Conformité RGPD des entreprises belges : obligations et sanctions
La mise en conformité RGPD n'a rien d'optionnel pour une entreprise belge. Registre des traitements, information des personnes, DPO, analyse d'impact, violations de données et sanctions de l'APD : voici le plan d'action concret.

La conformité RGPD, une obligation pour toute entreprise
Le règlement général sur la protection des données s'applique depuis le 25 mai 2018. Il vise toute entreprise qui traite des données de personnes physiques : clients, prospects, salariés ou fournisseurs. En Belgique, la loi du 30 juillet 2018 le complète. L'Autorité de protection des données (APD) contrôle le respect de ces règles. Une conformité RGPD solide évite donc des sanctions, mais rassure aussi vos clients.
Ce guide présente les principes, les obligations concrètes et un plan d'action en huit étapes. Pour la sécurité des fichiers au quotidien, lisez aussi notre guide sur les données personnelles en entreprise.
Les sept principes à respecter
La conformité RGPD repose sur sept principes.
Chaque traitement repose en outre sur une base légale : consentement, contrat, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêt légitime. Sans base légale, le traitement reste illicite.
Les obligations concrètes
Le registre des activités de traitement
L'exemption pour les entreprises de moins de 250 personnes reste étroite. Elle tombe dès que le traitement devient régulier, présente un risque ou touche des données sensibles. En pratique, presque toutes les entreprises tiennent donc un registre. Il mentionne au minimum les éléments suivants.
- Les finalités de chaque traitement.
- Les catégories de données et de personnes.
- Les destinataires, y compris hors Union européenne.
- Les durées de conservation.
- Les mesures de sécurité.
Ce registre sert de colonne vertébrale à votre conformité RGPD.
L'information des personnes
Une politique de confidentialité claire précise l'identité du responsable, les finalités, les bases légales, les destinataires et les durées de conservation. Elle rappelle aussi les droits : accès, rectification, effacement, portabilité, opposition. Enfin, elle mentionne le droit d'introduire une plainte auprès de l'APD.
Vous recevez une demande d'accès ? Vous disposez en principe d'un mois pour répondre.
Le délégué à la protection des données (DPO)
La désignation d'un DPO devient obligatoire dans trois cas.
- Vous êtes une autorité ou un organisme public.
- Votre activité de base implique un suivi régulier et systématique à grande échelle.
- Vous traitez à grande échelle des données sensibles, comme la santé.
Dans les autres cas, un référent interne ou externe reste utile. Le DPO peut travailler en interne ou comme prestataire.
L'analyse d'impact (AIPD)
Un traitement à risque élevé exige une analyse d'impact préalable. Elle s'impose notamment dans les cas suivants.
- Le profilage avec des effets importants pour les personnes.
- Le traitement à grande échelle de données sensibles.
- La surveillance systématique d'un lieu accessible au public.
- L'usage de nouvelles technologies à risque.
Les sous-traitants
Votre comptable, votre hébergeur ou votre outil d'e-mailing traitent des données pour vous. Le règlement impose alors un contrat de sous-traitance. Ce contrat fixe les instructions, la confidentialité, la sécurité et le sort des fichiers en fin de mission. Notre guide des contrats commerciaux aborde cette clause.
Les violations de données
En cas de fuite, de piratage ou de perte, notifiez l'APD dans les 72 heures si la violation présente un risque. Informez aussi les personnes concernées si le risque paraît élevé. Documentez enfin toutes les violations, même mineures, dans un registre interne.
Les sanctions de l'APD
L'Autorité de protection des données dispose de pouvoirs étendus.
- Avertissements et réprimandes.
- Ordres de mise en conformité RGPD dans un délai fixé.
- Limitation temporaire ou définitive d'un traitement.
- Amendes administratives.
Les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Pour les manquements les plus graves, le plafond monte à 20 millions d'euros ou 4 %. Le montant retenu dépend de la gravité, de la durée et de la coopération de l'entreprise.
Au-delà des amendes, une plainte abîme la confiance des clients. La conformité RGPD protège donc aussi votre image.
Plan d'action : la conformité RGPD en huit étapes
Revoyez ce plan chaque année. Un nouvel outil, un nouveau fichier ou un recrutement modifie votre conformité RGPD.
Exemple : une boutique en ligne de cosmétiques
Claire gère une boutique en ligne à Gand avec trois salariés. D'abord, elle liste ses traitements : commandes, newsletter, service client, paie. Ensuite, elle constate que la newsletter repose sur le consentement et ajoute une case non cochée. Puis elle signe un contrat de sous-traitance avec son hébergeur et son outil d'e-mailing. Enfin, elle fixe une durée de conservation pour les comptes clients inactifs.
Six mois plus tard, un client demande l'accès à ses informations. Grâce à sa procédure, Claire répond en une semaine. Sa conformité RGPD tient en un dossier clair et à jour.
Les erreurs fréquentes
- Copier une politique de confidentialité sans l'adapter.
- Oublier les informations des salariés et des candidats.
- Garder les fichiers sans durée de conservation.
- Utiliser un outil hors Union européenne sans vérifier les transferts.
- Attendre une plainte pour agir.
En résumé
La conformité RGPD repose sur un registre, une information claire, des contrats avec les sous-traitants et une réaction rapide aux violations. Commencez par la cartographie, puis avancez étape par étape. Pour la protection globale de votre activité, consultez notre guide sur la protection juridique de l'entreprise. Le site de l'APD publie aussi des modèles utiles. Avec Juristelo, budgétez ces actions dans votre plan financier.
Passez à vos propres chiffres
Juristelo construit votre plan financier et votre business plan à partir de vos réponses. Vous obtenez un dossier prêt pour votre banque.
Découvrir les formules

