À retenir
- Le RGPD (règlement (UE) 2016/679, applicable depuis le 25 mai 2018) s'applique à toute PME belge qui traite des données à caractère personnel, sans seuil d'effectif ni de chiffre d'affaires.
- La loi belge du 30 juillet 2018 complète le règlement et organise les pouvoirs de l'Autorité de protection des données (APD), compétente pour contrôler et sanctionner.
- Le registre des activités de traitement (art. 30 RGPD) reste obligatoire pour la quasi-totalité des PME : l'exemption sous 250 salariés tombe dès que le traitement n'est pas occasionnel ou présente un risque.
- Le délégué à la protection des données (DPO) n'est obligatoire que dans des cas précis (art. 37 RGPD) : suivi à grande échelle des personnes, ou traitement à grande échelle de données sensibles.
- Les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial (art. 83 RGPD), et toute violation de données à risque doit être notifiée à l'APD sous 72 heures.
Le RGPD pour les PME en Belgique n'est pas réservé aux grandes entreprises ni aux acteurs du numérique. Depuis son entrée en application le 25 mai 2018, le règlement (UE) 2016/679 s'impose à toute structure, y compris une PME de quelques salariés, dès qu'elle gère un fichier clients, une paie ou une caméra de surveillance à l'entrée de ses locaux. Beaucoup de dirigeants pensent encore que leur taille les met à l'abri des contrôles : ce guide fait le point sur les obligations concrètes, les cas où un registre ou un DPO sont réellement exigés, et les sanctions que l'Autorité de protection des données peut prononcer.
Le cadre légal : RGPD et loi belge de transposition
Le RGPD est un règlement européen, donc d'application directe dans tous les États membres sans nécessiter de loi de transposition sur le fond. La Belgique a néanmoins adopté la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, qui règle les points laissés à la main des États membres : marges de manœuvre nationales, régimes particuliers (santé, recherche) et organisation de l'autorité de contrôle.
Cette autorité est l'Autorité de protection des données (APD), créée par la loi du 3 décembre 2017 en remplacement de l'ancienne Commission de la protection de la vie privée. L'APD reçoit les plaintes, mène des enquêtes, et peut prononcer des sanctions allant de l'avertissement à l'amende administrative.
Quelles PME sont concernées, et pour quels traitements
Aucune PME belge n'échappe au RGPD au motif de sa taille. Le critère déclencheur n'est pas l'effectif ni le chiffre d'affaires, mais l'existence d'un traitement de données à caractère personnel, une notion large qui couvre la collecte, la conservation, la consultation ou la suppression de toute information se rapportant à une personne physique identifiée ou identifiable.
Une PME belge typique traite des données personnelles à plusieurs titres simultanément : ses clients et prospects (facturation, newsletter, service après-vente), son personnel (contrat, paie, évaluation), ses fournisseurs et partenaires (contacts professionnels), et parfois des visiteurs ou du public (vidéosurveillance, formulaire de contact sur un site web). Le volume d'activité influence l'ampleur des mesures à prendre, jamais leur principe : une PME sans salarié qui ne gère qu'un fichier clients reste soumise aux mêmes obligations de fond qu'une PME avec du personnel, dès le premier traitement.
Les obligations concrètes d'une PME en conformité RGPD
Se conformer au RGPD ne consiste pas à cocher une case unique, mais à organiser durablement plusieurs obligations qui s'articulent entre elles.
Une base légale pour chaque traitement. L'article 6 du RGPD impose de justifier chaque traitement par l'une de six bases limitativement énumérées : le consentement, l'exécution d'un contrat, le respect d'une obligation légale, la sauvegarde d'intérêts vitaux, l'exécution d'une mission d'intérêt public, ou l'intérêt légitime du responsable de traitement. Pour un fichier clients, c'est en général l'exécution du contrat ; pour une newsletter, le consentement.
L'information des personnes concernées. Les articles 13 et 14 imposent d'informer, dès la collecte, de l'identité du responsable de traitement, des finalités, de la base légale, des destinataires éventuels et de la durée de conservation. Une politique de confidentialité accessible sur le site de la PME couvre généralement cette obligation.
Le respect des droits des personnes. Accès, rectification, effacement, limitation, opposition et portabilité (articles 15 à 22) doivent pouvoir s'exercer par une demande simple, avec une réponse dans un délai d'un mois.
- 1
Cartographier les traitements
Étape 1Lister tous les traitements de données personnels de l'entreprise : clients, RH, marketing, vidéosurveillance, sous-traitants informatiques.
- 2
Identifier la base légale de chaque traitement
Étape 2Documenter pourquoi chaque traitement est licite au regard de l'article 6 du RGPD.
- 3
Constituer le registre des activités de traitement
Étape 3Formaliser, pour chaque traitement, les finalités, catégories de données, destinataires et durées de conservation (art. 30 RGPD).
