Retour à l'aperçu
Beleid & RegelgevingConfirmé
Généré par IAVérifiéLees in het Nederlands

RGPD/AVG : ce que contient la loi européenne sur la vie privée et ce que cela implique pour votre organisation

Le Règlement général sur la protection des données (RGPD) impose des obligations aux organisations du monde entier lorsqu'elles traitent des données personnelles de citoyens de l'UE. Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.

Points clés

  • Le RGPD est un règlement de l'UE qui s'applique dans tous les États membres de l'UE ainsi qu'aux organisations situées hors de l'UE qui traitent des données de citoyens de l'UE.
  • Le traitement de données personnelles doit toujours reposer sur une base juridique valide ; sept principes de protection sont contraignants.
  • Les personnes concernées ont des droits sur leurs propres données ; les organisations doivent être en mesure de respecter ces droits.
  • En cas d'infraction, une organisation risque des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial (le montant le plus élevé s'applique).

Qu'est-ce que le RGPD ?

Le Règlement général sur la protection des données (RGPD) — en néerlandais : Algemene Verordening Gegevensbescherming (AVG), Règlement (UE) 2016/679 — est la loi européenne centrale en matière de protection de la vie privée. Selon la Commission européenne, la protection des données est un droit fondamental dans l'UE, ancré à l'article 8 de la Charte des droits fondamentaux de l'UE. Le règlement est entré en vigueur le 24 mai 2016 et s'applique depuis le 25 mai 2018. Via l'accord EEE, il s'applique également à l'ensemble de l'Espace économique européen.

Un principe fondamental : le RGPD ne s'applique pas uniquement aux organisations établies dans l'UE. Dès qu'une organisation traite des données personnelles de citoyens ou de résidents de l'UE, ou qu'elle leur offre des biens et des services, les règles s'appliquent — quel que soit le lieu d'établissement de cette organisation.

Sept principes de protection obligatoires

Selon gdpr.eu, les organisations qui traitent des données personnelles doivent respecter sept principes énoncés à l'article 5 :

  1. Licéité, loyauté et transparence — le traitement est licite, loyal et transparent pour la personne concernée.
  2. Limitation des finalités — les données sont traitées exclusivement pour la finalité expressément indiquée.
  3. Minimisation des données — ne collecter et ne traiter que ce qui est strictement nécessaire.
  4. Exactitude — les données personnelles sont maintenues précises et à jour.
  5. Limitation de la conservation — les données ne sont pas conservées plus longtemps que nécessaire.
  6. Intégrité et confidentialité — une sécurité appropriée est requise.
  7. Responsabilité — le responsable du traitement doit être en mesure de démontrer le respect des principes.

Une base juridique valide est obligatoire

Tout traitement de données personnelles doit reposer sur une base juridique. L'Autorité néerlandaise de protection des données (AP) cite le consentement comme l'une des bases juridiques possibles, mais précise également que ce consentement doit être entièrement libre. Pour les organismes publics, il convient en outre de noter qu'ils ne peuvent jamais invoquer la base juridique de l'« intérêt légitime » dans l'exercice de leurs missions légales ; ils doivent se fonder sur une autre base, telle que la nécessité pour l'accomplissement d'une mission d'intérêt public ou l'exercice de l'autorité publique.

Qu'est-ce que cela signifie pour le BeNeLux ?

Les organisations néerlandaises sont placées sous la surveillance de l'Autorité néerlandaise de protection des données (AP) ; les organisations belges relèvent de l'Autorité de protection des données (APD). Les deux appliquent le même règlement européen. Pour les organisations du BeNeLux, le RGPD implique concrètement que tout traitement de données de clients, de collaborateurs ou de visiteurs nécessite une base juridique, et que les sept principes de protection sont contraignants — y compris pour les projets pilotes, les tests et les projets expérimentaux impliquant un traitement de données personnelles, comme le précise l'AP.

Pas de conseil juridique. Cet article fournit une explication générale du RGPD et est de nature informative ; il ne remplace pas un conseil juridique. Pour l'application à votre situation spécifique, veuillez consulter un juriste qualifié ou votre autorité de contrôle — aux Pays-Bas l'Autoriteit Persoonsgegevens, en Belgique l'Autorité de protection des données.

