RGPD
Aussi : General Data Protection Regulation, Regulation (EU) 2016/679, Règlement Général sur la Protection des Données, RGPD, Datenschutz-Grundverordnung, DSGVO, EU Data Protection Regulation
Règlement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.
De quoi il s'agit
Le RGPD (Règlement Général sur la Protection des Données) est la loi de l'Union européenne qui fixe les règles de traitement des données personnelles des personnes situées dans l'UE. Il s'applique à toute organisation traitant des données de résidents de l'UE, quel que soit son lieu d'implantation. Une entreprise américaine vendant à des clients français y est soumise. La donnée personnelle désigne tout ce qui permet d'identifier une personne : nom, e-mail, adresse IP, localisation, historique d'achat, voire un identifiant de cookie.
Pourquoi c'est important
Le RGPD prévoit des sanctions suffisamment lourdes pour mobiliser le directeur financier : les amendes peuvent atteindre un pourcentage du chiffre d'affaires annuel mondial, et non du seul revenu local. Un simple manquement peut transformer une campagne marketing courante en risque financier et réputationnel de niveau conseil d'administration. Au-delà des amendes, il conditionne ce que vos équipes peuvent réellement faire. Un CMO qui veut acheter une liste d'audience externe, un CDO qui construit une plateforme de données clients, ou un responsable IA qui entraîne un modèle sur des dossiers clients se heurtent à la même question : avons-nous une base légale pour utiliser ces données ? Un consentement mal recueilli, ou une donnée conservée trop longtemps, devient une charge plutôt qu'un actif.
Comment ça marche
Le RGPD repose sur quelques mécanismes clés. Il faut une base légale pour chaque usage de données personnelles, le plus souvent le consentement ou l'intérêt légitime, et vous devez pouvoir le prouver. Les personnes disposent de droits : accéder à leurs données, les corriger, les supprimer (« droit à l'oubli ») et s'opposer au profilage. En pratique, un dirigeant rencontre le RGPD au moment de valider un nouvel outil. Exemple : votre équipe veut enrichir le CRM avec un fournisseur de données externe. Le juridique demandera d'où vient le consentement, la durée de conservation des dossiers, et si une analyse d'impact (AIPD) est nécessaire. En cas de violation, vous disposez généralement d'un délai serré (72 heures) pour notifier l'autorité. Intégrer dès la conception le recueil du consentement, les limites de conservation et les processus de suppression revient bien moins cher que de les ajouter après un contrôle.