Liste de contrôle pour la conformité au RGPD 2026 : guide étape par étape
Independently fact-checked against primary sources (last audited 11 septembre 2026). · Law checked current as of 11 septembre 2026. · 27 primary sources cited on this page. How we verify our legal content

La conformité au RGPD au titre du règlement (UE) 2016/679 exige des organisations qu'elles prennent des mesures documentées dans quatorze domaines interdépendants, de la cartographie des données et de l'identification de la base juridique jusqu'à la réponse aux violations et la formation continue du personnel. Le principe de responsabilité énoncé à l'article 5, paragraphe 2, impose aux responsables du traitement de pouvoir démontrer leur conformité à tout moment, ce qui fait d'une approche systématique et fondée sur des preuves l'obligation de base.
La conformité au RGPD n'est pas un projet ponctuel. Le règlement général sur la protection des données (règlement (UE) 2016/679) exige des preuves documentées de conformité, et chaque modification de vos activités de traitement peut faire naître de nouvelles obligations. Cette liste de contrôle couvre tous les domaines essentiels de la conformité, avec des renvois aux articles pertinents du RGPD, aux orientations officielles de l'EDPB et aux évolutions récentes les plus importantes.
Informations vérifiées pour la dernière fois le 10 septembre 2026. Cet article présente des informations juridiques d'ordre général et ne constitue pas un avis juridique. Consultez un avocat spécialisé en protection des données ou un professionnel de la protection de la vie privée pour obtenir des conseils adaptés à votre organisation.
Champ d'application juridictionnel : cette liste de contrôle porte sur la conformité au règlement général sur la protection des données de l'UE (règlement (UE) 2016/679) tel qu'il s'applique dans les États membres de l'UE et de l'EEE. Elle ne traite ni du RGPD britannique (qui a divergé du RGPD de l'UE après le Brexit) ni des lois nationales de mise en œuvre. Pour une comparaison, consultez RGPD de l'UE et RGPD britannique. Pour une présentation générale du règlement, consultez Qu'est-ce que le RGPD.
La liste de contrôle pour la conformité au RGPD : vue d'ensemble
La conformité au RGPD exige des actions dans quatorze domaines interdépendants. Les sections suivantes traitent chacun d'eux à tour de rôle. Commencez par la cartographie des données, car chaque autre étape dépend de la connaissance des données que vous détenez et de leur finalité.
| Étape | Domaine de conformité | Articles clés | Priorité |
|---|---|---|---|
| 1 | Cartographie des données et registre des traitements | Art. 30 | Fondamentale |
| 2 | Identification de la base juridique | Art. 6 | Critique |
| 3 | Mentions d'information et transparence | Art. 12, 13, 14 | Critique |
| 4 | Gestion du consentement | Art. 7, 8 | Lorsque le consentement est la base juridique |
| 5 | Procédures relatives aux droits des personnes concernées | Art. 15 à 22 | Critique |
| 6 | Désignation du DPD | Art. 37 à 39 | Lorsque requis |
| 7 | Analyses d'impact relatives à la protection des données | Art. 35 | Avant tout traitement à haut risque |
| 8 | Contrats avec les sous-traitants | Art. 28 | Critique |
| 9 | Mesures de sécurité | Art. 32 | Critique |
| 10 | Plan de réponse aux violations | Art. 33, 34 | Critique |
| 11 | Garanties pour les transferts internationaux | Chapitre V | Si les données quittent l'UE/EEE |
| 12 | Protection des données dès la conception et par défaut | Art. 25 | Continue |
| 13 | Formation du personnel et responsabilité | Art. 39, paragraphe 1, point b) | Continue |
| 14 | Gestion des prestataires et réexamen continu | Art. 24, 28 | Continue |
Étape 1 : cartographie des données et registre des activités de traitement (article 30)
Avant que votre organisation puisse se conformer au RGPD, elle doit savoir quelles données personnelles elle collecte, d'où elles proviennent, où elles vont et pourquoi elles sont traitées. La cartographie des données est le fondement de toute autre activité de conformité. L'article 30 exige ensuite que ces connaissances soient formalisées dans des registres écrits des activités de traitement.
Ce qu'il faut documenter dans votre inventaire des données
Pour chaque activité de traitement, consignez :
- Les catégories de données personnelles (noms, adresses électroniques, adresses IP, données de santé, dossiers financiers, données biométriques)
- Les catégories de personnes concernées (clients, employés, visiteurs du site web, candidats à un emploi)
- La finalité de chaque activité de traitement
- La base juridique du traitement (voir l'étape 2)
- Les lieux de stockage et les systèmes
- Qui y a accès (rôles internes et destinataires externes)
- Les durées de conservation ou les critères permettant de les déterminer
- Si les données quittent l'UE/EEE et, dans l'affirmative, par quel mécanisme de transfert
Ce que les responsables du traitement doivent consigner au titre de l'article 30, paragraphe 1
L'article 30, paragraphe 1, impose aux responsables du traitement de tenir des registres écrits contenant :
- Le nom et les coordonnées du responsable du traitement et, le cas échéant, du responsable conjoint du traitement, du représentant du responsable du traitement dans l'UE et du délégué à la protection des données
- Les finalités du traitement
- Les catégories de personnes concernées et de données personnelles
- Les catégories de destinataires, y compris dans des pays tiers
- Les détails des transferts internationaux et du mécanisme juridique utilisé
- Les durées de conservation envisagées
- Une description générale des mesures de sécurité techniques et organisationnelles
Les sous-traitants ont une obligation parallèle au titre de l'article 30, paragraphe 2 : ils doivent consigner les catégories de traitements effectués pour le compte de chaque responsable du traitement.
Responsables du traitement et sous-traitants hors de l'UE : le représentant de l'article 27
Lorsque l'article 3, paragraphe 2, vise un responsable du traitement ou un sous-traitant qui n'est pas établi dans l'Union, l'article 27 exige qu'il désigne par écrit un représentant dans l'Union, établi dans un État membre où se trouvent les personnes concernées. Les exemptions sont étroites : le traitement occasionnel qui ne comprend pas, à grande échelle, des données visées à l'article 9, paragraphe 1, ou à l'article 10 et qui n'est pas susceptible d'engendrer un risque, ainsi que les autorités publiques.
Le représentant est mandaté pour être contacté par les autorités de contrôle et par les personnes concernées sur toutes les questions relatives au traitement. Ses coordonnées doivent figurer dans le registre de l'article 30 et dans les mentions d'information requises par les articles 13, paragraphe 1, point a), et 14, paragraphe 1, point a).
La dérogation de l'article 30, paragraphe 5, et la simplification proposée pour les PME
L'article 30, paragraphe 5, écarte les obligations de registre des paragraphes 1 et 2 de l'article 30 pour une entreprise ou une organisation comptant moins de 250 personnes, sauf si le traitement est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, si le traitement n'est pas occasionnel, ou si le traitement porte sur les catégories particulières de données visées à l'article 9, paragraphe 1, ou sur des données à caractère personnel relatives aux condamnations pénales et aux infractions visées à l'article 10. Un petit employeur qui procède à des vérifications d'antécédents judiciaires doit donc tenir le registre. En pratique, la plupart des organisations traitent des données avec une régularité telle que cette dérogation s'applique rarement dans son intégralité.
