Guide de conformité RGPD

Qu'est-ce que le RGPD ? Découvrez à qui il s'applique, les 7 principes, les règles de consentement et de cookies, les droits des personnes, les amendes et une checklist RGPD.

Guide de conformité RGPD : exigences, droits, consentement et amendes

Le Règlement général sur la protection des données (RGPD) est la loi de l'Union européenne sur la protection des données. Il donne aux personnes le contrôle de leurs données personnelles et fixe des règles pour toute organisation qui les collecte, les utilise ou les partage, y compris les entreprises situées hors de l'UE.

Qu'est-ce que le RGPD ?

Le RGPD (règlement (UE) 2016/679) est un règlement qui harmonise le droit de la protection des données dans tous les États membres de l'UE. Il a été adopté le 27 avril 2016 et s'applique depuis le 25 mai 2018, en remplacement de la directive de 1995 sur la protection des données (95/46/CE). Le texte comprend 99 articles répartis en 11 chapitres, complétés par 173 considérants qui expliquent comment les articles doivent être interprétés.

Comme il s'agit d'un règlement et non d'une directive, le RGPD s'applique directement dans chaque État membre, sans qu'une loi nationale de transposition soit nécessaire. Les États membres peuvent toutefois ajouter des règles dans certains domaines, comme l'âge du consentement numérique ou les données des salariés.

RGPD, GDPR et DSGVO : une seule et même loi

Le RGPD est connu sous différents noms en Europe :

  • GDPR : General Data Protection Regulation (anglais)
  • DSGVO : Datenschutz-Grundverordnung (allemand)
  • RGPD : Règlement général sur la protection des données (français), Reglamento General de Protección de Datos (espagnol), ainsi que les noms équivalents en italien et en portugais
  • AVG : Algemene verordening gegevensbescherming (néerlandais)

Quand le RGPD est-il entré en application ?

Le RGPD est entré en vigueur le 24 mai 2016 et est devenu applicable le 25 mai 2018, après une période de transition de deux ans qui a laissé aux organisations le temps de se préparer. Depuis, les autorités de contrôle prononcent des amendes sur son fondement.

À qui s'applique le RGPD ?

Le RGPD a une portée extraterritoriale (article 3). Il s'applique :

  1. Aux organisations établies dans l'UE/EEE qui traitent des données personnelles, quel que soit le lieu du traitement.
  2. Aux organisations situées hors de l'UE/EEE qui proposent des biens ou des services, payants ou gratuits, à des personnes se trouvant dans l'UE/EEE.
  3. Aux organisations situées hors de l'UE/EEE qui suivent le comportement de personnes se trouvant dans l'UE/EEE, par exemple au moyen de cookies de suivi, d'outils d'analyse d'audience, de profilage ou de publicité ciblée.

Si votre site reçoit des visiteurs européens et utilise des balises d'analyse, de publicité ou de marketing, le RGPD s'applique à vous. Il n'existe pas d'exemption pour les petites entreprises.

Termes et définitions clés du RGPD

TermeSignification (article 4)
Données personnellesToute information se rapportant à une personne identifiée ou identifiable, notamment les noms, adresses e-mail, adresses IP, identifiants de cookies, identifiants d'appareils et données de localisation.
Catégories particulières de donnéesDonnées sensibles telles que les données de santé, biométriques ou génétiques, l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l'appartenance syndicale et l'orientation sexuelle (article 9).
Personne concernéeLa personne physique à laquelle se rapportent les données personnelles.
TraitementToute opération portant sur des données personnelles : collecte, enregistrement, conservation, utilisation, partage, effacement, etc.
Responsable du traitementL'organisation qui détermine les finalités et les moyens du traitement des données personnelles.
Sous-traitantUne organisation qui traite des données personnelles pour le compte d'un responsable du traitement, comme un hébergeur ou un fournisseur de messagerie.
ConsentementUne manifestation de volonté libre, spécifique, éclairée et univoque de la personne concernée, exprimée par un acte positif clair.
PseudonymisationLe traitement de données de telle façon qu'elles ne puissent plus être attribuées à une personne sans recourir à des informations supplémentaires conservées séparément.
Violation de données personnellesUn incident de sécurité entraînant, de manière accidentelle ou illicite, la perte, la destruction, l'altération ou la divulgation de données personnelles.
Autorité de contrôleL'autorité nationale indépendante de protection des données (comme la CNIL en France) chargée de faire appliquer le RGPD.

