Aller au contenu

Qu'est-ce que le RGPD ? Définition, portée et obligations

Le RGPD (Règlement général sur la protection des données) est le règlement européen qui encadre le traitement des données personnelles. Applicable depuis mai 2018, il impose une base légale pour chaque traitement, la minimisation des données collectées, des droits opposables pour les personnes concernées, la notification des violations et des sanctions pouvant atteindre 4 % du chiffre d'affaires mondial.

En une phrase

Le RGPD encadre tout traitement de données personnelles dès qu'il vise des personnes situées dans l'Union européenne.

À retenir

  • Il s'applique hors d'Europe dès qu'une organisation vise des personnes situées dans l'UE — un site québécois qui vend en France est concerné.
  • Chaque traitement doit reposer sur une base légale explicite : consentement, contrat, obligation légale, intérêt légitime, entre autres.
  • Les personnes disposent de droits opposables : accès, rectification, effacement, portabilité, opposition, limitation.
  • Une violation présentant un risque doit être notifiée à l'autorité de contrôle sous 72 heures.
  • Les sanctions atteignent 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé.

Fiche du terme

RGPD
GDPR · Règlement général sur la protection des données · Règlement (UE) 2016/679
Terme anglais
GDPR — General Data Protection Regulation
Domaine
Cybersécurité
Catégorie
Conformité
Référence
Règlement (UE) 2016/679
Applicable depuis
25 mai 2018
Équivalent québécois
Loi 25

Ce que le RGPD change réellement

Le RGPD ne demande pas d'arrêter de collecter des données : il demande de pouvoir justifier chaque collecte. C'est le renversement principal — la charge de la preuve pèse sur l'organisation, qui doit démontrer sa conformité et non attendre qu'on lui prouve son manquement. Ce principe, appelé responsabilisation, explique pourquoi la documentation compte autant que la technique.

La portée territoriale est le point le plus souvent mal compris de ce côté de l'Atlantique. Le règlement suit les personnes, pas les entreprises : il s'applique dès qu'une organisation, où qu'elle soit établie, offre des biens ou des services à des personnes situées dans l'Union, ou suit leur comportement. Une PME québécoise qui vend en ligne en Europe, ou qui cible des visiteurs européens par publicité, entre dans le champ.

Chaque traitement doit s'appuyer sur l'une des bases légales prévues à l'article 6. Le consentement n'est que l'une d'elles, et pas la plus commode : il doit être libre, spécifique, éclairé, univoque et aussi facile à retirer qu'à donner. Beaucoup de traitements reposent plus solidement sur l'exécution d'un contrat ou sur l'intérêt légitime, ce dernier exigeant une mise en balance documentée.

Deux principes commandent la conception des systèmes : la minimisation, qui interdit de collecter au-delà de la finalité annoncée, et la protection des données dès la conception et par défaut, qui impose que le réglage le plus protecteur soit celui appliqué sans intervention de l'utilisateur. Une case précochée ne satisfait ni l'un ni l'autre.

Pour une organisation canadienne, la conformité RGPD et la conformité à la Loi 25 se recoupent largement — registre des traitements, transparence, gestion des incidents, droits des personnes — sans être identiques. Les deux cadres se travaillent ensemble plutôt qu'en projets séparés.

Comment aborder la conformité RGPD

  1. 01

    Déterminer si vous êtes concerné

    On vérifie l'existence d'une offre de biens ou services vers l'Union, ou d'un suivi du comportement de personnes qui s'y trouvent. Payer en euros, livrer en Europe ou cibler un pays de l'UE en publicité sont des indices forts.

  2. 02

    Cartographier les traitements

    Le registre des activités de traitement liste ce qui est collecté, pourquoi, sur quelle base légale, qui y accède, où c'est hébergé et combien de temps c'est conservé. Il précède tout le reste.

  3. 03

    Fixer une base légale par traitement

    Chaque finalité reçoit sa base. Là où c'est le consentement, il faut un recueil actif, tracé et révocable — ce qui conditionne directement la configuration de la bannière de témoins.

  4. 04

    Réduire ce qui est collecté

    On supprime les champs de formulaire sans usage, on raccourcit les durées de conservation et on limite les accès internes au strict nécessaire. C'est la mesure la plus efficace, et la moins coûteuse.

  5. 05

    Organiser l'exercice des droits

    Une procédure permet de répondre sous un mois à une demande d'accès, de rectification ou d'effacement, y compris pour les données détenues par vos sous-traitants.

  6. 06

    Préparer la notification des violations

    Le délai de 72 heures ne laisse pas le temps d'improviser : rôles, critères d'évaluation du risque et modèle de notification s'écrivent à froid.

  7. 07

    Encadrer les sous-traitants et les transferts

    Chaque prestataire traitant des données pour vous doit être lié par un contrat conforme à l'article 28, et les transferts hors UE doivent reposer sur un mécanisme valide.

Exemple concret

Un fabricant de Saint-Jérôme ouvre une boutique en ligne livrant en France et en Belgique. Il pense n'être soumis qu'à la Loi 25, jusqu'à ce qu'un client français demande l'effacement de son compte. L'audit révèle trois écarts : la bannière de témoins dépose les traceurs publicitaires avant tout choix, aucune procédure ne permet de répondre en un mois, et les commandes sont conservées indéfiniment sans durée définie. Les trois se corrigent en quelques semaines — mais découverts par une plainte plutôt que par un registre, ils auraient exposé l'entreprise à une procédure.

Dans quels cas le RGPD vous concerne

Vendre en ligne vers l'Europe

Une boutique qui livre dans l'Union, affiche des prix en euros ou traduit son site pour un marché européen entre dans le champ du règlement.

Cibler des visiteurs européens en publicité

Le suivi du comportement de personnes situées dans l'Union suffit à déclencher l'application, même sans vente.

Traiter des données pour un client européen

En tant que sous-traitant, vous devez offrir des garanties contractuelles conformes à l'article 28 — c'est souvent une condition d'obtention du contrat.

Employer ou recruter dans l'Union

Les données de candidats et de salariés européens relèvent du règlement, y compris dans un outil RH hébergé au Canada.

Ce que le cadre apporte et ce qu'il coûte

  • Un cadre unique pour les 27 États membres, au lieu de 27 régimes nationaux
  • Des droits clairs pour les personnes, qui renforcent la confiance dans le service
  • Une discipline de gouvernance des données utile bien au-delà de la conformité
  • Un large recouvrement avec la Loi 25 : le travail sert les deux cadres à la fois
  • Un coût de mise en conformité réel, surtout sur des systèmes anciens
  • Des notions ouvertes à interprétation, comme l'intérêt légitime ou l'anonymisation véritable
  • Des transferts hors UE au cadre juridique instable depuis l'invalidation du Privacy Shield
  • Une conformité qui se maintient : chaque nouvel outil rouvre le sujet

RGPD et Loi 25 : quelles différences ?

RGPDLoi 25 (Québec)
TerritoirePersonnes situées dans l'Union européenneOrganisations exerçant au Québec
AutoritéAutorités nationales, coordonnées par le CEPDCommission d'accès à l'information du Québec
Notification d'incident72 heures à l'autorité si risqueSans délai si risque de préjudice sérieux
Sanction maximale20 M€ ou 4 % du chiffre d'affaires mondialJusqu'à 25 M$ ou 4 % du chiffre d'affaires mondial
Responsable désignéDPO obligatoire dans certains casResponsable de la protection des renseignements personnels obligatoire

Pourquoi c'est stratégique pour votre organisation

Pour une entreprise québécoise, le RGPD est rarement un projet lancé volontairement : il arrive par un client européen, un appel d'offres ou une première demande d'effacement. Le traiter tôt coûte beaucoup moins cher que de le découvrir sous contrainte, car les correctifs touchent des choix structurants — ce qu'on collecte, où c'est hébergé, combien de temps c'est gardé — difficiles à reprendre sur un système en production. L'essentiel du travail sert par ailleurs la Loi 25, qui s'impose de toute façon : mené une fois proprement, il couvre les deux.

Questions fréquentes

Une entreprise québécoise est-elle soumise au RGPD ?

Oui, si elle offre des biens ou services à des personnes situées dans l'Union européenne, ou si elle suit leur comportement en ligne. Le lieu d'établissement de l'entreprise n'est pas le critère : c'est la localisation des personnes visées.

Le consentement est-il toujours obligatoire ?

Non. C'est l'une des six bases légales de l'article 6. L'exécution d'un contrat, l'obligation légale ou l'intérêt légitime conviennent souvent mieux. En revanche, les témoins non essentiels exigent bien un consentement préalable.

Quelle différence entre le RGPD et la Loi 25 ?

Les deux poursuivent le même objectif avec des périmètres distincts : le RGPD couvre les personnes dans l'UE, la Loi 25 les organisations exerçant au Québec. Les obligations se recoupent largement — registre, transparence, incidents, droits — ce qui permet de les traiter ensemble.

Que risque-t-on concrètement ?

Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En pratique, les autorités graduent selon la gravité, la coopération et les mesures déjà en place.

Suffit-il d'installer une bannière de témoins ?

Non. La bannière ne couvre qu'une partie du sujet, et une bannière qui dépose des traceurs avant tout choix constitue elle-même un manquement. Le registre des traitements, les durées de conservation et l'exercice des droits pèsent davantage.

Termes associés

Sources et références

Vous vendez ou recrutez en Europe et voulez savoir où vous en êtes vraiment ?

Faire évaluer votre conformité
Glossaire