Le Règlement général sur la protection des données (RGPD) est la loi de l'Union européenne sur la protection des données. Il donne aux personnes le contrôle de leurs données personnelles et fixe des règles pour toute organisation qui les collecte, les utilise ou les partage, y compris les entreprises situées hors de l'UE.
Le RGPD (règlement (UE) 2016/679) est un règlement qui harmonise le droit de la protection des données dans tous les États membres de l'UE. Il a été adopté le 27 avril 2016 et s'applique depuis le 25 mai 2018, en remplacement de la directive de 1995 sur la protection des données (95/46/CE). Le texte comprend 99 articles répartis en 11 chapitres, complétés par 173 considérants qui expliquent comment les articles doivent être interprétés.
Comme il s'agit d'un règlement et non d'une directive, le RGPD s'applique directement dans chaque État membre, sans qu'une loi nationale de transposition soit nécessaire. Les États membres peuvent toutefois ajouter des règles dans certains domaines, comme l'âge du consentement numérique ou les données des salariés.
Le RGPD est connu sous différents noms en Europe :
Le RGPD est entré en vigueur le 24 mai 2016 et est devenu applicable le 25 mai 2018, après une période de transition de deux ans qui a laissé aux organisations le temps de se préparer. Depuis, les autorités de contrôle prononcent des amendes sur son fondement.
Le RGPD a une portée extraterritoriale (article 3). Il s'applique :
Si votre site reçoit des visiteurs européens et utilise des balises d'analyse, de publicité ou de marketing, le RGPD s'applique à vous. Il n'existe pas d'exemption pour les petites entreprises.
| Terme | Signification (article 4) |
|---|---|
| Données personnelles | Toute information se rapportant à une personne identifiée ou identifiable, notamment les noms, adresses e-mail, adresses IP, identifiants de cookies, identifiants d'appareils et données de localisation. |
| Catégories particulières de données | Données sensibles telles que les données de santé, biométriques ou génétiques, l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l'appartenance syndicale et l'orientation sexuelle (article 9). |
| Personne concernée | La personne physique à laquelle se rapportent les données personnelles. |
| Traitement | Toute opération portant sur des données personnelles : collecte, enregistrement, conservation, utilisation, partage, effacement, etc. |
| Responsable du traitement | L'organisation qui détermine les finalités et les moyens du traitement des données personnelles. |
| Sous-traitant | Une organisation qui traite des données personnelles pour le compte d'un responsable du traitement, comme un hébergeur ou un fournisseur de messagerie. |
| Consentement | Une manifestation de volonté libre, spécifique, éclairée et univoque de la personne concernée, exprimée par un acte positif clair. |
| Pseudonymisation | Le traitement de données de telle façon qu'elles ne puissent plus être attribuées à une personne sans recourir à des informations supplémentaires conservées séparément. |
| Violation de données personnelles | Un incident de sécurité entraînant, de manière accidentelle ou illicite, la perte, la destruction, l'altération ou la divulgation de données personnelles. |
| Autorité de contrôle | L'autorité nationale indépendante de protection des données (comme la CNIL en France) chargée de faire appliquer le RGPD. |
L'article 5 énonce sept principes qui sous-tendent chaque exigence du RGPD :
Selon l'article 6, chaque activité de traitement doit reposer sur au moins une base légale :
Pour les cookies non essentiels, les pixels de suivi et la publicité personnalisée, le consentement est en pratique la base légale applicable. Les autorités de contrôle et la Cour de justice de l'UE ont à plusieurs reprises rejeté l'intérêt légitime et le contrat comme base de la publicité comportementale.
Selon l'article 4(11), le consentement est « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement ». Un consentement valable doit être :
| Référence RGPD | Résumé |
|---|---|
| Art. 4(11) | Définit le consentement comme libre, spécifique, éclairé et univoque. |
| Art. 6(1)(a) | Le consentement comme base légale du traitement. |
| Art. 7(1-4) | Conditions applicables au consentement : preuve, demande claire, droit de retrait, absence de conditionnement injustifié. |
| Art. 8 | Conditions applicables au consentement des enfants aux services en ligne. |
| Art. 9(2)(a) | Consentement explicite pour les catégories particulières de données. |
| Considérant 32 | Le consentement suppose un acte positif clair ; le silence, les cases pré-cochées et l'inactivité ne valent pas consentement. |
| Considérants 42-43 | Le consentement n'est pas libre en l'absence de véritable choix ou s'il est impossible de consentir séparément à des finalités distinctes. |
Le Groupe de travail « Article 29 » (devenu le Comité européen de la protection des données, CEPD) a confirmé que « faire défiler ou balayer des conditions générales contenant des déclarations de consentement ne satisfait pas à l'exigence d'un acte positif clair ». Les lignes directrices 05/2020 du CEPD sur le consentement restent la principale référence en matière de consentement valable.
