Glossaire · Terme

RGPD en clair

Le RGPD est le texte central de l’Union en matière de protection des données. Il détermine comment les organisations peuvent traiter les données à caractère personnel, quels droits ont les personnes concernées et quelles obligations pèsent sur la sécurité des données.

En bref
Fondement juridique
règlement (UE) 2016/679 (General Data Protection Regulation, GDPR)
Applicable depuis le
25 mai 2018
Qui est concerné ?
toute organisation traitant des données de personnes se trouvant dans l’Union
Sanctions
jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que le RGPD ?

Le RGPD (règlement général sur la protection des données, GDPR en anglais) est un règlement de l’Union consacré à la protection des données à caractère personnel. Il s’applique directement dans tous les États membres et crée un cadre unique pour la façon dont les organisations manient noms, adresses, courriels, adresses IP ou données de santé.

Quels sont les principes ?

Quels droits ont les personnes ?

Les personnes concernées disposent notamment d’un droit d’ accès, de rectification, d’effacement (le « droit à l’oubli »), de portabilité ainsi que du droit de s’ opposer à un traitement. Il faut en principe répondre à ces demandes dans un délai d’un mois.

Quelles sanctions ?

Les manquements sont passibles d’amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial , le montant le plus élevé étant retenu. En France, la CNIL est l’autorité qui les prononce. Ce plafond place le texte parmi les plus sévères au monde en matière de protection des données.

RGPD et NIS2 : quel lien ?

Le RGPD et NIS2 poursuivent des buts différents — protection des données d’un côté, cybersécurité de l’autre — mais se recoupent largement sur les mesures de sécurité. Qui exploite un SMSI et met en œuvre des mesures techniques et organisationnelles (Mesures techniques et organisationnelles) satisfait souvent en même temps aux exigences des deux corpus . Les obligations envers les prestataires s’emboîtent elles aussi : là où le RGPD impose un contrat de sous-traitance au titre de son article 28, NIS2 demande de sécuriser la chaîne d’approvisionnement. La différence tient au calendrier : le premier s’applique en France depuis des années, la seconde n’y est pas encore transposée.

Si une attaque par rançongiciel perturbe un service qui relèverait de NIS2 et chiffre en même temps des données de clients, deux circuits se déclenchent. Le premier vaut dès aujourd’hui en France : la violation de données doit être notifiée à la CNIL dans les 72 heures au titre du RGPD. Le second est celui de la directive — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois auprès de l’autorité compétente — et il ne s’appliquera qu’une fois la loi de transposition promulguée. Un processus unique de réponse à incident évite d’oublier une échéance le moment venu.

Pour aller plus loin : EUR-Lex – RGPD (UE) 2016/679

Questions fréquentes

Qu’est-ce que le RGPD, en deux mots ?

Le règlement général sur la protection des données (règlement (UE) 2016/679) est le texte central de l’Union en matière de protection des données. Il s’applique directement dans tous les États membres depuis le 25 mai 2018 — en France comme ailleurs, sans loi de transposition. Il fixe de façon uniforme la manière dont les organisations traitent, protègent et documentent les données à caractère personnel : noms, adresses, courriels, données de santé. Ses principes cardinaux sont la licéité, la limitation des finalités, la minimisation des données et la responsabilité, c’est-à-dire la capacité à prouver que les règles sont respectées.

À qui le RGPD s’applique-t-il ?

À toute entreprise ou organisation qui traite des données à caractère personnel de personnes se trouvant dans l’Union, quelle que soit sa taille — et, en vertu du critère du ciblage, aux fournisseurs établis hors de l’Union dès lors qu’ils s’adressent à des personnes qui s’y trouvent. Les personnes concernées disposent de droits d’accès, de rectification, d’effacement et de portabilité, auxquels il faut en principe répondre dans un délai d’un mois.

Quelles sanctions en cas de manquement au RGPD ?

Les manquements au RGPD peuvent être sanctionnés par des amendes allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. En France, c’est la CNIL qui prononce ces sanctions, et elle le fait depuis des années. Le plafond est nettement supérieur à celui de NIS2, dont l’article 34 fixe des plafonds minimaux d’au moins 10 millions d’euros ou 2 % du chiffre d’affaires pour les entités essentielles — des règles que la France n’a pas encore transposées.

Conformité

Protection des données & sécurité au même endroit

Compliance Compass réunit gestion des risques, preuves et mesures — conforme au RGPD et hébergé en Allemagne.