Le Règlement général sur la protection des données (RGPD) s'applique dès la première adresse e-mail inscrite dans votre fichier de membres ou de clients, quelle que soit la taille de votre structure. Rassurez-vous : l'essentiel tient en quelques réflexes d'organisation, que je vous présente ici à partir du texte officiel et des recommandations de l'Autorité de protection des données (APD).
« Le RGPD, c'est pour les grandes entreprises. » Je l'entends souvent en formation, et cette idée est inexacte, car le règlement ne prévoit presque aucune exception liée à la taille. Il ne réclame pas non plus de gros moyens.
J'aime le comparer à la tenue d'une maison : vous savez ce que vous rangez et pourquoi, vous savez qui a les clés et vous réagissez vite quand une fenêtre reste ouverte.
Bon à savoir
Je suis formateur et consultant en outils et pratiques numériques, et je ne suis pas juriste. Cet article donne des repères tirés du texte du RGPD et du site de l'APD. Pour une situation précise, adressez-vous à un juriste spécialisé ou à l'APD.
Une donnée personnelle commence au premier nom inscrit dans un tableau
L'article 4 du RGPD définit la donnée à caractère personnel comme toute information se rapportant à une personne identifiée ou identifiable. Un nom, une adresse, un numéro de téléphone ou une photo en font partie. Le considérant 30 cite aussi les identifiants en ligne, comme les adresses IP et les témoins de connexion (les cookies), qui peuvent permettre d'identifier une personne.
L'article 9 protège plus fortement certaines catégories dites particulières, dont les données de santé, les opinions politiques, les convictions religieuses et l'appartenance syndicale. Un club sportif qui conserve des certificats médicaux traite donc déjà des données de santé.
Le RGPD demande avant tout de savoir quelles données vous gardez, pourquoi et pour combien de temps.
La finalité et la minimisation font l'essentiel du travail
L'article 5 énumère les principes du règlement. Deux d'entre eux guident la plupart des décisions d'une petite structure.
- La limitation des finalités. Vous collectez des données pour des finalités déterminées et explicites, et vous ne les réutilisez pas ensuite d'une manière incompatible. L'adresse donnée pour une facture ne sert donc pas à envoyer une lettre d'information que la personne n'a jamais demandée.
- La minimisation des données. Vous ne gardez que les données adéquates, pertinentes et limitées à ce qui est nécessaire. La date de naissance demandée « au cas où » n'a pas sa place dans un formulaire d'inscription à un atelier.
Le même article limite aussi la durée de conservation au temps nécessaire, et moins vous stockez, moins vous avez à protéger.
Les personnes gardent des droits sur leurs données
Vos membres, clients et bénévoles disposent de droits organisés aux articles 15 à 22. Voici les plus fréquents :
- L'accès. Une personne peut vous demander si vous traitez des données la concernant et en obtenir une copie.
- La rectification. Elle peut faire corriger une information inexacte.
- L'effacement. Elle peut obtenir la suppression de ses données dans les cas prévus par l'article 17.
- L'opposition. Elle peut s'opposer à tout moment à l'usage de ses données à des fins de prospection.
L'article 12 fixe le délai de réponse : un mois à compter de la réception de la demande, prolongeable de deux mois pour une demande complexe, à condition d'en informer la personne dans le premier mois. Une adresse de contact bien identifiée et une personne chargée de la suivre aident à tenir ce délai.
Le registre, la fuite de données et les sanctions forment le socle obligatoire
Le registre des activités de traitement
L'article 30 impose de tenir un registre qui décrit notamment vos traitements : leurs finalités, les catégories de personnes et de données, les destinataires et, si possible, les délais d'effacement. Son paragraphe 5 dispense les structures de moins de 250 employés, sauf si le traitement présente un risque pour les personnes, s'il n'est pas occasionnel ou s'il porte sur des données sensibles ou pénales.
Cette dispense est très étroite. Dans sa recommandation 06/2017, la Commission de la protection de la vie privée, devenue l'APD, précise que la gestion de la clientèle, du personnel ou des fournisseurs n'a rien d'occasionnel. Son annexe cite aussi l'administration des membres, des volontaires et des sympathisants d'une association parmi les traitements à décrire. En pratique, une asbl ou une TPE qui gère un fichier de membres ou de clients toute l'année entre donc dans l'obligation. L'APD propose un modèle de registre, en version simplifiée, dans sa boîte à outils.
La violation de données
72 heures pour notifier une fuite à l'APD
Une violation de données peut être un e-mail envoyé au mauvais destinataire, un ordinateur volé ou un compte piraté. L'article 33 impose de la notifier à l'APD dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle ne présente pas de risque pour les personnes. La notification se fait sur le portail de l'APD, et l'Autorité précise que les notifications envoyées par e-mail ne sont pas traitées.
Si le risque est élevé, l'article 34 impose aussi de prévenir les personnes concernées. Dans tous les cas, l'article 33 demande de documenter chaque violation en interne, avec ses faits, ses effets et les mesures prises.
Les chiffres de l'APD montrent que ces incidents relèvent souvent de gestes du quotidien. Dans son rapport annuel 2025, publié en juin 2026, l'Autorité indique avoir reçu 1 216 notifications de violations de données en Belgique en 2025, contre 1 455 en 2024.
Les sanctions
L'article 83 prévoit deux plafonds d'amendes. Les manquements au registre ou à la notification des fuites peuvent coûter jusqu'à 10 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial. Les atteintes aux principes de base et aux droits des personnes montent jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires, le montant le plus élevé étant retenu.
Ces montants sont des plafonds. L'autorité tient compte, dans chaque cas, de la gravité du manquement, de son caractère délibéré ou négligent et des mesures prises, et l'article 58 lui permet aussi d'avertir, de rappeler à l'ordre ou d'ordonner une mise en conformité. Sur sa page consacrée aux PME, l'APD affiche sa volonté d'informer et d'assister les petites et moyennes entreprises dans la mise en œuvre du RGPD.
Un registre tenu à jour et une réaction rapide en cas de fuite protègent mieux votre structure que la crainte d'une amende record.
Des modifications du RGPD sont en discussion, notamment dans les propositions Omnibus IV du 21 mai 2025 et Digital Omnibus sur les données du 19 novembre 2025, distincte du règlement (UE) 2026/1744 qui a modifié le règlement sur l'IA. Au 27 septembre 2026, EUR-Lex ne mentionne aucune modification adoptée : les règles décrites ici restent celles qui s'appliquent.
Un RGPD bien tenu devient un gage de confiance
Je vous propose de regarder le RGPD comme une promesse faite à vos membres et à vos clients : leurs informations sont entre de bonnes mains. Pour commencer, quatre gestes font déjà une vraie différence :
- Listez les fichiers qui contiennent des données personnelles, du tableur de membres au logiciel de facturation.
- Notez pour chacun la finalité, les personnes qui y ont accès et la durée de conservation, en vous aidant du modèle de registre de l'APD.
- Sécurisez les accès avec des mots de passe uniques et la double authentification, et limitez le partage aux personnes qui en ont besoin.
- Écrivez en quelques lignes ce que vous faites en cas de fuite, en gardant sous la main le lien du portail de l'APD.
Le guide du Comité européen de la protection des données pour les petites entreprises complète ces repères, et le reste s'affine au fil de vos projets.

Livre blanc gratuit
Créer une charte numérique efficace pour ses collaborateurs
Une charte numérique partagée aide votre équipe à adopter les bons réflexes au quotidien, du partage de fichiers aux mots de passe. Je propose aussi des formations de groupe ou individuelles sur ces pratiques, dans Microsoft 365, Google Workspace ou Infomaniak kSuite.
Sources
- Règlement (UE) 2016/679, règlement général sur la protection des données, articles 4, 5, 9, 12, 15 à 22, 30, 33, 34, 58 et 83, EUR-Lex, version en vigueur consultée le 27 septembre 2026.
- Registre des activités de traitement, Autorité de protection des données, page consultée le 27 septembre 2026.
- Recommandation n° 06/2017 relative au registre des activités de traitement, Commission de la protection de la vie privée (devenue APD), 14 juin 2017.
- Toolbox : plan en 13 étapes et modèles de registre, Autorité de protection des données, page consultée le 27 septembre 2026.
- Violation de données personnelles, Autorité de protection des données, page consultée le 27 septembre 2026.
- Rapport annuel 2025, Autorité de protection des données, publié en juin 2026 (chiffres repris dans le communiqué).
- Petites et moyennes entreprises (PME), Autorité de protection des données, page consultée le 27 septembre 2026.
- Guide de protection des données pour les petites entreprises, Comité européen de la protection des données, page consultée le 27 septembre 2026.
- Proposition COM(2025) 501 dite Omnibus IV, Commission européenne, 21 mai 2025, EUR-Lex.
- Proposition COM(2025) 837 dite Digital Omnibus, Commission européenne, 19 novembre 2025, EUR-Lex.