Se rendre au contenu
  • +32 497 12 26 74
FDWeb
  • 0
  • Se connecter
  • Contactez-moi
  • Accueil
  • Services
    • Professionnels
    • Accompagner vos publics
    • Sites web
    • Le Guichet du Numérique
    • Particuliers
  • Ressources
  • Blog
    • IA et automatisation
    • Bien vivre le numérique
    • Numérique pour les pros et les petites structures
    • Outils du quotidien
    • Sécurité et confiance numérique
    • Présence en ligne
    • Regards et décryptages
  • À propos
  • Me contacter
FDWeb
  • 0
    • Accueil
    • Services
      • Professionnels
      • Accompagner vos publics
      • Sites web
      • Le Guichet du Numérique
      • Particuliers
    • Ressources
    • Blog
      • IA et automatisation
      • Bien vivre le numérique
      • Numérique pour les pros et les petites structures
      • Outils du quotidien
      • Sécurité et confiance numérique
      • Présence en ligne
      • Regards et décryptages
    • À propos
    • Me contacter
  • +32 497 12 26 74
  • Se connecter
  • Contactez-moi

Sécurité et confiance numérique

RGPD pour les petites structures : l'essentiel des obligations, sans jargon

Registre, droits des personnes, fuite de données et sanctions : ce que le RGPD demande vraiment à une TPE ou à une asbl belge, et par où commencer.
  • Tous les blogs
  • Sécurité et confiance numérique
  • RGPD pour les petites structures : l'essentiel des obligations, sans jargon
  • 27 septembre 2026 par
    Frédéric Dedobbeleer

    Mis à jour le 27 septembre 2026 · 8 minutes de lecture

    Le Règlement général sur la protection des données (RGPD) s'applique dès la première adresse e-mail inscrite dans votre fichier de membres ou de clients, quelle que soit la taille de votre structure. Rassurez-vous : l'essentiel tient en quelques réflexes d'organisation, que je vous présente ici à partir du texte officiel et des recommandations de l'Autorité de protection des données (APD).

    « Le RGPD, c'est pour les grandes entreprises. » Je l'entends souvent en formation, et cette idée est inexacte, car le règlement ne prévoit presque aucune exception liée à la taille. Il ne réclame pas non plus de gros moyens.

    J'aime le comparer à la tenue d'une maison : vous savez ce que vous rangez et pourquoi, vous savez qui a les clés et vous réagissez vite quand une fenêtre reste ouverte.

    Bon à savoir

    Je suis formateur et consultant en outils et pratiques numériques, et je ne suis pas juriste. Cet article donne des repères tirés du texte du RGPD et du site de l'APD. Pour une situation précise, adressez-vous à un juriste spécialisé ou à l'APD.

    Une donnée personnelle commence au premier nom inscrit dans un tableau

    L'article 4 du RGPD définit la donnée à caractère personnel comme toute information se rapportant à une personne identifiée ou identifiable. Un nom, une adresse, un numéro de téléphone ou une photo en font partie. Le considérant 30 cite aussi les identifiants en ligne, comme les adresses IP et les témoins de connexion (les cookies), qui peuvent permettre d'identifier une personne.

    L'article 9 protège plus fortement certaines catégories dites particulières, dont les données de santé, les opinions politiques, les convictions religieuses et l'appartenance syndicale. Un club sportif qui conserve des certificats médicaux traite donc déjà des données de santé.

    Le RGPD demande avant tout de savoir quelles données vous gardez, pourquoi et pour combien de temps.

    La finalité et la minimisation font l'essentiel du travail

    L'article 5 énumère les principes du règlement. Deux d'entre eux guident la plupart des décisions d'une petite structure.

    • La limitation des finalités. Vous collectez des données pour des finalités déterminées et explicites, et vous ne les réutilisez pas ensuite d'une manière incompatible. L'adresse donnée pour une facture ne sert donc pas à envoyer une lettre d'information que la personne n'a jamais demandée.
    • La minimisation des données. Vous ne gardez que les données adéquates, pertinentes et limitées à ce qui est nécessaire. La date de naissance demandée « au cas où » n'a pas sa place dans un formulaire d'inscription à un atelier.

    Le même article limite aussi la durée de conservation au temps nécessaire, et moins vous stockez, moins vous avez à protéger.

