Guide · RGPD
RGPD : le guide pratique pour le RSSI et le DPO
Le RGPD ne se pilote pas seul : le délégué à la protection des données (DPO) conseille et contrôle, le responsable de la sécurité des systèmes d'information (RSSI) protège, la direction décide. Ce guide explique ce que le règlement attend de chacun, puis détaille dans ses chapitres le DPO, le contrat de sous-traitance, le registre, la protection des données dès la conception et l'anonymisation.
- Texte
- Règlement (UE) 2016/679
- Applicable depuis
- 25 mai 2018
- Autorité en France
- CNIL
- Exemple suivi
- Un hôpital public fictif
Chapitres du guide
En bref
-
Le RGPD (règlement général sur la protection des données) s'applique à tout organisme qui traite des données personnelles de personnes situées dans l'Union européenne, quelle que soit sa taille.
-
Il repose sur un principe de responsabilité : l'organisme doit respecter les règles et être capable de le démontrer (registre, contrats, analyses d'impact, mesures de sécurité).
-
Le DPO informe, conseille et contrôle ; il ne décide pas des traitements. Le RSSI met en œuvre la sécurité exigée par l'article 32. Cumuler les deux fonctions expose à un conflit d'intérêts selon la Commission nationale de l'informatique et des libertés (CNIL).
-
Les obligations qui occupent le plus le RSSI et le DPO : le registre des traitements, l'encadrement des sous-traitants, la sécurité, la notification des violations en 72 heures et les analyses d'impact.
-
Les manquements peuvent coûter jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Le RGPD en quelques lignes
Le règlement général sur la protection des données (RGPD), adopté le 27 avril 2016 sous la référence (UE) 2016/679, s'applique depuis le 25 mai 2018 dans toute l'Union européenne. Comme c'est un règlement et non une directive, il est directement applicable : en France, la loi Informatique et Libertés le complète sur les points que le texte européen laisse aux États.
Il encadre tout traitement de données à caractère personnel, c'est-à-dire toute opération (collecte, conservation, consultation, communication, effacement…) portant sur une information qui se rapporte à une personne physique identifiée ou identifiable, directement ou indirectement. Un numéro de dossier patient, une adresse IP ou une plaque d'immatriculation sont des données personnelles au même titre qu'un nom.
Les sept principes de l'article 5
Toutes les obligations du règlement découlent des principes posés par son article 5. Pour un RSSI, ils se lisent comme des exigences de conception et de sécurité :
| Principe | Ce qu'il impose en pratique |
|---|---|
| Licéité, loyauté, transparence | Chaque traitement repose sur une base légale, et les personnes savent ce qui est fait de leurs données. |
| Limitation des finalités | Les données sont collectées pour un objectif précis et ne sont pas réutilisées pour un objectif incompatible. |
| Minimisation des données | On ne collecte que ce qui est nécessaire à cet objectif. |
| Exactitude | Les données sont tenues à jour ; les données inexactes sont corrigées ou effacées. |
| Limitation de la conservation | Chaque catégorie de données a une durée de conservation, au-delà de laquelle elle est supprimée ou anonymisée. |
| Intégrité et confidentialité | Une sécurité adaptée protège les données contre l'accès non autorisé, la perte ou la destruction. |
| Responsabilité | L'organisme respecte ces principes et peut le démontrer. |
Le dernier principe change la logique : il n'y a plus de déclaration préalable à la CNIL pour la plupart des traitements, mais l'organisme doit tenir une documentation prête à être présentée en cas de contrôle. C'est cette documentation que ce guide aide à construire.
Qui est qui dans le RGPD ?
Le règlement attribue les obligations selon le rôle joué dans chaque traitement, pas selon la nature de l'organisme. Un même hôpital peut être responsable du traitement pour ses dossiers patients et sous-traitant pour un autre établissement dont il héberge l'application.
| Rôle | Définition simplifiée | Exemple |
|---|---|---|
| Responsable du traitement | Détermine pourquoi (finalités) et comment (moyens) les données sont traitées. | L'hôpital, pour la gestion de ses dossiers patients |
| Responsables conjoints | Déterminent ensemble les finalités et les moyens (article 26). | Deux établissements qui conçoivent ensemble un outil de coordination des soins |
| Sous-traitant | Traite les données pour le compte du responsable, sur ses instructions (article 28). | L'éditeur du logiciel de rendez-vous en ligne |
| Sous-traitant ultérieur | Sous-traitant recruté par le sous-traitant, avec l'autorisation du responsable. | L'hébergeur du logiciel de rendez-vous |
| Délégué à la protection des données (DPO) | Informe, conseille et contrôle le respect du règlement en interne (articles 37 à 39). | Le DPO de l'hôpital |
| Autorité de contrôle | Veille à l'application du règlement, conseille et sanctionne. | La CNIL en France |
Le RSSI n'apparaît pas dans le texte : le RGPD n'impose aucun poste de sécurité. Mais l'article 32, qui exige des mesures techniques et organisationnelles adaptées au risque, revient presque toujours à lui. Notre article sur le rôle du RSSI détaille ses autres missions.
