Aller au contenu principal
LAWBE
Premier contact gratuitÉcrire

RGPD pour les PME belges : guide pratique 2026

Me Marouane Bezdi

Me Marouane Bezdi · publié le 20 janv. 2026 · mis à jour le 28 sept. 2026 · 12 min

Introduction

Le Règlement Général sur la Protection des Données (RGPD) s'applique à toutes les entreprises traitant des données personnelles de résidents européens, quelle que soit leur taille. Pour les PME belges, la mise en conformité peut sembler complexe. Elle évite les sanctions et renforce la confiance de vos clients.

Ce guide vous explique vos obligations et vous donne une checklist pratique pour vous mettre en conformité.

Les 6 obligations fondamentales

1. Tenir un registre des traitements

Chaque PME doit documenter tous les traitements de données personnelles effectués. Ce registre doit inclure :

  • Les finalités du traitement
  • Les catégories de données concernées
  • Les destinataires des données
  • Les durées de conservation
  • Les mesures de sécurité mises en place

Astuce : l'Autorité de protection des données consacre une page au registre sur son site, avec sa recommandation sur le sujet.

2. Informer les personnes concernées

Votre politique de confidentialité doit être claire, accessible et complète. Elle doit expliquer :

  • Qui vous êtes (identité du responsable de traitement)
  • Pourquoi vous collectez ces données
  • Combien de temps vous les conservez
  • Quels sont les droits des personnes

Où afficher ? Sur votre site web, dans vos formulaires, dans vos contrats.

3. Respecter les droits des personnes

Le RGPD garantit plusieurs droits aux individus :

  • Droit d'accès : obtenir une copie de leurs données (réponse dans un délai d'un mois, prolongeable de deux mois si la demande est complexe, art. 12.3 RGPD)
  • Droit de rectification : corriger des données inexactes
  • Droit à l'effacement : demander la suppression ("droit à l'oubli")
  • Droit à la portabilité : récupérer leurs données dans un format standard

4. Sécuriser les données

Les mesures techniques et organisationnelles appropriées doivent être mises en place :

  • Chiffrement des données sensibles
  • Gestion des accès et mots de passe robustes
  • Sauvegardes régulières et testées
  • Formation du personnel
  • Antivirus et pare-feu à jour

5. Encadrer les sous-traitants

Tout prestataire accédant à des données personnelles doit signer un contrat de sous-traitance RGPD conforme à l'article 28. Vérifiez :

  • Votre hébergeur web
  • Votre outil d'emailing
  • Votre CRM
  • Votre comptable

6. Notifier les violations de données

En cas de fuite de données, vous devez :

  • Notifier l'APD dans les 72 heures après en avoir pris connaissance, sauf si la violation ne présente pas de risque pour les personnes (art. 33 RGPD)
  • Informer les personnes concernées si le risque est élevé (art. 34 RGPD)
  • Documenter l'incident dans un registre interne

Sanctions possibles

L'Autorité de Protection des Données (APD) peut infliger des amendes allant, pour les manquements les plus graves, jusqu'à (art. 83.5 RGPD) :

  • 20 millions d'euros ou
  • 4% du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu

Le montant tient compte de :

  • La gravité de l'infraction
  • Le caractère intentionnel ou négligent
  • Les mesures prises pour atténuer le dommage
  • La coopération avec l'APD

Les décisions publiées par l'Autorité de protection des données couvrent des organisations de toutes tailles, y compris des indépendants et des petites structures. Le registre des décisions est consultable sur le site de l'Autorité.

Checklist de conformité rapide

  • Registre des traitements à jour
  • Politique de confidentialité publiée sur le site
  • Bandeau cookies avec consentement préalable
  • Procédure de gestion des droits documentée
  • Contrats sous-traitants (article 28) signés
  • Mesures de sécurité documentées
  • Formation équipe effectuée
  • Analyse d'impact (AIPD) pour les traitements à risque élevé

FAQ RGPD

Dois-je nommer un DPO ?

Le DPO (Délégué à la Protection des Données) est obligatoire si (art. 37 RGPD) :

  • Vous êtes une autorité ou un organisme public
  • Vos activités de base exigent un suivi régulier et systématique à grande échelle
  • Vos activités de base consistent à traiter à grande échelle des données sensibles ou relatives aux condamnations pénales

Pour la plupart des PME, le DPO n'est pas obligatoire mais peut être utile.

Les PME ont-elles des exemptions ?

Pas vraiment. Le RGPD s'applique quelle que soit la taille :

  • Le DPO n'est obligatoire que dans les cas ci-dessus
  • Les entreprises de moins de 250 personnes échappent au registre seulement si le traitement est occasionnel, sans risque et sans données sensibles (art. 30.5 RGPD). La gestion des clients ou du personnel n'est pas occasionnelle.
  • L'analyse d'impact est requise dès qu'un traitement présente un risque élevé, quelle que soit la taille de l'entreprise (art. 35 RGPD)

Combien coûte la mise en conformité ?

Tout dépend du nombre de traitements et de leur sensibilité. Au cabinet, les honoraires hors TVA suivent trois gammes :

  • Se mettre en règle (politique de confidentialité et cookies, accord de sous-traitance) : 890 à 1.450 €
  • Faire le point (audit, registre, analyse d'impact) : 1.500 à 3.400 €
  • Programme de conformité : dès 4.000 €

Le détail figure sur la page RGPD et DPO externe.

Combien de temps pour se mettre en conformité ?

  • Audit initial : 1 semaine
  • Documents obligatoires : 2-4 semaines
  • Formation équipe : 1 journée
  • Total : 1 à 2 mois

Conclusion

La conformité RGPD n'est pas une option mais une obligation légale. Elle renforce aussi la confiance de vos clients et de vos cocontractants.

Les 3 priorités pour démarrer :

  1. Rédigez votre registre des traitements
  2. Publiez une politique de confidentialité complète
  3. Mettez un bandeau cookies conforme

Un cadrage juridique sécurise la mise en conformité et écarte les erreurs les plus fréquentes.


Besoin d'un audit RGPD ?

Je traite la mise en conformité RGPD des PME belges. Réservez une consultation de cadrage pour évaluer votre situation.

Cet article informe ; il ne constitue pas une consultation. Chaque situation appelle une analyse propre.

Quarante-cinq minutes pour cadrer, 120 € HTVA

  • Une visioconférence de 45 minutes, prépayée.

  • Un compte rendu écrit en cinq points sous 24 h ouvrables : le problème tel que vous le posez, les options, ma recommandation, le budget de la suite, le délai.

  • Si vous me confiez une mission dans les 30 jours, les 120 € en sont déduits.

Premier contact écrit gratuit, réponse sous 24 h ouvrables. Pour entrer dans le détail : cadrage de 45 minutes avec vos pièces, 120 € HTVA, déduits si mission dans les 30 jours.

Cookies

La mesure d'audience ne se charge qu'avec votre accord. Aucun cookie de mesure n'est déposé avant. En savoir plus