Vendre en ligne vers l'Europe
Une boutique qui livre dans l'Union, affiche des prix en euros ou traduit son site pour un marché européen entre dans le champ du règlement.
Le RGPD (Règlement général sur la protection des données) est le règlement européen qui encadre le traitement des données personnelles. Applicable depuis mai 2018, il impose une base légale pour chaque traitement, la minimisation des données collectées, des droits opposables pour les personnes concernées, la notification des violations et des sanctions pouvant atteindre 4 % du chiffre d'affaires mondial.
En une phrase
Le RGPD encadre tout traitement de données personnelles dès qu'il vise des personnes situées dans l'Union européenne.
À retenir
Fiche du terme
Le RGPD ne demande pas d'arrêter de collecter des données : il demande de pouvoir justifier chaque collecte. C'est le renversement principal — la charge de la preuve pèse sur l'organisation, qui doit démontrer sa conformité et non attendre qu'on lui prouve son manquement. Ce principe, appelé responsabilisation, explique pourquoi la documentation compte autant que la technique.
La portée territoriale est le point le plus souvent mal compris de ce côté de l'Atlantique. Le règlement suit les personnes, pas les entreprises : il s'applique dès qu'une organisation, où qu'elle soit établie, offre des biens ou des services à des personnes situées dans l'Union, ou suit leur comportement. Une PME québécoise qui vend en ligne en Europe, ou qui cible des visiteurs européens par publicité, entre dans le champ.
Chaque traitement doit s'appuyer sur l'une des bases légales prévues à l'article 6. Le consentement n'est que l'une d'elles, et pas la plus commode : il doit être libre, spécifique, éclairé, univoque et aussi facile à retirer qu'à donner. Beaucoup de traitements reposent plus solidement sur l'exécution d'un contrat ou sur l'intérêt légitime, ce dernier exigeant une mise en balance documentée.
Deux principes commandent la conception des systèmes : la minimisation, qui interdit de collecter au-delà de la finalité annoncée, et la protection des données dès la conception et par défaut, qui impose que le réglage le plus protecteur soit celui appliqué sans intervention de l'utilisateur. Une case précochée ne satisfait ni l'un ni l'autre.
Pour une organisation canadienne, la conformité RGPD et la conformité à la Loi 25 se recoupent largement — registre des traitements, transparence, gestion des incidents, droits des personnes — sans être identiques. Les deux cadres se travaillent ensemble plutôt qu'en projets séparés.
On vérifie l'existence d'une offre de biens ou services vers l'Union, ou d'un suivi du comportement de personnes qui s'y trouvent. Payer en euros, livrer en Europe ou cibler un pays de l'UE en publicité sont des indices forts.
Le registre des activités de traitement liste ce qui est collecté, pourquoi, sur quelle base légale, qui y accède, où c'est hébergé et combien de temps c'est conservé. Il précède tout le reste.
Chaque finalité reçoit sa base. Là où c'est le consentement, il faut un recueil actif, tracé et révocable — ce qui conditionne directement la configuration de la bannière de témoins.
On supprime les champs de formulaire sans usage, on raccourcit les durées de conservation et on limite les accès internes au strict nécessaire. C'est la mesure la plus efficace, et la moins coûteuse.
Une procédure permet de répondre sous un mois à une demande d'accès, de rectification ou d'effacement, y compris pour les données détenues par vos sous-traitants.
Le délai de 72 heures ne laisse pas le temps d'improviser : rôles, critères d'évaluation du risque et modèle de notification s'écrivent à froid.
Chaque prestataire traitant des données pour vous doit être lié par un contrat conforme à l'article 28, et les transferts hors UE doivent reposer sur un mécanisme valide.
Un fabricant de Saint-Jérôme ouvre une boutique en ligne livrant en France et en Belgique. Il pense n'être soumis qu'à la Loi 25, jusqu'à ce qu'un client français demande l'effacement de son compte. L'audit révèle trois écarts : la bannière de témoins dépose les traceurs publicitaires avant tout choix, aucune procédure ne permet de répondre en un mois, et les commandes sont conservées indéfiniment sans durée définie. Les trois se corrigent en quelques semaines — mais découverts par une plainte plutôt que par un registre, ils auraient exposé l'entreprise à une procédure.
Une boutique qui livre dans l'Union, affiche des prix en euros ou traduit son site pour un marché européen entre dans le champ du règlement.
Le suivi du comportement de personnes situées dans l'Union suffit à déclencher l'application, même sans vente.
En tant que sous-traitant, vous devez offrir des garanties contractuelles conformes à l'article 28 — c'est souvent une condition d'obtention du contrat.
Les données de candidats et de salariés européens relèvent du règlement, y compris dans un outil RH hébergé au Canada.
| RGPD | Loi 25 (Québec) | |
|---|---|---|
| Territoire | Personnes situées dans l'Union européenne | Organisations exerçant au Québec |
| Autorité | Autorités nationales, coordonnées par le CEPD | Commission d'accès à l'information du Québec |
| Notification d'incident | 72 heures à l'autorité si risque | Sans délai si risque de préjudice sérieux |
| Sanction maximale | 20 M€ ou 4 % du chiffre d'affaires mondial | Jusqu'à 25 M$ ou 4 % du chiffre d'affaires mondial |
| Responsable désigné | DPO obligatoire dans certains cas | Responsable de la protection des renseignements personnels obligatoire |
Pour une entreprise québécoise, le RGPD est rarement un projet lancé volontairement : il arrive par un client européen, un appel d'offres ou une première demande d'effacement. Le traiter tôt coûte beaucoup moins cher que de le découvrir sous contrainte, car les correctifs touchent des choix structurants — ce qu'on collecte, où c'est hébergé, combien de temps c'est gardé — difficiles à reprendre sur un système en production. L'essentiel du travail sert par ailleurs la Loi 25, qui s'impose de toute façon : mené une fois proprement, il couvre les deux.
Oui, si elle offre des biens ou services à des personnes situées dans l'Union européenne, ou si elle suit leur comportement en ligne. Le lieu d'établissement de l'entreprise n'est pas le critère : c'est la localisation des personnes visées.
Non. C'est l'une des six bases légales de l'article 6. L'exécution d'un contrat, l'obligation légale ou l'intérêt légitime conviennent souvent mieux. En revanche, les témoins non essentiels exigent bien un consentement préalable.
Les deux poursuivent le même objectif avec des périmètres distincts : le RGPD couvre les personnes dans l'UE, la Loi 25 les organisations exerçant au Québec. Les obligations se recoupent largement — registre, transparence, incidents, droits — ce qui permet de les traiter ensemble.
Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En pratique, les autorités graduent selon la gravité, la coopération et les mesures déjà en place.
Non. La bannière ne couvre qu'une partie du sujet, et une bannière qui dépose des traceurs avant tout choix constitue elle-même un manquement. Le registre des traitements, les durées de conservation et l'exercice des droits pèsent davantage.
Vous vendez ou recrutez en Europe et voulez savoir où vous en êtes vraiment ?
Faire évaluer votre conformité