donnees biometriques

Meme quand il n’est pas obligatoire, designer un DPO est fortement recommande par la CNIL. Le DPO peut etre interne ou externe (prestataire).

3. Realiser des analyses d’impact (PIA)

L’analyse d’impact relative a la protection des donnees (AIPD ou PIA) est obligatoire lorsqu’un traitement est susceptible d’engendrer un risque eleve pour les droits et libertes des personnes.

La CNIL fournit un logiciel PIA gratuit pour realiser cette analyse.

Cas necessitant un PIA :
– Profilage avec effets juridiques
– Traitement a grande echelle de donnees sensibles
– Surveillance systematique d’une zone accessible au public
– Croisement de jeux de donnees

4. Informer les personnes concernees

Chaque personne dont les donnees sont collectees doit etre informee de maniere claire et accessible :

  • Identite du responsable de traitement
  • Finalites du traitement et base juridique
  • Destinataires des donnees
  • Duree de conservation
  • Droits de la personne (acces, rectification, suppression, portabilite)
  • Droit d’introduire une reclamation aupres de la CNIL

Cette information prend generalement la forme d’une politique de confidentialite sur le site web et de mentions d’information sur les formulaires.

5. Gerer les droits des personnes

Le RGPD accorde aux personnes concernees des droits qu’il faut pouvoir exercer :

Droit Contenu Delai de reponse
Acces Obtenir une copie de ses donnees 1 mois
Rectification Corriger des donnees inexactes 1 mois
Effacement Demander la suppression de ses donnees 1 mois
Portabilite Recuperer ses donnees dans un format lisible 1 mois
Opposition S’opposer au traitement (prospection, profilage) 1 mois
Limitation Geler temporairement le traitement 1 mois

6. Notifier les violations de donnees

En cas de violation de donnees personnelles (piratage, fuite, perte), l’entreprise doit :

  1. Notifier la CNIL dans les 72 heures via le teleservice de notification
  2. Informer les personnes concernees si la violation presente un risque eleve pour leurs droits
  3. Documenter l’incident dans un registre interne des violations

Checklist de mise en conformite RGPD

  • [ ] Cartographier tous les traitements de donnees personnelles
  • [ ] Tenir un registre des traitements (modele CNIL)
  • [ ] Verifier la base juridique de chaque traitement
  • [ ] Rediger ou mettre a jour la politique de confidentialite
  • [ ] Mettre en place un bandeau cookies conforme (recommandation CNIL)
  • [ ] Mettre en place une procedure de gestion des droits (acces, rectification, suppression)
  • [ ] Definir les durees de conservation pour chaque type de donnee
  • [ ] Securiser les donnees (chiffrement, controle d’acces, sauvegardes)
  • [ ] Former les collaborateurs au RGPD
  • [ ] Designer un DPO si obligatoire (ou recommande)
  • [ ] Realiser des PIA pour les traitements a risque
  • [ ] Mettre a jour les contrats avec les sous-traitants (clause RGPD)
  • [ ] Preparer une procedure de notification en cas de violation

Les sanctions de la CNIL

La CNIL dispose d’un pouvoir de sanction considerable :

Type de manquement Amende maximale
Manquements administratifs (registre, DPO, PIA) 10 millions EUR ou 2 % du CA mondial
Manquements aux droits des personnes (consentement, information, droits) 20 millions EUR ou 4 % du CA mondial

Sanctions notables recentes en France

Entreprise Montant Motif
Criteo 40 millions EUR Consentement pour la publicite ciblee
Amazon 35 millions EUR Cookies deposes sans consentement
Google 150 millions EUR Gestion des cookies
Clearview AI 20 millions EUR Collecte illegale de donnees biometriques

Les PME ne sont pas epargnees : la CNIL sanctionne egalement des entreprises de taille modeste, avec des amendes de quelques milliers a quelques dizaines de milliers d’euros.


Articles connexes

FAQ — Questions frequentes sur le RGPD

Quelles sont les principales obligations RGPD pour les entreprises ?

Tenir un registre des traitements, informer les personnes, respecter leurs droits (acces, rectification, suppression), securiser les donnees, designer un DPO si necessaire, realiser des PIA pour les traitements a risque et notifier les violations a la CNIL sous 72 heures.

Le DPO est-il obligatoire pour toutes les entreprises ?

Non. Il est obligatoire pour les organismes publics, les entreprises avec suivi systematique a grande echelle et celles traitant des donnees sensibles a grande echelle. Pour les autres, il est recommande mais facultatif.

Quelles sanctions en cas de non-conformite RGPD ?

Jusqu’a 20 millions d’euros ou 4 % du CA mondial pour les manquements les plus graves. Les PME sont egalement sanctionnees, avec des amendes de quelques milliers a dizaines de milliers d’euros.

Comment gerer les cookies conformement au RGPD ?

Les cookies non essentiels necessitent le consentement prealable. Le bandeau doit offrir un choix reel : accepter, refuser ou parametrer. Le refus doit etre aussi simple que l’acceptation.

Quelle est la duree de conservation des donnees personnelles ?

Pas de duree universelle : 3 ans pour les prospects, duree contractuelle + prescription pour les clients, 2 ans pour les candidatures RH, 1 an pour les logs. Chaque entreprise doit documenter ses durees.


Ce qu’il faut retenir

Le RGPD impose a toutes les entreprises un cadre strict pour la protection des donnees personnelles. Les six principes fondamentaux (liceite, limitation des finalites, minimisation, exactitude, limitation de conservation, securite) doivent guider chaque traitement. La mise en conformite passe par un registre des traitements, l’information des personnes, le respect de leurs droits et la securisation des donnees. Les sanctions de la CNIL sont severes et concernent les entreprises de toutes tailles.

Pour proteger vos donnees contre les cybermenaces, consultez egalement notre guide sur le phishing.


Article redige par Alexandre Mercier, redacteur en chef de ccima.net. Derniere mise a jour : avril 2026.

Alexandre Mercier
Alexandre Mercier
Rédacteur en chef · Journaliste business & sécurité numérique

Rédacteur en chef de CCIMA.net. Journaliste spécialisé en sécurité numérique et gestion d'entreprise, 10 ans d'expérience. Il décrypte les outils, les obligations légales et les bonnes pratiques des indépendants et TPE.

Retour en haut