RGPD pour les PME en Belgique : obligations et sanctions

RGPD en Belgique : quelles obligations pour une PME (registre des traitements, DPO, sécurité), quelles sanctions de l'APD et comment se mettre en conformité.

L

L'équipe Monsiegesocial

Publié le 29 septembre 202610 min de lecture
Sources officielles vérifiées
Coffres-forts munis de clés et de serrures, symbole de la protection des données personnelles

À retenir

  • Le RGPD (règlement (UE) 2016/679, applicable depuis le 25 mai 2018) s'applique à toute PME belge qui traite des données à caractère personnel, sans seuil d'effectif ni de chiffre d'affaires.
  • La loi belge du 30 juillet 2018 complète le règlement et organise les pouvoirs de l'Autorité de protection des données (APD), compétente pour contrôler et sanctionner.
  • Le registre des activités de traitement (art. 30 RGPD) reste obligatoire pour la quasi-totalité des PME : l'exemption sous 250 salariés tombe dès que le traitement n'est pas occasionnel ou présente un risque.
  • Le délégué à la protection des données (DPO) n'est obligatoire que dans des cas précis (art. 37 RGPD) : suivi à grande échelle des personnes, ou traitement à grande échelle de données sensibles.
  • Les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial (art. 83 RGPD), et toute violation de données à risque doit être notifiée à l'APD sous 72 heures.

Le RGPD pour les PME en Belgique n'est pas réservé aux grandes entreprises ni aux acteurs du numérique. Depuis son entrée en application le 25 mai 2018, le règlement (UE) 2016/679 s'impose à toute structure, y compris une PME de quelques salariés, dès qu'elle gère un fichier clients, une paie ou une caméra de surveillance à l'entrée de ses locaux. Beaucoup de dirigeants pensent encore que leur taille les met à l'abri des contrôles : ce guide fait le point sur les obligations concrètes, les cas où un registre ou un DPO sont réellement exigés, et les sanctions que l'Autorité de protection des données peut prononcer.

Le cadre légal : RGPD et loi belge de transposition

Le RGPD est un règlement européen, donc d'application directe dans tous les États membres sans nécessiter de loi de transposition sur le fond. La Belgique a néanmoins adopté la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, qui règle les points laissés à la main des États membres : marges de manœuvre nationales, régimes particuliers (santé, recherche) et organisation de l'autorité de contrôle.

Cette autorité est l'Autorité de protection des données (APD), créée par la loi du 3 décembre 2017 en remplacement de l'ancienne Commission de la protection de la vie privée. L'APD reçoit les plaintes, mène des enquêtes, et peut prononcer des sanctions allant de l'avertissement à l'amende administrative.

Quelles PME sont concernées, et pour quels traitements

Aucune PME belge n'échappe au RGPD au motif de sa taille. Le critère déclencheur n'est pas l'effectif ni le chiffre d'affaires, mais l'existence d'un traitement de données à caractère personnel, une notion large qui couvre la collecte, la conservation, la consultation ou la suppression de toute information se rapportant à une personne physique identifiée ou identifiable.

Une PME belge typique traite des données personnelles à plusieurs titres simultanément : ses clients et prospects (facturation, newsletter, service après-vente), son personnel (contrat, paie, évaluation), ses fournisseurs et partenaires (contacts professionnels), et parfois des visiteurs ou du public (vidéosurveillance, formulaire de contact sur un site web). Le volume d'activité influence l'ampleur des mesures à prendre, jamais leur principe : une PME sans salarié qui ne gère qu'un fichier clients reste soumise aux mêmes obligations de fond qu'une PME avec du personnel, dès le premier traitement.

Les obligations concrètes d'une PME en conformité RGPD

Se conformer au RGPD ne consiste pas à cocher une case unique, mais à organiser durablement plusieurs obligations qui s'articulent entre elles.

Une base légale pour chaque traitement. L'article 6 du RGPD impose de justifier chaque traitement par l'une de six bases limitativement énumérées : le consentement, l'exécution d'un contrat, le respect d'une obligation légale, la sauvegarde d'intérêts vitaux, l'exécution d'une mission d'intérêt public, ou l'intérêt légitime du responsable de traitement. Pour un fichier clients, c'est en général l'exécution du contrat ; pour une newsletter, le consentement.

