Aller au contenu principal
RGPD & CONTRATS DIGITAUX

Cadre RGPD,
déploiement maîtrisé.

Nous cartographions les traitements et mettons en œuvre les réglages techniques validés. Cet accompagnement opérationnel ne constitue ni un avis juridique ni une certification de conformité.

Art. 5
Principes
Licéité, transparence, minimisation
Art. 28
Sous-traitance
Clauses selon les rôles réels
Art. 30
Registre
Applicabilité à examiner
Art. 35/37
AIPD et DPO
Obligations sous conditions
OUTIL INTERACTIF

Quels points RGPD
faut-il examiner ?

4 questions pour orienter une première revue de vos traitements, outils et documents. Le résultat ne détermine pas, à lui seul, vos obligations.

Votre activité :

Points à examiner

8 points

    Parcours indicatif : Cadrage et mise en œuvre

    Discuter de votre cas

    Orientation indicative. L’analyse finale dépend des traitements réels, des rôles et du droit applicable. Elle peut nécessiter l’intervention d’un avocat ou d’un DPO.

    Points de contrôle

    6 sujets à contextualiser.

    Le RGPD ne se résume pas à une liste universelle de documents. Chaque exigence dépend des traitements, des rôles et du niveau de risque.

    01

    Information des personnes

    Présenter les finalités, bases juridiques, destinataires, durées de conservation et droits, conformément au contexte de collecte.

    02

    Rôles et sous-traitance

    Qualifier responsable, sous-traitant et éventuels responsables conjoints, puis vérifier les clauses requises par l’article 28.

    03

    Registre des activités

    Évaluer l’exception limitée de l’article 30. Une structure de moins de 250 personnes peut rester tenue au registre selon ses traitements.

    04

    Cookies et traceurs

    Inventorier les traceurs et organiser l’information ou le consentement selon leur finalité. Consent Mode ne remplace pas cette analyse.

    05

    Analyse d’impact

    Vérifier si le traitement est susceptible d’engendrer un risque élevé, auquel cas une AIPD est requise avant sa mise en œuvre.

    06

    Délégué à la protection des données

    Appliquer les critères de l’article 37. La taille de la base ou la présence de données sensibles ne suffisent pas, à elles seules, à conclure.

    Cadre officiel

    Ce que le RGPD demande réellement.

    Les articles ci-dessous servent de points d’ancrage. Leur application doit rester liée au contexte de l’organisation.

    Articles 12 à 14

    Transparence

    L’information doit être concise, accessible et adaptée à la manière dont les données sont obtenues.

    Article 28

    Sous-traitants

    Le contrat doit encadrer le traitement confié, les instructions, la sécurité et l’assistance du sous-traitant.

    Article 30

    Registre

    L’exception pour les organismes de moins de 250 personnes est limitée et ne constitue pas une dispense générale.

    Articles 35 et 37

    AIPD et DPO

    Ces exigences dépendent notamment du niveau de risque, des activités de base et de l’échelle des traitements.

    Le texte officiel du règlement et les recommandations des autorités sont repris dans les références en bas de page.

    Méthode

    Un cadre progressif, adapté au périmètre.

    Le calendrier est défini après inventaire des traitements, des outils et des validations nécessaires.

    1. 01

      Cartographie opérationnelle

      Revue du site, des outils, des flux de données et des documents existants.

      Cadrage

    2. 02

      Qualification des priorités

      Identification des rôles, écarts techniques et sujets à transmettre à un conseil juridique si nécessaire.

      Analyse

    3. 03

      Mise en œuvre

      Configuration des outils et préparation des supports à partir des décisions et textes validés.

      Selon périmètre

    4. 04

      Tests et transmission

      Vérification des parcours, documentation, formation de l’équipe et plan de maintenance.

      Validation

    Transparence

    Ce qui est inclus,
    ce qui ne l'est pas.

    Inclus dans l'accompagnement

    • Cartographie opérationnelle du site, des outils et des flux
    • Inventaire des traitements à documenter
    • Revue technique des cookies et traceurs détectables
    • Configuration du bandeau selon les choix validés
    • Support à la structuration des informations de confidentialité
    • Inventaire des sous-traitants et de leurs clauses disponibles
    • Support au registre lorsque celui-ci est applicable
    • Réduction des appels externes non nécessaires
    • Documentation des réglages mis en place
    • Formation équipe 1 h sur les pratiques opérationnelles

    En option ou ailleurs

    • Avis juridique ou certification de conformité
    • Fonction de DPO externalisé
    • AIPD juridique complète ou validation de sa nécessité
    • Audit sécurité technique approfondi (option +)
    • Rédaction ou validation juridique de CGV, CGU et contrats
    • Litiges et contentieux RGPD (avocat spécialisé)
    • Garantie d’absence de contrôle ou de sanction

    Le cadrage opérationnel peut aussi couvrir votre infrastructure : migration email sécurisée et protection des données sur votre site web.

