AccueilBlogConformité RGPD des entreprises belges : obligations et sanctions
Retour au blog
Services juridiques

Conformité RGPD des entreprises belges : obligations et sanctions

La mise en conformité RGPD n'a rien d'optionnel pour une entreprise belge. Registre des traitements, information des personnes, DPO, analyse d'impact, violations de données et sanctions de l'APD : voici le plan d'action concret.

12 mars 20265 min de lecture
Partager :
Conformité RGPD des entreprises belges : obligations et sanctions
Photo : Ales Nesetril sur Unsplash

La conformité RGPD, une obligation pour toute entreprise

Le règlement général sur la protection des données s'applique depuis le 25 mai 2018. Il vise toute entreprise qui traite des données de personnes physiques : clients, prospects, salariés ou fournisseurs. En Belgique, la loi du 30 juillet 2018 le complète. L'Autorité de protection des données (APD) contrôle le respect de ces règles. Une conformité RGPD solide évite donc des sanctions, mais rassure aussi vos clients.

Ce guide présente les principes, les obligations concrètes et un plan d'action en huit étapes. Pour la sécurité des fichiers au quotidien, lisez aussi notre guide sur les données personnelles en entreprise.

Les sept principes à respecter

La conformité RGPD repose sur sept principes.

1Licéité, loyauté et transparence : informer clairement les personnes.
2Limitation des finalités : collecter pour un objectif précis.
3Minimisation : ne garder que les informations nécessaires.
4Exactitude : tenir les informations à jour.
5Limitation de la conservation : fixer une durée de conservation.
6Intégrité et confidentialité : sécuriser les fichiers.
7Responsabilité : pouvoir démontrer votre conformité RGPD à tout moment.

Chaque traitement repose en outre sur une base légale : consentement, contrat, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêt légitime. Sans base légale, le traitement reste illicite.

Les obligations concrètes

Le registre des activités de traitement

L'exemption pour les entreprises de moins de 250 personnes reste étroite. Elle tombe dès que le traitement devient régulier, présente un risque ou touche des données sensibles. En pratique, presque toutes les entreprises tiennent donc un registre. Il mentionne au minimum les éléments suivants.

  • Les finalités de chaque traitement.
  • Les catégories de données et de personnes.
  • Les destinataires, y compris hors Union européenne.
  • Les durées de conservation.
  • Les mesures de sécurité.

Ce registre sert de colonne vertébrale à votre conformité RGPD.

L'information des personnes

Une politique de confidentialité claire précise l'identité du responsable, les finalités, les bases légales, les destinataires et les durées de conservation. Elle rappelle aussi les droits : accès, rectification, effacement, portabilité, opposition. Enfin, elle mentionne le droit d'introduire une plainte auprès de l'APD.

Vous recevez une demande d'accès ? Vous disposez en principe d'un mois pour répondre.

Le délégué à la protection des données (DPO)

La désignation d'un DPO devient obligatoire dans trois cas.

  • Vous êtes une autorité ou un organisme public.
  • Votre activité de base implique un suivi régulier et systématique à grande échelle.
  • Vous traitez à grande échelle des données sensibles, comme la santé.

Dans les autres cas, un référent interne ou externe reste utile. Le DPO peut travailler en interne ou comme prestataire.

L'analyse d'impact (AIPD)

Un traitement à risque élevé exige une analyse d'impact préalable. Elle s'impose notamment dans les cas suivants.

  • Le profilage avec des effets importants pour les personnes.
  • Le traitement à grande échelle de données sensibles.
  • La surveillance systématique d'un lieu accessible au public.
  • L'usage de nouvelles technologies à risque.

Les sous-traitants

Votre comptable, votre hébergeur ou votre outil d'e-mailing traitent des données pour vous. Le règlement impose alors un contrat de sous-traitance. Ce contrat fixe les instructions, la confidentialité, la sécurité et le sort des fichiers en fin de mission. Notre guide des contrats commerciaux aborde cette clause.

Les violations de données

En cas de fuite, de piratage ou de perte, notifiez l'APD dans les 72 heures si la violation présente un risque. Informez aussi les personnes concernées si le risque paraît élevé. Documentez enfin toutes les violations, même mineures, dans un registre interne.

Les sanctions de l'APD

L'Autorité de protection des données dispose de pouvoirs étendus.

  • Avertissements et réprimandes.
  • Ordres de mise en conformité RGPD dans un délai fixé.
  • Limitation temporaire ou définitive d'un traitement.
  • Amendes administratives.

Les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Pour les manquements les plus graves, le plafond monte à 20 millions d'euros ou 4 %. Le montant retenu dépend de la gravité, de la durée et de la coopération de l'entreprise.

Au-delà des amendes, une plainte abîme la confiance des clients. La conformité RGPD protège donc aussi votre image.

Plan d'action : la conformité RGPD en huit étapes

1Cartographiez tous vos traitements.
2Établissez le registre des traitements.
3Vérifiez la base légale de chaque traitement.
4Rédigez ou mettez à jour votre politique de confidentialité.
5Signez des contrats avec vos sous-traitants.
6Mettez en place une procédure pour les demandes des personnes.
7Sécurisez les fichiers : accès, chiffrement, sauvegardes.
8Formez votre équipe et désignez un DPO si nécessaire.

Revoyez ce plan chaque année. Un nouvel outil, un nouveau fichier ou un recrutement modifie votre conformité RGPD.

Exemple : une boutique en ligne de cosmétiques

Claire gère une boutique en ligne à Gand avec trois salariés. D'abord, elle liste ses traitements : commandes, newsletter, service client, paie. Ensuite, elle constate que la newsletter repose sur le consentement et ajoute une case non cochée. Puis elle signe un contrat de sous-traitance avec son hébergeur et son outil d'e-mailing. Enfin, elle fixe une durée de conservation pour les comptes clients inactifs.

Six mois plus tard, un client demande l'accès à ses informations. Grâce à sa procédure, Claire répond en une semaine. Sa conformité RGPD tient en un dossier clair et à jour.

Les erreurs fréquentes

  • Copier une politique de confidentialité sans l'adapter.
  • Oublier les informations des salariés et des candidats.
  • Garder les fichiers sans durée de conservation.
  • Utiliser un outil hors Union européenne sans vérifier les transferts.
  • Attendre une plainte pour agir.

En résumé

La conformité RGPD repose sur un registre, une information claire, des contrats avec les sous-traitants et une réaction rapide aux violations. Commencez par la cartographie, puis avancez étape par étape. Pour la protection globale de votre activité, consultez notre guide sur la protection juridique de l'entreprise. Le site de l'APD publie aussi des modèles utiles. Avec Juristelo, budgétez ces actions dans votre plan financier.

Partager :

Passez à vos propres chiffres

Juristelo construit votre plan financier et votre business plan à partir de vos réponses. Vous obtenez un dossier prêt pour votre banque.

Découvrir les formules