Les 7 principes du RGPD

L'article 5 énonce sept principes qui sous-tendent chaque exigence du RGPD :

  1. Licéité, loyauté et transparence : Traiter les données de manière licite, loyale et compréhensible pour les personnes.
  2. Limitation des finalités : Collecter les données pour des finalités déterminées, explicites et légitimes, et ne pas les réutiliser à des fins incompatibles.
  3. Minimisation des données : Ne collecter que les données adéquates, pertinentes et nécessaires à la finalité.
  4. Exactitude : Tenir les données personnelles exactes et à jour, et rectifier ou supprimer les données inexactes.
  5. Limitation de la conservation : Ne pas conserver les données sous une forme identifiante plus longtemps que nécessaire.
  6. Intégrité et confidentialité : Protéger les données par des mesures de sécurité appropriées contre l'accès non autorisé, la perte ou la détérioration.
  7. Responsabilité : Le responsable du traitement est responsable de la conformité et doit être en mesure de la démontrer.

Les 6 bases légales du traitement des données personnelles

Selon l'article 6, chaque activité de traitement doit reposer sur au moins une base légale :

  1. Consentement : La personne a donné un consentement valable pour une finalité spécifique.
  2. Contrat : Le traitement est nécessaire à l'exécution d'un contrat avec la personne, ou à des mesures précontractuelles.
  3. Obligation légale : Le traitement est nécessaire au respect d'une obligation légale.
  4. Intérêts vitaux : Le traitement est nécessaire à la sauvegarde de la vie d'une personne.
  5. Mission d'intérêt public : Le traitement est nécessaire à l'exécution d'une mission d'intérêt public ou relevant de l'autorité publique.
  6. Intérêts légitimes : Le traitement est nécessaire aux fins de vos intérêts légitimes, à moins que ne prévalent les droits et libertés de la personne.

Pour les cookies non essentiels, les pixels de suivi et la publicité personnalisée, le consentement est en pratique la base légale applicable. Les autorités de contrôle et la Cour de justice de l'UE ont à plusieurs reprises rejeté l'intérêt légitime et le contrat comme base de la publicité comportementale.

Comprendre le consentement RGPD

Qu'est-ce qu'un consentement valable ?

Selon l'article 4(11), le consentement est « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement ». Un consentement valable doit être :

  • Libre : Un choix réel, sans préjudice en cas de refus. Refuser doit être aussi simple qu'accepter.
  • Spécifique : Un consentement distinct pour chaque finalité, par exemple la mesure d'audience et la publicité.
  • Éclairé : Les personnes doivent savoir qui vous êtes, quelles données vous collectez, pourquoi et avec qui vous les partagez.
  • Univoque : Un acte positif clair, comme cliquer sur « Accepter » ou cocher une case non cochée par défaut.
  • Révocable : Il doit être aussi simple de retirer son consentement que de le donner (article 7(3)).
  • Documenté : Vous devez être en mesure de prouver que le consentement a été donné (article 7(1)).

Formes de consentement acceptables

  • Cocher une case non cochée par défaut dans un formulaire web
  • Cliquer sur un bouton clairement libellé « Accepter » ou « J'accepte » dans une bannière de consentement
  • Choisir des paramètres techniques, par exemple activer des finalités dans un centre de préférences
  • Une déclaration écrite ou une déclaration orale enregistrée

Pratiques de consentement non acceptables

  • Cases pré-cochées ou interrupteurs activés par défaut (invalidité confirmée par la CJUE dans l'arrêt Planet49, 2019)
  • Silence ou inactivité
  • « Faire défiler pour accepter » ou « poursuivre la navigation vaut acceptation »
  • Consentement groupé couvrant plusieurs finalités sans lien en un seul clic
  • Cookie walls qui bloquent l'accès tant que l'utilisateur n'accepte pas, sans alternative réelle
  • Cacher l'option de refus derrière des clics supplémentaires alors que « Tout accepter » est à un clic

Articles clés du RGPD sur le consentement

Référence RGPDRésumé
Art. 4(11)Définit le consentement comme libre, spécifique, éclairé et univoque.
Art. 6(1)(a)Le consentement comme base légale du traitement.
Art. 7(1-4)Conditions applicables au consentement : preuve, demande claire, droit de retrait, absence de conditionnement injustifié.
Art. 8Conditions applicables au consentement des enfants aux services en ligne.
Art. 9(2)(a)Consentement explicite pour les catégories particulières de données.
Considérant 32Le consentement suppose un acte positif clair ; le silence, les cases pré-cochées et l'inactivité ne valent pas consentement.
Considérants 42-43Le consentement n'est pas libre en l'absence de véritable choix ou s'il est impossible de consentir séparément à des finalités distinctes.

Le Groupe de travail « Article 29 » (devenu le Comité européen de la protection des données, CEPD) a confirmé que « faire défiler ou balayer des conditions générales contenant des déclarations de consentement ne satisfait pas à l'exigence d'un acte positif clair ». Les lignes directrices 05/2020 du CEPD sur le consentement restent la principale référence en matière de consentement valable.

Cookies et RGPD

Les cookies et technologies similaires sont encadrés par deux textes qui fonctionnent ensemble :

  • La directive ePrivacy (article 5(3)) impose un consentement préalable avant de stocker des informations sur l'appareil d'un utilisateur ou d'y accéder, sauf si cela est strictement nécessaire à un service demandé par l'utilisateur.
  • Le RGPD définit le niveau d'exigence de ce consentement et régit les données personnelles collectées. Le considérant 30 confirme que des identifiants en ligne tels que les identifiants de cookies et les adresses IP peuvent constituer des données personnelles.

Ce que cela signifie pour les sites web :

  • Les cookies strictement nécessaires (session, sécurité, répartition de charge, panier d'achat, enregistrement du choix de consentement) ne nécessitent pas de consentement.
  • Les cookies de mesure d'audience, de publicité, de personnalisation et de réseaux sociaux nécessitent un consentement opt-in avant d'être déposés.
  • Les balises telles que Google Analytics, Google Ads, Meta Pixel, LinkedIn Insight et TikTok Pixel doivent être bloquées ou fonctionner dans un mode respectueux du consentement tant que l'utilisateur n'a pas donné son accord.
  • La bannière doit proposer Accepter et Refuser avec la même visibilité, ainsi que des choix granulaires. Voir ce qu'il faut pour un bandeau cookies conforme.
  • Les utilisateurs doivent pouvoir modifier leur choix à tout moment, par exemple via un lien de paramétrage accessible en permanence.

Le consentement aux cookies est le domaine le plus activement contrôlé du RGPD et des règles ePrivacy. La CNIL a à elle seule infligé des amendes de plusieurs centaines de millions d'euros à de grands sites web pour avoir rendu le refus des cookies difficile.

RGPD et marketing digital

Le RGPD n'interdit pas le marketing, mais il change la façon dont les données marketing sont collectées et utilisées :

  • Le suivi et le profilage à des fins de publicité personnalisée nécessitent un consentement. Affichez une bannière de consentement dès la première interaction et ne déclenchez aucune balise marketing avant le consentement.
  • L'e-mail marketing nécessite en général un consentement opt-in au titre des règles ePrivacy, avec une exception limitée (« soft opt-in ») pour les clients existants dans de nombreux États membres. Chaque e-mail doit comporter un lien de désinscription simple.
  • Données provenant de tiers : Lorsque vous obtenez des données personnelles d'une autre source, vous devez en informer la personne dans un délai raisonnable et au plus tard dans un délai d'un mois (article 14).
  • Droit d'opposition : Les personnes peuvent s'opposer à tout moment à la prospection, et vous devez alors y mettre fin.
  • Signaux ad tech : Éditeurs et annonceurs utilisent l'IAB Transparency and Consent Framework (TCF) et Google Consent Mode v2 pour transmettre les choix de consentement aux partenaires. Depuis mars 2024, Google exige une CMP certifiée par Google et des signaux Consent Mode pour la personnalisation et la mesure des annonces dans l'EEE et au Royaume-Uni.

Découverte et cartographie des données

Vous ne pouvez ni protéger ni supprimer des données que vous ne savez pas localiser. Cartographiez les points d'entrée des données personnelles dans votre organisation (sites web, applications, formulaires, CRM, plateformes publicitaires, outils de support), leur lieu de stockage, les personnes qui y ont accès, les prestataires qui les reçoivent et leur durée de conservation. Cette cartographie est le socle de votre registre des activités de traitement, de votre politique de confidentialité et du traitement des demandes des personnes concernées.

