RGPD et loi « Informatique et Libertés » : les obligations des entreprises

Publié le Mis à jour le Par Maître Sophie Attali-Trapp Lecture : 11 min

Cet article, publié en janvier 2018 avant l'entrée en application du RGPD, a été entièrement mis à jour en septembre 2026 : loi Informatique et Libertés réécrite, jurisprudence de la Cour de justice, transferts vers les États-Unis, procédure de sanction simplifiée de la CNIL et nouveaux textes européens du numérique. Pour un accompagnement, consultez notre page Avocat RGPD à Toulouse.

Main cochant une liste de contrôle dans un classeur RGPD, devant un ordinateur portable affichant un schéma de données

En bref

  • Depuis le 25 mai 2018, les entreprises n'ont plus de formalités préalables à accomplir auprès de la CNIL, mais doivent pouvoir démontrer à tout moment leur conformité.
  • Les obligations clés : tenir un registre des traitements, encadrer les sous-traitants par contrat, notifier les violations de données sous 72 heures et désigner un DPO lorsque c'est obligatoire.
  • Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial ; la CNIL sanctionne aussi les PME par une procédure simplifiée.

Le règlement européen du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (RGPD) est entré en application le 25 mai 2018. Plusieurs années de pratique, de décisions de la CNIL et d'arrêts de la Cour de justice de l'Union européenne en ont depuis précisé la portée.

Le système de formalités préalables auprès de la CNIL a quasiment disparu, au profit d'une logique de responsabilisation (accountability) des acteurs. Les entreprises et organismes publics doivent assurer une protection effective des données personnelles qu'ils traitent et être en mesure de démontrer leur conformité à tout moment, notamment en cas de contrôle.

01 Le renforcement des droits des personnes concernées par le traitement

Les responsables du traitement doivent être transparents avec les personnes concernées, qui disposent d'un droit d'accès à leurs données, d'un droit de rectification, d'effacement, de limitation du traitement, d'opposition, d'un droit à la portabilité et du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé.

Il doit être répondu aux demandes dans un délai d'un mois, prolongeable de deux mois compte tenu de leur complexité ou de leur nombre. La Cour de justice a donné à ces droits une portée étendue : le droit d'accès permet d'obtenir une copie des documents contenant les données lorsque c'est nécessaire à l'exercice effectif des droits, ainsi que l'identité précise des destinataires ; l'établissement d'un score utilisé de manière déterminante par un tiers (par exemple pour l'octroi d'un crédit) peut constituer une décision automatisée.

02 La mise en conformité au RGPD

Le RGPD impose aux responsables de traitement de mettre en place des mesures techniques et organisationnelles appropriées et d'être en mesure d'en fournir la preuve aux autorités de contrôle comme aux personnes concernées.

Cette politique de protection des données repose notamment sur la protection des données dès la conception et par défaut, la minimisation des données collectées, la définition de durées de conservation, la pseudonymisation ou le chiffrement, et la réalisation d'analyses d'impact (AIPD) pour les traitements susceptibles d'engendrer un risque élevé, dont la CNIL a publié une liste.

2.1 Désignation d'un délégué à la protection des données (DPO)

La désignation d'un délégué à la protection des données est obligatoire pour :

  • les autorités et organismes publics ;
  • les organismes dont les activités de base consistent en :
    1. un suivi régulier et systématique des personnes à grande échelle ;
    2. le traitement à grande échelle de données « sensibles » ou relatives à des condamnations pénales et à des infractions.

En dehors de ces cas, sa désignation reste fortement recommandée. Le DPO peut être interne ou externe (prestataire ou DPO mutualisé) ; sa désignation est notifiée à la CNIL (guide de la CNIL sur le DPO). Le cabinet assure des missions de DPO externalisé à Toulouse.

Le DPO informe et conseille l'organisme sur ses obligations, contrôle le respect du règlement, conseille sur les analyses d'impact et coopère avec la CNIL. Il doit disposer des moyens nécessaires et exercer ses missions en toute indépendance : la Cour de justice a rappelé qu'il ne peut se voir confier d'autres fonctions le conduisant à déterminer lui-même les finalités et les moyens de traitements, sous peine de conflit d'intérêts.

2.2 Tenue d'un registre des activités de traitement

Les traitements mis en œuvre doivent être recensés dans un registre des activités de traitement, tenu par le responsable de traitement et, pour ce qui le concerne, par le sous-traitant.

Les organismes de moins de 250 salariés en sont en principe dispensés, sauf pour les traitements non occasionnels, susceptibles de comporter un risque pour les personnes ou portant sur des données sensibles ou pénales. En pratique, la gestion des clients, des fournisseurs ou de la paie étant des traitements réguliers, quasiment toutes les structures doivent tenir un registre.

Le registre est tenu par écrit, y compris sous forme électronique, mis à jour régulièrement et communiqué à la CNIL sur demande. Il constitue aussi un outil précieux pour répondre aux demandes d'exercice des droits.

