4.1Comprendre le RGPD & les données personnelles
De quoi parle cette section. Le RGPD (Règlement général sur la protection des données), en vigueur depuis 2018, encadre toute collecte et tout traitement de données personnelles dans l'Union européenne. Il s'applique à toute entreprise, même petite, dès qu'elle gère des données de clients, salariés ou prospects.
Les grands principes : finalité (une donnée est collectée pour un usage précis), minimisation (ne collecter que le strict nécessaire), durée de conservation limitée, sécurité proportionnée. En cas de manquement : amendes jusqu'à 4% du CA mondial.
Vocabulaire de la section
- RGPD
- Le règlement européen (2018) qui encadre tout traitement de données personnelles — avec des sanctions jusqu'à 4 % du chiffre d'affaires mondial.
- Donnée personnelle
- Toute information se rapportant à une personne identifiable : nom, e-mail, téléphone, adresse IP, photo, plaque, voix…
- Donnée sensible
- Catégories renforcées : santé, opinions, religion, syndicalisme, orientation, biométrie — traitement par principe interdit sauf exceptions strictes.
- Traitement
- Toute opération sur des données : collecter, stocker, consulter, transmettre, supprimer — votre fichier Excel de clients EST un traitement.
- Responsable de traitement / DPO
- L'organisation décide (responsable) ; le délégué à la protection des données (DPO) conseille et contrôle — votre interlocuteur RGPD.
Qu'est-ce qu'une donnée personnelle au sens du RGPD ?
En pratique — Repérer les données personnelles autour de vous
- Listez 5 fichiers/outils que vous utilisez : lesquels contiennent des données personnelles (clients, collègues, candidats) ? Vous venez d'inventorier des « traitements ».
- Pour l'un d'eux, posez les questions RGPD de base : pourquoi ces données (finalité) ? en faut-il autant (minimisation) ? depuis quand (durée) ? qui y accède ?
- Repérez une donnée sensible éventuelle (santé dans un fichier RH ?) : son traitement obéit à des règles renforcées.
- Identifiez votre DPO ou référent RGPD : nom et contact — c'est lui qui tranche les questions.
Points clés à retenir
- Une donnée personnelle = tout ce qui permet d'identifier quelqu'un, directement ou par recoupement.
- Chaque fichier contenant de telles données est un traitement soumis au RGPD — y compris le petit Excel local.
- Principes cardinaux : finalité définie, minimisation, durée limitée, sécurité, information des personnes.
- Le DPO/référent est votre interlocuteur : le repérer avant d'en avoir besoin.
Questions fréquentes
Le RGPD concerne-t-il les données de mes collègues ou seulement des clients ?
Les deux : salariés, candidats, prestataires, clients, prospects — toute personne physique. Le fichier RH est même l'un des traitements les plus sensibles de l'entreprise.
Une adresse e-mail professionnelle générique (contact@) est-elle une donnée personnelle ?
contact@entreprise.fr non ; prenom.nom@entreprise.fr oui (personne identifiable). Le critère est toujours l'identifiabilité de la personne.