Le RGPD expliqué – Les 12 obligations principales
Introduction
Le RGPD est en vigueur depuis mai 2018, et pourtant, nombreuses sont les entreprises suisses ayant un lien avec l'UE qui n'échouent pas sur des dispositions particulières, mais sur la question de savoir quelles obligations doivent concrètement être mises en œuvre dans le quotidien des affaires. Nous avons condensé les quelque 99 articles du règlement en douze groupes d'obligations opérationnels qui doivent être visibles dans tout programme de conformité. La sélection suit la logique des autorités de contrôle : elle reflète ce que le PFPDT, la CNIL, le BayLDA et le Garante ont effectivement demandé dans les procédures d'examen passées.
Cet article explique pour chaque groupe la base juridique, le piège typique et le livrable concret qui convaincra un examen externe. Sont traités :
- Principes selon l'art. 5 RGPD et le principe de responsabilité
- Bases juridiques selon les art. 6 et 9 RGPD
- Obligations de transparence selon les art. 13 et 14 RGPD
- Droits des personnes concernées selon les art. 15 à 22 RGPD
- Responsabilité, protection des données dès la conception et le registre des traitements (art. 24, 25, 30)
- Sécurité, obligations de notification, AIPD, DPD, transferts vers des pays tiers (art. 32, 33, 35, 37, 44 ss.)
L'ordre reflète un chemin de mise en œuvre : celui qui commence par le haut a moins de lacunes en bas. Celui qui commence par le registre des traitements (groupe 8) sans avoir clarifié les bases juridiques (groupe 2) repart de zéro à chaque audit.
Obligation 1 et 2 – Principes et base juridique
L'art. 5 RGPD définit six principes qui doivent sous-tendre chaque traitement individuel : licéité, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité. S'y ajoute le principe de responsabilité à l'art. 5, par. 2, qui oblige le responsable du traitement à pouvoir démontrer à tout moment le respect des dispositions. Ce principe est régulièrement utilisé dans les procédures de sanctions pour doubler les amendes lorsque la preuve ne peut pas être apportée dans les semaines qui suivent.
La deuxième obligation est l'attribution correcte d'une base juridique selon l'art. 6, par. 1 RGPD. Dans la pratique, le consentement fonctionne bien moins souvent qu'on ne le suppose – il est révocable à tout moment selon l'art. 7 RGPD et rarement libre dans le contexte professionnel. Nous recommandons l'heuristique suivante :
- Traitements pour l'exécution du contrat : lit. b
- Comptabilité, impôts, AVS : lit. c (obligation légale)
- Marketing, analyse web, profilage : lit. f (intérêts légitimes, LIA documenté) ou lit. a (consentement avec bannière)
- Catégories particulières selon l'art. 9 : uniquement via les exceptions restrictives, généralement consentement exprès ou loi sur la santé/sociale
Pour chaque traitement, la base juridique choisie appartient au registre des traitements – et pour lit. f, une évaluation des intérêts légitimes (Legitimate Interest Assessment) doit figurer en annexe. En son absence, le traitement est considéré comme illicite en cas de litige, ce qui entraîne une obligation de suppression et d'indemnisation.
Obligation 3 et 4 – Transparence et droits des personnes concernées
Les art. 13 et 14 RGPD exigent une information complète des personnes concernées au moment de la collecte. La liste des informations obligatoires est longue : identité du responsable du traitement, coordonnées du DPD, finalités du traitement, bases juridiques, destinataires, transferts vers des pays tiers avec les garanties appropriées, durée de conservation, tous les droits, le droit de déposer une plainte auprès de l'autorité de contrôle et – si applicable – la logique d'une décision automatisée selon l'art. 22. Une simple politique de cookies ne suffit plus depuis des années ; il faut une politique de confidentialité modulaire et lisible par couches, qui contient une entrée distincte pour chaque scénario de traitement.