La modification proposée de 250 à 750 relève d'un autre dossier législatif que le Digital Omnibus. Elle figure dans la quatrième proposition de simplification de la Commission pour les PME et les petites entreprises à moyenne capitalisation, COM(2025) 501 du 21 mai 2025, qui porterait le chiffre de l'article 30, paragraphe 5, à moins de 750 personnes et remplacerait les trois conditions actuelles par un critère unique : un registre ne serait requis que lorsque le traitement est susceptible d'engendrer un risque élevé au sens de l'article 35.
L'EDPB et le Contrôleur européen de la protection des données (EDPS) ont examiné cette proposition dans leur avis conjoint 01/2025 du 9 juillet 2025, en recommandant de lier l'exemption aux définitions légales des PME et des petites entreprises à moyenne capitalisation, par souci de clarté. Le Parlement et le Conseil sont parvenus à un accord provisoire sur le paquet le 9 juin 2026, qui porte le seuil des petites entreprises à moyenne capitalisation à moins de 1 000 salariés ; le chiffre définitif pourrait donc dépasser 750. Le vote en première lecture du Parlement est prévu à titre indicatif le 23 novembre 2026, et rien de tout cela n'est en vigueur.

Étape 2 : identifier la base juridique de chaque activité de traitement (article 6)
L'article 6 du RGPD exige que chaque activité de traitement repose sur l'une des six bases juridiques. La base doit être identifiée avant le début du traitement ; il n'est pas permis d'en changer après coup.
Les six bases juridiques
| Base juridique | Quand elle s'applique | Conditions clés |
|---|---|---|
| Consentement (art. 6, § 1, a)) | La personne donne volontairement son accord | Libre, spécifique, éclairé, univoque ; révocable à tout moment |
| Contrat (art. 6, § 1, b)) | Le traitement est nécessaire à l'exécution d'un contrat avec la personne | Doit être nécessaire, non simplement pratique |
| Obligation légale (art. 6, § 1, c)) | Le traitement est requis par le droit de l'UE ou d'un État membre | L'exigence légale spécifique doit être identifiée |
| Intérêts vitaux (art. 6, § 1, d)) | Le traitement est nécessaire pour protéger la vie d'une personne | Étroite ; ne peut être utilisée de façon routinière |
| Mission d'intérêt public (art. 6, § 1, e)) | Le traitement est nécessaire à l'exécution d'une mission d'intérêt public | Généralement les autorités publiques |
| Intérêts légitimes (art. 6, § 1, f)) | Le traitement est nécessaire aux intérêts légitimes du responsable du traitement ou d'un tiers | Un test de mise en balance documenté est requis |
Les catégories particulières de données de l'article 9, paragraphe 1, sont les données à caractère personnel qui révèlent l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l'appartenance syndicale, ainsi que les données génétiques, les données biométriques destinées à identifier une personne de manière unique, les données concernant la santé et les données concernant la vie sexuelle ou l'orientation sexuelle d'une personne. Leur traitement exige à la fois une base juridique au titre de l'article 6 et une condition distincte au titre de l'article 9, paragraphe 2.
Les condamnations pénales ne constituent pas une catégorie de l'article 9. Les données à caractère personnel relatives aux condamnations pénales et aux infractions relèvent de l'article 10, un cadre différent et plus strict : le traitement fondé sur l'article 6, paragraphe 1, ne peut être effectué que sous le contrôle de l'autorité publique, ou lorsque le droit de l'Union ou d'un État membre l'autorise, moyennant des garanties appropriées. Le consentement explicite visé à l'article 9, paragraphe 2, point a), ne permet pas de traiter les données de l'article 10.
De nombreuses organisations optent par défaut pour le consentement alors que les intérêts légitimes ou la nécessité contractuelle seraient plus appropriés. Le consentement engendre des obligations de gestion continues, notamment le suivi, les mécanismes de retrait et, éventuellement, un nouveau recueil du consentement. Pour des orientations détaillées, consultez exigences de consentement au titre du RGPD.
Étape 3 : rédiger des mentions d'information claires (articles 12, 13, 14)
Les articles 13 et 14 exigent des organisations qu'elles fournissent aux personnes concernées des informations transparentes. L'action d'exécution CEF 2026 de l'EDPB, lancée le 19 mars 2026, porte spécifiquement sur la transparence et les obligations d'information au titre des articles 12, 13 et 14, et 25 autorités de protection des données en Europe examinent les mentions d'information cette année.
Contenu requis d'une mention d'information conforme au RGPD
Une mention d'information conforme doit comprendre :
- L'identité et les coordonnées du responsable du traitement, les coordonnées du représentant dans l'UE lorsque l'article 27 s'applique, et les coordonnées du DPD le cas échéant
- Les finalités et la base juridique de chaque activité de traitement
- Les catégories de données personnelles collectées
- Les destinataires ou catégories de destinataires
- Les détails de tout transfert international de données et des garanties en place
- Les durées de conservation, ou les critères utilisés pour les déterminer
- Les huit droits des personnes concernées
- Le droit d'introduire une réclamation auprès d'une autorité de contrôle
- Si la fourniture des données est une exigence légale ou contractuelle
- Des informations sur la prise de décision automatisée, y compris le profilage, et sur la logique sous-jacente
Lorsque les données sont collectées directement auprès de la personne (article 13), la mention doit être fournie au moment de la collecte. Lorsque les données sont obtenues auprès d'un tiers (article 14), la mention doit être fournie dans un délai d'un mois. L'article 12 exige un langage clair et simple, concis, transparent et facilement accessible ; une approche en couches (un bref résumé avec des liens vers des sections détaillées) fonctionne bien.
Étape 4 : mettre en place un processus de gestion du consentement (articles 7, 8)
Lorsque le consentement est la base juridique retenue, l'article 7 impose des exigences précises. Un consentement qui ne remplit pas ces exigences n'est pas valide et le traitement est dépourvu de base juridique.
Exigences pour un consentement valide au titre du RGPD
« Dans les cas où le traitement repose sur le consentement, le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement au traitement de données à caractère personnel la concernant. » (RGPD, article 7, paragraphe 1)
Un consentement valide au titre de l'article 7 doit être :
- Libre : aucune subordination d'un service au consentement à un traitement non nécessaire ; aucun déséquilibre de pouvoir empêchant un véritable choix
- Spécifique : un consentement distinct pour chaque finalité de traitement ; un consentement groupé n'est pas valide
- Éclairé : la personne doit savoir qui collecte les données, dans quel but, et qu'elle peut retirer son consentement
- Univoque : un acte positif clair est requis ; les cases précochées, le silence et l'inactivité ne constituent pas un consentement
- Révocable : le retrait doit être aussi simple que l'octroi du consentement ; la poursuite du traitement après le retrait n'est pas permise
L'article 8 s'applique lorsque le consentement est la base juridique d'un service de la société de l'information offert directement à un enfant. Dans ce cas, le traitement n'est licite que si l'enfant a au moins 16 ans, ou si le consentement est donné ou autorisé par le titulaire de la responsabilité parentale. Les États membres peuvent prévoir par la loi un âge inférieur, sans qu'il puisse être inférieur à 13 ans, de sorte que l'âge applicable varie selon les pays. Les données des enfants traitées sur une autre base juridique, comme le contrat ou l'obligation légale, sont hors du champ de l'article 8.
Exigences relatives à l'infrastructure de gestion du consentement
- Consigner l'heure, le mécanisme et le texte présenté au moment du consentement pour chaque personne
- Permettre le retrait du consentement et déclencher la suppression en aval dans tous les systèmes
- Signaler quand le consentement a été obtenu et s'il reste à jour
- Prendre en charge les parcours de nouveau recueil du consentement lorsque les finalités du traitement changent
- Conserver les registres de consentement dans un format accessible à l'autorité de contrôle sur demande
Étape 5 : mettre en place des procédures relatives aux droits des personnes concernées (articles 13 à 22)
Le RGPD confère aux personnes huit droits sur leurs données à caractère personnel. Pour une présentation détaillée de chaque droit, consultez droits des personnes concernées au titre du RGPD.
Les huit droits en un coup d'œil
| Droit | Article | Obligation essentielle |
|---|---|---|
| Droit à l'information | 13, 14 | Fournir les informations requises sur la protection de la vie privée au moment de la collecte, ou dans un délai d'un mois lorsque les données proviennent d'un tiers |
| Accès | 15 | Fournir une copie des données et les informations spécifiées dans un délai d'un mois |
| Rectification | 16 | Corriger les données inexactes ou compléter les données incomplètes sans délai indu |
| Effacement | 17 | Supprimer les données lorsqu'elles ne sont plus nécessaires, que le consentement est retiré, ou que l'opposition aboutit |
| Limitation | 18 | Suspendre le traitement pendant la contestation de l'exactitude ou de la licéité |
| Portabilité des données | 20 | Lorsque le traitement repose sur le consentement ou sur un contrat et est effectué à l'aide de procédés automatisés, fournir les données que la personne a communiquées dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable du traitement lorsque cela est techniquement possible |
| Opposition | 21 | Cesser un traitement fondé sur une mission d'intérêt public ou sur les intérêts légitimes, sauf démonstration de motifs légitimes impérieux ; droit absolu de faire cesser la prospection directe ; également applicable à la recherche et aux statistiques visées à l'article 89, paragraphe 1 |
| Décision automatisée | 22 | Ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets significatifs sans intervention humaine |
Liste de contrôle opérationnelle pour les procédures relatives aux droits
- Désigner une équipe ou une personne chargée de traiter les demandes d'accès des personnes concernées
- Créer des canaux de réception et accuser réception rapidement
- Mettre en place des procédures de vérification d'identité pour prévenir toute divulgation non autorisée
- Cartographier tous les systèmes contenant des données personnelles afin de pouvoir localiser et rassembler rapidement les données
- Documenter la façon dont chaque type de droit est traité, y compris les réponses partielles et les refus
- Communiquer chaque rectification, effacement et limitation à chaque destinataire auquel les données ont été divulguées, et nommer ces destinataires si la personne le demande (article 19)
- Suivre les délais : le délai normal est d'un mois civil ; une prolongation jusqu'à trois mois est permise pour les demandes complexes, mais la personne doit en être informée dans le premier mois
- Former le personnel en contact avec la clientèle à reconnaître les demandes d'exercice de droits même lorsque la personne n'emploie pas de terminologie juridique

Étape 6 : désigner un délégué à la protection des données lorsque requis (article 37)
L'article 37 du RGPD rend la désignation d'un DPD obligatoire dans trois cas.
Quand un DPD est obligatoire
Un DPD doit être désigné lorsque :
- Le responsable du traitement ou le sous-traitant est une autorité ou un organisme public (les juridictions agissant dans l'exercice de leur fonction juridictionnelle sont exclues)
- Les activités de base exigent un suivi régulier et systématique à grande échelle des personnes
- Les activités de base consistent en un traitement à grande échelle de catégories particulières de données (article 9) ou de données relatives à des condamnations pénales (article 10)
Les « activités de base » désignent les activités principales de l'organisation, et non les traitements accessoires de RH ou d'informatique communs à tous les employeurs. La notion de « grande échelle » n'a pas de seuil chiffré fixe ; les lignes directrices de l'EDPB sur les DPD prennent en compte le nombre de personnes concernées, le volume de données, l'étendue géographique et la durée du traitement.
Exigences relatives au DPD au titre des articles 38 et 39
Le DPD doit posséder des connaissances spécialisées du droit de la protection des données, rendre compte directement au niveau le plus élevé de la direction, agir en toute indépendance sans recevoir d'instructions sur la manière d'exercer ses missions, et disposer de ressources suffisantes et d'un accès aux opérations de traitement. Le DPD ne peut être ni relevé de ses fonctions ni pénalisé pour l'exercice de ses missions. Les coordonnées du DPD doivent être publiées et communiquées à l'autorité de contrôle.
Le rapport d'exécution coordonnée 2023 de l'EDPB sur les DPD a constaté que de nombreuses organisations ne garantissent toujours pas aux DPD une véritable indépendance ni des ressources suffisantes, et leur confient des tâches incompatibles qui créent des conflits d'intérêts.
Étape 7 : réaliser des analyses d'impact relatives à la protection des données (article 35)
Une AIPD est requise avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques. L'obligation s'applique avant le début du traitement ; les AIPD rétrospectives ne satisfont pas à l'article 35.
Quand une AIPD est toujours requise
Une AIPD est obligatoire pour :
- Le profilage systématique et approfondi ayant des effets significatifs sur les personnes
- Le traitement à grande échelle de catégories particulières de données ou de données relatives à des condamnations pénales
- La surveillance systématique à grande échelle de zones accessibles au public
Les autorités nationales de contrôle publient leurs propres listes des opérations de traitement nécessitant une AIPD. Consultez la liste publiée par votre autorité de contrôle chef de file.
Les systèmes d'IA et les AIPD
L'AI Act européen (règlement (UE) 2024/1689), entré en vigueur le 1er août 2024, s'applique parallèlement au RGPD chaque fois que des systèmes d'IA traitent des données personnelles. La CNIL considère que, pour le développement de systèmes à haut risque relevant de l'AI Act et impliquant des données personnelles, une AIPD est en principe nécessaire. L'article 26, paragraphe 9, de l'AI Act raisonne dans l'autre sens : le déployeur d'un système d'IA à haut risque qui doit réaliser une AIPD au titre de l'article 35 du RGPD doit utiliser les informations que le fournisseur lui communique au titre de l'article 13 de l'AI Act pour s'acquitter de cette obligation. Les exigences de documentation technique et de gouvernance des données prévues aux articles 10 et 11 de l'AI Act peuvent alimenter l'AIPD, à condition que celle-ci contienne tous les éléments requis par l'article 35, paragraphe 7, du RGPD.
Ce qu'une AIPD doit contenir au titre de l'article 35, paragraphe 7
- Une description systématique des opérations de traitement envisagées et de leurs finalités
- Une évaluation de la nécessité et de la proportionnalité du traitement
- Une évaluation des risques pour les droits et libertés des personnes concernées
- Les mesures envisagées pour faire face à ces risques
Lorsque l'AIPD révèle des risques résiduels élevés qui ne peuvent être atténués, le responsable du traitement doit consulter l'autorité de contrôle avant de poursuivre (consultation préalable de l'article 36). Les AIPD doivent être réexaminées chaque fois que le traitement subit une modification importante.
Étape 8 : mettre en place des contrats avec les sous-traitants (article 28)
Lorsque des prestataires tiers traitent des données personnelles pour votre compte, l'article 28 exige un accord de traitement des données écrit avant le début du traitement.
Dispositions obligatoires d'un accord de traitement des données au titre de l'article 28
Chaque contrat de sous-traitance doit prévoir que le sous-traitant :
- Ne traite les données personnelles que sur instruction documentée du responsable du traitement
- Veille à ce que toutes les personnes autorisées soient tenues par des obligations de confidentialité
- Met en œuvre des mesures de sécurité techniques et organisationnelles appropriées (article 32)
- Aide le responsable du traitement à répondre aux demandes d'exercice des droits des personnes concernées
- Aide à la réalisation des AIPD, à la consultation préalable, à la notification des violations et au respect des obligations de sécurité
- Supprime ou renvoie toutes les données personnelles au terme du contrat, au choix du responsable du traitement
- Met à disposition toutes les informations nécessaires pour démontrer le respect de l'article 28 et permet les audits
- Ne recrute des sous-traitants ultérieurs qu'avec l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement ; en cas d'autorisation générale, le sous-traitant doit informer le responsable du traitement de tout changement envisagé concernant l'ajout ou le remplacement de sous-traitants ultérieurs et lui donner la possibilité de s'y opposer
Liste de contrôle pour l'évaluation des prestataires
- Auditer tous les contrats existants avec les prestataires qui traitent des données personnelles
- Confirmer que des accords de traitement des données sont en place et qu'ils comprennent toutes les dispositions obligatoires de l'article 28
- Évaluer les mesures de sécurité des prestataires au moyen de questionnaires, de certifications (ISO 27001, SOC 2 Type II) ou de droits d'audit
- Vérifier si le prestataire transfère des données hors de l'UE/EEE et confirmer le mécanisme juridique de transfert
- Examiner les listes de sous-traitants ultérieurs et les procédures applicables à leurs changements
- Établir un cycle régulier d'examen des prestataires (au minimum chaque année, ou lors de tout changement important)
Étape 9 : mettre en œuvre des mesures de sécurité techniques et organisationnelles (article 32)
L'article 32 exige des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Les mesures doivent être calibrées en fonction de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les personnes.
L'article 32 mentionne spécifiquement
- La pseudonymisation et le chiffrement des données à caractère personnel
- Les moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes de traitement
- Les moyens permettant de rétablir la disponibilité des données personnelles et l'accès à celles-ci dans des délais appropriés en cas d'incident
- Une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures de sécurité
Au-delà de ces exemples légaux, les organisations mettent couramment en œuvre : des contrôles d'accès fondés sur les rôles et le principe du moindre privilège ; l'authentification multifacteur ; la segmentation du réseau ; la gestion des vulnérabilités et des calendriers de correctifs ; la protection des postes de travail ; des contrôles de prévention des pertes de données ; la sécurité physique ; et des évaluations de la sécurité des fournisseurs.
Les mesures organisationnelles comprennent une politique de sécurité de l'information documentée, un schéma de classification des données, des rôles et responsabilités clairs, la gestion des incidents de sécurité et des procédures de gestion des risques liés aux tiers.
Étape 10 : élaborer et tester un plan de réponse aux violations (articles 33, 34)
Le RGPD impose des délais stricts pour la notification des violations. Un défaut de notification dans les délais peut entraîner des amendes importantes, indépendamment de toute amende pour la défaillance de sécurité sous-jacente. Pour un traitement détaillé des exigences de notification, consultez la règle des 72 heures pour la notification de violation au titre du RGPD.
L'obligation de notification dans les 72 heures au titre de l'article 33
Selon l'article 33, paragraphe 1, le responsable du traitement doit notifier à l'autorité de contrôle compétente une violation de données à caractère personnel « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », « à moins que la violation en question ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques ». Ce critère de risque est le seuil de notification : une violation qui le franchit doit être notifiée, et une violation qui reste en deçà est documentée en interne. Lorsque la notification n'a pas lieu dans les 72 heures, l'article 33, paragraphe 1, exige qu'elle soit accompagnée des motifs du retard.
L'EDPB a interprété la « connaissance » comme le moment où le responsable du traitement a un degré raisonnable de certitude qu'un incident de sécurité affectant des données personnelles s'est produit.
Les notifications au titre de l'article 33, paragraphe 3, doivent décrire la nature de la violation y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données personnelles concernés ; communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ; décrire les conséquences probables ; et décrire les mesures prises ou proposées, y compris, le cas échéant, les mesures pour atténuer les effets de la violation.
L'obligation de l'article 34 de notifier les personnes concernées
Lorsqu'une violation est susceptible d'engendrer un risque élevé pour les personnes concernées, le responsable du traitement doit les en informer dans les meilleurs délais. L'article 34, paragraphe 3, prévoit des exceptions limitées lorsque les données ont été chiffrées ou rendues inintelligibles, que des mesures ultérieures ont rendu le risque élevé improbable, ou que l'information individuelle exigerait des efforts disproportionnés (auquel cas une communication publique peut s'y substituer).
Les sous-traitants doivent notifier la violation au responsable du traitement dans les meilleurs délais après en avoir pris connaissance (article 33, paragraphe 2). Les contrats de sous-traitance devraient prévoir un délai contractuel, généralement de 24 à 48 heures.
Cette étape est à surveiller. La proposition de Digital Omnibus, COM(2025) 837, n'exigerait la notification que lorsqu'une violation est susceptible d'engendrer un risque élevé, porterait le délai à 96 heures et ferait transiter les notifications par le point d'entrée unique créé par la directive NIS2. L'EDPB et l'EDPS ont soutenu l'allongement du délai dans leur avis conjoint 2/2026. Elle reste une proposition, de sorte que la règle des 72 heures exposée ci-dessus est le droit applicable aujourd'hui.
Liste de contrôle opérationnelle pour la réponse aux violations
- Mettre en place des contrôles techniques de détection : détection d'intrusion, surveillance des journaux et alertes sur les anomalies
- Constituer une équipe de réponse aux violations avec des rôles définis, une voie d'escalade et une définition claire de la « connaissance » au sein de l'organisation
- Créer un modèle d'évaluation des violations pour apprécier le risque pour les personnes concernées
- Préparer des modèles de notification pour l'autorité de contrôle et pour les personnes concernées
- Tenir un registre des violations documentant tous les incidents, y compris ceux qui se situent sous le seuil de risque de l'article 33, paragraphe 1 ; l'article 33, paragraphe 5, exige cette documentation dans tous les cas
- Tester la procédure de réponse aux violations au moyen d'exercices sur table au moins une fois par an
Étape 11 : mettre en place des garanties pour les transferts internationaux de données (chapitre V)
Les transferts de données personnelles vers des pays situés hors de l'UE/EEE ne sont permis que si l'un des mécanismes du chapitre V est en place.