Concrètement, le registre doit notamment mentionner

  • le nom et les coordonnées du responsable du traitement et, le cas échéant, du DPO ;
  • les finalités de chaque traitement ;
  • les catégories de personnes concernées et de données personnelles traitées ;
  • les catégories de destinataires, y compris les sous-traitants ;
  • les transferts de données hors de l'Union européenne et les garanties associées ;
  • les durées de conservation des différentes catégories de données ;
  • une description générale des mesures de sécurité mises en œuvre.

2.3 Contrats de sous-traitance

Les responsables du traitement doivent recourir exclusivement à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.

Le contrat de sous-traitance doit comporter les mentions obligatoires prévues par l'article 28 du RGPD (objet et durée du traitement, instructions documentées, confidentialité, sécurité, recours à des sous-traitants ultérieurs, sort des données en fin de contrat, audits…). La Commission européenne a adopté en 2021 des clauses contractuelles types utilisables à cet effet.

Le sous-traitant a des obligations propres en matière de sécurité, de confidentialité et de coopération. Il tient un registre, désigne un DPO dans les mêmes conditions qu'un responsable de traitement, et peut être directement sanctionné par la CNIL.

Violations de données : le responsable du traitement doit notifier à la CNIL toute violation de données personnelles dans les 72 heures après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes. Si le risque est élevé, il doit également informer les personnes concernées. Toutes les violations, même non notifiées, doivent être documentées en interne. Le sous-traitant doit alerter le responsable du traitement dans les meilleurs délais. La notification s'effectue en ligne (téléservice de la CNIL). Les bons réflexes heure par heure sont détaillés dans notre article « Violation de données personnelles : que faire dans les 72 heures ? ».

2.4 Codes de conduite et certifications

Le RGPD prévoit l'approbation de codes de conduite sectoriels et de mécanismes de certification, qui permettent aux responsables du traitement et aux sous-traitants de démontrer leur conformité. Ces outils restent encore peu nombreux en pratique ; la CNIL publie par ailleurs des référentiels et recommandations sectoriels qui constituent des repères utiles.

2.5 Transferts de données hors de l'Union européenne

Les transferts de données personnelles vers des pays situés hors de l'Espace économique européen ne sont possibles que s'ils sont encadrés : décision d'adéquation de la Commission européenne, clauses contractuelles types (nouvelle version adoptée en juin 2021), règles d'entreprise contraignantes, codes de conduite ou certifications, ou, à titre exceptionnel, dérogations prévues par le règlement.

La question des transferts vers les États-Unis a connu d'importants rebondissements. Le « Privacy Shield » a été invalidé par la Cour de justice le 16 juillet 2020 (arrêt Schrems II), qui a imposé aux exportateurs de données d'évaluer, au cas par cas, le niveau de protection effectivement offert dans le pays de destination. La Commission a adopté le 10 juillet 2023 une nouvelle décision d'adéquation, le « Data Privacy Framework », qui couvre les entreprises américaines certifiées ; le Tribunal de l'Union européenne a rejeté le 3 septembre 2025 un recours tendant à son annulation, mais sa pérennité reste suivie de près.

2.6 Recours des personnes concernées par un traitement

Les personnes concernées par un traitement litigieux de leurs données peuvent :

  • introduire une réclamation auprès de la CNIL (ou de l'autorité de contrôle du lieu de leur résidence, de leur travail ou de la violation) ;
  • former un recours juridictionnel contre une décision d'une autorité de contrôle, ou en cas d'absence de traitement de leur réclamation ;
  • engager une action en justice contre le responsable du traitement ou le sous-traitant, notamment pour obtenir réparation de leur préjudice, matériel ou moral. La Cour de justice a jugé que ce droit n'est pas subordonné à un seuil de gravité, mais que la personne doit démontrer l'existence d'un dommage ;
  • agir collectivement, par l'intermédiaire d'une association ou dans le cadre d'une action de groupe.

2.7 Sanctions dissuasives

La CNIL peut prononcer des mesures correctrices (mise en demeure, injonction sous astreinte, limitation du traitement) et des amendes administratives, qui peuvent atteindre, selon les manquements :

  • 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (notamment pour les manquements relatifs à la sécurité, au registre ou au DPO) ;
  • 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (notamment pour les manquements aux principes, aux bases légales, aux droits des personnes ou aux règles de transfert), le montant le plus élevé étant retenu.
20 M€ou 4 % du chiffre d'affaires mondial : plafond de l'amende administrative
72 hpour notifier une violation de données à la CNIL
1 moispour répondre à une demande d'exercice des droits

Depuis 2022, la CNIL dispose aussi d'une procédure de sanction simplifiée pour les dossiers les moins complexes (amende jusqu'à 20 000 €), qui lui permet de sanctionner plus rapidement les PME. Elle a par ailleurs prononcé plusieurs amendes de plusieurs dizaines, voire centaines de millions d'euros, notamment en matière de cookies et traceurs. Ces sanctions administratives s'ajoutent aux sanctions pénales prévues par le Code pénal (jusqu'à cinq ans d'emprisonnement et 300 000 € d'amende).

