Aller au contenu principal
CADRAGE RGPD

RGPD :
rendre les traitements compréhensibles.

Inventorier les données et les services tiers, clarifier les décisions à valider, puis documenter la mise en œuvre technique. Avec un relais juridique lorsque le contexte l'exige.

Le cadrage RGPD d’un site commence par inventorier les données, traceurs, formulaires et services tiers. Il relie ensuite chaque traitement à une finalité, une décision documentée, une information compréhensible et un responsable de mise en œuvre. Il ne constitue pas une certification juridique automatique.

FINALITÉ
Pourquoi collecter
Objectif explicite et documenté
BASE
Pourquoi traiter
Fondement adapté au contexte
MINIMUM
Quoi collecter
Données nécessaires uniquement
PREUVE
Comment démontrer
Décisions, contrats et contrôles
OUTIL INTERACTIF

Votre documentation est-elle
prête à être examinée ?

Cinq questions pour repérer les informations disponibles et les zones à instruire. L'indice obtenu est pédagogique : il ne mesure pas la conformité juridique.

Répondez sincèrement :

Les données et traceurs du site sont-ils inventoriés ?
Formulaires, mesure, publicité, embeds, logs et services tiers.
Chaque finalité et base juridique sont-elles documentées ?
Le consentement n'est pas la seule base et ne s'applique pas automatiquement à tout.
L'information fournie correspond-elle aux traitements réels ?
Finalités, destinataires, durées, transferts, droits et contact.
Les sous-traitants et transferts sont-ils encadrés ?
Rôles, contrats, lieux de traitement et garanties à vérifier.
Les droits et incidents ont-ils un responsable et une procédure ?
Accès, rectification, effacement, opposition et violations de données.

Indice de préparation

-
/100

Répondez aux cinq questions pour situer votre préparation.

Cet indice aide à organiser le cadrage. Il ne constitue ni un audit juridique, ni une estimation du risque de sanction.

Grille indicative fondée sur cinq familles d'informations. Le périmètre réel dépend de l'organisation, des traitements et des risques.

Axes de revue

Six sujets à examiner selon votre contexte.

Le RGPD ne se résume pas à un bandeau cookies. Les obligations applicables dépendent des traitements, des rôles et des risques.

01

Inventaire des traitements

Identifier les données, finalités, personnes concernées, outils, destinataires et responsabilités. Le registre dépend des conditions de l’article 30.

02

Information des personnes

Présenter une information accessible qui correspond aux traitements réels, avec les droits et le point de contact.

03

Cookies et autres traceurs

Inventorier les traceurs, déterminer lesquels nécessitent un consentement et offrir un choix conforme lorsqu’il est requis.

04

Sous-traitants et transferts

Définir les rôles, vérifier les contrats, les lieux de traitement et les garanties applicables aux transferts.

05

Sécurité adaptée au risque

Accès limités, mises à jour, sauvegardes, chiffrement lorsqu’il est pertinent et procédure de gestion des incidents.

06

Droits et gouvernance

Attribuer les demandes, documenter les délais, déterminer si un DPO ou une analyse d’impact est requis et organiser les revues.

Texte officiel

Quatre repères pour cadrer l'analyse.

Ces articles du RGPD structurent la revue. Leur application concrète dépend des faits et, lorsque nécessaire, d'une analyse juridique.

Sujet
Référence
Point à retenir
Principes
Art. 5
Licéité, loyauté, transparence, limitation des finalités, minimisation, exactitude, conservation et sécurité.
Sous-traitance
Art. 28
Le traitement confié à un sous-traitant doit être encadré par les exigences prévues par le RGPD.
DPO
Art. 37
La désignation dépend du rôle de l’organisme, du suivi régulier à grande échelle ou des catégories particulières de données.
Sanctions
Art. 83
Le plafond dépend de la catégorie de manquement. Le montant concret est apprécié selon les circonstances du dossier.

Les liens vers le règlement européen et les critères publiés par l'Autorité de protection des données figurent dans les sources officielles de cette page.

Méthode

Une méthode en quatre phases.

Le calendrier est confirmé après inventaire, selon le nombre d'outils, d'intervenants et de décisions à valider.

  1. 01

    Inventaire

    Site, outils tiers, flux de données, responsabilités et documents existants.

    Phase 1

  2. 02

    Décisions à valider

    Écarts techniques, questions juridiques, responsables et ordre de traitement.

    Phase 2

  3. 03

    Mise en œuvre

    Traceurs, formulaires, informations, contrats et réglages retenus dans le périmètre.

    Phase 3

  4. 04

    Tests et preuve

    Contrôles, documentation, formation des responsables et calendrier de revue.

    Phase 4

Transparence

Ce qui est inclus,
ce qui ne l'est pas.