La quatrième obligation est la mise en œuvre des droits des personnes concernées des art. 15 à 22 RGPD : accès, rectification, suppression, limitation, portabilité, opposition et droit de ne pas faire l'objet d'une décision basée uniquement sur un traitement automatisé. Le délai de réponse est en principe d'un mois selon l'art. 12, par. 3, prolongeable de deux mois pour les demandes complexes. Sur le plan opérationnel, il faut un workflow documenté avec vérification de l'identité (pas de contrôle du nom en clair sans motif), des recherches dans tous les systèmes y compris les index de sauvegarde, une suppression éditoriale des données de tiers et une approbation par deux personnes. Quiconque n'a pas standardisé cette chaîne risque des amendes à six chiffres – l'obligation d'accès est, selon notre expérience, le déclencheur le plus fréquent des procédures CNIL et BayLDA.
Obligation 5 et 6 – Responsabilité et protection des données dès la conception
L'art. 24 RGPD exige du responsable du traitement qu'il prenne des mesures techniques et organisationnelles appropriées et en démontre l'efficacité. Ce n'est pas une référence décorative : dans les procédures de sanctions, l'autorité de contrôle vérifie régulièrement si les politiques sont réellement appliquées – c'est-à-dire si des preuves de formation, des journaux d'audit et des échantillons existent. Nous recommandons un management review annuel qui regroupe tous les KPI pertinents (demandes d'accès en cours, notifications, taux de formation, constatations d'audit) et est signé par le conseil d'administration.
La sixième obligation est la protection des données dès la conception et par défaut selon l'art. 25 RGPD. La protection des données doit être intégrée dans chaque processus de développement produit dès le début, et non ajoutée après coup. Dans les équipes agiles, le modèle suivant a fait ses preuves :
- Modélisation des menaces liées à la protection des données dans le sprint de conception
- Exigences de confidentialité en tant que user stories répondant à des critères d'acceptation
- Révisions de confidentialité en tant que partie de la définition de done
- Contrôles de conformité automatisés dans le pipeline CI/CD (secrets, filtres de journalisation, pseudonymisation)
Par défaut, les paramètres doivent être choisis de manière restrictive : suivi désactivé, profils privés, opt-in newsletter vide. Quiconque doit rétroactivement adapter un produit à la protection des données dès la conception paie généralement de cinq à dix fois les coûts d'implémentation initiaux.
Obligation 7 et 8 – Sous-traitance et registre des traitements
Dès que vous faites appel à un prestataire externe qui traite des données à caractère personnel en votre nom, l'art. 28 RGPD s'applique. Vous avez besoin d'un contrat de sous-traitance écrit (AVV/DPA) avec les contenus minimaux listés au par. 3 – lien d'instruction, confidentialité, mesures techniques et organisationnelles, sous-traitants ultérieurs, assistance pour les droits des personnes concernées, suppression ou retour après la fin du contrat, droits d'audit. Un NDA générique ne remplace pas un AVV. Attention aux fournisseurs cloud américains : ici, l'AVV n'est qu'un élément, les garanties de transfert vers des pays tiers selon le chapitre V (voir groupe 12) s'y ajoutent.
La huitième obligation est le registre des activités de traitement selon l'art. 30 RGPD. C'est l'épine dorsale de toute documentation de conformité et la première preuve demandée par les autorités de contrôle. Les contenus obligatoires comprennent notamment :
- Responsable du traitement et DPD (avec coordonnées)
- Finalités du traitement
- Catégories de personnes concernées et catégories de données
- Catégories de destinataires
- Transferts vers des pays tiers avec les garanties
- Délais de suppression par catégorie de données
- Description générale des mesures techniques et organisationnelles
Dans la pratique, nous travaillons avec des entrées orientées processus (une ligne par processus métier), pas orientées système. Cela rend la maintenance gérable et facilite la liaison ultérieure avec l'AIPD et le registre des risques.
Obligation 9 et 10 – Sécurité et obligations de notification
L'art. 32 RGPD exige une sécurité adaptée aux risques, explicitement mentionnés sont la pseudonymisation, le chiffrement, la confidentialité, l'intégrité, la disponibilité et la résilience ainsi que des vérifications régulières de l'efficacité. L'autorité de contrôle accepte généralement ISO/IEC 27001 ou des frameworks équivalents (IT-Grundschutz BSI, CIS Controls v8, NIST CSF) comme preuves. Quiconque travaille sans SMSI structuré devrait au moins tenir une matrice de mesures techniques et organisationnelles qui associe chaque mesure à une catégorie de données et quantifie le risque.