DPO et RGPD : qui fait quoi avec le RSSI ?
Sur le terrain, le DPO et le RSSI travaillent sur les mêmes traitements avec deux regards différents. Le DPO se demande si le traitement est légitime et proportionné pour les personnes concernées ; le RSSI, s'il est protégé contre les atteintes à la disponibilité, à l'intégrité et à la confidentialité. Ni l'un ni l'autre ne décide : c'est le responsable du traitement, en pratique la direction ou le métier, qui tranche et porte la responsabilité.
| Obligation | Responsable du traitement (direction, métier) | DPO | RSSI |
|---|---|---|---|
| Registre des traitements (art. 30) | Fournit les informations et valide | Tient ou coordonne le registre | Décrit les mesures de sécurité |
| Analyse d'impact (art. 35) | Décide de la mener et accepte les risques résiduels | Conseille et vérifie l'exécution | Apprécie les risques techniques et propose les mesures |
| Contrat de sous-traitance (art. 28) | Signe le contrat | Vérifie les clauses obligatoires | Évalue les garanties de sécurité du prestataire |
| Sécurité du traitement (art. 32) | Arbitre le budget et le niveau de risque | Contrôle l'adéquation au risque | Définit et met en œuvre les mesures |
| Violation de données (art. 33 et 34) | Notifie la CNIL et informe les personnes | Conseille, sert de contact avec la CNIL | Détecte, qualifie et traite l'incident |
| Demandes d'exercice des droits | Répond dans les délais | Point de contact des personnes | Fournit les extractions et suppressions techniques |
Les obligations qui occupent le RSSI et le DPO
Le RGPD compte 99 articles. Ceux qui structurent le travail quotidien d'un DPO et d'un RSSI tiennent en quelques chantiers, chacun détaillé dans un chapitre de ce guide ou dans un article dédié.
- Articles 37 à 39 Le délégué à la protection des données Quand sa désignation est obligatoire, comment le désigner, ses missions et son indépendance.
- Article 28 Le contrat avec le sous-traitant Les clauses obligatoires, avec une trame commentée, et la chaîne des sous-traitants ultérieurs.
- Article 30 Le registre des traitements Qui le tient, ce qu'il contient, et un exemple de registre rempli.
- Article 25 Privacy by design Protéger les données dès la conception et par défaut, dans les projets et les achats.
- Articles 4, 25 et 32 Anonymisation et pseudonymisation Faire la différence, choisir une technique et vérifier le résultat avec les trois critères européens.
- Article 35 L'analyse d'impact (AIPD) Quand elle est obligatoire et comment la mener : notre article dédié.
Sécurité et violations de données
L'article 32 demande au responsable du traitement et au sous-traitant des mesures adaptées au risque, en tenant compte de l'état des connaissances et des coûts. Il cite notamment la pseudonymisation et le chiffrement, la capacité à garantir la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, la capacité à rétablir l'accès aux données après un incident, et des tests réguliers de l'efficacité des mesures. C'est le terrain naturel du RSSI, qui peut s'appuyer sur sa politique de sécurité des systèmes d'information (PSSI) et sur une analyse de risques.
En cas de violation de données personnelles (perte, vol, accès non autorisé, chiffrement par un rançongiciel…), le responsable du traitement la notifie à la CNIL dans les 72 heures après en avoir pris connaissance, sauf si elle ne présente pas de risque pour les personnes (article 33). Si le risque est élevé, il informe aussi les personnes concernées (article 34). Toute violation, notifiée ou non, est consignée dans un registre interne. Le sous-traitant, lui, doit prévenir le responsable dans les meilleurs délais : c'est une clause à ne pas oublier dans le contrat.
