Qui est concerné par le RGPD ? Faites le point sans attendre

En 2023, la CNIL a sanctionné Amazon France Logistique d’une amende de 32 millions d’euros, sur le fondement d’un traitement de données personnelles défaillant. Même si le Conseil d’État a ramené début 2026 l’amende à 15 millions, cette décision interpelle forcément les dirigeants d’entreprise, les indépendants et les responsables associatifs sur leur propre situation face à la protection des données. Car qui est concerné par le RGPD ? Une chose est sûre : son respect n’est pas réservé aux grands groupes.

Depuis son entrée en vigueur en mai 2018, le Règlement Général sur la Protection des Données (RGPD) a profondément transformé la manière dont les entreprises traitent les données personnelles. Nombreuses sont celles qui se demandent si le RGPD est une obligation qui s’applique à toutes les entreprises, quelles que soient leur taille et leur activité. Pour que vous puissiez faire le point, on examine en détail le périmètre d’application du RGPD. Qui est effectivement soumis au règlement, selon quels critères, et quelles obligations et sanctions en découlent pour votre structure ? On y va !

qui est concerné par le RGPD

Qui est concerné par le RGPD ? La réponse en bref

Le RGPD s’applique à toute organisation, publique ou privée, qui traite des données personnelles de résidents de l’Union européenne. Cela concerne les structures établies sur le territoire de l’UE, mais aussi celles situées hors UE dès lors qu’elles ciblent des résidents européens. La taille, le secteur d’activité ou le statut juridique ne changent rien à l’affaire. Et les sous-traitants qui traitent des données pour le compte d’autres entités sont tout autant soumis au Règlement Général sur la Protection des Données. On vous détaille tout cela dans la suite de l’article.

Qu’est-ce que le RGPD ? Petit rappel

Le RGPD est une législation de l’Union Européenne conçue pour renforcer la protection des données personnelles des individus au sein de l’UE. Il impose des règles strictes sur la collecte, le traitement et la conservation des données personnelles, et accorde aux individus un plus grand contrôle sur l’utilisation de leurs informations.

Vous ne comprenez pas exactement ce qu’est le RGPD ? On fait le point ici en 5 minutes !

En matière de RGPD, la taille (de la structure) ne compte pas

C’est sans doute l’idée reçue la plus répandue en matière de conformité : le RGPD ne concernerait que les grandes entreprises. Il n’en est rien ! Le règlement européen ne prévoit aucun seuil de taille pour être soumis à ses obligations.

Exemple : une auto-entrepreneuse qui gère une liste de clients dans un fichier Excel ou qui diffuse une newsletter à ses abonnés traite des données personnelles. Un artisan qui conserve les coordonnées de ses fournisseurs fait de même. Un commerçant qui met en place un programme de fidélité et sollicite les nom, prénom, adresse mail et code postal de ses clients également.

Bref, que vous soyez une multinationale, une PME, un travailleur indépendant, une association ou un organisme public, si vous êtes une entité qui traite des données personnelles dans le cadre de ses activités, vous remplissez un des critères qui vous soumet aux obligations du RGPD, indépendamment de votre taille. 

💡 À noter : il existe quand même une différence liée à la taille de la structure. Elle porte sur la tenue du registre des activités de traitement, une des obligations du RGPD. Les entreprises de moins de 250 salariés peuvent bénéficier d’obligations allégées sur ce point, sous des conditions spécifiques fixées à l’article 30 du règlement. Mais cela ne les exonère pas du reste des obligations !

Qui est concerné par le RGPD ? La notion de territorialité

En réalité, la première question à se poser est celle de la territorialité du RGPD ! Le règlement s’applique à toutes les entreprises qui traitent des données personnelles de résidents de l’Union Européenne, quel que soit l’endroit où se trouve l’entreprise. Voyons cela plus en détail.

Les entreprises établies sur le territoire de l’UE

Toute organisation ayant un établissement dans l’un des 27 États membres de l’Union européenne est soumise au RGPD pour l’ensemble des traitements de données réalisés dans le cadre de ses activités.