03 La loi « Informatique et Libertés » adaptée au droit de l'Union

La loi « Informatique et Libertés » du 6 janvier 1978 a été adaptée au RGPD par la loi n° 2018-493 du 20 juin 2018, puis entièrement réécrite par l'ordonnance du 12 décembre 2018 et complétée par le décret du 29 mai 2019. Elle transpose également la directive 2016/680 applicable aux traitements en matière pénale (dite directive « police-justice »).

Elle précise les marges de manœuvre laissées aux États membres par le RGPD. En France, par exemple, un mineur peut consentir seul au traitement de ses données pour les services en ligne à partir de 15 ans ; en dessous, le consentement conjoint du mineur et du titulaire de l'autorité parentale est requis.

Le système de contrôle a priori, fondé sur les déclarations et autorisations préalables, a laissé place à un contrôle a posteriori, fondé sur l'appréciation par le responsable de traitement des risques causés par son traitement.

Toutefois, un contrôle a priori subsiste pour les données les plus sensibles, notamment pour certains traitements de données de santé (conformité à un référentiel ou autorisation de la CNIL), pour l'utilisation du numéro de sécurité sociale (NIR) et pour certains traitements mis en œuvre pour le compte de l'État.

Les pouvoirs de la CNIL ont été renforcés (contrôles sur place, sur pièces, en ligne, sur audition) et elle coopère avec ses homologues européens dans le cadre du « guichet unique » pour les traitements transfrontaliers.

04 Un environnement réglementaire qui continue de s'étoffer

Le RGPD s'inscrit désormais dans un ensemble plus large de textes européens du numérique, qu'il faut articuler avec lui :

  • les règles relatives aux cookies et traceurs (article 82 de la loi Informatique et Libertés), précisées par les lignes directrices et recommandations de la CNIL de 2020, qui constituent l'un de ses principaux axes de contrôle ;
  • le règlement sur l'intelligence artificielle (règlement (UE) 2024/1689), dont les obligations entrent en application de manière progressive depuis 2025 ;
  • le règlement sur les données (« Data Act », règlement (UE) 2023/2854), applicable depuis le 12 septembre 2025, qui organise notamment l'accès aux données générées par les objets connectés ;
  • la directive NIS 2 sur la cybersécurité, qui étend les obligations de sécurité à un grand nombre d'entités.

La Commission européenne a par ailleurs engagé fin 2025 un chantier de simplification du cadre numérique (« omnibus numérique »), susceptible d'aménager certaines règles du RGPD. Tant que ces évolutions ne sont pas définitivement adoptées, les règles actuelles demeurent pleinement applicables.

Questions fréquentes

Le RGPD s'applique-t-il aux petites entreprises ?

Oui. Toute structure qui traite des données personnelles (clients, salariés, prospects) y est soumise, quelle que soit sa taille. Seules quelques obligations sont allégées, comme le registre des traitements pour les traitements occasionnels des structures de moins de 250 salariés.

Dans quel délai faut-il signaler une fuite de données ?

Une violation de données doit être notifiée à la CNIL dans les 72 heures après en avoir pris connaissance, sauf si elle ne présente pas de risque pour les personnes. Si le risque est élevé, les personnes concernées doivent aussi être informées.

Peut-on transférer des données vers les États-Unis ?

Oui, vers les entreprises américaines certifiées au « Data Privacy Framework », reconnu par la Commission européenne en juillet 2023. À défaut, le transfert doit être encadré, notamment par des clauses contractuelles types et une évaluation du niveau de protection dans le pays de destination.

Quel est le délai pour répondre à une demande d'accès à ses données ?

Un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes, à condition d'en informer la personne dans le premier mois.

La conformité au RGPD n'est pas une opération ponctuelle mais une démarche continue : cartographie et registre à jour, contrats de sous-traitance, information des personnes, sécurité, gestion des violations et des demandes d'exercice des droits.

AMSA Avocats, avocat RGPD à Toulouse, accompagne les entreprises et organismes dans leur mise en conformité, les contrôles de la CNIL et les missions de DPO externalisé.

Maître Sophie Attali-Trapp

Autrice de l'article

Maître Sophie Attali-Trapp

Avocate au Barreau de Toulouse, fondatrice d'AMSA Avocats. Elle accompagne entreprises et organismes dans leur mise en conformité RGPD et assure des missions de DPO externalisé. Découvrir le cabinet

← Toutes les actualités

Une question sur la protection de vos données ?

Parlons-en au cabinet, rue du Sénéchal à Toulouse, ou par téléphone.

Nous écrire 05 82 95 45 40