Ce que coûte un manquement
L'article 83 prévoit deux plafonds d'amendes administratives, toujours exprimés en « montant le plus élevé » entre une somme fixe et un pourcentage du chiffre d'affaires annuel mondial :
| Plafond | Manquements concernés (exemples) |
|---|---|
| 10 millions d'euros ou 2 % du chiffre d'affaires | Obligations du responsable et du sous-traitant : protection dès la conception (art. 25), sous-traitance (art. 28), registre (art. 30), sécurité (art. 32), notification des violations (art. 33 et 34), analyse d'impact (art. 35), DPO (art. 37 à 39) |
| 20 millions d'euros ou 4 % du chiffre d'affaires | Principes de base (art. 5), bases légales (art. 6), conditions du consentement, données sensibles (art. 9), droits des personnes, transferts hors de l'Union |
La CNIL peut aussi prononcer des mises en demeure, des injonctions sous astreinte et rendre ses sanctions publiques. Notre article sur la cyberattaque d'un hôpital sanctionnée par la CNIL montre comment des failles de sécurité se traduisent en manquements au RGPD.
L'exemple suivi dans ce guide
Ce projet touche à tous les chapitres : l'hôpital doit avoir un DPO, le portail entre au registre, l'éditeur et l'hébergeur sont des sous-traitants à encadrer, le portail doit être conçu pour protéger les données par défaut, et les statistiques d'utilisation posent la question de l'anonymisation. Pour l'hébergement des données de santé, voir aussi notre article sur la certification HDS (hébergeur de données de santé).
Piloter la conformité RGPD dans la durée
La difficulté du RGPD n'est pas de comprendre chaque obligation, mais de garder une documentation cohérente et à jour : un nouveau prestataire change le registre, une nouvelle fonctionnalité peut exiger une analyse d'impact, une violation de données révèle une mesure manquante. Beaucoup d'organisations commencent avec des tableurs, puis cherchent à relier registre, analyses d'impact, contrats et évaluations des prestataires. Les liens avec la gestion des risques tiers et les questionnaires de sécurité fournisseurs sont particulièrement forts.
Lire le guide chapitre par chapitre
Commencez par le chapitre sur le délégué à la protection des données, puis suivez le portail patient de Valbrune à travers le contrat de sous-traitance, le registre des traitements, la protection des données dès la conception et l'anonymisation. Le glossaire RGPD rassemble les définitions.
Questions fréquentes
Quelle est la différence entre le DPO et le RSSI ?
Le DPO veille au respect du RGPD : il informe, conseille et contrôle, et sert de point de contact pour la CNIL et les personnes concernées. Le RSSI définit et pilote la sécurité des systèmes d'information. Le DPO vérifie que les mesures de sécurité sont adaptées au risque pour les personnes ; le RSSI les conçoit et les met en œuvre. La CNIL déconseille de cumuler les deux fonctions lorsque le RSSI décide des moyens des traitements.
Le DPO est-il responsable en cas de non-conformité au RGPD ?
Non. La responsabilité de la conformité incombe au responsable du traitement ou au sous-traitant. Le DPO n'est pas personnellement responsable des manquements de l'organisme, et cette responsabilité ne peut pas lui être transférée par délégation.
Le RGPD impose-t-il d'avoir un RSSI ?
Non. Le RGPD n'impose aucun poste de sécurité, mais il exige des mesures techniques et organisationnelles adaptées au risque (article 32). Dans la plupart des organisations, c'est le RSSI qui les conçoit et les suit. D'autres textes, comme la directive NIS 2, renforcent ces attentes pour certaines entités.
Les petites entreprises sont-elles concernées par le RGPD ?
Oui. Le RGPD s'applique quelle que soit la taille de l'organisme. Il prévoit seulement un allègement du registre pour les organismes de moins de 250 salariés, que la CNIL interprète de façon restrictive : seuls les traitements occasionnels et sans risque en sont dispensés.
Dans quel délai faut-il notifier une violation de données ?
Le responsable du traitement notifie la CNIL dans les 72 heures après avoir pris connaissance de la violation, sauf si elle n'engendre pas de risque pour les personnes. Si la notification arrive plus tard, il doit expliquer les raisons du retard. Si le risque est élevé, il informe aussi les personnes concernées.
Quelles sont les amendes prévues par le RGPD ?
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements aux obligations du responsable et du sous-traitant (sécurité, registre, sous-traitance, DPO…), et jusqu'à 20 millions d'euros ou 4 % pour les manquements aux principes, aux bases légales et aux droits des personnes, le montant le plus élevé étant retenu.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2016/679 du 27 avril 2016 (règlement général sur la protection des données), EUR-Lex, 27 avril 2016.
- Le règlement général sur la protection des données, texte intégral par chapitre et par article, CNIL.
- Devenir délégué à la protection des données, CNIL.
- DPO : identifier et gérer les conflits d'intérêts, CNIL, août 2026.
- Arrêt X-FAB Dresden, affaire C-453/21 (délégué à la protection des données et conflit d'intérêts), Cour de justice de l'Union européenne, 9 février 2023.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.