- 4
Sécuriser les données et prévoir les violations
Étape 4Mettre en place des mesures techniques et organisationnelles proportionnées (art. 32) et une procédure de notification sous 72 heures en cas d'incident.
- 5
Rédiger l'information et les contrats sous-traitants
Étape 5Mettre à jour la politique de confidentialité, les mentions sur les formulaires, et sécuriser contractuellement les prestataires qui traitent des données pour le compte de la PME (art. 28).
Registre des traitements et DPO : ce qui s'applique réellement à une PME
Deux obligations reviennent le plus souvent dans les questions des dirigeants de PME, parce que le règlement prévoit à leur sujet des exemptions dont la portée réelle est mal comprise.
Le registre des activités de traitement (article 30 du RGPD) est en principe exigé de tout responsable de traitement. Une exemption existe pour les organismes de moins de 250 salariés, mais elle disparaît dès que le traitement présente un risque pour les droits et libertés des personnes, n'est pas occasionnel, ou porte sur des catégories particulières de données (santé, origine, opinions) ou des données pénales. Une PME qui gère la paie de ses salariés effectue un traitement non occasionnel : elle reste donc tenue au registre, quel que soit son effectif.
Le délégué à la protection des données (DPO, article 37) répond à une logique différente : il n'est obligatoire que pour les autorités publiques, ou pour les organisations dont l'activité de base implique un suivi régulier et systématique à grande échelle des personnes, ou un traitement à grande échelle de données sensibles ou pénales. Une PME de services classiques (commerce, artisanat, conseil) n'entre généralement pas dans ces critères et n'a pas d'obligation légale de désigner un DPO, sans que cela la dispense des autres obligations de fond.
ou 4 % du CA mondial
Plafond d'amende pour les manquements aux principes fondamentaux (art. 83.5 RGPD)
ou 2 % du CA mondial
Plafond d'amende pour les autres manquements, dont le registre et la sécurité (art. 83.4 RGPD)
délai de notification
Délai maximal pour notifier une violation de données à risque à l'APD (art. 33 RGPD)
Sanctions : ce que peut faire l'Autorité de protection des données
L'Autorité de protection des données ne dispose pas seulement du pouvoir d'amende. L'article 58 du RGPD lui donne une gamme de pouvoirs correctifs : avertissement, mise en demeure de se conformer dans un délai donné, ordre de satisfaire aux demandes des personnes concernées, limitation temporaire ou définitive d'un traitement, voire suspension des flux de données vers un pays tiers.
L'amende administrative, prévue par l'article 83, s'ajoute à ces mesures dans les cas les plus graves ou en cas de manquement persistant. Les plafonds (20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, ou 10 millions d'euros ou 2 % selon la nature du manquement) sont des maximums légaux : l'APD tient compte, pour fixer le montant réel, de la gravité, de la durée, du caractère intentionnel, des mesures prises pour atténuer le dommage et de la taille de l'entreprise. Une PME sanctionnée ne l'est pas au même niveau qu'un grand groupe pour un manquement comparable, mais elle reste exposée au principe même de la sanction.
Priorités pour une PME qui démarre sa mise en conformité
Tenir un registre des traitements à jour
Même sous forme d'un tableau simple : finalités, catégories de données, destinataires, durées de conservation pour chaque traitement.
Publier une politique de confidentialité claire
Accessible sur le site web et remise au personnel, couvrant les points exigés par les articles 13 et 14.
Sécuriser les accès aux données
Mots de passe, chiffrement, limitation des accès au strict nécessaire, sauvegardes régulières.
Encadrer les sous-traitants informatiques
Un contrat de sous-traitance conforme à l'article 28 avec chaque prestataire qui héberge ou traite des données pour le compte de la PME.
Prévoir une procédure de gestion des violations
Qui alerter, comment documenter l'incident, comment respecter le délai de 72 heures envers l'APD si le risque l'exige.
Un chantier à intégrer dès la structuration de l'entreprise
La mise en conformité RGPD se construit plus facilement lorsqu'elle est pensée dès la création de la société, au moment où les processus de facturation, de gestion RH et de relation client se mettent en place, plutôt qu'ajoutée après coup sur des pratiques déjà installées. Un siège social clairement identifié et une organisation administrative structurée facilitent aussi la tenue du registre des traitements et la réponse aux demandes de l'APD ou des personnes concernées.
Structurez votre société sur des bases solides dès la création
Monsiegesocial accompagne la création et la domiciliation d'entreprise en Belgique, avec une organisation administrative prête à intégrer vos obligations réglementaires.
Pour aller plus loin
- Registre UBO en Belgique : bénéficiaires effectifs et obligations, une autre obligation déclarative fréquemment confondue avec le registre RGPD des traitements
- Procédure anti-blanchiment en Belgique, pour les obligations de vigilance qui recoupent parfois le traitement de données personnelles
- CSRD en Belgique : rapport de durabilité, seuils et calendrier 2026, une autre obligation de conformité réglementaire progressive pour les entreprises belges