    Investissement

    Trois niveaux d'accompagnement.

    Audit Express

    Diagnostic opérationnel ponctuel

    650 €
    HTVA · Revue + plan 90 j
    • Revue de 6 domaines
    • Liste des points à traiter
    • Plan d'action chiffré
    • Restitution 1 h
    • Pas de mise en œuvre
    Mise en œuvre

    Cadrage et mise en œuvre

    PME souhaitant structurer ses pratiques

    2 500 à 5 500 €
    HTVA · Selon le périmètre
    • Tout Audit Express
    • Configuration des parcours de consentement
    • Inventaire des clauses sous-traitants
    • Support à la documentation
    • Formation équipe 1 h

    Accompagnement renforcé

    E-commerce, multi-pays ou traitements à risque

    Dès 8 500 €
    HTVA · Profil complexe
    • Tout Cadrage et mise en œuvre
    • Coordination avec DPO ou conseil juridique
    • Cartographie multi-pays
    • Audit sécurité complémentaire
    • Suivi opérationnel 6 mois

    Tarifs HTVA. TVA belge de 21 % applicable. Les prestations juridiques ou de DPO éventuelles font l'objet d'un périmètre séparé.

    Questions fréquentes

    Comprendre le cadre RGPD.

    Mon site est-il vraiment soumis au RGPD ?
    Le RGPD s’applique notamment aux traitements réalisés dans le cadre des activités d’un établissement dans l’Union. Il peut aussi viser une organisation hors Union lorsqu’elle offre des biens ou services à des personnes qui s’y trouvent ou suit leur comportement. La simple accessibilité d’un site depuis l’Europe ne suffit donc pas, à elle seule, à conclure.
    Existe-t-il six contrats obligatoires pour toute PME digitale belge ?
    Non. Les documents et contrats dépendent des traitements, des rôles, du parcours commercial et des autres règles applicables. L’information de confidentialité, les clauses avec un sous-traitant au sens de l’article 28, le registre, les cookies, les CGV ou les CGU ne répondent pas tous aux mêmes conditions. Consent Mode est un outil Google, pas une obligation générale du RGPD. La facturation électronique en Belgique relève encore d’un autre cadre.
    Combien coûte l’accompagnement opérationnel à Bruxelles ?
    Trois niveaux sont proposés : Audit Express à 650 € HTVA, cadrage et mise en œuvre de 2 500 à 5 500 € HTVA selon les outils et parcours, puis accompagnement renforcé à partir de 8 500 € HTVA pour les environnements complexes. Une validation par un avocat ou un DPO peut être nécessaire et n’est pas incluse par défaut.
    Qu'est-ce qu'un DPA et avec qui faut-il en conclure un ?
    L’article 28 exige un contrat ou un autre acte juridique lorsque le traitement est confié à un sous-traitant. Il faut donc d’abord qualifier le rôle réel du prestataire. Les clauses doivent notamment encadrer l’objet, la durée, les instructions, la confidentialité, la sécurité et l’assistance. Ce contrat ne règle pas, à lui seul, toutes les questions liées aux transferts internationaux.
    Les Google Fonts sont-elles forcément non conformes ?
    Le chargement d’une police depuis un serveur tiers crée une requête vers ce fournisseur et doit être analysé avec les autres flux de données. L’auto-hébergement peut réduire cet appel externe, mais ne constitue ni une certification RGPD ni une solution suffisante pour l’ensemble du site.
    Faut-il obligatoirement un DPO pour ma PME ?
    L’article 37 prévoit notamment cette désignation pour une autorité ou un organisme public, ou lorsque les activités de base impliquent un suivi régulier et systématique à grande échelle, ou un traitement à grande échelle de catégories particulières de données ou de données pénales. Il n’existe pas de seuil général de 5 000 personnes par jour. La présence de données sensibles ne suffit pas à elle seule : les activités de base et l’échelle doivent être évaluées.
    Quelles sanctions le RGPD prévoit-il ?
    Selon la catégorie de manquement, l’article 83 prévoit notamment un plafond pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Ce plafond n’est pas une amende automatique. L’autorité tient compte des circonstances du cas et dispose aussi d’autres pouvoirs correctifs.

    Accompagnement opérationnel à Uccle, Ixelles, Saint-Gilles, Etterbeek, Woluwe-Saint-Pierre et 14 autres communes.

    Point de cadrage RGPD offert.

    30 minutes en visio pour inventorier vos outils, vos flux et les priorités opérationnelles. Ce rendez-vous n'est pas une consultation juridique.