Données des enfants et RGPD

L'article 8 prévoit que lorsque des services de la société de l'information (applications, sites web, jeux, réseaux sociaux) reposent sur le consentement d'un enfant, celui-ci doit avoir au moins 16 ans pour consentir seul. En dessous de cet âge, le consentement doit être donné ou autorisé par le titulaire de l'autorité parentale. Les États membres peuvent abaisser cet âge, sans descendre en dessous de 13 ans, si bien que le seuil varie :

Âge du consentement numériqueExemples de pays
13Belgique, Danemark, Suède, Finlande, Estonie, Lettonie, Malte, Portugal
14Espagne, Italie, Autriche, Bulgarie, Chypre, Lituanie
15France, République tchèque, Grèce, Slovénie
16Allemagne, Irlande, Pays-Bas, Pologne, Hongrie, Luxembourg, Roumanie, Slovaquie, Croatie

Vous devez faire des efforts raisonnables pour vérifier le consentement parental, utiliser un langage compréhensible par les enfants (considérant 58) et faire preuve d'une vigilance accrue pour le profilage et la publicité destinés aux enfants.

Les droits des personnes concernées selon le RGPD

Le RGPD confère aux personnes huit droits (articles 12-22). Vous devez répondre aux demandes dans les meilleurs délais et au plus tard dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes ou nombreuses. Les demandes sont gratuites dans la plupart des cas.

  1. Droit à l'information (art. 13-14) : Être informé des données collectées, de la raison, de l'identité du responsable, de la durée de conservation et des destinataires, généralement au moyen d'une politique de confidentialité.
  2. Droit d'accès (art. 15) : Obtenir une copie de ses données personnelles et des informations sur leur utilisation. On parle de demande d'accès de la personne concernée (DSAR).
  3. Droit de rectification (art. 16) : Faire corriger les données inexactes et compléter les données incomplètes.
  4. Droit à l'effacement / « droit à l'oubli » (art. 17) : Faire supprimer ses données dans certaines circonstances.
  5. Droit à la limitation du traitement (art. 18) : Limiter l'utilisation des données, par exemple pendant la contestation de leur exactitude.
  6. Droit à la portabilité des données (art. 20) : Recevoir les données fournies dans un format structuré, lisible par machine, et les transmettre à un autre responsable du traitement.
  7. Droit d'opposition (art. 21) : S'opposer au traitement fondé sur l'intérêt légitime ou une mission d'intérêt public, avec un droit absolu d'opposition à la prospection.
  8. Droits relatifs à la prise de décision automatisée et au profilage (art. 22) : Ne pas faire l'objet, sans garanties, d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets similaires significatifs.

Quand les données doivent-elles être effacées ?

Selon l'article 17, une personne peut obtenir l'effacement de ses données lorsque :

  • Les données ne sont plus nécessaires au regard de la finalité pour laquelle elles ont été collectées
  • Elle retire son consentement et il n'existe aucune autre base légale
  • Elle s'oppose au traitement et il n'existe pas de motif légitime impérieux, ou elle s'oppose à la prospection
  • Les données ont fait l'objet d'un traitement illicite
  • L'effacement est imposé par une obligation légale
  • Les données ont été collectées auprès d'un enfant dans le cadre de services en ligne

L'effacement peut être refusé lorsque le traitement est nécessaire à la liberté d'expression, au respect d'une obligation légale, à la santé publique, à des fins d'archivage ou de recherche, ou à la constatation, l'exercice ou la défense de droits en justice. Si vous avez rendu les données publiques ou les avez partagées, vous devez prendre des mesures raisonnables pour informer les autres responsables du traitement de la demande d'effacement.

Responsabilité : ce que le RGPD vous impose de documenter

Registre des activités de traitement

L'article 30 impose aux responsables du traitement et aux sous-traitants de tenir un registre écrit des activités de traitement, comprenant les finalités, les catégories de données et de personnes concernées, les destinataires, les transferts internationaux, les durées de conservation et les mesures de sécurité. L'exemption limitée prévue pour les organisations de moins de 250 salariés ne s'applique pas lorsque le traitement est régulier, présente un risque ou porte sur des catégories particulières de données : la plupart des entreprises doivent donc tenir un registre.

Analyse d'impact relative à la protection des données (AIPD)

L'article 35 impose une AIPD avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, comme le profilage à grande échelle, la surveillance systématique, le traitement à grande échelle de catégories particulières de données ou le recours à de nouvelles technologies. Une AIPD décrit le traitement, évalue sa nécessité et ses risques, et définit les mesures pour y remédier. En savoir plus dans notre guide sur l'analyse d'impact (DPIA).