Inclus dans le périmètre technique

  • Inventaire technique du site, des traceurs et des services tiers
  • Configuration du parcours de consentement selon les décisions validées
  • Mise à jour technique des informations fournies par le responsable
  • Revue des formulaires et des événements de mesure
  • Liste des sous-traitants et transferts détectables
  • Documentation des réglages mis en œuvre
  • Tests avant et après intervention
  • Formation opérationnelle de l’équipe selon le devis

En option ou ailleurs

  • Avis juridique ou certification de conformité
  • Désignation et mission de DPO
  • Analyse d’impact complète sauf périmètre séparé
  • Audit de cybersécurité approfondi
  • Maintenance et veille juridique continues sauf contrat distinct
Investissement

Trois périmètres de cadrage.

Cadrage

Vérification ponctuelle

650 €
HTVA · Diagnostic technique
  • Inventaire du site et des traceurs
  • Questions et écarts documentés
  • Plan d'action priorisé
  • Restitution 1 h
  • Pas de mise en œuvre
Le plus demandé

Cadrage + mise en œuvre

Site existant à corriger

2 200 à 4 500 €
HTVA · Selon le périmètre
  • Tout le cadrage
  • Parcours de consentement
  • Réglages des outils retenus
  • Documentation technique
  • Tests et formation

Accompagnement étendu

E-commerce, multi-sites ou nombreux outils

Dès 6 500 €
HTVA · Périmètre complexe
  • Tout Cadrage + mise en œuvre
  • Cartographie élargie
  • Coordination des sous-traitants
  • Support à la documentation
  • Avis juridique externe si nécessaire

Tarifs HTVA. TVA belge 21 % applicable.

Questions fréquentes

Comprendre le périmètre RGPD.

Mon site est-il vraiment soumis au RGPD ?
Le RGPD s'applique notamment aux traitements réalisés dans le cadre d'un établissement dans l'Union, ainsi qu'à certaines offres de biens ou services et au suivi du comportement de personnes qui s'y trouvent. Le simple fait qu'un site soit techniquement accessible depuis l'Union ne suffit pas à résumer le champ d'application. Il faut examiner l'organisation, les personnes visées et les traitements réels.
Combien coûte un cadrage RGPD à Bruxelles ?
Les trois périmètres publiés vont du diagnostic technique à l'accompagnement étendu. Le devis confirme les outils, flux, documents, responsabilités et interventions inclus. Ces prestations ne remplacent pas un avis juridique ni une mission de DPO.
Pourquoi examiner les polices chargées depuis un service tiers ?
Le navigateur peut transmettre des données techniques, comme l'adresse IP, au domaine qui sert la ressource. L'auto-hébergement réduit certains appels tiers, mais ne rend pas un site conforme à lui seul. Il faut inventorier les flux, leur finalité, leur base et les garanties applicables.
Quel bandeau cookies est conforme au cadre belge ?
Il faut d'abord inventorier les traceurs et déterminer lesquels nécessitent un consentement. L'APD demande une information claire, un consentement libre et spécifique lorsqu'il est requis, ainsi qu'un refus réellement accessible. Consent Mode est un mécanisme Google et ne constitue ni une loi, ni une certification de conformité.
Quelles sanctions prévoit le RGPD ?
L'article 83 prévoit deux niveaux de plafonds selon la catégorie de manquement, pouvant aller jusqu'à 10 ou 20 millions d'euros, ou 2 % ou 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent pour une entreprise, le montant le plus élevé étant retenu. Le montant concret dépend des circonstances et ne peut pas être déduit d'un questionnaire technique.
Mon hébergeur doit-il être en Europe ?
Le RGPD n'impose pas une règle générale selon laquelle tout hébergement doit être situé dans l'Union. Il faut identifier les lieux de traitement et, en cas de transfert vers un pays tiers, vérifier le mécanisme et les garanties applicables. Un simple nom de fournisseur ou de région commerciale ne suffit pas.
Faut-il un DPO obligatoire pour mon entreprise ?
L'article 37 vise notamment les autorités et organismes publics, le suivi régulier et systématique des personnes à grande échelle, ainsi que le traitement à grande échelle de catégories particulières de données ou de données relatives aux condamnations. Il n'existe pas de seuil général de 5 000 personnes par jour. L'APD recommande d'analyser les critères dans leur contexte.

Ce cadrage porte sur la mise en œuvre du site. Pour inscrire les responsabilités, contrats et décisions dans un périmètre plus large, consultez notre service RGPD et contrats digitaux. La maintenance du site et l’optimisation de la performance complètent les contrôles techniques dans le temps.

Premier cadrage RGPD.

30 minutes en visio pour préciser les outils, les flux, les documents disponibles et le périmètre d'intervention. Sans diagnostic juridique automatique.