Les cookies et technologies similaires sont encadrés par deux textes qui fonctionnent ensemble :
Ce que cela signifie pour les sites web :
Le consentement aux cookies est le domaine le plus activement contrôlé du RGPD et des règles ePrivacy. La CNIL a à elle seule infligé des amendes de plusieurs centaines de millions d'euros à de grands sites web pour avoir rendu le refus des cookies difficile.
Le RGPD n'interdit pas le marketing, mais il change la façon dont les données marketing sont collectées et utilisées :
Vous ne pouvez ni protéger ni supprimer des données que vous ne savez pas localiser. Cartographiez les points d'entrée des données personnelles dans votre organisation (sites web, applications, formulaires, CRM, plateformes publicitaires, outils de support), leur lieu de stockage, les personnes qui y ont accès, les prestataires qui les reçoivent et leur durée de conservation. Cette cartographie est le socle de votre registre des activités de traitement, de votre politique de confidentialité et du traitement des demandes des personnes concernées.
L'article 8 prévoit que lorsque des services de la société de l'information (applications, sites web, jeux, réseaux sociaux) reposent sur le consentement d'un enfant, celui-ci doit avoir au moins 16 ans pour consentir seul. En dessous de cet âge, le consentement doit être donné ou autorisé par le titulaire de l'autorité parentale. Les États membres peuvent abaisser cet âge, sans descendre en dessous de 13 ans, si bien que le seuil varie :
| Âge du consentement numérique | Exemples de pays |
|---|---|
| 13 | Belgique, Danemark, Suède, Finlande, Estonie, Lettonie, Malte, Portugal |
| 14 | Espagne, Italie, Autriche, Bulgarie, Chypre, Lituanie |
| 15 | France, République tchèque, Grèce, Slovénie |
| 16 | Allemagne, Irlande, Pays-Bas, Pologne, Hongrie, Luxembourg, Roumanie, Slovaquie, Croatie |
Vous devez faire des efforts raisonnables pour vérifier le consentement parental, utiliser un langage compréhensible par les enfants (considérant 58) et faire preuve d'une vigilance accrue pour le profilage et la publicité destinés aux enfants.
Le RGPD confère aux personnes huit droits (articles 12-22). Vous devez répondre aux demandes dans les meilleurs délais et au plus tard dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes ou nombreuses. Les demandes sont gratuites dans la plupart des cas.
Selon l'article 17, une personne peut obtenir l'effacement de ses données lorsque :
L'effacement peut être refusé lorsque le traitement est nécessaire à la liberté d'expression, au respect d'une obligation légale, à la santé publique, à des fins d'archivage ou de recherche, ou à la constatation, l'exercice ou la défense de droits en justice. Si vous avez rendu les données publiques ou les avez partagées, vous devez prendre des mesures raisonnables pour informer les autres responsables du traitement de la demande d'effacement.
L'article 30 impose aux responsables du traitement et aux sous-traitants de tenir un registre écrit des activités de traitement, comprenant les finalités, les catégories de données et de personnes concernées, les destinataires, les transferts internationaux, les durées de conservation et les mesures de sécurité. L'exemption limitée prévue pour les organisations de moins de 250 salariés ne s'applique pas lorsque le traitement est régulier, présente un risque ou porte sur des catégories particulières de données : la plupart des entreprises doivent donc tenir un registre.
L'article 35 impose une AIPD avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, comme le profilage à grande échelle, la surveillance systématique, le traitement à grande échelle de catégories particulières de données ou le recours à de nouvelles technologies. Une AIPD décrit le traitement, évalue sa nécessité et ses risques, et définit les mesures pour y remédier. En savoir plus dans notre guide sur l'analyse d'impact (DPIA).
Selon l'article 37, vous devez désigner un DPO si vous êtes une autorité publique, ou si vos activités de base impliquent un suivi régulier et systématique à grande échelle des personnes, ou le traitement à grande échelle de catégories particulières de données ou de données pénales. Les organisations situées hors de l'UE qui relèvent du RGPD doivent en général aussi désigner un représentant dans l'UE (article 27). En savoir plus dans notre guide sur le délégué à la protection des données (DPO).
L'article 25 impose d'intégrer la protection de la vie privée dans les systèmes dès leur conception et d'appliquer par défaut les paramètres les plus protecteurs. Pour les sites web, cela signifie que les balises non essentielles restent désactivées tant que l'utilisateur n'a pas consenti.
Selon l'article 28, les responsables du traitement ne peuvent faire appel qu'à des sous-traitants présentant des garanties suffisantes, et doivent signer un contrat de sous-traitance (DPA) couvrant l'objet, la durée, les finalités, la sécurité, les sous-traitants ultérieurs, les audits et la suppression des données. En savoir plus dans notre guide sur l'accord de traitement des données (DPA).
Le chapitre V encadre les transferts de données personnelles hors de l'EEE. Les transferts sont autorisés lorsque :
Les transferts figurent parmi les domaines les plus lourdement sanctionnés du RGPD, comme le montre l'amende record infligée à Meta ci-dessous.
L'article 83 prévoit deux niveaux d'amendes administratives. Le plafond correspond au montant le plus élevé entre un montant fixe et un pourcentage du chiffre d'affaires annuel mondial total du groupe.
S'applique à des manquements tels que :
S'applique aux manquements plus graves, notamment :
Les amendes doivent être effectives, proportionnées et dissuasives. Les autorités tiennent compte de la nature, de la gravité et de la durée du manquement, de son caractère délibéré ou négligent, des mesures prises pour atténuer le dommage, des manquements antérieurs et du degré de coopération. Au-delà des amendes, les autorités peuvent ordonner l'arrêt d'un traitement, exiger la suppression de données ou suspendre des transferts de données.
| Entreprise | Amende | Année | Autorité | Motif |
|---|---|---|---|---|
| Meta Platforms Ireland | 1,2 milliard d'euros | 2023 | DPC irlandaise | Transferts illicites de données personnelles vers les États-Unis |
| Amazon Europe | 746 millions d'euros | 2021 | CNPD luxembourgeoise | Traitement à des fins de publicité ciblée sans consentement valable |
| TikTok | 530 millions d'euros | 2025 | DPC irlandaise | Transferts de données d'utilisateurs de l'EEE vers la Chine et manque de transparence |
| Instagram (Meta) | 405 millions d'euros | 2022 | DPC irlandaise | Traitement de données personnelles d'enfants |
| Meta (Facebook et Instagram) | 390 millions d'euros | 2023 | DPC irlandaise | Base légale invalide pour la publicité personnalisée |
| 310 millions d'euros | 2024 | DPC irlandaise | Analyse comportementale et publicité ciblée sans base légale valable | |
| Uber | 290 millions d'euros | 2024 | AP néerlandaise | Transferts de données de chauffeurs vers les États-Unis |
| 225 millions d'euros | 2021 | DPC irlandaise | Manque de transparence sur le traitement des données |
Le consentement aux cookies fait lui aussi l'objet de nombreuses sanctions. La CNIL a sanctionné Google, Meta, Amazon, Microsoft, TikTok et Shein pour des bannières cookies qui rendaient le refus plus difficile que l'acceptation ou qui déposaient des cookies publicitaires avant le consentement.
Utilisez cette checklist pour identifier vos lacunes et maintenir votre conformité :
Une politique de confidentialité RGPD est un document public qui explique comment votre organisation collecte, utilise, conserve, partage et protège les données personnelles, et comment les personnes peuvent exercer leurs droits. Selon l'article 12, elle doit être concise, transparente, compréhensible et aisément accessible, et rédigée en des termes clairs et simples.
Rédiger une politique de confidentialité de zéro prend du temps. Utilisez le générateur gratuit de politique de confidentialité d'UniConsent pour créer une politique de confidentialité conforme au RGPD pour votre entreprise.
Le RGPD s'applique dans tout l'Espace économique européen (EEE) : les 27 États membres de l'UE plus l'Islande, le Liechtenstein et la Norvège. Il s'applique également aux organisations du monde entier qui proposent des biens ou des services aux personnes se trouvant dans l'EEE ou qui suivent leur comportement.
Allemagne, Autriche, Belgique, Bulgarie, Chypre, Croatie, Danemark, Espagne, Estonie, Finlande, France, Grèce, Hongrie, Irlande, Italie, Lettonie, Lituanie, Luxembourg, Malte, Pays-Bas, Pologne, Portugal, République tchèque, Roumanie, Slovaquie, Slovénie et Suède.
Islande, Liechtenstein et Norvège.
Le Royaume-Uni a quitté l'UE mais a conservé sa propre version du texte, le UK GDPR, aux côtés du Data Protection Act 2018 et des PECR pour les cookies. La Suisse dispose de sa propre loi fédérale révisée sur la protection des données (nLPD). Les deux ont des attentes similaires en matière de consentement aux cookies et au suivi.
| RGPD | CCPA / CPRA | |
|---|---|---|
| Champ territorial | UE/EEE, avec une portée mondiale | Californie, États-Unis |
| À qui il s'applique | Toute organisation traitant des données personnelles de l'UE/EEE, quelle que soit sa taille | Entreprises à but lucratif dépassant des seuils de chiffre d'affaires ou de volume de données |
| Modèle de consentement | Opt-in avant tout traitement et tout cookie non essentiels | Opt-out de la vente et du partage des informations personnelles |
| Base légale | Obligatoire pour tout traitement (6 bases) | Non obligatoire |
| Signal utilisateur clé | Choix exprimés dans la bannière de consentement | Lien « Do Not Sell or Share » et Global Privacy Control |
| Sanctions maximales | 20 millions d'euros ou 4 % du chiffre d'affaires mondial | Amendes administratives par infraction, plus droit d'action privé en cas de violation de données |
Les sites web recevant des visiteurs des deux régions ont besoin d'une CMP qui affiche un consentement opt-in en Europe et des choix d'opt-out aux États-Unis. En savoir plus sur le CCPA et le CPRA.
UniConsent est une plateforme de gestion du consentement (CMP) enregistrée auprès de l'IAB Europe et certifiée par Google. Elle couvre la partie site web de la conformité RGPD :
Le texte officiel du règlement (UE) 2016/679 est publié sur EUR-Lex dans toutes les langues de l'UE. Il comprend 99 articles répartis en 11 chapitres et 173 considérants.
Oui. Il s'applique à toute organisation qui propose des biens ou des services aux personnes se trouvant dans l'UE/EEE ou qui suit leur comportement, par exemple au moyen de cookies de mesure d'audience ou de publicité, quel que soit le lieu d'établissement de l'organisation.
Oui, si votre site web utilise des cookies ou traceurs qui ne sont pas strictement nécessaires, comme des balises de mesure d'audience, de publicité ou de réseaux sociaux. Vous devez obtenir un consentement opt-in avant de les déposer et permettre aux utilisateurs de les refuser aussi facilement que de les accepter.
Une DSAR est une demande par laquelle une personne souhaite accéder aux données personnelles qu'une organisation détient à son sujet. Vous devez fournir une copie des données et des informations sur leur utilisation dans un délai d'un mois, gratuitement dans la plupart des cas.
La minimisation des données consiste à ne collecter et conserver que les données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité annoncée.
Une analyse d'impact relative à la protection des données est une démarche visant à identifier et réduire les risques d'un traitement susceptible de présenter un risque élevé, comme le profilage ou la surveillance à grande échelle. Elle est obligatoire pour ce type de traitement en vertu de l'article 35.
Le registre des activités de traitement est un document interne exigé par l'article 30 qui recense les données personnelles que vous traitez, pourquoi, qui les reçoit, vers où elles sont transférées, combien de temps elles sont conservées et comment elles sont sécurisées.
Non. Au titre des règles ePrivacy, les cookies non essentiels nécessitent un consentement préalable, et les autorités de contrôle et juridictions européennes ont rejeté l'intérêt légitime comme base de la publicité comportementale.
Les autorités de contrôle peuvent infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, vous ordonner de cesser un traitement ou de supprimer des données, et suspendre des transferts de données. Les personnes peuvent également demander réparation.
Si votre site utilise des balises d'analyse ou de publicité, essayez UniConsent gratuitement pour ajouter une bannière de consentement conforme au RGPD, bloquer les balises jusqu'au consentement et conserver une trace de chaque choix.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire