Qu'est-ce que le RGPD ? Guide complet de la protection des données de l'UE (2026)

Par Équipe éditoriale de Recording Law28 min de lecture
Qu'est-ce que le RGPD ? Guide complet de la protection des données de l'UE (2026)

Questions fréquentes

Que signifie RGPD ?

RGPD signifie règlement général sur la protection des données. Il s'agit du règlement (UE) 2016/679 du Parlement européen et du Conseil, adopté le 14 avril 2016 et applicable depuis le 25 mai 2018. Le règlement standardise le droit de la protection des données dans tous les États membres de l'UE et l'Espace économique européen, remplaçant la directive de 1995 sur la protection des données.

Le RGPD s'applique-t-il en dehors de l'Europe ?

Oui. L'article 3 confère au RGPD une portée extraterritoriale. Toute organisation dans le monde qui offre des biens ou des services à des résidents de l'UE, ou qui surveille le comportement de résidents de l'UE (par exemple via des analyses de site web, la publicité comportementale ou le suivi), doit se conformer au RGPD quel que soit son lieu d'établissement. Une entreprise aux États-Unis, au Canada ou au Japon est soumise au RGPD si elle traite des données à caractère personnel de résidents de l'UE dans ces contextes.

Quels sont les sept principes du RGPD ?

Les sept principes de l'article 5 sont : (1) licéité, loyauté et transparence ; (2) limitation de la finalité ; (3) minimisation des données ; (4) exactitude ; (5) limitation de la conservation ; (6) intégrité et confidentialité (sécurité) ; et (7) responsabilité. Ces principes s'appliquent à tout traitement de données à caractère personnel. Le principe de responsabilité fait peser sur le responsable du traitement la charge de démontrer sa conformité aux six autres.

Quelle est la différence entre un responsable du traitement et un sous-traitant ?

Un responsable du traitement décide des finalités et des moyens du traitement des données à caractère personnel et porte la responsabilité principale de la conformité RGPD. Un sous-traitant traite les données à caractère personnel pour le compte du responsable du traitement, en suivant ses instructions. Par exemple, un détaillant (responsable du traitement) qui utilise un fournisseur d'hébergement cloud (sous-traitant) pour stocker les données clients. Les responsables du traitement et les sous-traitants doivent conclure un accord écrit de traitement des données au titre de l'article 28.

Quelles sont les six bases juridiques du traitement ?

L'article 6 énonce six bases juridiques : (1) le consentement de la personne concernée ; (2) la nécessité contractuelle ; (3) le respect d'une obligation légale ; (4) la protection des intérêts vitaux ; (5) l'exécution d'une mission d'intérêt public ou relevant de l'exercice de l'autorité publique ; et (6) les intérêts légitimes du responsable du traitement ou d'un tiers. Chaque activité de traitement doit être justifiée par l'une de ces bases avant que le traitement ne commence.

Quelles sont les amendes RGPD maximales ?

Le niveau le plus élevé des amendes RGPD est de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total de l'exercice financier précédent, le montant le plus élevé étant retenu. Cela s'applique aux violations des principes fondamentaux, des bases juridiques, des droits des personnes concernées et des règles de transfert international. Un niveau inférieur de 10 millions d'euros ou 2 % s'applique aux violations plus procédurales. La plus grosse amende RGPD unique à ce jour est de 1,2 milliard d'euros, infligée à Meta par la DPC irlandaise en 2023 pour des transferts de données illicites.

Qu'est-ce que le règlement procédural RGPD ?

Le règlement (UE) 2025/2518, connu sous le nom de règlement procédural RGPD, a été publié en décembre 2025 et est entré en vigueur le 1er janvier 2026, avec application à partir du 2 avril 2027. Il introduit des délais contraignants pour les affaires d'application transfrontalière (une fenêtre d'enquête de 15 mois, extensible de 12 mois), des droits procéduraux normalisés pour les plaignants et les parties faisant l'objet d'une enquête, et une transparence améliorée. Il ne modifie pas les obligations substantielles du RGPD lui-même.

Qu'est-ce que le Digital Omnibus de l'UE et comment affecte-t-il le RGPD ?

Le Digital Omnibus est une proposition législative adoptée par la Commission européenne le 19 novembre 2025 qui modifierait plusieurs lois numériques de l'UE, y compris le RGPD. À mai 2026, elle fait encore l'objet d'une négociation colégislative entre le Parlement européen et le Conseil et n'a pas été adoptée. Les modifications proposées au RGPD incluent la réduction des obligations de tenue de registres pour les organisations plus petites, la modification des droits à l'information, l'ajustement des règles de notification des violations, et l'affinement des règles de prise de décision automatisée. Le texte actuel du RGPD reste en vigueur jusqu'à l'adoption et la publication formelles de toute modification.

Quand le RGPD est-il entré en vigueur ?

Le RGPD a été adopté le 14 avril 2016, publié le 4 mai 2016, et est entré en application le 25 mai 2018, après une période de transition de deux ans. Il a remplacé la directive de 1995 sur la protection des données (directive 95/46/CE). Le RGPD a été adopté le 14 avril 2016 et est devenu applicable le 25 mai 2018. Le 25 mai 2026 a marqué le huitième anniversaire de l'entrée en application du RGPD.

Mises à jour

Développement de 2 850 à environ 4 800 mots ; ajout de sections dédiées sur l'aperçu des droits des personnes concernées (tableau du chapitre III), le RGPD et les lois nationales de mise en œuvre, et les développements récents (2024-2026) couvrant le règlement procédural RGPD (règlement (UE) 2025/2518), la proposition Digital Omnibus (proposition uniquement, non adoptée), et l'interaction avec l'AI Act européen ; mise à jour des statistiques d'application jusqu'à début 2026 (7,1 milliards d'euros cumulés, amende TikTok de 530 M EUR, 10e anniversaire de l'EDPB) ; ajout de nouvelles entrées FAQ ; extension des citations à 23 sources

Publication initiale

Sources et références

  1. RGPD, texte intégral — Règlement (UE) 2016/679(eur-lex.europa.eu).gov
  2. Directive 95/46/CE — Directive de 1995 sur la protection des données(eur-lex.europa.eu).gov
  3. RGPD, texte consolidé (EUR-Lex)(eur-lex.europa.eu).gov
  4. Comité européen de la protection des données (EDPB)(edpb.europa.eu).gov
  5. Lignes directrices 3/2018 de l'EDPB sur le champ d'application territorial (article 3)(edpb.europa.eu).gov
  6. EDPB — Principes de l'article 5(edpb.europa.eu).gov
  7. Lignes directrices 1/2024 de l'EDPB sur les intérêts légitimes (article 6(1)(f))(edpb.europa.eu).gov
  8. Lignes directrices 07/2020 de l'EDPB — Responsable du traitement et sous-traitant(edpb.europa.eu).gov
  9. Guide PME de l'EDPB — Responsable du traitement vs sous-traitant(edpb.europa.eu).gov
  10. Guide PME de l'EDPB — Respecter les droits des personnes(edpb.europa.eu).gov
  11. Avis conjoint de l'EDPB et du CEPD sur le Digital Omnibus (2026)(edpb.europa.eu).gov
  12. EDPB — 10 ans du RGPD (2026)(edpb.europa.eu).gov
  13. CEPD — Histoire du RGPD(edps.europa.eu).gov
  14. Commission européenne — Principes du RGPD(commission.europa.eu).gov
  15. Commission européenne — Responsable du traitement vs sous-traitant(commission.europa.eu).gov
  16. Commission européenne — La protection des données expliquée(commission.europa.eu).gov
  17. Commission européenne — Décisions d'adéquation(commission.europa.eu).gov
  18. Commission européenne — La protection des données dans l'UE(commission.europa.eu).gov
  19. ICO — Guide des principes de protection des données(ico.org.uk).gov
  20. Article 3 du RGPD — Champ d'application territorial(gdpr-info.eu)
  21. Article 5 du RGPD — Principes(gdpr-info.eu)
  22. Article 6 du RGPD — Licéité du traitement(gdpr-info.eu)
  23. RGPD chapitre 3 — Droits de la personne concernée(gdpr-info.eu)
Partager :