Introduction
Le Règlement Général sur la Protection des Données (RGPD) s'applique à toutes les entreprises traitant des données personnelles de résidents européens, quelle que soit leur taille. Pour les PME belges, la mise en conformité peut sembler complexe. Elle évite les sanctions et renforce la confiance de vos clients.
Ce guide vous explique vos obligations et vous donne une checklist pratique pour vous mettre en conformité.
Les 6 obligations fondamentales
1. Tenir un registre des traitements
Chaque PME doit documenter tous les traitements de données personnelles effectués. Ce registre doit inclure :
- Les finalités du traitement
- Les catégories de données concernées
- Les destinataires des données
- Les durées de conservation
- Les mesures de sécurité mises en place
Astuce : l'Autorité de protection des données consacre une page au registre sur son site, avec sa recommandation sur le sujet.
2. Informer les personnes concernées
Votre politique de confidentialité doit être claire, accessible et complète. Elle doit expliquer :
- Qui vous êtes (identité du responsable de traitement)
- Pourquoi vous collectez ces données
- Combien de temps vous les conservez
- Quels sont les droits des personnes
Où afficher ? Sur votre site web, dans vos formulaires, dans vos contrats.
3. Respecter les droits des personnes
Le RGPD garantit plusieurs droits aux individus :
- Droit d'accès : obtenir une copie de leurs données (réponse dans un délai d'un mois, prolongeable de deux mois si la demande est complexe, art. 12.3 RGPD)
- Droit de rectification : corriger des données inexactes
- Droit à l'effacement : demander la suppression ("droit à l'oubli")
- Droit à la portabilité : récupérer leurs données dans un format standard
4. Sécuriser les données
Les mesures techniques et organisationnelles appropriées doivent être mises en place :
- Chiffrement des données sensibles
- Gestion des accès et mots de passe robustes
- Sauvegardes régulières et testées
- Formation du personnel
- Antivirus et pare-feu à jour
5. Encadrer les sous-traitants
Tout prestataire accédant à des données personnelles doit signer un contrat de sous-traitance RGPD conforme à l'article 28. Vérifiez :
- Votre hébergeur web
- Votre outil d'emailing
- Votre CRM
- Votre comptable
6. Notifier les violations de données
En cas de fuite de données, vous devez :
- Notifier l'APD dans les 72 heures après en avoir pris connaissance, sauf si la violation ne présente pas de risque pour les personnes (art. 33 RGPD)
- Informer les personnes concernées si le risque est élevé (art. 34 RGPD)
- Documenter l'incident dans un registre interne
Sanctions possibles
L'Autorité de Protection des Données (APD) peut infliger des amendes allant, pour les manquements les plus graves, jusqu'à (art. 83.5 RGPD) :
- 20 millions d'euros ou
- 4% du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu
Le montant tient compte de :
- La gravité de l'infraction
- Le caractère intentionnel ou négligent
- Les mesures prises pour atténuer le dommage
- La coopération avec l'APD
Les décisions publiées par l'Autorité de protection des données couvrent des organisations de toutes tailles, y compris des indépendants et des petites structures. Le registre des décisions est consultable sur le site de l'Autorité.
Checklist de conformité rapide
- Registre des traitements à jour
- Politique de confidentialité publiée sur le site
- Bandeau cookies avec consentement préalable
- Procédure de gestion des droits documentée
- Contrats sous-traitants (article 28) signés
- Mesures de sécurité documentées
- Formation équipe effectuée
- Analyse d'impact (AIPD) pour les traitements à risque élevé
FAQ RGPD
Dois-je nommer un DPO ?
Le DPO (Délégué à la Protection des Données) est obligatoire si (art. 37 RGPD) :
- Vous êtes une autorité ou un organisme public
- Vos activités de base exigent un suivi régulier et systématique à grande échelle
- Vos activités de base consistent à traiter à grande échelle des données sensibles ou relatives aux condamnations pénales
Pour la plupart des PME, le DPO n'est pas obligatoire mais peut être utile.
Les PME ont-elles des exemptions ?
Pas vraiment. Le RGPD s'applique quelle que soit la taille :
- Le DPO n'est obligatoire que dans les cas ci-dessus
- Les entreprises de moins de 250 personnes échappent au registre seulement si le traitement est occasionnel, sans risque et sans données sensibles (art. 30.5 RGPD). La gestion des clients ou du personnel n'est pas occasionnelle.
- L'analyse d'impact est requise dès qu'un traitement présente un risque élevé, quelle que soit la taille de l'entreprise (art. 35 RGPD)
Combien coûte la mise en conformité ?
Tout dépend du nombre de traitements et de leur sensibilité. Au cabinet, les honoraires hors TVA suivent trois gammes :
- Se mettre en règle (politique de confidentialité et cookies, accord de sous-traitance) : 890 à 1.450 €
- Faire le point (audit, registre, analyse d'impact) : 1.500 à 3.400 €
- Programme de conformité : dès 4.000 €
Le détail figure sur la page RGPD et DPO externe.
Combien de temps pour se mettre en conformité ?
- Audit initial : 1 semaine
- Documents obligatoires : 2-4 semaines
- Formation équipe : 1 journée
- Total : 1 à 2 mois
Conclusion
La conformité RGPD n'est pas une option mais une obligation légale. Elle renforce aussi la confiance de vos clients et de vos cocontractants.
Les 3 priorités pour démarrer :
- Rédigez votre registre des traitements
- Publiez une politique de confidentialité complète
- Mettez un bandeau cookies conforme
Un cadrage juridique sécurise la mise en conformité et écarte les erreurs les plus fréquentes.
Besoin d'un audit RGPD ?
Je traite la mise en conformité RGPD des PME belges. Réservez une consultation de cadrage pour évaluer votre situation.