Délégué à la protection des données (DPO)

Selon l'article 37, vous devez désigner un DPO si vous êtes une autorité publique, ou si vos activités de base impliquent un suivi régulier et systématique à grande échelle des personnes, ou le traitement à grande échelle de catégories particulières de données ou de données pénales. Les organisations situées hors de l'UE qui relèvent du RGPD doivent en général aussi désigner un représentant dans l'UE (article 27). En savoir plus dans notre guide sur le délégué à la protection des données (DPO).

Protection des données dès la conception et par défaut

L'article 25 impose d'intégrer la protection de la vie privée dans les systèmes dès leur conception et d'appliquer par défaut les paramètres les plus protecteurs. Pour les sites web, cela signifie que les balises non essentielles restent désactivées tant que l'utilisateur n'a pas consenti.

Sous-traitants et contrats de sous-traitance

Selon l'article 28, les responsables du traitement ne peuvent faire appel qu'à des sous-traitants présentant des garanties suffisantes, et doivent signer un contrat de sous-traitance (DPA) couvrant l'objet, la durée, les finalités, la sécurité, les sous-traitants ultérieurs, les audits et la suppression des données. En savoir plus dans notre guide sur l'accord de traitement des données (DPA).

Notification des violations de données

  • Notifiez votre autorité de contrôle dans les 72 heures après avoir pris connaissance d'une violation, sauf si celle-ci n'est pas susceptible d'engendrer un risque pour les personnes (article 33).
  • Informez les personnes concernées dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé (article 34).
  • Documentez chaque violation, y compris celles qui ne sont pas notifiées.

Transferts internationaux de données

Le chapitre V encadre les transferts de données personnelles hors de l'EEE. Les transferts sont autorisés lorsque :

  • La Commission européenne a adopté une décision d'adéquation pour le pays de destination (par exemple le Royaume-Uni, la Suisse, le Japon, la Corée du Sud, le Canada pour les organisations commerciales, et les États-Unis pour les entreprises certifiées dans le cadre du EU-US Data Privacy Framework depuis juillet 2023)
  • Des garanties appropriées sont en place, comme les clauses contractuelles types (CCT) ou les règles d'entreprise contraignantes (BCR), accompagnées d'une analyse d'impact des transferts
  • Une dérogation spécifique s'applique, comme le consentement explicite pour un transfert ponctuel

Les transferts figurent parmi les domaines les plus lourdement sanctionnés du RGPD, comme le montre l'amende record infligée à Meta ci-dessous.

Qui fait appliquer le RGPD ?

  • Les autorités de contrôle nationales : Chaque pays de l'UE/EEE dispose d'une autorité indépendante de protection des données, comme la CNIL (France), la Data Protection Commission irlandaise, les autorités fédérale et régionales allemandes, l'AEPD espagnole, le Garante italien et l'Autoriteit Persoonsgegevens néerlandaise. Elles instruisent les plaintes, mènent des contrôles et prononcent des amendes et des injonctions.
  • Guichet unique : Les entreprises ayant leur établissement principal dans l'UE traitent principalement avec une autorité de contrôle chef de file dans ce pays pour les traitements transfrontaliers (article 56).
  • Comité européen de la protection des données (CEPD) : Réunit toutes les autorités nationales, publie des lignes directrices et règle les différends entre elles afin de garantir une application cohérente.
  • Juridictions et particuliers : Les personnes peuvent déposer une plainte auprès d'une autorité de contrôle, saisir la justice et demander réparation d'un dommage matériel ou moral (article 82). Les associations de consommateurs peuvent engager des actions représentatives.

Amendes et sanctions RGPD

L'article 83 prévoit deux niveaux d'amendes administratives. Le plafond correspond au montant le plus élevé entre un montant fixe et un pourcentage du chiffre d'affaires annuel mondial total du groupe.

Niveau inférieur : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial

S'applique à des manquements tels que :

  • Ne pas tenir de registre des activités de traitement
  • Ne pas notifier une violation de données à l'autorité ou aux personnes concernées
  • Ne pas mettre en œuvre la protection des données dès la conception et par défaut
  • Absence de contrats de sous-traitance ou recours à des sous-traitants inadaptés
  • Ne pas désigner de DPO ou de représentant dans l'UE lorsque c'est obligatoire
  • Méconnaître les conditions applicables au consentement des enfants

Niveau supérieur : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial

S'applique aux manquements plus graves, notamment :

  • Violer les principes de base du traitement, notamment la licéité, la loyauté et la transparence
  • Traiter des données sans base légale valable ou sans consentement valable
  • Porter atteinte aux droits des personnes concernées, comme les droits d'accès, d'effacement et d'opposition
  • Transferts internationaux de données illicites
  • Ne pas respecter une injonction d'une autorité de contrôle

Les amendes doivent être effectives, proportionnées et dissuasives. Les autorités tiennent compte de la nature, de la gravité et de la durée du manquement, de son caractère délibéré ou négligent, des mesures prises pour atténuer le dommage, des manquements antérieurs et du degré de coopération. Au-delà des amendes, les autorités peuvent ordonner l'arrêt d'un traitement, exiger la suppression de données ou suspendre des transferts de données.

Amendes RGPD notables

EntrepriseAmendeAnnéeAutoritéMotif
Meta Platforms Ireland1,2 milliard d'euros2023DPC irlandaiseTransferts illicites de données personnelles vers les États-Unis
Amazon Europe746 millions d'euros2021CNPD luxembourgeoiseTraitement à des fins de publicité ciblée sans consentement valable
TikTok530 millions d'euros2025DPC irlandaiseTransferts de données d'utilisateurs de l'EEE vers la Chine et manque de transparence
Instagram (Meta)405 millions d'euros2022DPC irlandaiseTraitement de données personnelles d'enfants
Meta (Facebook et Instagram)390 millions d'euros2023DPC irlandaiseBase légale invalide pour la publicité personnalisée
LinkedIn310 millions d'euros2024DPC irlandaiseAnalyse comportementale et publicité ciblée sans base légale valable
Uber290 millions d'euros2024AP néerlandaiseTransferts de données de chauffeurs vers les États-Unis
WhatsApp225 millions d'euros2021DPC irlandaiseManque de transparence sur le traitement des données

Le consentement aux cookies fait lui aussi l'objet de nombreuses sanctions. La CNIL a sanctionné Google, Meta, Amazon, Microsoft, TikTok et Shein pour des bannières cookies qui rendaient le refus plus difficile que l'acceptation ou qui déposaient des cookies publicitaires avant le consentement.

Checklist de conformité RGPD

Utilisez cette checklist pour identifier vos lacunes et maintenir votre conformité :

1. Cartographiez vos données personnelles

  • Identifiez les données personnelles que vous collectez, leur provenance, la finalité, leur lieu de stockage et leurs destinataires.
  • Créez et tenez à jour votre registre des activités de traitement.

2. Définissez une base légale pour chaque finalité

  • Documentez la base légale de chaque activité de traitement.
  • Recourez au consentement pour les cookies non essentiels, le suivi et la publicité personnalisée.

3. Mettez en place une bannière de consentement conforme au RGPD

  • Bloquez les cookies et balises non essentiels jusqu'au consentement.
  • Proposez Accepter, Refuser et des choix granulaires avec la même visibilité.
  • Conservez la preuve du consentement et permettez aux utilisateurs de modifier leur choix à tout moment.
  • Transmettez les signaux de consentement à Google (Consent Mode v2) et aux partenaires ad tech (IAB TCF).

4. Publiez une politique de confidentialité et une politique cookies transparentes

  • Expliquez ce que vous collectez, pourquoi, combien de temps vous le conservez, avec qui vous le partagez et comment les personnes peuvent exercer leurs droits.
  • Listez les cookies et traceurs utilisés sur votre site web.

5. Permettez l'exercice des droits des personnes concernées

  • Proposez un moyen simple de soumettre des demandes d'accès, de suppression, de rectification, de portabilité et d'opposition.
  • Vérifiez l'identité du demandeur et répondez dans un délai d'un mois.

6. Gérez vos prestataires et sous-traitants

  • Auditez les outils tiers et signez des contrats de sous-traitance.
  • Mettez en place des garanties de transfert pour les prestataires situés hors de l'EEE.

7. Intégrez la protection de la vie privée et la sécurité

  • Appliquez la protection des données dès la conception et par défaut.
  • Minimisez les données, fixez des durées de conservation et supprimez les données dont vous n'avez plus besoin.
  • Utilisez le chiffrement, des contrôles d'accès et des tests de sécurité réguliers.

