Nehos Groupe
Définition & Concepts

RGPD

Version Décideur

L'essentiel

Le RGPD, c'est le code de la route de la donnée personnelle en Europe. Dès qu'une entreprise collecte un email, une adresse IP, un historique d'achat ou un cookie publicitaire appartenant à un résident européen, elle doit respecter des règles précises : collecter le minimum nécessaire, pour une raison légitime, en informant la personne, et en lui permettant de récupérer ou supprimer ses données sur simple demande. Une organisation qui ne respecte pas ces règles s'expose à des amendes massives — Meta a écopé de 1,2 milliard d'euros en 2023 pour transfert illégal de données vers les États-Unis. Pour les PME, le risque concret est moins l'amende que la mise en demeure CNIL, le dommage réputationnel et les litiges avec les clients ou partenaires.

Version Expert

Détails Techniques

Le RGPD (règlement UE 2016/679 du Parlement européen et du Conseil, 27 avril 2016) est entré en vigueur le 25 mai 2018. Il abroge la directive 95/46/CE et s'applique à tout responsable de traitement ou sous-traitant établi dans l'UE, ou traitant des données de résidents européens depuis l'extérieur (effet extraterritorial, art. 3). Les bases légales de traitement sont au nombre de six : consentement, exécution d'un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d'intérêt public, intérêts légitimes. Les obligations principales incluent : tenue d'un registre des activités de traitement (art. 30), désignation d'un DPO lorsque le traitement est à grande échelle ou sensible, réalisation d'une DPIA pour les traitements à risque élevé (art. 35), notification à l'autorité de contrôle dans les 72 heures en cas de violation (art. 33). Les transferts de données hors UE sont encadrés par le mécanisme des clauses contractuelles types (CCT) ou les décisions d'adéquation (ex. Data Privacy Framework UE-États-Unis, juillet 2023).

#Définition RGPD

Le RGPD (règlement UE 2016/679 du Parlement européen et du Conseil, 27 avril 2016) est entré en vigueur le 25 mai 2018. Il abroge la directive 95/46/CE et s'applique à tout responsable de traitement ou sous-traitant établi dans l'UE, ou traitant des données de résidents européens depuis l'extérieur (effet extraterritorial, art. Pour approfondir, consultez la page service Conformité réglementaire Nehos.

Du point de vue technique, 3). Les bases légales de traitement sont au nombre de six : consentement, exécution d'un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d'intérêt public, intérêts légitimes. Les obligations principales incluent : tenue d'un registre des activités de traitement (art. 30), désignation d'un DPO lorsque le traitement est à grande échelle ou sensible, réalisation d'une DPIA pour les traitements à risque élevé (art. 35), notification à l'autorité de contrôle dans les 72 heures en cas de violation (art. 33). Les transferts de données hors UE sont encadrés par le mécanisme des clauses contractuelles types (CCT) ou les décisions d'adéquation (ex. Data Privacy Framework UE-États-Unis, juillet 2023).

Appliqué correctement, RGPD génère un avantage concurrentiel mesurable en 6 à 12 mois.

#RGPD expliqué simplement

Le RGPD, c'est le code de la route de la donnée personnelle en Europe. Dès qu'une entreprise collecte un email, une adresse IP, un historique d'achat ou un cookie publicitaire appartenant à un résident européen, elle doit respecter des règles précises : collecter le minimum nécessaire, pour une raison légitime, en informant la personne, et en lui permettant de récupérer ou supprimer ses données sur simple demande. Une organisation qui ne respecte pas ces règles s'expose à des amendes massives — Meta a écopé de 1,2 milliard d'euros en 2023 pour transfert illégal de données vers les États-Unis. Pour les PME, le risque concret est moins l'amende que la mise en demeure CNIL, le dommage réputationnel et les litiges avec les clients ou partenaires.

Situation classique dans les projets que Nehos accompagne. Voilà pourquoi on insiste sur la mesure : pas de décision sans donnée.

#Cas d'usage concrets

SaaS B2B traitant des données RH de clients (bulletins de paie, dossiers employés) — L'éditeur est sous-traitant RGPD au sens de l'art. 28. Obligation : signer un DPA (Data Processing Agreement) avec chaque client, documenter les mesures de sécurité (chiffrement AES-256, accès RBAC, logs d'audit), et supprimer les données à la fin du contrat dans un délai contractualisé.

Déploiement d'un modèle IA entraîné sur des données clients — Si le modèle est entraîné sur des données personnelles (emails, comportements, profils), une DPIA est obligatoire avant le lancement. Le registre des traitements doit documenter la finalité, la base légale, la durée de conservation des données d'entraînement et les mesures de pseudonymisation ou d'anonymisation.

E-commerce collectant des données comportementales via cookies analytics — La collecte de données de navigation (pages vues, clics, panier) via cookies tiers (GA4, Meta Pixel) requiert un consentement explicite via CMP certifiée IAB TCF v2.2. Sans consentement valide, la CNIL considère la collecte illicite — sanction type : mise en demeure + astreinte journalière.

#RGPD chez Nehos Groupe

L'équipe Nehos travaille avec cette technologie depuis ses débuts. Sur les 3 derniers projets impliquant RGPD, on a documenté les résultats avec des KPIs précis. Notre service Conformité réglementaire Nehos couvre ce périmètre de A à Z.

Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. On livre, on mesure, on itère. Pas de slides sans livrable. Voir aussi : audit AI Act et RGPD pour systèmes IA.

#Termes associés

Ce terme s'inscrit dans un écosystème plus large.

Tous ces termes sont interconnectés. Maîtriser l'un sans comprendre les autres, c'est voir le puzzle sans toutes les pièces.

Applications Concrètes

Contexte : SaaS B2B traitant des données RH de clients (bulletins de paie, dossiers employés)

"L'éditeur est sous-traitant RGPD au sens de l'art. 28. Obligation : signer un DPA (Data Processing Agreement) avec chaque client, documenter les mesures de sécurité (chiffrement AES-256, accès RBAC, logs d'audit), et supprimer les données à la fin du contrat dans un délai contractualisé."

Contexte : Déploiement d'un modèle IA entraîné sur des données clients

"Si le modèle est entraîné sur des données personnelles (emails, comportements, profils), une DPIA est obligatoire avant le lancement. Le registre des traitements doit documenter la finalité, la base légale, la durée de conservation des données d'entraînement et les mesures de pseudonymisation ou d'anonymisation."

Contexte : E-commerce collectant des données comportementales via cookies analytics

"La collecte de données de navigation (pages vues, clics, panier) via cookies tiers (GA4, Meta Pixel) requiert un consentement explicite via CMP certifiée IAB TCF v2.2. Sans consentement valide, la CNIL considère la collecte illicite — sanction type : mise en demeure + astreinte journalière."

Questions & Réponses

Questions fréquentes

Oui, dès qu'une entreprise offre des biens ou services à des résidents européens, ou surveille leur comportement (art. 3). Un SaaS américain sans établissement en Europe est soumis au RGPD s'il cible activement des utilisateurs français ou allemands.
La désignation est obligatoire pour les organismes publics, les entreprises dont l'activité de base consiste en un suivi régulier et systématique à grande échelle, et celles traitant à grande échelle des données sensibles (santé, biométrie, origine ethnique). En dehors de ces cas, la nomination reste recommandée.
Le responsable de traitement détermine les finalités et les moyens du traitement (ex. l'entreprise cliente). Le sous-traitant traite les données pour le compte du responsable (ex. l'éditeur SaaS ou l'hébergeur). Un DPA (accord de sous-traitance, art. 28) est obligatoire entre les deux parties.
La DPIA (Data Protection Impact Assessment) est une analyse d'impact obligatoire avant tout traitement susceptible d'engendrer un risque élevé : profilage, traitement à grande échelle de données sensibles, surveillance systématique d'espaces publics. Elle documente les risques et les mesures d'atténuation.
72 heures à compter de la prise de connaissance (art. 33). Si la notification est impossible dans ce délai, elle doit être accompagnée des motifs du retard. Les personnes concernées doivent être notifiées sans délai indu si la violation présente un risque élevé pour leurs droits.
Oui, si l'anonymisation est irréversible et que la réidentification est impossible compte tenu des moyens raisonnablement disponibles. La pseudonymisation (substitution d'un identifiant) n'est pas suffisante — les données pseudonymisées restent des données personnelles au sens du RGPD.
Les deux règlements se superposent. Un modèle IA entraîné sur des données personnelles est soumis au RGPD (base légale, DPIA, droits des personnes). L'AI Act ajoute des obligations spécifiques selon le niveau de risque du système IA (transparence, documentation technique, audits).
Réserver un audit