Guide complet du RGPD
Le Règlement Général sur la Protection des Données ( Règlement (UE) 2016/679) encadre depuis le 25 mai 2018 le traitement des données personnelles dans toute l'Union européenne. Ce guide référence les 12 articles clés, les obligations par taille d'organisation, les délais légaux et les sanctions.
Source officielle : EUR-Lex · Autorité UE : EDPB · Autorité FR : CNIL
I.Cadre légal
Le RGPD est un règlement européen directement applicable dans tous les États membres, sans transposition. Il s'appuie sur l'article 16 du TFUE et la Charte des droits fondamentaux (Art. 8). Il a remplacé la directive 95/46/CE le 25 mai 2018.
- Champ territorial (Art. 3) : applicable à tout traitement réalisé sur le territoire UE OU concernant des résidents UE (extraterritorialité).
- Champ matériel (Art. 2) : tout traitement automatisé et tout fichier non automatisé structuré de données personnelles.
- Acteurs : responsable de traitement (Art. 4(7)), sous-traitant (Art. 4(8)), DPO (Art. 37), autorité de contrôle (Art. 51), EDPB (Art. 68).
II.Principes fondamentaux (Art. 5)
L'article 5 RGPD énonce 7 principes que tout traitement doit respecter :
- Licéité, loyauté, transparence — base légale Art. 6, information Art. 13-14.
- Limitation des finalités — finalité déterminée, explicite, légitime ; pas de réutilisation incompatible.
- Minimisation — adéquates, pertinentes, limitées à ce qui est nécessaire.
- Exactitude — données à jour ; effacement / rectification sans délai.
- Limitation de conservation — durée justifiée par la finalité.
- Intégrité et confidentialité — sécurité contre traitement non autorisé, perte, altération (Art. 32).
- Responsabilité (accountability) — le responsable doit pouvoir démontrer sa conformité.
III.Bases légales (Art. 6) et données sensibles (Art. 9)
Tout traitement doit reposer sur l'une des 6 bases légales de l'Art. 6 :
- (a) Consentement — libre, spécifique, éclairé, univoque.
- (b) Contrat — exécution d'un contrat avec la personne.
- (c) Obligation légale — du responsable.
- (d) Intérêt vital — de la personne ou d'un tiers.
- (e) Mission d'intérêt public ou autorité publique.
- (f) Intérêt légitime — du responsable, sauf si intérêts/droits prévalent.
Données sensibles (Art. 9) : origine raciale/ethnique, opinions politiques, convictions religieuses, données génétiques, biométriques, de santé, vie sexuelle. Interdites par défaut sauf 10 exceptions (consentement explicite, droit du travail, intérêt vital, etc.).
IV.Obligations principales
Information des personnes (Art. 13-14) — au moment de la collecte, fournir : identité responsable, finalité, base légale, destinataires, durée, droits.
Registre (Art. 30) — voir Registre des traitements.
Sécurité (Art. 32) — pseudonymisation, chiffrement, intégrité, disponibilité, tests réguliers.
Sous-traitance (Art. 28) — DPA écrit avec chaque sous-traitant.
Privacy by design (Art. 25) — protection des données dès la conception et par défaut.
V.AIPD / PIA (Art. 35)
L'AIPD est obligatoire avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés :
- Profilage étendu (notation/scoring de personnes)
- Traitement à grande échelle de données sensibles ou judiciaires
- Surveillance systématique d'une zone publique
- Traitement de données de mineurs vulnérables
- Décisions automatisées à effets juridiques significatifs
- Croisement de données provenant de sources différentes
- Innovations technologiques sensibles (biométrie, IoT, IA)
La CNIL publie des listes positives et négatives pour orienter cette analyse. Vigil propose un générateur d'AIPD GenAI spécifique pour les systèmes d'intelligence artificielle générative.
VI.Droits des personnes (Art. 15-22)
| Droit (article) | Délai légal | Notes |
|---|---|---|
| Accès (Art. 15) | 1 mois | Prolongeable +2 mois si complexe |
| Rectification (Art. 16) | 1 mois | |
| Effacement / oubli (Art. 17) | 1 mois | Sauf intérêt légitime impérieux |
| Limitation (Art. 18) | 1 mois | |
| Portabilité (Art. 20) | 1 mois | Format structuré machine-readable |
| Opposition (Art. 21) | 1 mois | Sauf marketing direct : sans délai |
| Décision automatisée (Art. 22) | Sans délai | Droit absolu sauf 3 exceptions |
| Réclamation autorité (Art. 77) | — | Recours direct CNIL ou autre AC |
Le délai d'1 mois (Art. 12.3) peut être prolongé de 2 mois pour les demandes complexes ou nombreuses (avec information de la personne dans le mois initial).
Le délai d'1 mois (Art. 12.3) peut être prolongé de 2 mois pour les demandes complexes ou nombreuses (avec information de la personne dans le mois initial).
VII.Notification de violation (Art. 33-34)
Une violation de données doit être notifiée à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance (Art. 33). Si elle représente un risque élevé pour les droits et libertés des personnes, la notification doit aussi être faite directement aux personnes concernées sans délai injustifié (Art. 34).
Toutes les violations doivent être documentées dans un registre interne, même celles qui n'ont pas été notifiées (Art. 33.5).
VIII.Transferts hors UE (Chap. V, Art. 44-50)
Décision d'adéquation
La Commission UE reconnaît un niveau de protection équivalent. Pays adéquats : Royaume-Uni, Suisse, Andorre, Argentine, Canada (commerce), Faroe, Guernesey, Israël, Japon, Jersey, Corée du Sud, Nouvelle-Zélande, Uruguay, USA (DPF).
Art. 45 RGPDGaranties appropriées
Clauses Contractuelles Types (CCT 2021/914), Règles d'entreprise contraignantes (BCR), codes de conduite, mécanismes de certification. Depuis Schrems II : évaluation d'impact des transferts (TIA) requise.
Art. 46 RGPDCCT 2021/914Schrems IIDérogations exceptionnelles
Consentement explicite, exécution d'un contrat, motif important d'intérêt public, exercice d'un droit en justice. Application stricte et exceptionnelle, jamais en routine.
Art. 49 RGPD
Depuis l'arrêt Schrems II (CJUE C-311/18, 16 juillet 2020), une évaluation d'impact des transferts (TIA) est requise pour les CCT, en complément du contrat lui-même.
IX.DPO (Art. 37-39)
Désignation obligatoire (Art. 37) pour :
- Toute autorité ou organisme public
- Activités de base impliquant un suivi systématique à grande échelle
- Traitement à grande échelle de données sensibles ou judiciaires
Missions du DPO (Art. 39) : informer, conseiller, contrôler le respect, donner avis sur les AIPD, coopérer avec l'autorité, être point de contact. Il rend compte au plus haut niveau de la direction (Art. 38.3) et bénéficie d'une indépendance fonctionnelle.
X.Sanctions (Art. 83-84)
L'article 83 RGPD prévoit deux niveaux de sanctions financières :
Les sanctions doivent être effectives, proportionnées et dissuasives. Quelques amendes records prononcées en France depuis 2018 :
Cookies — Facebook/Instagram
Cookies — non-information
Personnalisation publicitaire
Cookies — dépôts non consentis
Reconnaissance faciale
XI.Spécificités par juridiction
Le RGPD laisse une marge nationale (Art. 6.2, Art. 88) sur certains points. Consultez nos guides par juridiction :
XII.Ressources Vigil pour la conformité RGPD
- Solution RGPD complète — registre, AIPD, droits, violations, DPA, transferts.
- Générateur d'AIPD GenAI — AIPD spécifique aux systèmes IA générative (Art. 35 RGPD + Art. 27 AI Act).
- Templates juridiques — DPA, clauses, courriers DPO.
- Livre blanc Vigil — 33 pages de cadre légal, doctrine, jurisprudence.
- Guide complet AI Act (lié au RGPD)
Questions fréquentes
Qu'est-ce que le RGPD ?
Le RGPD (Règlement Général sur la Protection des Données) est le Règlement (UE) 2016/679 du 27 avril 2016, applicable depuis le 25 mai 2018 dans toute l'Union européenne. Il harmonise la protection des données personnelles des résidents UE et impose des obligations à toute organisation qui traite ces données, qu'elle soit établie dans l'UE ou non.
Quelles sont les sanctions en cas de non-conformité RGPD ?
Les sanctions financières prévues à l'article 83 RGPD vont jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu) pour les violations les plus graves (atteintes aux droits, transferts illicites). Pour des violations plus modérées (registre, sécurité), le plafond est de 10 millions d'euros ou 2 % du CA mondial.
Qui doit désigner un DPO ?
Selon l'article 37 du RGPD, la désignation d'un DPO est obligatoire pour : (1) toute autorité publique, (2) les organismes dont les activités de base impliquent un suivi systématique à grande échelle des personnes, (3) les organismes traitant à grande échelle des données sensibles (Art. 9) ou judiciaires (Art. 10). En France, certaines situations sectorielles (santé, banque) imposent également un DPO indépendamment de ces seuils.
Quand l'AIPD est-elle obligatoire ?
L'AIPD (Analyse d'impact relative à la protection des données, Art. 35 RGPD) est obligatoire avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes : profilage étendu, traitement à grande échelle de données sensibles, surveillance systématique d'une zone publique, traitement de données de mineurs vulnérables, décisions automatisées produisant des effets juridiques, etc. La CNIL publie des listes positives et négatives pour orienter cette analyse.
Quel est le délai pour notifier une violation de données ?
L'article 33 RGPD impose une notification à l'autorité de contrôle (CNIL en France) dans les 72 heures après en avoir pris connaissance. Si la violation présente un risque élevé pour les droits et libertés des personnes concernées, l'article 34 impose en plus une information directe aux personnes, sans délai injustifié. Les violations doivent être documentées même lorsqu'elles ne sont pas notifiées (registre interne).
Qu'est-ce que le registre des traitements ?
Le registre des activités de traitement (Art. 30 RGPD) recense de manière structurée tous les traitements de données personnelles réalisés par une organisation. Il contient pour chaque traitement : finalité, base légale, catégories de personnes et données, destinataires, transferts, durée de conservation, mesures de sécurité. Il est obligatoire pour toute organisation de plus de 250 salariés, et au-delà même en dessous de ce seuil pour les traitements réguliers ou portant sur des données sensibles.
Comment encadrer les transferts de données hors UE ?
Le Chapitre V du RGPD (Art. 44-50) encadre strictement les transferts hors UE. Trois mécanismes principaux : (1) décision d'adéquation de la Commission européenne (Suisse, Royaume-Uni, etc.), (2) garanties appropriées (Clauses Contractuelles Types, Règles d'entreprise contraignantes, codes de conduite), (3) dérogations limitées (consentement explicite, contrat, motif important d'intérêt public). Depuis l'arrêt Schrems II, une évaluation d'impact des transferts (TIA) est requise pour les CCT.
Quels sont les droits des personnes concernées ?
Les articles 15 à 22 RGPD énumèrent 8 droits : droit d'accès (Art. 15), droit de rectification (Art. 16), droit à l'effacement / droit à l'oubli (Art. 17), droit à la limitation (Art. 18), droit à la portabilité (Art. 20), droit d'opposition (Art. 21), droit de ne pas faire l'objet d'une décision automatisée (Art. 22), droit d'introduire une réclamation (Art. 77). Le responsable de traitement dispose d'1 mois pour répondre (prolongeable de 2 mois si complexe).
Mettre en œuvre la conformité RGPD
Vigil pilote votre conformité RGPD
Registre des traitements, AIPD, droits des personnes, violations, transferts hors UE — Vigil réunit toutes les obligations RGPD dans une seule plateforme. 14 jours d'essai gratuit.
Commencer gratuitement