Une société française qui exporte l’intégralité de sa production vers des marchés en Asie est par exemple concernée par le RGPD, dès lors qu’elle traite des données personnelles de résidents UE (ses salariés par exemple).

Les entreprises hors UE qui ciblent des résidents européens

Vous n’êtes pas basé en UE ? Pourtant, votre structure peut être concernée par le RGPD ! Une entreprise dont le siège est situé en dehors de l’Union européenne est néanmoins soumise au règlement si elle traite des données de résidents européens.

L’exemple le plus parlant : une société établie aux États-Unis qui possèderait un site de commerce en ligne en français, proposant la livraison de produits en France, doit respecter le RGPD. C’est d’ailleurs pour cette raison que les géants du numérique (Google, Amazon, Meta, Apple, ou même AliExpress) sont pleinement visés par le règlement européen, quelle que soit leur localisation !

Le cas particulier des sous-traitants

Le RGPD ne concerne pas uniquement les responsables de traitement, c’est-à-direvotre structure. Il s’applique également aux sous-traitants : toute organisation qui traite des données personnelles pour le compte d’une autre entité.

Un exemple concret ? Si votre entreprise fait appel à un prestataire externe pour gérer sa paie (donc les infos des salariés), héberger ses données ou réaliser des envois d’e-mails commerciaux (un copywriter qui a accès aux coordonnées des abonnés), ce prestataire est lui-même soumis au RGPD et doit présenter des garanties suffisantes. Vous avez l’obligation de vous en assurer et vous engagez votre responsabilité si votre sous-traitant ne respecte pas le règlement en matière de traitement des données (article 28 du RGPD).

Dernier critère RGPD : le traitement de données personnelles

Pour déterminer si votre structure est concernée par le RGPD, il faut enfin comprendre ce que le règlement entend par « données personnelles » et par leur « traitement ». 

La notion de données personnelles

Le RGPD couvre toutes les données personnelles, définies comme des « informations permettant d’identifier directement ou indirectement une personne physique ». Cela inclut des éléments tels que les noms, les adresses, les numéros de téléphone, les adresses électroniques, etc. Ainsi, peu importe le type de données que votre entreprise traite, si elles sont liées à des individus de l’UE, le RGPD s’applique.

⚠️Attention : plusieurs informations combinées entre elles peuvent également constituer une donnée personnelle, même si chacune prise isolément ne permettrait pas d’identifier une personne. Exemple : une base de données marketing qui ne contient aucun nom, si elle mentionne plusieurs données permettant globalement d’identifier la personne.

En revanche, les données relatives à une entité morale (numéro de SIRET, adresse du siège, CA, etc.) ne constituent pas des données personnelles. Si vous travaillez exclusivement en B2B et traitez uniquement des informations sur des sociétés, vous n’êtes pas soumis au RGPD pour ces données. Mais dès que vous conservez les coordonnées d’un contact nommé au sein de cette société, le dirigeant par exemple, (nom, prénom, e-mail professionnel, numéro de mobile), ces informations deviennent des données personnelles.

C’est quoi un traitement de données ?

La notion de traitement désigne toute opération effectuée sur des données personnelles : enregistrement, collecte, modification, organisation, consultation, conservation, utilisation, diffusion, communication, effacement. 

Sachez que vos fichiers papier sont eux aussi concernés, nul besoin de données informatiques pour être en règle avec la protection des données ! Et stocker des données sans les utiliser (dans un CRM par exemple, ou un fichier de candidatures en matière de RH) constitue déjà un traitement au sens du RGPD. 

Bien sûr, si vous collectez des données dans un but privé (exemple : vos contacts personnels dans votre téléphone privé), vous n’êtes pas concerné par le RGPD.

Vous êtes concerné par le RGPD ? Les implications

Savoir que l’on est concerné par le RGPD est une chose, comprendre ce que cela implique en pratique en est une autre.