8. Évaluez les traitements à risque élevé

  • Réalisez des AIPD pour les traitements à risque élevé.
  • Désignez un DPO et un représentant dans l'UE lorsque c'est obligatoire.

9. Préparez-vous aux violations de données

  • Mettez en place une procédure pour détecter, évaluer, consigner et notifier les violations dans les 72 heures.

10. Formez vos équipes et faites des revues régulières

  • Formez les salariés à la protection des données.
  • Revoyez régulièrement vos politiques, cookies et prestataires, ainsi qu'après l'adoption de nouvelles lois ou lignes directrices.

Comment rédiger une politique de confidentialité RGPD

Une politique de confidentialité RGPD est un document public qui explique comment votre organisation collecte, utilise, conserve, partage et protège les données personnelles, et comment les personnes peuvent exercer leurs droits. Selon l'article 12, elle doit être concise, transparente, compréhensible et aisément accessible, et rédigée en des termes clairs et simples.

Éléments clés d'une politique de confidentialité RGPD (articles 13-14)

  1. Identité et coordonnées du responsable du traitement et, le cas échéant, du DPO ou du représentant dans l'UE
  2. Les données personnelles que vous collectez
  3. Les finalités du traitement et la base légale de chacune
  4. Les intérêts légitimes poursuivis, le cas échéant
  5. Les destinataires et les tiers
  6. Les transferts internationaux et les garanties utilisées
  7. Les durées de conservation
  8. Les droits des personnes concernées et les modalités d'exercice
  9. Le droit de retirer son consentement à tout moment
  10. Le droit d'introduire une réclamation auprès d'une autorité de contrôle
  11. L'utilisation de cookies et de technologies de suivi
  12. Toute prise de décision automatisée ou tout profilage

Rédiger une politique de confidentialité de zéro prend du temps. Utilisez le générateur gratuit de politique de confidentialité d'UniConsent pour créer une politique de confidentialité conforme au RGPD pour votre entreprise.

Pays RGPD : où s'applique le RGPD ?

Le RGPD s'applique dans tout l'Espace économique européen (EEE) : les 27 États membres de l'UE plus l'Islande, le Liechtenstein et la Norvège. Il s'applique également aux organisations du monde entier qui proposent des biens ou des services aux personnes se trouvant dans l'EEE ou qui suivent leur comportement.

États membres de l'UE (27 pays)

Allemagne, Autriche, Belgique, Bulgarie, Chypre, Croatie, Danemark, Espagne, Estonie, Finlande, France, Grèce, Hongrie, Irlande, Italie, Lettonie, Lituanie, Luxembourg, Malte, Pays-Bas, Pologne, Portugal, République tchèque, Roumanie, Slovaquie, Slovénie et Suède.

Pays de l'EEE hors UE

Islande, Liechtenstein et Norvège.

UK GDPR et Suisse

Le Royaume-Uni a quitté l'UE mais a conservé sa propre version du texte, le UK GDPR, aux côtés du Data Protection Act 2018 et des PECR pour les cookies. La Suisse dispose de sa propre loi fédérale révisée sur la protection des données (nLPD). Les deux ont des attentes similaires en matière de consentement aux cookies et au suivi.

RGPD vs CCPA/CPRA

RGPDCCPA / CPRA
Champ territorialUE/EEE, avec une portée mondialeCalifornie, États-Unis
À qui il s'appliqueToute organisation traitant des données personnelles de l'UE/EEE, quelle que soit sa tailleEntreprises à but lucratif dépassant des seuils de chiffre d'affaires ou de volume de données
Modèle de consentementOpt-in avant tout traitement et tout cookie non essentielsOpt-out de la vente et du partage des informations personnelles
Base légaleObligatoire pour tout traitement (6 bases)Non obligatoire
Signal utilisateur cléChoix exprimés dans la bannière de consentementLien « Do Not Sell or Share » et Global Privacy Control
Sanctions maximales20 millions d'euros ou 4 % du chiffre d'affaires mondialAmendes administratives par infraction, plus droit d'action privé en cas de violation de données

Les sites web recevant des visiteurs des deux régions ont besoin d'une CMP qui affiche un consentement opt-in en Europe et des choix d'opt-out aux États-Unis. En savoir plus sur le CCPA et le CPRA.

Comment UniConsent vous aide à vous conformer au RGPD

UniConsent est une plateforme de gestion du consentement (CMP) enregistrée auprès de l'IAB Europe et certifiée par Google. Elle couvre la partie site web de la conformité RGPD :

  • Bannière de consentement conforme au RGPD avec Accepter, Refuser et des choix granulaires par finalité, entièrement personnalisable à l'image de votre marque
  • Blocage automatique des cookies et scripts non essentiels jusqu'au consentement
  • Scan des cookies qui détecte et catégorise les cookies et génère votre déclaration de cookies
  • Registres de consentement qui conservent la preuve du consentement pour répondre à vos obligations de responsabilité
  • Prise en charge de Google Consent Mode v2 et de l'IAB TCF pour Google Ads, Google Analytics et les partenaires ad tech
  • Géociblage pour afficher un consentement opt-in RGPD en Europe et des choix d'opt-out aux États-Unis
  • Bannières multilingues couvrant toutes les langues de l'UE
  • Installation par une seule balise, directement ou via Google Tag Manager, WordPress et Shopify

Questions fréquentes sur le RGPD

Où trouver le texte intégral du RGPD ?

Le texte officiel du règlement (UE) 2016/679 est publié sur EUR-Lex dans toutes les langues de l'UE. Il comprend 99 articles répartis en 11 chapitres et 173 considérants.

Le RGPD s'applique-t-il aux entreprises situées hors de l'UE ?

Oui. Il s'applique à toute organisation qui propose des biens ou des services aux personnes se trouvant dans l'UE/EEE ou qui suit leur comportement, par exemple au moyen de cookies de mesure d'audience ou de publicité, quel que soit le lieu d'établissement de l'organisation.

Faut-il une bannière cookies pour être conforme au RGPD ?

Oui, si votre site web utilise des cookies ou traceurs qui ne sont pas strictement nécessaires, comme des balises de mesure d'audience, de publicité ou de réseaux sociaux. Vous devez obtenir un consentement opt-in avant de les déposer et permettre aux utilisateurs de les refuser aussi facilement que de les accepter.

Qu'est-ce qu'une demande d'accès de la personne concernée (DSAR) ?

Une DSAR est une demande par laquelle une personne souhaite accéder aux données personnelles qu'une organisation détient à son sujet. Vous devez fournir une copie des données et des informations sur leur utilisation dans un délai d'un mois, gratuitement dans la plupart des cas.

Que signifie la minimisation des données ?

La minimisation des données consiste à ne collecter et conserver que les données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité annoncée.

Qu'est-ce qu'une AIPD ?

Une analyse d'impact relative à la protection des données est une démarche visant à identifier et réduire les risques d'un traitement susceptible de présenter un risque élevé, comme le profilage ou la surveillance à grande échelle. Elle est obligatoire pour ce type de traitement en vertu de l'article 35.

Qu'est-ce qu'un registre des activités de traitement ?

Le registre des activités de traitement est un document interne exigé par l'article 30 qui recense les données personnelles que vous traitez, pourquoi, qui les reçoit, vers où elles sont transférées, combien de temps elles sont conservées et comment elles sont sécurisées.

L'intérêt légitime suffit-il pour les cookies de mesure d'audience et de publicité ?

Non. Au titre des règles ePrivacy, les cookies non essentiels nécessitent un consentement préalable, et les autorités de contrôle et juridictions européennes ont rejeté l'intérêt légitime comme base de la publicité comportementale.

Que se passe-t-il si je ne suis pas conforme au RGPD ?

Les autorités de contrôle peuvent infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, vous ordonner de cesser un traitement ou de supprimer des données, et suspendre des transferts de données. Les personnes peuvent également demander réparation.

Pour aller plus loin

Si votre site utilise des balises d'analyse ou de publicité, essayez UniConsent gratuitement pour ajouter une bannière de consentement conforme au RGPD, bloquer les balises jusqu'au consentement et conserver une trace de chaque choix.

Gestionnaire de consentement UniConsent pour la conformité au RGPD

  • CMP certifié IAB
  • Prise en charge de Google Consent Mode v2
  • Plusieurs étapes entièrement personnalisables
  • Implémentation en une seule balise
  • Prise en charge de Google Tag Manager
  • Suivi et analyse
  • Prise en charge de plusieurs langues
  • Prise en charge de l'IAB TCF et de Google DFP
  • Prise en charge de l'API CMP GDPR Prebid
  • Blocage des balises JavaScript et des cookies
  • Analyse et divulgation des cookies
  • Certifié par l'IAB Europe
  • Solution facile en libre-service
  • En savoir plus sur Résumé du RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire