Skip to content.
Three people sit together at a table, looking at a laptop screen and discussing something. The setting appears to be a modern office with glass walls and bright lighting.

Ce qu’il faut savoir sur la conformité au RGPD

Il ne suffit pas de publier une politique de confidentialité pour être conforme au Règlement général sur la protection des données (RGPD). Une entreprise doit savoir quelles données personnelles elle recueille et utilise, pourquoi elle les traite, avec qui elle les partage et comment elle les protège. Elle doit aussi définir clairement les responsabilités, évaluer les risques et pouvoir démontrer les mesures mises en place pour respecter le RGPD.

En France, le RGPD s’applique aux côtés de la loi Informatique et Libertés. La Commission nationale de l’informatique et des libertés (CNIL) veille au respect de ces règles et dispose de pouvoirs de contrôle et de sanction. D’autres dispositions françaises et européennes s’appliquent aussi dans certains domaines, notamment aux cookies et à la prospection électronique.

Ce guide présente une méthode en 13 étapes destinée aux DPO, responsables conformité, juristes, équipes de sécurité, RH, achats et responsables opérationnels.

Qu’est-ce que le RGPD ?

Le RGPD encadre le recueil, l’utilisation, la conservation, le partage et la suppression des données personnelles. Il est applicable depuis le 25 mai 2018 dans les États membres de l’Union européenne et, par l’intermédiaire de l’Espace économique européen, en Islande, au Liechtenstein et en Norvège.

Une donnée personnelle correspond à toute information se rapportant à une personne physique identifiée ou identifiable. Il peut s’agir d’un nom, d’une adresse électronique professionnelle, d’un identifiant, d’une adresse IP, de données RH ou d’informations permettant d’identifier indirectement une personne.

Un traitement désigne toute opération effectuée sur ces données, y compris leur collecte, leur consultation, leur modification, leur transmission, leur conservation et leur suppression.

La conformité consiste à respecter les règles applicables, mais aussi à pouvoir le démontrer. Ce principe de responsabilité suppose de conserver des documents, des décisions et des éléments de preuve et de les tenir à jour.

À quelles organisations le RGPD s’applique-t-il ?

Le RGPD s’applique aux organisations établies dans l’Union européenne (UE) et l’Espace économique européen (EEE). Il peut aussi s’appliquer à des organisations établies en dehors de l’Europe. Lorsqu’une organisation non établie dans l’UE/EEE propose des biens ou des services à des personnes qui s’y trouvent, ou suit leur comportement dans l’UE/EEE, les traitements de données personnelles liés à ces activités peuvent relever du RGPD.

Organisations établies dans l’UE et l’EEE

Les organisations établies dans l’UE ou l’EEE sont soumises au RGPD pour les traitements de données personnelles effectués dans le cadre des activités de cet établissement, quel que soit le lieu où le traitement est effectivement réalisé.

Cette règle concerne aussi les groupes internationaux présents en Europe. Les données personnelles traitées dans le cadre des activités de leurs filiales européennes relèvent du RGPD. Si ces données sont ensuite transmises ou rendues accessibles à une autre entité du groupe située hors de l’EEE, les règles du RGPD relatives aux transferts internationaux de données doivent aussi être respectées.

Organisations britanniques soumises au UK GDPR

Depuis le 1er janvier 2021, le Royaume-Uni a son propre cadre de protection des données, qui repose notamment sur le UK GDPR et le Data Protection Act 2018. Une organisation peut relever à la fois du RGPD européen et du UK GDPR lorsque ses activités entrent dans le champ d’application des deux régimes.

Le cadre britannique a depuis été modifié par le Data (Use and Access) Act 2025. Cet article porte principalement sur les exigences du RGPD européen. Si votre organisation exerce ses activités dans les deux juridictions, consultez notre guide comparatif du UK GDPR et du RGPD européen (en anglais).

Organisations américaines soumises au RGPD

Une entreprise américaine peut être tenue de respecter le RGPD même si elle n’a aucun établissement en Europe. Le RGPD peut notamment s’appliquer lorsqu’elle propose des biens ou des services à des personnes se trouvant dans l’UE ou l’EEE, ou lorsqu’elle suit leur comportement dans l’UE ou l’EEE.

Par exemple, une entreprise SaaS américaine qui commercialise des abonnements auprès de clients en France et en Allemagne et traite les données personnelles associées à leurs comptes peut entrer dans le champ d’application du RGPD.

Selon la nature de ses activités, une organisation non établie dans l’UE/EEE peut aussi être tenue d’y désigner un représentant.

Quelles sont les principales obligations RGPD ?

Le RGPD repose sur sept principes : 

  • Licéité, loyauté et transparence
  • Limitation des finalités 
  • Minimisation des données 
  • Exactitude 
  • Limitation de la conservation 
  • Intégrité et confidentialité 
  • Responsabilité

Concrètement, votre organisation doit savoir pourquoi elle utilise des données personnelles, limiter leur utilisation aux objectifs prévus et assurer leur protection. Elle doit aussi pouvoir démontrer les mesures prises pour respecter le RGPD.

Les bases légales du traitement des données personnelles

Pour chaque finalité poursuivie, votre organisation doit déterminer la base légale qui autorise le traitement des données personnelles dont elle est responsable. Cette base doit être définie avant le début du traitement et portée à la connaissance des personnes concernées. Il est aussi recommandé de documenter ce choix afin de pouvoir justifier la base légale retenue.

Le RGPD prévoit six bases légales pour le traitement des données personnelles : 

  • Le consentement : la personne accepte librement que ses données soient utilisées dans un but précis, par exemple pour recevoir des e-mails marketing. 
  • L’exécution du contrat : le traitement est nécessaire à l’exécution d’un contrat, par exemple pour utiliser l’adresse d’un client afin de lui livrer une commande. 
  • Le respect d’une obligation légale : la loi impose le traitement, par exemple pour transmettre des informations sur les salaires à l’administration fiscale.
  • La sauvegarde des intérêts vitaux : le traitement est nécessaire pour protéger la vie ou l’intégrité physique d’une personne, par exemple pour communiquer des informations médicales en cas d’urgence. 
  • L’exécution d’une mission d’intérêt public : le traitement est nécessaire à l’exercice d’une mission prévue par la loi, par exemple lorsqu’une autorité publique fournit un service relevant de ses obligations légales. 
  • La poursuite d’intérêts légitimes : le traitement répond à un intérêt légitime de l’organisation ou d’un tiers, par exemple pour prévenir la fraude ou assurer la sécurité informatique, à condition que les droits et libertés de la personne concernée ne prévalent pas.

Quels sont les droits des personnes ?

Selon le traitement concerné, une personne peut exercer un ou plusieurs droits : 

  1. Droit d’accès : toute personne peut demander à accéder à ses données personnelles et obtenir des informations sur leur utilisation. 
  2. Droit de rectification : elle peut demander la correction de données inexactes ou incomplètes. 
  3. Droit d’effacement : elle peut demander la suppression de ses données lorsque les conditions prévues par le RGPD sont réunies. 
  4. Droit de limitation : elle peut demander que l’utilisation de ses données soit limitée dans certaines situations. 
  5. Droit de portabilité : elle peut récupérer certaines données dans un format structuré et lisible par machine. 
  6. Droit d’opposition : elle peut s’opposer à certains traitements de ses données, notamment à des fins de prospection commerciale.
  7. Droit à certaines protections relatives aux décisions entièrement automatisées : elle bénéficie de protections lorsque certaines décisions ayant des effets importants sont prises uniquement sur la base d’un traitement automatisé.

Le RGPD accorde aux personnes des droits spécifiques sur l’utilisation de leurs données personnelles par votre organisation. Celle-ci doit en principe répondre à toute demande recevable dans un délai d’un mois. Ce délai peut être prolongé de deux mois en fonction de la complexité et du nombre de demandes. Dans ce cas, la personne doit être informée de la prolongation et de ses motifs dans le mois suivant la réception de sa demande.

Protection des données dès la conception et par défaut

La protection des données doit être intégrée dès la création d’un système, d’un produit ou d’un processus. Par défaut, seules les données nécessaires doivent être collectées et utilisées, et leur accès doit rester limité.

En pratique, cela peut passer par la suppression de champs inutiles dans un formulaire, la limitation des accès ou la définition de durées de conservation adaptées. Si un traitement présente un risque élevé pour les personnes concernées, une analyse d’impact relative à la protection des données (AIPD) peut être nécessaire avant sa mise en place. 

Notification des violations de données dans le cadre du RGPD

Si une violation de données personnelles présente un risque pour les droits et libertés des personnes, votre organisation doit la signaler à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures, après en avoir pris connaissance. Si ce risque est élevé, elle doit aussi en informer rapidement les personnes concernées, sauf dans certains cas prévus par le RGPD.

Une violation peut correspondre à la perte, la destruction ou la modification de données, mais aussi à leur divulgation ou à un accès non autorisé. Tous les incidents de sécurité ne nécessitent pas une notification. Votre organisation doit donc pouvoir évaluer les données touchées, les conséquences possibles et la nécessité de signaler la violation.

Pourquoi le RGPD est-il important ?

D’après les éditions 2025 et 2026 de notre enquête sur l’état des risques et de la conformité, les violations de données et les atteintes à la réputation ont été les problèmes de conformité les plus fréquemment signalés au cours de ces deux années.

Comment mettre une entreprise en conformité avec le RGPD ?

Les 13 étapes

Ces 13 étapes vous donnent une feuille de route claire pour passer en revue les points essentiels et identifier les actions à mener selon vos traitements de données, votre rôle et les risques auxquels votre organisation est exposée.

Étape 1 : déterminer le périmètre applicable

Vérifiez si votre organisation dispose d’un établissement dans l’UE ou l’EEE, propose des biens ou des services à des personnes qui s’y trouvent, ou suit leur comportement.

Réévaluez cette situation lors de la mise en place d’un nouveau produit, système ou processus impliquant le traitement de données personnelles.

Étape 2 : cartographier les traitements

Pour chaque activité de traitement, recensez sa finalité, les données personnelles concernées, leur utilisation, les systèmes qui les traitent, leurs destinataires et les éventuels transferts.

Déterminez aussi si votre organisation agit en tant que responsable du traitement, sous-traitant ou responsable conjoint du traitement.

Consignez les informations requises dans votre registre des activités de traitement et tenez-le à jour à mesure que vos traitements évoluent.

Étape 3 : documenter les bases légales

Pour chaque activité pour laquelle votre organisation agit en tant que responsable du traitement, vérifiez que les principales exigences du RGPD sont respectées avant de passer aux étapes détaillées ci-dessous.

Assurez-vous notamment :

  • d’avoir déterminé la base légale de chaque traitement et, lorsque vous vous fondez sur l’intérêt légitime, d’avoir réalisé l’analyse nécessaire pour vérifier que les conditions sont réunies ;
  • d’avoir identifié, pour les catégories particulières de données ou les données relatives aux condamnations pénales et aux infractions, les conditions supplémentaires applicables ;
  • de tenir à jour les informations fournies aux personnes concernées et, lorsque le traitement repose sur le consentement, d’en assurer la gestion ;
  • d’avoir mis en place une procédure pour traiter les demandes d’exercice des droits ;
  • d’avoir défini et testé une procédure de gestion des violations de données personnelles ;
  • d’évaluer les risques pour la vie privée, de réaliser une analyse d’impact relative à la protection des données (AIPD) lorsqu’elle est requise et d’appliquer les principes de protection des données dès la conception et par défaut ;
  • d’évaluer les tiers concernés et de mettre en place les accords appropriés avant tout partage de données personnelles ;
  • de respecter les règles applicables aux cookies et à la prospection commerciale, notamment en matière de consentement et de droit d’opposition.

Étape 4 : mettre à jour les informations fournies aux personnes

Informez clairement les personnes concernées sur l’utilisation de leurs données personnelles. Indiquez pourquoi elles sont utilisées, sur quelle base légale, avec qui elles sont partagées, combien de temps elles sont conservées et si elles sont transférées à l’étranger. Précisez aussi les droits dont disposent les personnes.

Si vous utilisez le consentement comme base légale, celui-ci doit résulter d’un véritable choix. Conservez-en la preuve et permettez à chacun de le retirer facilement.

Étape 5 : évaluer les risques et réaliser les AIPD nécessaires

Une analyse d’impact relative à la protection des données est requise lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes.

L’AIPD doit décrire le traitement, évaluer sa nécessité et sa proportionnalité, analyser les risques et présenter les mesures prévues. Elle doit être revue lorsque le risque, la finalité, la technologie ou les modalités du traitement évoluent de manière significative.

Étape 6 : encadrer les sous-traitants et les responsables conjoints

Pour chaque tiers qui traite des données personnelles, déterminez s’il agit en tant que sous-traitant, responsable du traitement ou responsable conjoint du traitement.

Avant de faire appel à un sous-traitant, vérifiez ses garanties en matière de protection des données et de sécurité, les lieux où les données sont traitées, les sous-traitants ultérieurs auxquels il fait appel et sa capacité à vous aider à respecter vos obligations au titre du RGPD.

Lorsqu’un prestataire traite des données personnelles pour votre compte, encadrez la relation par un contrat de sous-traitance. Lorsque les deux organisations agissent en tant que responsables du traitement, formalisez les modalités de partage des données et la répartition des responsabilités au titre du RGPD.

Étape 7 : sécuriser les transferts hors de l’EEE

Identifiez les données personnelles stockées, traitées ou accessibles en dehors de l’UE ou de l’EEE.

Pour chaque transfert concerné, déterminez le mécanisme applicable. Selon le pays de destination et le destinataire, il peut notamment s’agir d’une décision d’adéquation, du cadre de protection des données UE–États-Unis ou de clauses contractuelles types (CCT).

Lorsque le transfert repose sur des garanties telles que les clauses contractuelles types, réalisez une analyse d’impact du transfert et mettez en place les éventuelles mesures supplémentaires nécessaires. Consignez le transfert et les garanties correspondantes dans votre registre des activités de traitement et mettez à jour les informations fournies aux personnes concernées.

Étape 8 : limiter la collecte et la conservation

Ne collectez que les données personnelles nécessaires à chaque finalité.

Pour chaque activité de traitement, définissez et consignez une durée de conservation ou des critères permettant de la déterminer. Veillez à ce que la suppression des données soit effective dans les différents systèmes, archives, espaces partagés et sauvegardes, ainsi que dans les copies détenues par les sous-traitants lorsque cela est nécessaire.

Lorsque vous n’avez plus besoin de données permettant d’identifier les personnes, supprimez-les ou, lorsque cela est possible, anonymisez-les de manière effective.

Étape 9 : organiser l’exercice des droits

Prévoyez un processus permettant de reconnaître une demande quel que soit le canal utilisé, de vérifier l’identité lorsque cela est nécessaire, de rechercher les données et de répondre de manière sécurisée. Pour chaque demande : 

  1. Identifiez la demande dès sa réception.
  2. Enregistrez sa date de réception.
  3. Vérifiez l’identité de la personne si nécessaire.
  4. Identifiez le droit qu’elle souhaite exercer.
  5. Retrouvez les données concernées.
  6. Coordonnez la réponse avec les équipes internes et les sous-traitants concernés.
  7. Vérifiez si des restrictions ou exceptions s’appliquent.
  8. Transmettez la réponse de manière sécurisée.
  9. Consignez la réponse apportée et l’issue de la demande.

Étape 10 : mettre en œuvre des mesures de sécurité adaptées

Mettez en place des mesures techniques et organisationnelles adaptées aux risques liés à vos traitements et testez-les régulièrement.

Selon votre environnement, ces mesures peuvent notamment comprendre :

  • La gestion des accès fondée sur les rôles
  • L’authentification multifacteur
  • Le chiffrement
  • La gestion des correctifs de sécurité
  • La protection des terminaux
  • Les sauvegardes et les tests de restauration
  • La journalisation des accès
  • La suppression sécurisée des données
  • La formation des collaborateurs à la sécurité

Étape 11 : préparer la gestion des violations de données

Mettez en place une procédure claire pour détecter, contenir, évaluer et gérer les violations de données personnelles. Tenez un registre des violations et testez régulièrement la capacité de vos équipes à évaluer la situation et, lorsqu’une notification est requise, à respecter le délai de 72 heures.

Définissez clairement qui :

  • reçoit les signalements en interne ;
  • analyse la violation et prend les mesures nécessaires pour la contenir ;
  • évalue les risques pour les personnes concernées ;
  • décide si la violation doit être notifiée à la CNIL ;
  • informe les personnes concernées lorsque cela est nécessaire ;
  • consigne la décision prise.

Étape 12 : formaliser les règles et former les employés

Mettez en place une politique de protection des données qui explique comment votre organisation traite les données personnelles et renvoie les employés vers les procédures qu’ils doivent suivre.

Cette politique doit notamment préciser les procédures à suivre pour les demandes d’exercice des droits, le signalement des violations de données, la sécurité ainsi que l’utilisation autorisée des systèmes et le recours aux tiers.

Prévoyez une formation au RGPD dès l’intégration des employés et actualisez-la régulièrement. Proposez aussi des formations adaptées aux équipes ayant des responsabilités particulières, notamment les RH, le marketing, l’informatique, le service client et les achats.

Étape 13 : déterminer si un DPO est requis

Déterminez si votre organisation doit désigner un délégué à la protection des données (DPO) et documentez cette analyse, même lorsque sa désignation n’est pas obligatoire. Si vous désignez un DPO, veillez à ce qu’il dispose de l’indépendance et des ressources nécessaires à l’exercice de ses missions.

La désignation d’un DPO est obligatoire lorsque :

  • Le traitement est effectué par une autorité publique ou un organisme public, à l’exception des juridictions agissant dans l’exercice de leur fonction juridictionnelle
  • Les activités principales de l’organisation impliquent un suivi régulier et systématique des personnes à grande échelle
  • Les activités principales de l’organisation impliquent le traitement à grande échelle de catégories particulières de données ou de données relatives aux condamnations pénales et aux infractions

Liste de contrôle de la conformité RGPD

Cette liste de contrôle vous aidera à vérifier, dans les grandes lignes, que les fondamentaux de votre programme de conformité au RGPD sont en place. Pour chaque point, vous devez aussi disposer d’éléments à jour permettant de démontrer comment l’exigence concernée est respectée.

Cette liste récapitule les principaux points à intégrer dans votre démarche de conformité :

  • Vérifiez si le RGPD s’applique à votre organisation.
  • Vérifiez séparément si le UK GDPR s’applique, le cas échéant.
  • Recensez les données personnelles et les activités de traitement.
  • Déterminez, pour chaque activité, si votre organisation agit en tant que responsable du traitement, sous-traitant ou responsable conjoint du traitement.
  • Créez et tenez à jour votre registre des activités de traitement.
  • Déterminez et documentez la base légale de chaque finalité de traitement pour laquelle votre organisation agit en tant que responsable du traitement.
  • Identifiez, le cas échéant, les conditions supplémentaires applicables aux catégories particulières de données.
  • Tenez à jour les informations fournies aux personnes concernées.
  • Consignez et gérez le consentement lorsque le traitement repose sur celui-ci.
  • Appliquez les principes de protection des données dès la conception et par défaut.
  • Évaluez les risques pour la vie privée liés à vos traitements.
  • Réalisez une analyse d’impact relative à la protection des données (AIPD) lorsqu’elle est requise.
  • Vérifiez les mesures mises en place par vos tiers en matière de protection des données et de sécurité.
  • Formalisez les accords requis avec vos sous-traitants et responsables conjoints du traitement.
  • Identifiez les transferts internationaux de données et documentez les garanties mises en place.
  • Limitez la collecte aux données nécessaires.
  • Définissez des durées de conservation et veillez à leur respect.
  • Mettez en place une procédure pour traiter les demandes d’exercice des droits.
  • Mettez en œuvre des mesures techniques et organisationnelles de sécurité adaptées.
  • Établissez et testez une procédure de gestion des violations de données personnelles.
  • Tenez un registre des violations de données.
  • Tenez à jour les politiques de protection des données nécessaires.
  • Formez au RGPD les collaborateurs concernés.
  • Déterminez si votre organisation doit désigner un DPO.
  • Attribuez les responsabilités et prévoyez des dates de réexamen des mesures en place.

Comment maintenir la conformité dans la durée ?

Votre programme de conformité au RGPD doit évoluer avec vos pratiques. Revoyez vos documents et vos mesures de contrôle dès que vous adoptez un nouveau système, faites appel à un nouveau prestataire, lancez un produit ou modifiez votre utilisation des données personnelles.

Contrôles périodiques à réaliser

Passez en revue les principaux documents relatifs à votre conformité au RGPD au moins une fois par an et chaque fois que vos traitements évoluent. Identifiez les éventuels écarts, désignez un responsable pour chacun d’eux et suivez les actions correctives jusqu’à leur clôture.

Vérifiez notamment que :

  • votre registre des activités de traitement, les informations fournies aux personnes concernées et vos registres de consentement correspondent toujours aux traitements réalisés ;
  • les durées de conservation restent adaptées ;
  • les informations relatives aux prestataires, aux sous-traitants ultérieurs et aux transferts de données sont à jour ;
  • vos AIPD reflètent toujours les traitements présentant des risques élevés ;
  • vos mesures de sécurité restent adaptées et votre analyse concernant la nécessité de désigner un DPO est toujours à jour.

Formez vos collaborateurs aux obligations du RGPD

Renouvelez régulièrement les formations au RGPD, ainsi qu’en cas d’évolution de vos politiques, de vos systèmes ou des exigences applicables. Adaptez les formations aux responsabilités des équipes concernées et conservez une trace de leur suivi.

La formation doit notamment couvrir les points suivants :

  • Protection et utilisation sécurisée des données personnelles
  • Identification et transmission des demandes d’exercice des droits
  • Signalement des suspicions de violation de données
  • Situations nécessitant l’intervention des équipes chargées de la protection des données ou de la conformité
  • Utilisation des systèmes et prestataires autorisés

Suivez les évolutions réglementaires et les changements au sein de votre organisation

Suivez les évolutions de la réglementation et les recommandations des autorités compétentes, et réévaluez votre dispositif lorsque des changements juridiques ou opérationnels affectent la manière dont votre organisation traite les données personnelles.

Revoyez notamment votre approche lorsque votre organisation :

  • introduit une nouvelle finalité de traitement ou une nouvelle technologie ;
  • ajoute ou change un prestataire ou un sous-traitant ultérieur ;
  • modifie le lieu de stockage des données personnelles ou les modalités d’accès à ces données ;
  • étend ses activités à un nouveau marché ;
  • connaît une violation de données ou une évolution importante de ses traitements.

Comment NAVEX accompagne votre conformité au RGPD

La conformité au RGPD repose sur une bonne coordination des équipes et des processus liés aux données personnelles. La plateforme GRC NAVEX One centralise la gestion des politiques internes, des formations, des incidents et des tiers pour clarifier les responsabilités et faciliter le suivi des actions.

Questions fréquentes sur la conformité RGPD

  • Que signifie l’acronyme RGPD ?

    RGPD signifie « Règlement général sur la protection des données ». Ce règlement européen encadre la manière dont les organisations utilisent et protègent les données personnelles.

    Il s’applique depuis le 25 mai 2018.

  • Le RGPD s’applique-t-il aux entreprises basées à l'extérieur de l'UE/EEE ?

    Oui. Le RGPD peut s’appliquer à toute entreprise qui propose des biens ou des services à des personnes situées dans l’UE/EEE ou qui y suit leur comportement.

    Une entreprise n’a pas besoin d’avoir un établissement en Europe pour être concernée. Il faut tenir compte des pays dans lesquels elle exerce ses activités, des marchés qu’elle cible et des éventuelles activités de suivi des personnes dans l’UE/EEE.

  • Quelles sont les sanctions en cas de non-respect du RGPD ?

    Les autorités de contrôle disposent de plusieurs moyens d’action en cas de non-respect du RGPD : avertissements, rappels à l’ordre, limitation des traitements ou amendes administratives.

    Pour les infractions les plus graves, l’amende peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial de l’exercice précédent, le montant le plus élevé étant retenu. La sanction dépend notamment de la nature, de la gravité et de la durée de l’infraction.

  • Quelle est la différence entre le RGPD européen et le UK GDPR ?

    Le RGPD européen et le UK GDPR constituent deux cadres juridiques distincts. Une organisation qui exerce ses activités à la fois dans l’UE/EEE et au Royaume-Uni peut donc être soumise aux deux.

    Leurs principes restent proches, mais la législation britannique a évolué avec le Data (Use and Access) Act 2025. Les organisations qui traitent des données personnelles au Royaume-Uni doivent donc se référer aux règles britanniques en vigueur et vérifier séparément leurs obligations au titre de chaque régime.

  • Combien de temps faut-il pour se mettre en conformité avec le RGPD ?

    Il n’existe pas de délai unique : le temps nécessaire dépend de vos traitements de données, de vos systèmes, de vos prestataires, de vos transferts internationaux et des mesures déjà en place.

    Commencez par cartographier vos traitements et identifier les points à corriger en priorité. Définissez ensuite les responsabilités et planifiez les actions restantes en fonction des risques et des besoins de votre organisation.

  • Qu’est-ce qu’un DPO et dans quels cas faut-il en désigner un ?

    Le délégué à la protection des données (DPO) conseille l’organisation sur ses obligations, veille au respect du RGPD et intervient notamment dans les analyses d’impact relatives à la protection des données (AIPD). Sa désignation n’est pas obligatoire pour toutes les organisations.

    Un DPO est notamment obligatoire pour certains organismes publics, ainsi que lorsque les activités principales nécessitent un suivi régulier et systématique des personnes à grande échelle ou le traitement à grande échelle de données sensibles.

    Même si vous concluez qu’un DPO n’est pas nécessaire, conservez une trace des critères examinés et des raisons qui justifient cette décision. Réévaluez-la lorsque vos traitements évoluent.