Les mécanismes de transfert
| Mécanisme | Quand l'utiliser |
|---|---|
| Décision d'adéquation (art. 45) | Transfert vers un pays reconnu adéquat par la Commission (exemples : Japon, République de Corée, Royaume-Uni, États-Unis au titre du cadre de protection des données UE-États-Unis) |
| Clauses contractuelles types (art. 46, § 2, c)) | Mécanisme le plus courant pour les pays sans adéquation ; la Commission a adopté des CCT révisées en juin 2021 |
| Règles d'entreprise contraignantes (art. 47) | Mécanisme intragroupe approuvé pour les organisations multinationales |
| Dérogations spécifiques (art. 49) | Exceptions étroites pour les transferts occasionnels lorsqu'aucun autre mécanisme n'est disponible |
Les analyses d'impact relatives aux transferts
Lorsqu'on s'appuie sur des CCT ou des BCR, les recommandations 01/2020 de l'EDPB exigent une analyse d'impact du transfert pour évaluer si la législation du pays destinataire offre une protection essentiellement équivalente à celle du droit de l'UE. L'analyse doit tenir compte des lois de surveillance, des droits d'accès des pouvoirs publics, des recours juridiques disponibles et du comportement passé des autorités publiques dans le pays de destination. Les décisions d'adéquation doivent être suivies : la Cour de justice a déjà invalidé des décisions d'adéquation, et le cadre de protection des données UE-États-Unis fait toujours l'objet de recours juridiques en cours.
Étape 12 : intégrer la protection des données dès la conception et par défaut (article 25)
L'article 25 exige des responsables du traitement qu'ils mettent en œuvre les principes de protection des données dès les premiers stades de toute nouvelle activité de traitement ou de tout nouveau système (dès la conception) et qu'ils veillent à ce que seules les données strictement nécessaires à chaque finalité soient traitées (par défaut).
La protection des données dès la conception en pratique
- Inclure un examen de la protection des données comme étape obligatoire dans votre processus de gestion de projet ou de développement de produit
- Intégrer dès le départ les contrôles d'accès, le chiffrement et la pseudonymisation dans l'architecture des systèmes
- Choisir des technologies qui minimisent l'exposition des données
- Documenter les décisions de conception et les compromis en matière de vie privée examinés
La protection des données par défaut en pratique
Les paramètres par défaut doivent être les plus protecteurs de la vie privée disponibles. Les mesures pratiques comprennent : des formulaires de collecte avec un minimum de champs ; des paramètres par défaut fondés sur l'adhésion volontaire (opt-in) plutôt que sur le refus (opt-out) pour les traitements non essentiels ; la suppression automatique à l'expiration de la durée de conservation ; des contrôles d'accès fondés sur les rôles ; et des paramètres par défaut protecteurs de la vie privée dans les configurations d'analyse et de suivi.
Étape 13 : formation du personnel et responsabilité (article 39, paragraphe 1, point b))
L'article 39, paragraphe 1, point b), range la formation de sensibilisation du personnel parmi les missions obligatoires du DPD. Le principe de responsabilité énoncé à l'article 5, paragraphe 2, exige des organisations qui n'ont pas de DPD obligatoire qu'elles démontrent également cette formation. Les décisions d'exécution citent fréquemment l'insuffisance de la formation du personnel comme circonstance aggravante.
Exigences relatives au programme de formation
- Dispenser une formation de base au RGPD à tout le personnel qui traite des données personnelles, avant le début du traitement et actualisée au moins une fois par an
- Dispenser une formation spécifique à chaque rôle pour les fonctions à haut risque : RH, marketing, informatique et développement, service à la clientèle
- Former le personnel aux mentions d'information, aux bases juridiques, aux politiques de conservation et aux procédures de signalement des violations propres à votre organisation
- Documenter toutes les formations : qui y a assisté, la date, le format et le contenu
- Évaluer les compétences, et pas seulement la présence
Les organisations qui obtiennent systématiquement de bons résultats lors des audits réglementaires intègrent la protection des données dans leur culture grâce à un engagement visible de la direction, à des référents en protection de la vie privée dans chaque service, à des voies d'escalade claires pour les préoccupations de confidentialité et à des communications internes régulières qui rappellent les attentes en la matière.
Étape 14 : gestion des prestataires et réexamen continu (articles 24, 28)
L'article 24 exige des responsables du traitement qu'ils mettent en œuvre des mesures appropriées et qu'ils soient en mesure de démontrer leur conformité de façon continue. Les programmes de conformité nécessitent des cycles d'examen réguliers, et pas seulement une mise en œuvre initiale.
Cadre de réexamen continu de la conformité
- Audit annuel de conformité : examiner votre registre des traitements, vos mentions d'information, vos registres de consentement, vos accords de traitement des données et vos mesures de sécurité au moins une fois par an, ou lors de toute modification importante du traitement
- Réexamen des AIPD : revoir les AIPD chaque fois que la nature, la portée, le contexte ou la finalité du traitement change de façon importante
- Examen des prestataires : réévaluer les sous-traitants à intervalles réguliers ; examiner les listes de sous-traitants ultérieurs, les certifications et les mécanismes de transfert ; surveiller les incidents de sécurité chez les prestataires
- Veille législative : suivre les lignes directrices de l'EDPB, les orientations des autorités nationales de protection des données, les arrêts de la CJUE et les évolutions, y compris le processus législatif du Digital Omnibus
- Revues d'incident : après tout incident de sécurité, procéder à un examen a posteriori et mettre à jour en conséquence les procédures, les contrôles et la formation
Documentation de la responsabilité
Tenez un dossier de conformité contenant : votre registre des traitements ; les AIPD et l'historique de leur réexamen ; les accords de traitement des données ; les registres de consentement et les journaux de retrait ; les registres de formation du personnel ; les évaluations de sécurité ; le registre des violations ; et la documentation relative à la désignation du DPD. Ces documents constituent la base probatoire si une autorité de contrôle ouvre une enquête.
Développements récents : l'AI Act européen et le Digital Omnibus de novembre 2025
L'AI Act européen et la conformité au RGPD
L'AI Act européen (règlement (UE) 2024/1689) est entré en vigueur le 1er août 2024 et s'applique par phases. Les interdictions visant les systèmes d'IA présentant un risque inacceptable s'appliquent depuis le 2 février 2025. Les obligations des fournisseurs de modèles d'IA à usage général s'appliquent depuis le 2 août 2025. Les obligations de transparence de l'article 50 s'appliquent à compter du 2 août 2026. Les obligations relatives aux systèmes à haut risque ont été reportées par le Digital Omnibus de juillet 2026, règlement (UE) 2026/1744 : elles s'appliquent à compter du 2 décembre 2027 pour les systèmes autonomes de l'annexe III et à compter du 2 août 2028 pour l'IA à haut risque intégrée aux produits réglementés énumérés à l'annexe I.
L'article 2, paragraphe 7, de l'AI Act confirme expressément que le droit de l'UE en matière de protection des données demeure pleinement applicable à tout traitement de données personnelles tout au long du cycle de vie des systèmes d'IA. L'EDPB, dans sa déclaration 3/2024, a confirmé que les autorités de protection des données conservent l'intégralité de leur rôle de supervision au titre du RGPD, même lorsque l'AI Act crée des obligations parallèles.
Pour les organisations qui développent ou déploient des systèmes d'IA traitant des données personnelles :
- Le traitement de données personnelles pour entraîner des modèles d'IA exige une base juridique au titre de l'article 6 du RGPD (et de l'article 9 pour les catégories particulières de données)
- Lorsque le déployeur d'un système d'IA à haut risque doit réaliser une AIPD au titre de l'article 35 du RGPD, l'article 26, paragraphe 9, de l'AI Act lui impose d'utiliser les informations du fournisseur prévues à l'article 13 pour s'y conformer ; la CNIL considère qu'une AIPD est en principe nécessaire pour développer des systèmes d'IA à haut risque impliquant des données personnelles, et la documentation technique de l'AI Act peut alimenter l'AIPD à condition que tous les éléments de l'article 35, paragraphe 7, soient présents
- Les exigences de gouvernance des données de l'article 10 de l'AI Act pour les systèmes d'IA à haut risque, qui portent sur la qualité des données et l'examen des biais, sont complémentaires des principes de minimisation des données et d'exactitude du RGPD
La CNIL a publié des recommandations détaillées sur la conformité au RGPD pour le développement de systèmes d'IA, portant sur les bases juridiques des données d'entraînement, la minimisation des données dans le développement des modèles, les droits des personnes dont les données servent à l'entraînement et la protection de la vie privée dès la conception dans l'architecture des modèles.
La proposition de Digital Omnibus de novembre 2025
Le 19 novembre 2025, la Commission européenne a publié le paquet Digital Omnibus, qui propose de modifier le RGPD, la directive vie privée et communications électroniques, la directive NIS2, le règlement sur les données et l'AI Act européen. Les modifications de l'AI Act ont été adoptées séparément sous la forme du règlement (UE) 2026/1744 et s'appliquent depuis le 27 juillet 2026. Les modifications proposées du RGPD sont toujours en cours de procédure législative de l'UE et ne sont pas encore en vigueur.
Principales modifications du RGPD proposées dans le Digital Omnibus :
- Refonte de la notification des violations (article 33) : la notification ne serait requise que lorsqu'une violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, le délai passerait de 72 à 96 heures et les notifications transiteraient par le point d'entrée unique créé par la directive NIS2, avec un modèle commun à adopter par la Commission
- Entraînement de l'IA comme intérêt légitime : une clarification selon laquelle le traitement de données personnelles pour le développement et le déploiement de systèmes d'IA peut constituer un intérêt légitime au titre de l'article 6, paragraphe 1, point f), sous réserve de nécessité, de proportionnalité et de garanties appropriées
- Définition révisée des données personnelles : une information ne constituerait pas une donnée personnelle pour une entité qui ne dispose pas de moyens raisonnablement susceptibles d'être utilisés pour identifier la personne, ou lorsque l'identification est légalement interdite ou exigerait des efforts disproportionnés
- Modifications des règles sur les cookies et le suivi : modifications des règles relatives à la vie privée et aux communications électroniques afin de réduire la lassitude face aux bandeaux de consentement aux cookies
Le Digital Omnibus ne modifie pas l'article 30. La modification du seuil de tenue de registre figure dans la proposition distincte Omnibus IV, COM(2025) 501, décrite à l'étape 1.
L'EDPB et l'EDPS ont rendu l'avis conjoint 2/2026 sur le Digital Omnibus. Ils ont soutenu l'allongement du délai de notification des violations de 72 à 96 heures, tout en exprimant des préoccupations sur la nouvelle définition des données personnelles et sa compatibilité avec la Charte des droits fondamentaux de l'UE. Des organisations de défense de la vie privée ont critiqué plusieurs dispositions.
Le dossier avance lentement. Le Conseil n'a pas arrêté de mandat de négociation en juin 2026, et au Parlement, les commissions ITRE et LIBE examinent toujours plus de 1 700 amendements déposés. Les organisations devraient suivre le processus, mais ne pas adapter leurs programmes de conformité sur la base de la proposition tant qu'elle n'est pas adoptée.
Avertissement
Cet article présente des informations juridiques d'ordre général relatives au règlement général sur la protection des données (règlement (UE) 2016/679) et à la législation européenne connexe, telles qu'elles se présentaient au 10 septembre 2026. Il ne constitue pas un avis juridique et ne crée aucune relation avocat-client. Les exigences de conformité dépendent de vos activités de traitement spécifiques, de votre secteur, de votre taille et des États membres dans lesquels vous exercez vos activités. Consultez un avocat spécialisé en protection des données ou un professionnel de la protection de la vie privée certifié, autorisé à exercer dans la juridiction concernée, avant de prendre des décisions de conformité. Les mesures du Digital Omnibus (COM(2025) 837) et d'Omnibus IV (COM(2025) 501) mentionnées dans cet article sont des propositions législatives et ne sont pas entrées en vigueur.
À propos de l'auteur
[PLACEHOLDER : liste des auteurs en attente]
Autorités citées
- Règlement général sur la protection des données, règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016. https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Comité européen de la protection des données (EDPB). https://edpb.europa.eu/edpb_en
- Commission européenne, la protection des données dans l'UE. https://commission.europa.eu/law/law-topic/data-protection/data-protection-eu_en
- EDPB, analyse d'impact relative à la protection des données (AIPD). https://www.edpb.europa.eu/topics/accountability-and-compliance-tools/data-protection-impact-assessment_en
- EDPB, délégué à la protection des données. https://www.edpb.europa.eu/topics/accountability-and-compliance-tools/data-protection-officer_en
- EDPB, lignes directrices sur les AIPD et le traitement à haut risque. https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/data-protection-impact-assessments-high-risk-processing_en
- RGPD, article 30, registre des activités de traitement (texte consolidé EUR-Lex). https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_30
- RGPD, article 33, notification à l'autorité de contrôle d'une violation de données à caractère personnel (texte consolidé EUR-Lex). https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_33
- EDPB, rapport d'exécution coordonnée : DPD (janvier 2024). https://www.edpb.europa.eu/system/files/2024-01/edpb_report_20240116_cef_dpo_en.pdf
- EDPB, violations de données à caractère personnel. https://www.edpb.europa.eu/topics/security-data-breaches/personal-data-breaches_en
- ICO, quand devons-nous réaliser une AIPD ? https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/data-protection-impact-assessments-dpias/when-do-we-need-to-do-a-dpia/
- ICO, comment documenter nos activités de traitement ? https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/documentation/how-do-we-document-our-processing-activities/
- Commission européenne, les principes du RGPD. https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/principles-gdpr_en
- AI Act européen, règlement (UE) 2024/1689. https://eur-lex.europa.eu/eli/reg/2024/1689/oj/eng
- Commission européenne, l'AI Act entre en vigueur (1er août 2024). https://commission.europa.eu/news-and-media/news/ai-act-enters-force-2024-08-01_en
- Déclaration 3/2024 de l'EDPB sur le rôle des autorités de protection des données dans le cadre de l'AI Act. https://www.edpb.europa.eu/news/news/2024/edpb-adopts-statement-dpas-role-ai-act-framework-eu-us-data-privacy-framework-faq_en
- Commission européenne, proposition de règlement Digital Omnibus (19 novembre 2025). https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal
- EDPB et EDPS, avis conjoint 2/2026 sur le Digital Omnibus. https://www.edpb.europa.eu/news/news/2026/digital-omnibus-edpb-and-edps-support-simplification-and-competitiveness-while_en
- EDPB et EDPS, modifications ciblées du RGPD : simplification de la tenue de registre. https://www.edpb.europa.eu/news/news/2025/targeted-modifications-gdpr-edpb-edps-welcome-simplification-record-keeping_en
- EDPB, CEF 2026 : action d'exécution coordonnée sur la transparence et les obligations d'information. https://www.edpb.europa.eu/news/news/2026/cef-2026-edpb-launches-coordinated-enforcement-action-transparency-and-information_en
- CNIL, développement de systèmes d'IA : recommandations pour se conformer au RGPD. https://www.cnil.fr/en/ai-system-development-cnils-recommendations-to-comply-gdpr
- EDPB, lignes directrices sur l'articulation entre le DSA et le RGPD. https://www.edpb.europa.eu/news/news/2025/interplay-between-dsa-and-gdpr-edpb-adopts-guidelines_en
- Commission européenne, proposition COM(2025) 501 du 21 mai 2025 (Omnibus IV, PME et petites entreprises à moyenne capitalisation), modifiant l'article 30, paragraphe 5, du RGPD. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52025PC0501
- EDPB et EDPS, avis conjoint 01/2025 du 9 juillet 2025 sur la proposition de simplification pour les PME et les petites entreprises à moyenne capitalisation et l'article 30, paragraphe 5, du RGPD. https://www.edpb.europa.eu/documents/legislative-opinion/edpb-edps-joint-opinion-012025-on-the-proposal-for-a-regulation-on_en
- RGPD, article 10, traitement des données à caractère personnel relatives aux condamnations pénales et aux infractions (texte consolidé EUR-Lex). https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_10
Articles associés
- Qu'est-ce que le RGPD : une présentation complète du règlement
- Droits des personnes concernées au titre du RGPD : des orientations détaillées sur les huit droits individuels
- Exigences de consentement au titre du RGPD : les normes de consentement valide et les obligations de gestion
- La règle des 72 heures pour la notification de violation au titre du RGPD : les exigences complètes de signalement des violations
- Le RGPD pour les petites entreprises : des orientations spécifiques aux PME, y compris la simplification proposée de la tenue de registre
- Lois européennes de protection des données : le portail complet de la protection des données de l'UE
Dernière mise à jour : 10 septembre 2026. Les lois et orientations citées reflètent leur version en vigueur au 10 septembre 2026. Les propositions du Digital Omnibus relatives au RGPD (COM(2025) 837) et la modification de la tenue de registre d'Omnibus IV (COM(2025) 501) sont des propositions législatives et ne sont pas entrées en vigueur ; la partie AI Act du paquet Digital Omnibus a été adoptée sous la forme du règlement (UE) 2026/1744 et est entrée en vigueur le 27 juillet 2026.
Questions fréquentes
Quelle est la première étape de la conformité au RGPD ?
La première étape consiste à réaliser un exercice de cartographie des données et à constituer votre registre des activités de traitement au titre de l'article 30. Vous devez identifier chaque catégorie de données personnelles que votre organisation collecte, leur provenance, la façon dont elles sont traitées, qui y a accès et où elles sont stockées. Sans une vision complète de vos flux de données, vous ne pouvez pas identifier correctement les bases juridiques, rédiger des mentions d'information exactes ni mettre en œuvre des mesures de sécurité appropriées.
Toutes les organisations doivent-elles avoir un délégué à la protection des données ?
Non. Un DPD n'est obligatoire que pour les autorités publiques, les organisations dont les activités de base exigent un suivi régulier et systématique des personnes à grande échelle, et les organisations qui traitent à grande échelle des catégories particulières de données de l'article 9, ou des données de l'article 10 relatives aux condamnations pénales et aux infractions (article 37 du RGPD). De nombreuses organisations désignent un DPD volontairement. Si vous désignez un DPD, que ce soit par obligation ou volontairement, l'ensemble des règles du RGPD sur l'indépendance, les ressources et la protection contre le licenciement s'applique.
À quelle fréquence la conformité au RGPD doit-elle être réexaminée ?
La conformité au RGPD exige un entretien continu. Les registres des traitements doivent être mis à jour chaque fois que le traitement change. Les AIPD doivent être réexaminées lorsque la nature, la portée ou la finalité du traitement change de façon importante. Les mentions d'information doivent être mises à jour lorsqu'un nouveau traitement est introduit. La formation du personnel doit être actualisée au moins une fois par an. La plupart des organisations réalisent un audit de conformité complet une fois par an et déclenchent des réexamens intermédiaires lors de changements opérationnels importants.
Quand une analyse d'impact relative à la protection des données est-elle requise ?
Une AIPD est requise avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes (article 35 du RGPD). Elle est toujours requise pour le profilage systématique ayant des effets significatifs, le traitement à grande échelle de catégories particulières de données et la surveillance systématique à grande échelle de zones publiques. Les autorités nationales de contrôle publient des listes complémentaires d'opérations nécessitant une AIPD. La CNIL considère qu'une AIPD est en principe nécessaire pour développer des systèmes d'IA à haut risque relevant de l'AI Act européen et impliquant des données personnelles, et l'article 26, paragraphe 9, de l'AI Act impose aux déployeurs de systèmes à haut risque d'utiliser les informations du fournisseur lorsqu'ils doivent réaliser une AIPD au titre de l'article 35.
Que doit contenir une mention d'information conforme au RGPD ?
Une mention d'information doit comprendre l'identité et les coordonnées du responsable du traitement, les coordonnées du représentant dans l'UE lorsque l'article 27 s'applique, les coordonnées du DPD le cas échéant, les finalités et la base juridique du traitement, les catégories de données collectées, les destinataires, les durées de conservation, les détails des transferts internationaux, les huit droits des personnes concernées, le droit d'introduire une réclamation auprès d'une autorité de contrôle, et des informations sur la prise de décision automatisée. La mention doit utiliser un langage clair et simple (article 12 du RGPD). L'action d'exécution CEF 2026 de l'EDPB, lancée le 19 mars 2026 avec 25 autorités de protection des données participantes, porte spécifiquement sur les mentions d'information au titre des articles 12, 13 et 14.
Quelles sont les sanctions prévues par le RGPD en cas de non-conformité ?
Les amendes du RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu) pour les violations des principes fondamentaux, des droits des personnes concernées et des règles relatives aux transferts internationaux. Des amendes de niveau inférieur, pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires, s'appliquent aux violations administratives, notamment le défaut de tenir le registre de l'article 30 ou de désigner un DPD lorsque cela est requis. Les autorités de contrôle peuvent également prononcer des avertissements, des rappels à l'ordre et des interdictions de traitement. Consultez les amendes et sanctions du RGPD pour des données d'application et des exemples de cas.
Que doivent contenir les contrats de sous-traitance au titre de l'article 28 ?