L'information des personnes concernées. Les articles 13 et 14 imposent d'informer, dès la collecte, de l'identité du responsable de traitement, des finalités, de la base légale, des destinataires éventuels et de la durée de conservation. Une politique de confidentialité accessible sur le site de la PME couvre généralement cette obligation.

Le respect des droits des personnes. Accès, rectification, effacement, limitation, opposition et portabilité (articles 15 à 22) doivent pouvoir s'exercer par une demande simple, avec une réponse dans un délai d'un mois.

  1. 1

    Cartographier les traitements

    Étape 1

    Lister tous les traitements de données personnels de l'entreprise : clients, RH, marketing, vidéosurveillance, sous-traitants informatiques.

  2. 2

    Identifier la base légale de chaque traitement

    Étape 2

    Documenter pourquoi chaque traitement est licite au regard de l'article 6 du RGPD.

  3. 3

    Constituer le registre des activités de traitement

    Étape 3

    Formaliser, pour chaque traitement, les finalités, catégories de données, destinataires et durées de conservation (art. 30 RGPD).

  4. 4

    Sécuriser les données et prévoir les violations

    Étape 4

    Mettre en place des mesures techniques et organisationnelles proportionnées (art. 32) et une procédure de notification sous 72 heures en cas d'incident.

  5. 5

    Rédiger l'information et les contrats sous-traitants

    Étape 5

    Mettre à jour la politique de confidentialité, les mentions sur les formulaires, et sécuriser contractuellement les prestataires qui traitent des données pour le compte de la PME (art. 28).

Registre des traitements et DPO : ce qui s'applique réellement à une PME

Deux obligations reviennent le plus souvent dans les questions des dirigeants de PME, parce que le règlement prévoit à leur sujet des exemptions dont la portée réelle est mal comprise.

Le registre des activités de traitement (article 30 du RGPD) est en principe exigé de tout responsable de traitement. Une exemption existe pour les organismes de moins de 250 salariés, mais elle disparaît dès que le traitement présente un risque pour les droits et libertés des personnes, n'est pas occasionnel, ou porte sur des catégories particulières de données (santé, origine, opinions) ou des données pénales. Une PME qui gère la paie de ses salariés effectue un traitement non occasionnel : elle reste donc tenue au registre, quel que soit son effectif.

Le délégué à la protection des données (DPO, article 37) répond à une logique différente : il n'est obligatoire que pour les autorités publiques, ou pour les organisations dont l'activité de base implique un suivi régulier et systématique à grande échelle des personnes, ou un traitement à grande échelle de données sensibles ou pénales. Une PME de services classiques (commerce, artisanat, conseil) n'entre généralement pas dans ces critères et n'a pas d'obligation légale de désigner un DPO, sans que cela la dispense des autres obligations de fond.

20 M€

ou 4 % du CA mondial

Plafond d'amende pour les manquements aux principes fondamentaux (art. 83.5 RGPD)

10 M€

ou 2 % du CA mondial

Plafond d'amende pour les autres manquements, dont le registre et la sécurité (art. 83.4 RGPD)

72 h

délai de notification

Délai maximal pour notifier une violation de données à risque à l'APD (art. 33 RGPD)

Sanctions : ce que peut faire l'Autorité de protection des données

L'Autorité de protection des données ne dispose pas seulement du pouvoir d'amende. L'article 58 du RGPD lui donne une gamme de pouvoirs correctifs : avertissement, mise en demeure de se conformer dans un délai donné, ordre de satisfaire aux demandes des personnes concernées, limitation temporaire ou définitive d'un traitement, voire suspension des flux de données vers un pays tiers.

L'amende administrative, prévue par l'article 83, s'ajoute à ces mesures dans les cas les plus graves ou en cas de manquement persistant. Les plafonds (20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, ou 10 millions d'euros ou 2 % selon la nature du manquement) sont des maximums légaux : l'APD tient compte, pour fixer le montant réel, de la gravité, de la durée, du caractère intentionnel, des mesures prises pour atténuer le dommage et de la taille de l'entreprise. Une PME sanctionnée ne l'est pas au même niveau qu'un grand groupe pour un manquement comparable, mais elle reste exposée au principe même de la sanction.

Priorités pour une PME qui démarre sa mise en conformité

  • Tenir un registre des traitements à jour

    Même sous forme d'un tableau simple : finalités, catégories de données, destinataires, durées de conservation pour chaque traitement.

  • Publier une politique de confidentialité claire

    Accessible sur le site web et remise au personnel, couvrant les points exigés par les articles 13 et 14.

  • Sécuriser les accès aux données

    Mots de passe, chiffrement, limitation des accès au strict nécessaire, sauvegardes régulières.

  • Encadrer les sous-traitants informatiques

    Un contrat de sous-traitance conforme à l'article 28 avec chaque prestataire qui héberge ou traite des données pour le compte de la PME.

  • Prévoir une procédure de gestion des violations

    Qui alerter, comment documenter l'incident, comment respecter le délai de 72 heures envers l'APD si le risque l'exige.

Un chantier à intégrer dès la structuration de l'entreprise

La mise en conformité RGPD se construit plus facilement lorsqu'elle est pensée dès la création de la société, au moment où les processus de facturation, de gestion RH et de relation client se mettent en place, plutôt qu'ajoutée après coup sur des pratiques déjà installées. Un siège social clairement identifié et une organisation administrative structurée facilitent aussi la tenue du registre des traitements et la réponse aux demandes de l'APD ou des personnes concernées.

Structurez votre société sur des bases solides dès la création

Monsiegesocial accompagne la création et la domiciliation d'entreprise en Belgique, avec une organisation administrative prête à intégrer vos obligations réglementaires.

Pour aller plus loin

Questions fréquentes

Qu'est-ce que le RGPD et depuis quand s'applique-t-il en Belgique ?

Le RGPD est le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, directement applicable dans tous les États membres depuis le 25 mai 2018. En Belgique, il est complété par la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, qui organise notamment les pouvoirs de l'Autorité de protection des données.

Toutes les PME belges sont-elles concernées par le RGPD ?

Oui. Le RGPD s'applique à toute organisation, quelle que soit sa taille, dès qu'elle traite des données à caractère personnel : fichier clients, gestion du personnel, prospection commerciale ou vidéosurveillance. Il n'existe pas de seuil d'effectif ou de chiffre d'affaires en dessous duquel une PME serait exemptée des obligations de fond du règlement.

Une PME doit-elle désigner un délégué à la protection des données (DPO) ?

Pas systématiquement. L'article 37 du RGPD impose un DPO aux autorités publiques, ainsi qu'aux organisations dont l'activité de base implique soit un suivi régulier et systématique à grande échelle des personnes, soit un traitement à grande échelle de catégories particulières de données ou de données relatives à des condamnations pénales. Une PME hors de ces cas peut désigner un DPO volontairement, ou confier la fonction en interne ou à un prestataire externe sans obligation légale.

Le registre des activités de traitement est-il obligatoire pour une PME de moins de 250 salariés ?

L'article 30, paragraphe 5, du RGPD prévoit une exemption pour les organismes de moins de 250 salariés, mais elle est étroite : elle tombe dès que le traitement est susceptible de comporter un risque pour les droits et libertés des personnes concernées, n'est pas occasionnel, ou porte sur des catégories particulières de données ou des données relatives à des condamnations pénales. En pratique, la quasi-totalité des PME (gestion du personnel, clients réguliers) sort de l'exemption et doit tenir un registre.

Que risque une PME en cas de non-conformité au RGPD ?

L'article 83 du RGPD prévoit deux plafonds d'amende administrative. Pour les manquements aux obligations les plus structurantes (bases légales, droits des personnes, transferts internationaux), l'amende peut atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Pour les autres manquements (registre, sécurité, notification de violation), le plafond est de 10 millions d'euros ou 2 % du chiffre d'affaires mondial. L'Autorité de protection des données belge dispose aussi de pouvoirs correctifs non financiers : avertissement, mise en demeure, limitation ou interdiction temporaire du traitement.

Que faire en cas de violation de données personnelles (fuite, piratage) ?

L'article 33 du RGPD impose de notifier toute violation de données à caractère personnel à l'Autorité de protection des données dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes concernées. Lorsque le risque est élevé, l'article 34 impose en plus d'informer directement les personnes concernées dans les meilleurs délais.

À lire aussi