Inventorier les données et les services tiers, clarifier les décisions à valider, puis documenter la mise en œuvre technique. Avec un relais juridique lorsque le contexte l'exige.
Rendre les choix et les traitements compréhensibles. Illustration éditoriale.
Le cadrage RGPD d’un site commence par inventorier les données, traceurs, formulaires et services tiers. Il relie ensuite chaque traitement à une finalité, une décision documentée, une information compréhensible et un responsable de mise en œuvre. Il ne constitue pas une certification juridique automatique.
FINALITÉ
Pourquoi collecter
Objectif explicite et documenté
BASE
Pourquoi traiter
Fondement adapté au contexte
MINIMUM
Quoi collecter
Données nécessaires uniquement
PREUVE
Comment démontrer
Décisions, contrats et contrôles
OUTIL INTERACTIF
Votre documentation est-elle prête à être examinée ?
Cinq questions pour repérer les informations disponibles et les zones à instruire. L'indice obtenu est pédagogique : il ne mesure pas la conformité juridique.
Répondez sincèrement :
Les données et traceurs du site sont-ils inventoriés ?
Formulaires, mesure, publicité, embeds, logs et services tiers.
Chaque finalité et base juridique sont-elles documentées ?
Le consentement n'est pas la seule base et ne s'applique pas automatiquement à tout.
L'information fournie correspond-elle aux traitements réels ?
Finalités, destinataires, durées, transferts, droits et contact.
Les sous-traitants et transferts sont-ils encadrés ?
Rôles, contrats, lieux de traitement et garanties à vérifier.
Les droits et incidents ont-ils un responsable et une procédure ?
Accès, rectification, effacement, opposition et violations de données.
Indice de préparation
-
/100
Répondez aux cinq questions pour situer votre préparation.
Cet indice aide à organiser le cadrage. Il ne constitue ni un audit juridique, ni une estimation du risque de sanction.
Grille indicative fondée sur cinq familles d'informations. Le périmètre réel dépend de l'organisation, des traitements et des risques.
Axes de revue
Six sujets à examiner selon votre contexte.
Le RGPD ne se résume pas à un bandeau cookies. Les obligations applicables dépendent des traitements, des rôles et des risques.
Le repère visuel
Regarder au-delà du bandeau cookies
Données du site
Collecte
Formulaires, traceurs, finalités et information des personnes.
Circulation
Outils, destinataires, contrats et transferts à examiner.
Protection
Accès, sauvegardes et mesures adaptées au risque.
Responsabilités
Droits, incidents, revues et personnes en charge.
Cette carte organise les sujets de revue. Elle ne conclut pas à la conformité du site.
01
Inventaire des traitements
Identifier les données, finalités, personnes concernées, outils, destinataires et responsabilités. Le registre dépend des conditions de l’article 30.
02
Information des personnes
Présenter une information accessible qui correspond aux traitements réels, avec les droits et le point de contact.
03
Cookies et autres traceurs
Inventorier les traceurs, déterminer lesquels nécessitent un consentement et offrir un choix conforme lorsqu’il est requis.
04
Sous-traitants et transferts
Définir les rôles, vérifier les contrats, les lieux de traitement et les garanties applicables aux transferts.
05
Sécurité adaptée au risque
Accès limités, mises à jour, sauvegardes, chiffrement lorsqu’il est pertinent et procédure de gestion des incidents.
06
Droits et gouvernance
Attribuer les demandes, documenter les délais, déterminer si un DPO ou une analyse d’impact est requis et organiser les revues.
Texte officiel
Quatre repères pour cadrer l'analyse.
Ces articles du RGPD structurent la revue. Leur application concrète dépend des faits et, lorsque nécessaire, d'une analyse juridique.
Sujet
Référence
Point à retenir
Principes
Art. 5
Licéité, loyauté, transparence, limitation des finalités, minimisation, exactitude, conservation et sécurité.
Sous-traitance
Art. 28
Le traitement confié à un sous-traitant doit être encadré par les exigences prévues par le RGPD.
DPO
Art. 37
La désignation dépend du rôle de l’organisme, du suivi régulier à grande échelle ou des catégories particulières de données.
Sanctions
Art. 83
Le plafond dépend de la catégorie de manquement. Le montant concret est apprécié selon les circonstances du dossier.
Les liens vers le règlement européen et les critères publiés par l'Autorité de protection des données figurent dans les sources officielles de cette page.
Méthode
Une méthode en quatre phases.
Le calendrier est confirmé après inventaire, selon le nombre d'outils, d'intervenants et de décisions à valider.
01
Inventaire
Site, outils tiers, flux de données, responsabilités et documents existants.
Phase 1
02
Décisions à valider
Écarts techniques, questions juridiques, responsables et ordre de traitement.
Phase 2
03
Mise en œuvre
Traceurs, formulaires, informations, contrats et réglages retenus dans le périmètre.
Phase 3
04
Tests et preuve
Contrôles, documentation, formation des responsables et calendrier de revue.
Phase 4
Transparence
Ce qui est inclus, ce qui ne l'est pas.
Inclus dans le périmètre technique
Inventaire technique du site, des traceurs et des services tiers
Configuration du parcours de consentement selon les décisions validées
Mise à jour technique des informations fournies par le responsable
Revue des formulaires et des événements de mesure
Liste des sous-traitants et transferts détectables
Documentation des réglages mis en œuvre
Tests avant et après intervention
Formation opérationnelle de l’équipe selon le devis
En option ou ailleurs
Avis juridique ou certification de conformité
Désignation et mission de DPO
Analyse d’impact complète sauf périmètre séparé
Audit de cybersécurité approfondi
Maintenance et veille juridique continues sauf contrat distinct
Investissement
Trois périmètres de cadrage.
Cadrage
Vérification ponctuelle
650 €
HTVA · Diagnostic technique
Inventaire du site et des traceurs
Questions et écarts documentés
Plan d'action priorisé
Restitution 1 h
Pas de mise en œuvre
Le plus demandé
Cadrage + mise en œuvre
Site existant à corriger
2 200 à 4 500 €
HTVA · Selon le périmètre
Tout le cadrage
Parcours de consentement
Réglages des outils retenus
Documentation technique
Tests et formation
Accompagnement étendu
E-commerce, multi-sites ou nombreux outils
Dès 6 500 €
HTVA · Périmètre complexe
Tout Cadrage + mise en œuvre
Cartographie élargie
Coordination des sous-traitants
Support à la documentation
Avis juridique externe si nécessaire
Tarifs HTVA. TVA belge 21 % applicable.
Questions fréquentes
Comprendre le périmètre RGPD.
Mon site est-il vraiment soumis au RGPD ?
Le RGPD s'applique notamment aux traitements réalisés dans le cadre d'un établissement dans l'Union, ainsi qu'à certaines offres de biens ou services et au suivi du comportement de personnes qui s'y trouvent. Le simple fait qu'un site soit techniquement accessible depuis l'Union ne suffit pas à résumer le champ d'application. Il faut examiner l'organisation, les personnes visées et les traitements réels.
Combien coûte un cadrage RGPD à Bruxelles ?
Les trois périmètres publiés vont du diagnostic technique à l'accompagnement étendu. Le devis confirme les outils, flux, documents, responsabilités et interventions inclus. Ces prestations ne remplacent pas un avis juridique ni une mission de DPO.
Pourquoi examiner les polices chargées depuis un service tiers ?
Le navigateur peut transmettre des données techniques, comme l'adresse IP, au domaine qui sert la ressource. L'auto-hébergement réduit certains appels tiers, mais ne rend pas un site conforme à lui seul. Il faut inventorier les flux, leur finalité, leur base et les garanties applicables.
Quel bandeau cookies est conforme au cadre belge ?
Il faut d'abord inventorier les traceurs et déterminer lesquels nécessitent un consentement. L'APD demande une information claire, un consentement libre et spécifique lorsqu'il est requis, ainsi qu'un refus réellement accessible. Consent Mode est un mécanisme Google et ne constitue ni une loi, ni une certification de conformité.
Quelles sanctions prévoit le RGPD ?
L'article 83 prévoit deux niveaux de plafonds selon la catégorie de manquement, pouvant aller jusqu'à 10 ou 20 millions d'euros, ou 2 % ou 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent pour une entreprise, le montant le plus élevé étant retenu. Le montant concret dépend des circonstances et ne peut pas être déduit d'un questionnaire technique.
Mon hébergeur doit-il être en Europe ?
Le RGPD n'impose pas une règle générale selon laquelle tout hébergement doit être situé dans l'Union. Il faut identifier les lieux de traitement et, en cas de transfert vers un pays tiers, vérifier le mécanisme et les garanties applicables. Un simple nom de fournisseur ou de région commerciale ne suffit pas.
Faut-il un DPO obligatoire pour mon entreprise ?
L'article 37 vise notamment les autorités et organismes publics, le suivi régulier et systématique des personnes à grande échelle, ainsi que le traitement à grande échelle de catégories particulières de données ou de données relatives aux condamnations. Il n'existe pas de seuil général de 5 000 personnes par jour. L'APD recommande d'analyser les critères dans leur contexte.
30 minutes en visio pour préciser les outils, les flux, les documents disponibles et le périmètre d'intervention. Sans diagnostic juridique automatique.