Les accords de traitement des données de l'article 28 doivent préciser : l'objet, la durée, la nature et la finalité du traitement ; le type de données personnelles et les catégories de personnes concernées ; l'obligation pour le sous-traitant de n'agir que sur instruction documentée du responsable du traitement ; les obligations de confidentialité du personnel ; les mesures de sécurité ; l'aide pour l'exercice des droits des personnes concernées et pour la notification des violations ; la suppression ou le renvoi des données au terme du contrat ; les droits d'audit ; et les conditions de la sous-traitance ultérieure, qui exigent l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement, avec information et possibilité de s'opposer lorsque cette autorisation est générale.
Comment l'AI Act européen affecte-t-il la conformité au RGPD ?
L'AI Act européen (règlement (UE) 2024/1689) s'applique parallèlement au RGPD chaque fois que des systèmes d'IA traitent des données personnelles. L'article 2, paragraphe 7, de l'AI Act préserve expressément l'intégralité des obligations du RGPD. Lorsque le déployeur d'un système d'IA à haut risque doit réaliser une AIPD au titre de l'article 35 du RGPD, l'article 26, paragraphe 9, de l'AI Act lui impose d'utiliser les informations que le fournisseur lui communique au titre de l'article 13. La proposition de Digital Omnibus de novembre 2025 comprend une clarification selon laquelle le traitement pour le développement de l'IA peut constituer un intérêt légitime, mais cette proposition n'est pas encore en vigueur.
Que change la proposition de Digital Omnibus de novembre 2025 pour le RGPD ?
Le Digital Omnibus, COM(2025) 837 du 19 novembre 2025, propose de n'exiger la notification des violations que lorsqu'une violation est susceptible d'engendrer un risque élevé et de porter le délai de 72 à 96 heures via le point d'entrée unique de NIS2 ; de préciser que l'entraînement de l'IA peut constituer un intérêt légitime au titre de l'article 6, paragraphe 1, point f) ; de restreindre la définition des données personnelles pour les entités qui ne peuvent pas identifier la personne ; et d'ajuster les règles de consentement au suivi en ligne. Il ne modifie pas l'article 30. Le changement de la tenue de registre de 250 à 750 personnes figure dans la proposition distincte Omnibus IV, COM(2025) 501 du 21 mai 2025 (portée à moins de 1 000 personnes dans l'accord provisoire du 9 juin 2026, qui attend le vote en plénière). Les deux dossiers sont toujours en négociation et aucun n'est en vigueur.
Qu'est-ce qu'une analyse d'impact relative aux transferts et quand est-elle requise ?
Une analyse d'impact relative aux transferts (TIA) est une analyse visant à déterminer si le cadre juridique d'un pays tiers offre une protection essentiellement équivalente à celle du droit de l'UE ; elle est requise lorsqu'on s'appuie sur des clauses contractuelles types ou des règles d'entreprise contraignantes pour des transferts internationaux de données au titre du chapitre V du RGPD. Les recommandations 01/2020 de l'EDPB fournissent la méthodologie. La TIA doit examiner les lois de surveillance, les droits d'accès des pouvoirs publics, les recours juridiques disponibles et le comportement passé des autorités publiques dans le pays de destination.
Mises à jour
Traduction mise à jour pour intégrer les dernières corrections de la version anglaise.
Vérification indépendante contre les sources primaires citées ; droit applicable revérifié pour les changements récents
Extension avec des sections dédiées à la gestion du consentement, à la protection des données dès la conception et par défaut, à la formation du personnel et à la responsabilité, à la gestion des prestataires et au réexamen continu. Ajout de la couverture des obligations du AI Act européen (règlement (UE) 2024/1689) pour les traitements par l'IA, de la proposition de Digital Omnibus de novembre 2025, de l'action d'exécution coordonnée CEF 2026 de l'EDPB sur la transparence et de la modification proposée du seuil de tenue de registre de l'article 30. Citations mises à jour dans l'ensemble du document.
Publication initiale de la liste de contrôle pour la conformité au [RGPD](/world-laws/world-data-privacy-laws).
Sources et références
- RGPD, règlement (UE) 2016/679 du Parlement européen et du Conseil(eur-lex.europa.eu).gov
- Comité européen de la protection des données (EDPB)(edpb.europa.eu).gov
- Commission européenne : la protection des données dans l'UE(commission.europa.eu).gov
- EDPB : analyse d'impact relative à la protection des données (AIPD)(edpb.europa.eu).gov
- EDPB : délégué à la protection des données(edpb.europa.eu).gov
- EDPB : lignes directrices sur les AIPD et le traitement à haut risque(edpb.europa.eu).gov
- RGPD, article 30 : registre des activités de traitement (texte consolidé EUR-Lex)(eur-lex.europa.eu).gov
- RGPD, article 33 : notification à l'autorité de contrôle d'une violation de données à caractère personnel (texte consolidé EUR-Lex)(eur-lex.europa.eu).gov
- EDPB : rapport 2023 sur l'action d'exécution coordonnée relative aux DPD(edpb.europa.eu).gov
- EDPB : violations de données à caractère personnel(edpb.europa.eu).gov
- ICO : quand devons-nous réaliser une AIPD ?(ico.org.uk).gov
- ICO : documenter les activités de traitement(ico.org.uk).gov
- Commission européenne : les principes du RGPD(commission.europa.eu).gov
- AI Act européen, règlement (UE) 2024/1689(eur-lex.europa.eu).gov
- Commission européenne : l'AI Act entre en vigueur (août 2024)(commission.europa.eu).gov
- Déclaration 3/2024 de l'EDPB : rôle des autorités de protection des données dans le cadre de l'AI Act(edpb.europa.eu).gov
- Commission européenne : proposition de règlement Digital Omnibus (novembre 2025)(digital-strategy.ec.europa.eu).gov
- Avis conjoint 2/2026 de l'EDPB et de l'EDPS sur le Digital Omnibus(edpb.europa.eu).gov
- EDPB : modifications ciblées du RGPD, simplification de la tenue de registre(edpb.europa.eu).gov
- EDPB : CEF 2026, action d'exécution coordonnée sur la transparence et les obligations d'information(edpb.europa.eu).gov
- CNIL : développement des systèmes d'IA, recommandations pour se conformer au RGPD(cnil.fr).gov
- EDPB : lignes directrices sur l'articulation entre le DSA et le RGPD(edpb.europa.eu).gov
- Règlement (UE) 2026/1744 du 8 juillet 2026 modifiant le règlement (UE) 2024/1689 (Digital Omnibus sur l'IA), JO L 2026/1744, 24.7.2026(eur-lex.europa.eu).gov
- Commission européenne : proposition COM(2025) 501 du 21 mai 2025 (Omnibus IV, PME et petites entreprises à moyenne capitalisation), modifiant l'article 30, paragraphe 5, du RGPD(eur-lex.europa.eu).gov
- EDPB et EDPS : avis conjoint 01/2025 du 9 juillet 2025 sur la proposition de simplification pour les PME et les petites entreprises à moyenne capitalisation et sur l'obligation de tenue de registre de l'article 30, paragraphe 5, du RGPD(edpb.europa.eu).gov
- RGPD, article 10 : traitement des données à caractère personnel relatives aux condamnations pénales et aux infractions (texte consolidé EUR-Lex)(eur-lex.europa.eu).gov
- Parlement européen, Legislative Train : Omnibus IV, mesures de simplification pour les PME et les petites entreprises à moyenne capitalisation (état d'avancement, 2025/0130(COD))(europarl.europa.eu).gov