Amendes et application

Les conséquences financières des infractions sont considérables. Selon gdpr.eu, deux catégories d'amendes s'appliquent, la limite la plus élevée étant fixée à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial — selon le montant le plus élevé. Les personnes concernées ont en outre le droit de demander réparation.

Le contrôle du respect du règlement est assuré par les autorités de contrôle nationales (désignées dans l'UE sous le terme d'« autorités de contrôle »). La Commission européenne indique qu'en mai 2025, le Parlement européen et le Conseil sont parvenus à un accord sur un nouveau règlement de procédure destiné à rendre l'application du RGPD plus rapide et plus efficace dans les affaires transfrontalières importantes. Ce règlement prévoit notamment des délais fixes pour les décisions, des règles de coopération plus claires entre les autorités de contrôle et une harmonisation des droits procéduraux. L'approbation formelle par les colégislateurs est encore en cours.

Concepts clés

  • Données personnelles : toute information relative à une personne physique identifiable — noms, adresses e-mail, données de localisation, données biométriques, cookies et autres en font partie (gdpr.eu).
  • Traitement : toute opération effectuée sur des données — collecte, stockage, utilisation, suppression, etc.
  • Personne concernée : la personne dont les données sont traitées.
  • Responsable du traitement : celui qui détermine la finalité et les moyens du traitement.
  • Sous-traitant : un tiers qui traite des données pour le compte du responsable du traitement.

Champ d'application : également hors de l'UE

La Commission européenne souligne que le RGPD, en tant que règlement uniforme, a significativement réduit la fragmentation des législations nationales en matière de protection de la vie privée dans les États membres et allégé les charges administratives pour les entreprises et les organismes publics au sein du marché intérieur numérique. Étant donné que le RGPD s'applique directement dans tous les États membres de l'UE — sans transposition en droit national —, les mêmes règles s'appliquent partout dans l'UE et l'EEE.

Chronologie

  • 1995 — Directive européenne sur la protection des données, en tant que précurseur.
  • 2016 — RGPD adopté et entré en vigueur (24 mai).
  • 2018 — RGPD applicable (25 mai) ; rectification publiée (23 mai).
  • 2021 — Deuxième rectification (4 mars).
  • 2025 — Accord sur le nouveau règlement de procédure pour l'application transfrontalière (mai).

Questions fréquentes

À qui s'applique le RGPD ?
À toute organisation — y compris hors de l'UE — qui traite des données personnelles de citoyens ou de résidents de l'UE, ou qui offre des biens ou des services à ces personnes (gdpr.eu ; Commission européenne).
Quelles amendes une organisation risque-t-elle en cas d'infraction ?
La catégorie la plus sévère : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. Les personnes concernées peuvent en outre demander réparation (gdpr.eu).
Le consentement peut-il toujours être utilisé comme base juridique ?
Non. Le consentement doit être entièrement libre. L'Autorité néerlandaise de protection des données précise que cela pose souvent problème pour les organismes publics, car les citoyens peuvent être dépendants de ces organismes. Les organismes publics ne peuvent en outre jamais invoquer la base juridique de l'« intérêt légitime » dans l'exercice de leurs missions légales.
Le RGPD s'applique-t-il également lors d'un projet pilote ou d'un projet de test ?
Oui. L'Autorité néerlandaise de protection des données précise que le RGPD s'applique dès lors que des données personnelles sont traitées dans le cadre d'un projet pilote, d'un test ou d'un projet expérimental — même si le produit final n'a pas encore été livré.
Qui surveille le respect du RGPD aux Pays-Bas et en Belgique ?
Aux Pays-Bas, c'est l'Autoriteit Persoonsgegevens. Les sources ne mentionnent pas explicitement l'Autorité de protection des données pour la Belgique, mais le RGPD prévoit que chaque État membre de l'UE doit instituer une autorité de contrôle indépendante.

Sources

Pour aller plus loin

Liens issus du graphe de connaissances, avec pour chaque article la raison du lien.

Même tendance

Chargement du graphe…