La dixième obligation est la notification des violations de données à caractère personnel. Selon l'art. 33 RGPD, l'autorité de contrôle doit être informée dans les 72 heures, sauf si le risque pour les personnes concernées est exceptionnellement faible. Le délai commence à partir de la prise de connaissance au sens d'une présomption suffisamment établie – pas seulement après confirmation forensique. Les personnes concernées doivent être informées selon l'art. 34 dès qu'un risque élevé existe (données en clair massives, catégories particulières, potentiel d'usurpation d'identité). Concrètement, il faut :
- Une chaîne de notification 24h/24 avec une matrice d'escalade claire
- Un modèle de notification préparé (FR et EN)
- Des contrats de disponibilité forensique avec un SLA court
- Un registre interne des violations selon l'art. 33, par. 5
Attention : les entreprises suisses ont une double obligation de notification – à l'autorité de contrôle UE selon le RGPD et au PFPDT selon l'art. 24 LPD. Les deux délais courent en parallèle.
Obligation 11 et 12 – AIPD, DPD et transferts vers des pays tiers
La onzième obligation regroupe les art. 35 et 37 RGPD. Une analyse d'impact relative à la protection des données (AIPD) est requise si un traitement est susceptible d'engendrer un risque élevé – la liste de neuf critères de l'EDPB est utile ici. À titre d'exemple, on peut citer la surveillance systématique dans l'espace public, le traitement à grande échelle de catégories particulières, les systèmes d'évaluation basés sur l'IA et la surveillance des employés. Une AIPD comprend une description, un examen de la nécessité et de la proportionnalité, une analyse des risques et des mesures de protection. Sans elle, le traitement est formellement illicite, même si toutes les autres exigences sont satisfaites.
L'obligation de désigner un délégué à la protection des données découle de l'art. 37 RGPD pour les activités principales de surveillance systématique ou de traitement à grande échelle de catégories particulières. Les entreprises suisses sans établissement dans l'UE désignent souvent volontairement un DPD, car le rôle de CPD LPD selon l'art. 10 LPD a des fonctions similaires et renforce la présence sur le marché vis-à-vis des clients UE.
La douzième obligation, la plus difficile à contrôler, est celle des transferts vers des pays tiers selon le chapitre V. Après Schrems II, les SCC ne suffisent plus – elles nécessitent une évaluation d'impact sur le transfert (TIA) avec une évaluation du pays destinataire et, le cas échéant, des mesures supplémentaires telles que le chiffrement avec conservation de la clé dans l'UE. Pour les États-Unis, le cadre EU-États-Unis pour la protection des données personnelles aide depuis 2023, mais uniquement pour les destinataires certifiés et uniquement tant que le cadre n'est pas à nouveau invalidé.
Comment SIDD vous accompagne
SIDD prend en charge l'opérationnalisation de ces douze obligations sous forme de package complet ou modulaire. Nos mandats de DPD RGPD combinent le rôle juridique de DPD selon l'art. 37 avec un backbone de conformité continu : nous maintenons votre registre des traitements, réalisons des AIPD, répondons aux demandes d'accès, formons les services et vous représentez auprès des autorités de contrôle. Pour les entreprises sans établissement dans l'UE, nous assumons en plus la fonction de représentant UE selon l'art. 27 RGPD et – en cas de lien avec le Royaume-Uni – la représentation UK. Si ce sont principalement des traitements suisses qui sont concernés, la combinaison avec notre conseil en protection des données Suisse est appropriée.
L'intégration opérationnelle passe généralement par un sprint d'évaluation des lacunes de huit semaines, suivi d'une feuille de route pour les 12 groupes d'obligations. Pour la formation continue de vos équipes, des ateliers sur la protection des données sont disponibles. Si vous souhaitez d'abord un état des lieux, prenez rendez-vous pour un premier entretien via notre formulaire de contact ou demandez directement une offre – nous fournissons un devis à prix fixe dans les cinq jours ouvrables, indiquant clairement le périmètre, l'effort et les niveaux de service.