    Les personnes gardent des droits sur leurs données

    Vos membres, clients et bénévoles disposent de droits organisés aux articles 15 à 22. Voici les plus fréquents :

    • L'accès. Une personne peut vous demander si vous traitez des données la concernant et en obtenir une copie.
    • La rectification. Elle peut faire corriger une information inexacte.
    • L'effacement. Elle peut obtenir la suppression de ses données dans les cas prévus par l'article 17.
    • L'opposition. Elle peut s'opposer à tout moment à l'usage de ses données à des fins de prospection.

    L'article 12 fixe le délai de réponse : un mois à compter de la réception de la demande, prolongeable de deux mois pour une demande complexe, à condition d'en informer la personne dans le premier mois. Une adresse de contact bien identifiée et une personne chargée de la suivre aident à tenir ce délai.

    Le registre, la fuite de données et les sanctions forment le socle obligatoire

    Le registre des activités de traitement

    L'article 30 impose de tenir un registre qui décrit notamment vos traitements : leurs finalités, les catégories de personnes et de données, les destinataires et, si possible, les délais d'effacement. Son paragraphe 5 dispense les structures de moins de 250 employés, sauf si le traitement présente un risque pour les personnes, s'il n'est pas occasionnel ou s'il porte sur des données sensibles ou pénales.

    Cette dispense est très étroite. Dans sa recommandation 06/2017, la Commission de la protection de la vie privée, devenue l'APD, précise que la gestion de la clientèle, du personnel ou des fournisseurs n'a rien d'occasionnel. Son annexe cite aussi l'administration des membres, des volontaires et des sympathisants d'une association parmi les traitements à décrire. En pratique, une asbl ou une TPE qui gère un fichier de membres ou de clients toute l'année entre donc dans l'obligation. L'APD propose un modèle de registre, en version simplifiée, dans sa boîte à outils.

    La violation de données

    72 heures pour notifier une fuite à l'APD

    Une violation de données peut être un e-mail envoyé au mauvais destinataire, un ordinateur volé ou un compte piraté. L'article 33 impose de la notifier à l'APD dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle ne présente pas de risque pour les personnes. La notification se fait sur le portail de l'APD, et l'Autorité précise que les notifications envoyées par e-mail ne sont pas traitées.

    Si le risque est élevé, l'article 34 impose aussi de prévenir les personnes concernées. Dans tous les cas, l'article 33 demande de documenter chaque violation en interne, avec ses faits, ses effets et les mesures prises.

    Les chiffres de l'APD montrent que ces incidents relèvent souvent de gestes du quotidien. Dans son rapport annuel 2025, publié en juin 2026, l'Autorité indique avoir reçu 1 216 notifications de violations de données en Belgique en 2025, contre 1 455 en 2024.

    12,85 %des violations notifiées en 2025 étaient des e-mails contenant des données personnelles envoyés aux mauvais destinatairesAPD, rapport annuel 2025
    9,98 %étaient des lettres ou des colis remis à la mauvaise personneAPD, rapport annuel 2025
    9,85 %étaient liées à l'hameçonnage (phishing)APD, rapport annuel 2025

    Les sanctions

    L'article 83 prévoit deux plafonds d'amendes. Les manquements au registre ou à la notification des fuites peuvent coûter jusqu'à 10 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial. Les atteintes aux principes de base et aux droits des personnes montent jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires, le montant le plus élevé étant retenu.

    Ces montants sont des plafonds. L'autorité tient compte, dans chaque cas, de la gravité du manquement, de son caractère délibéré ou négligent et des mesures prises, et l'article 58 lui permet aussi d'avertir, de rappeler à l'ordre ou d'ordonner une mise en conformité. Sur sa page consacrée aux PME, l'APD affiche sa volonté d'informer et d'assister les petites et moyennes entreprises dans la mise en œuvre du RGPD.

    Un registre tenu à jour et une réaction rapide en cas de fuite protègent mieux votre structure que la crainte d'une amende record.

    Des modifications du RGPD sont en discussion, notamment dans les propositions Omnibus IV du 21 mai 2025 et Digital Omnibus sur les données du 19 novembre 2025, distincte du règlement (UE) 2026/1744 qui a modifié le règlement sur l'IA. Au 27 septembre 2026, EUR-Lex ne mentionne aucune modification adoptée : les règles décrites ici restent celles qui s'appliquent.

    Un RGPD bien tenu devient un gage de confiance

    Je vous propose de regarder le RGPD comme une promesse faite à vos membres et à vos clients : leurs informations sont entre de bonnes mains. Pour commencer, quatre gestes font déjà une vraie différence :

    1. Listez les fichiers qui contiennent des données personnelles, du tableur de membres au logiciel de facturation.
    2. Notez pour chacun la finalité, les personnes qui y ont accès et la durée de conservation, en vous aidant du modèle de registre de l'APD.
    3. Sécurisez les accès avec des mots de passe uniques et la double authentification, et limitez le partage aux personnes qui en ont besoin.
    4. Écrivez en quelques lignes ce que vous faites en cas de fuite, en gardant sous la main le lien du portail de l'APD.

    Le guide du Comité européen de la protection des données pour les petites entreprises complète ces repères, et le reste s'affine au fil de vos projets.

    Couverture du livre blanc « Créer une charte numérique efficace pour ses collaborateurs »

    Livre blanc gratuit

    Créer une charte numérique efficace pour ses collaborateurs

    Une charte numérique partagée aide votre équipe à adopter les bons réflexes au quotidien, du partage de fichiers aux mots de passe. Je propose aussi des formations de groupe ou individuelles sur ces pratiques, dans Microsoft 365, Google Workspace ou Infomaniak kSuite.

    Recevoir le livre blanc

    Sources

    1. Règlement (UE) 2016/679, règlement général sur la protection des données, articles 4, 5, 9, 12, 15 à 22, 30, 33, 34, 58 et 83, EUR-Lex, version en vigueur consultée le 27 septembre 2026.
    2. Registre des activités de traitement, Autorité de protection des données, page consultée le 27 septembre 2026.
    3. Recommandation n° 06/2017 relative au registre des activités de traitement, Commission de la protection de la vie privée (devenue APD), 14 juin 2017.
    4. Toolbox : plan en 13 étapes et modèles de registre, Autorité de protection des données, page consultée le 27 septembre 2026.
    5. Violation de données personnelles, Autorité de protection des données, page consultée le 27 septembre 2026.
    6. Rapport annuel 2025, Autorité de protection des données, publié en juin 2026 (chiffres repris dans le communiqué).
    7. Petites et moyennes entreprises (PME), Autorité de protection des données, page consultée le 27 septembre 2026.
    8. Guide de protection des données pour les petites entreprises, Comité européen de la protection des données, page consultée le 27 septembre 2026.
    9. Proposition COM(2025) 501 dite Omnibus IV, Commission européenne, 21 mai 2025, EUR-Lex.
    10. Proposition COM(2025) 837 dite Digital Omnibus, Commission européenne, 19 novembre 2025, EUR-Lex.

    Cet article a été co-rédigé avec une IA, puis relu, vérifié et validé par Frédéric Dedobbeleer.

    Frédéric Dedobbeleer

    Frédéric Dedobbeleer

    Je suis formateur et consultant à Namur. Depuis 2012, j'aide les indépendants, les PME, les associations et les institutions à mieux utiliser les outils et les méthodes numériques, dont l'IA, en partant de leur façon de travailler.

    Découvrir mon parcours

    in Sécurité et confiance numérique
    # Associations TPE-PME
    Partager cet article
    Tags
    Associations TPE-PME
    Arnaques en ligne : les pièges du moment et comment les éviter
    Faux conseiller au téléphone, SMS de colis, fausse boutique, arnaque aux sentiments ou QR code piégé : les pièges fréquents en Belgique en 2026, et le réflexe commun qui vous en protège.
    Suivez-nous

    Siège d'exploitation : Chaussée de Liège 624, 5100 Jambes • ENT/TVA: BE 0726 329 763

    • +32 497 12 26 74
    • f.dedobbeleer@fdweb.be
    Copyright © FDWeb - Conditions générale de vente 
    Généré par Odoo - Le #1 Open Source eCommerce

    Nous utilisons des cookies pour vous offrir une meilleure expérience utilisateur sur ce site web. Politique de cookies

    Que les essentiels Je suis d'accord