#1 Comprendre les risques de sanctions liés au RGPD

Celui qui est concerné par le RGPD et qui ne respecte pas la réglementation s’expose à des sanctions sévères, notamment des amendes pouvant atteindre 4 % du chiffre d’affaires annuel mondial de l’entreprise ou 20 millions d’euros, selon le montant le plus élevé. Ces sanctions visent à dissuader les entreprises de négliger la protection des données personnelles. 

Au-delà de ces sanctions pécuniaires, il peut y avoir d’autres sanctions liées au RGPD, détaillées dans cet article. Et n’oubliez pas l’impact sur votre image vis-à-vis de vos clients et de vos partenaires : c’est aussi la réputation de l’entreprise qui est en jeu ! 

#2 Se mettre en conformité avec le RGPD

Pour se mettre en conformité avec le RGPD, les entreprises doivent mettre en œuvre des mesures appropriées pour protéger les données personnelles qu’elles traitent. Cela inclut par exemple :

  • la mise en place de politiques de confidentialité claires ;
  • la vérification de la licéité de la collecte : existe-t-il une obligation légale autorisant la collecte, un contrat ou encore un consentement des individus avant de collecter leurs données ?
  • la sécurisation des données ;
  • la notification des violations de données à l’autorité de surveillance compétente.

Désigner un DPO peut être la solution la plus efficace pour se mettre en conformité rapidement !

Votre structure est-elle concernée par le RGPD ?

Vous savez maintenant qui est concerné par le RGPD ! Ce dernier est une obligation pour toutes les entreprises qui traitent des données personnelles de résidents de l’Union Européenne, indépendamment de leur taille ou de leur secteur d’activité. Vous collectez des adresses e-mail, vous gérez un fichier clients, vous avez des salariés, vous utilisez un outil de gestion commerciale ou un site internet avec formulaire de contact ? Alors vous êtes très probablement tenu au respect de la protection des données et de la réglementation européenne de 2018.

Pour savoir avec certitude si vous êtes en conformité, ne tardez plus à contacter Lexactitude. Audit, mise en place du registre des traitements, rédaction de vos politiques de confidentialité, externalisation de votre protection des données… Nous vous accompagnons dans la construction d’une conformité solide. Une étape essentielle pour établir la confiance des clients et renforcer la protection des données à l’ère numérique.

FAQ - Qui est concerné par le RGPD ?

Le RGPD ne s’applique pas aux traitements réalisés dans un cadre strictement privé et personnel : une personne qui tient un carnet d’adresses pour ses contacts familiaux ou amicaux n’est pas soumise au règlement. Les traitements liés à la prévention ou la détection d’infractions pénales, ainsi que ceux réalisés dans le cadre d’activités relevant de la sécurité nationale, sont également exclus du périmètre du RGPD. En dehors de ces exceptions, la quasi-totalité des organisations qui traitent des données de résidents européens sont concernées.

Toute organisation, publique ou privée, qui collecte, stocke ou utilise des données personnelles de résidents de l’Union européenne est soumise au RGPD. Cela inclut les entreprises de toutes tailles, les associations, les collectivités, les établissements de santé et les administrations publiques, qu’ils soient établis dans l’UE ou en dehors. Les sous-traitants qui traitent des données pour le compte de ces entités sont également soumis au règlement.

Non, le RGPD ne s’applique pas aux particuliers qui traitent des données dans un cadre strictement personnel et domestique. En revanche, dès qu’une personne physique traite des données dans le cadre d’une activité professionnelle ou associative, même à titre accessoire, les obligations du règlement s’appliquent. Un auto-entrepreneur, un prestataire indépendant ou un bénévole en charge d’un fichier d’adhérents est ainsi soumis au RGPD au même titre qu’une société.

1 réflexion sur “Qui est concerné par le RGPD ? Faites le point sans attendre”

  1. Ping : Le RGPD pour les nuls : dans 5 min, vous saurez tout !

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut