Cybersécurité

Règles RGPD et cybersécurité : quelles sont vos obligations ?

Équipe Pix
07 October 2026
•
7
min de lecture
Partager sur les réseaux
Une femme lève les yeux vers un mur en briques couvert de caméras de surveillance, illustrant les enjeux du RGPD et de la cybersécurité.

Les règles RGPD (règlement général sur la protection des données) concernent les organisations privées comme publiques, et vont au-delà des mentions légales et du bandeau cookies. Elles couvrent aussi la sécurité des données personnelles que votre organisation traite, sur le plan technique comme organisationnel. En 2025, selon le rapport annuel de la CNIL (Commission nationale de l’informatique et des libertés), 6 167 violations de données lui ont été notifiées, soit 9,5 % de plus qu’en 2024.

Que faut-il mettre en place, que faire le jour où un incident survient, et quels sont les risques en cas de manquement ? Le RGPD y répond, et ces réponses doivent s’intégrer à votre stratégie de cybersécurité.

L’essentiel en bref : 
  • Les règles RGPD imposent aux entreprises et services publics des mesures de sécurité adaptées au risque : l’article 32 du RGPD en fait une obligation de moyens, que l'organisation doit pouvoir démontrer.
  • Une violation de données doit être notifiée à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, dès lors qu'elle est susceptible d'engendrer un risque pour les personnes.
  • Un manquement à l’obligation de sécurité peut être sanctionné d’une amende allant jusqu’à 10 M€ ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. 
  • La CNIL a annoncé consacrer en 2026 la moitié de ses contrôles et de ses actions répressives à la sécurité des données.

Que disent les règles RGPD sur la sécurité des données personnelles ?

L’article 32 du RGPD est entièrement consacré à la sécurité des données personnelles. Voyons ce qu'il demande, puis ce que signifie une fuite de données pour vos mesures de sécurité. 

L’article 32 du RGPD : une obligation de moyens adaptés au risque

L'article 32 du RGPD impose à tout organisme qui traite des données personnelles, et à ses sous-traitants, de mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. Ce niveau dépend de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les personnes. Il s'agit donc d'une obligation de moyens, évaluée selon la pertinence des mesures au regard du risque. 

Cette obligation varie d'une organisation à l'autre. Prenons une PME de 40 salariés qui gère les données de 1 200 clients, et un groupe hospitalier de 30 000 salariés qui conserve les dossiers médicaux de centaines de milliers de patients : le volume, la sensibilité des données et les risques pour les personnes diffèrent fortement, et le niveau de sécurité attendu aussi.

Ce qu’une fuite de données dit de vos mesures de sécurité

Une fuite de données personnelles peut survenir malgré des mesures de sécurité appropriées. Dans son arrêt du 14 décembre 2023 (affaire C-340/21), rendu dans un litige d’indemnisation, la Cour de justice de l’Union européenne a jugé qu’une divulgation ou un accès non autorisé à des données ne suffit pas, à lui seul, à établir que les mesures de sécurité n’étaient pas appropriées. Il faut pouvoir démontrer ce caractère approprié : la charge de la preuve pèse sur l'organisation, que le RGPD appelle “responsable du traitement”.

Quelles sont les obligations RGPD ?

Pour appliquer l'article 32 du RGPD dans votre organisation, commencez par repérer les familles de mesures attendues, puis conservez la trace de ce que vous avez décidé.

Les 4 familles de mesures RGPD attendues

Parmi les règles RGPD, l'article 32 cite quatre familles de mesures de sécurité, à retenir selon les besoins de votre organisation :

  • la pseudonymisation et le chiffrement des données personnelles
  • des moyens garantissant la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes de traitement
  • des moyens permettant de rétablir rapidement l’accès aux données en cas d’incident
  • une procédure pour tester, analyser et évaluer régulièrement l’efficacité de ces mesures

Ces mesures relèvent autant de l'organisation que de la technique. Côté organisation, le RGPD confie au DPO (délégué à la protection des données), au titre de l'article 39, le contrôle du respect des règles, y compris la sensibilisation et la formation du personnel qui manipule des données personnelles. Sa désignation est obligatoire dans le secteur public et, dans le privé, uniquement pour certaines activités à grande échelle (suivi régulier et systématique des personnes, données sensibles). 

Documenter pour se protéger

Documenter vos mesures de sécurité dans le registre des traitements permet de démontrer, en cas de contrôle de la CNIL, qu'elles étaient adaptées au risque. Conservez pour chaque traitement de données personnelles les risques identifiés, les mesures retenues et les contrôles réalisés.

L'article 33 du RGPD prévoit aussi que toute violation de données à caractère personnel doit être consignée en interne (faits, effets, mesures prises), qu'elle ait été notifiée ou non. Cette documentation permet à la CNIL de vérifier le respect de l'article 33.

Notification d’une violation de données à la CNIL : que faire et sous quel délai ?

Un collaborateur vous signale qu'un fichier clients ou d’usagers est parti chez la mauvaise personne : que faites-vous, et qui devez-vous prévenir ? Le RGPD distingue la notification à la CNIL de celle destinée aux personnes concernées.

Le délai des 72 heures : ce qu’il faut retenir

Une violation de données personnelles est une atteinte à leur sécurité, accidentelle ou illicite : destruction, perte, altération, divulgation ou accès non autorisé. En cas de violation, l'article 33 du RGPD impose de notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance. Cette obligation s'applique dès que la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes.

Au-delà des 72 heures, la notification doit indiquer les motifs du retard. Vous pouvez aussi signaler un incident de cybersécurité en plusieurs temps, avec les informations disponibles d’abord, complétées ensuite. 

La démarche se fait en ligne, via le formulaire de notification d'une violation de données personnelles.

Faut-il aussi prévenir les personnes concernées par la violation de données ?

L’article 34 du RGPD prévoit d’informer les personnes concernées lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Cette information est facultative lorsque les données sont rendues incompréhensibles pour les personnes non autorisées, par exemple grâce au chiffrement, ou lorsque des mesures ultérieures écartent ce risque élevé.

Sanctions RGPD : quelles amendes une organisation risque-t-elle ?

Quelle amende encourt une organisation en cas de manquement à l'obligation de sécurité ? Que sanctionne la CNIL ?

Quel est le plafond pour un manquement de sécurité RGPD ?

Un manquement à l'article 32 du RGPD correspond à des mesures de sécurité insuffisantes au regard du risque. Il relève de l'article 83, paragraphe 4 : l'amende peut atteindre 10 M€ ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial de l'exercice précédent, le montant le plus élevé étant retenu. Il en va de même pour les manquements aux obligations de notification (articles 33 et 34). 

‍Bon à savoir : Le RGPD prévoit un second plafond d'amende, plus élevé : 20 M€ ou, pour une entreprise, 4 % du chiffre d'affaires annuel mondial. Il vise d'autres manquements, comme les droits des personnes ou les transferts de données hors de l'Union européenne.

Que montre le bilan 2025 des sanctions de la CNIL ?

Les 487 M€ d'amendes prononcées par la CNIL en 2025 relèvent surtout d'autres domaines que la sécurité. D'après son bilan des sanctions 2025, deux amendes visant les cookies (325 M€ et 150 M€) en représentent près de 98 %, parmi les 83 sanctions prononcées. 

Sur la sécurité, le rapport annuel 2025 de la CNIL indique que les manquements de cybersécurité représentent un tiers des contrôles et près de 30 % des sanctions. La CNIL annonce aussi consacrer en 2026 la moitié de ses contrôles et de ses actions répressives à la sécurité des données.

‍À suivre : Présenté le 19 novembre 2025, le volet « données » du « Digital Omnibus » de la Commission européenne propose un guichet unique pour déclarer les incidents (RGPD, directive européenne NIS 2 sur la cybersécurité…), une notification réservée aux violations à risque élevé et un délai porté à 96 heures. Ce texte est en cours de négociation et peut encore évoluer : les règles actuelles restent applicables.

Règles RGPD et cybersécurité : pourquoi une stratégie commune ?

Le juridique et la DSI (direction des systèmes d'information) partagent un objectif : la protection des données personnelles. Le RGPD leur offre un vocabulaire commun pour y parvenir.

Juridique et technique : deux expertises complémentaires

Le juridique sait quelles données sont sensibles et dans quels cas une notification s'impose. La DSI sait ce qui est protégé et ce qui peut être détecté. Chaque expertise éclaire l'autre. 

Réunies, elles peuvent raccourcir le délai entre la détection d'un incident et la décision de notifier, réduire votre exposition légale et constituer le dossier que la CNIL attend en cas de contrôle.

Sensibilisation des équipes : un appui pour la conformité RGPD

La conformité RGPD est le cinquième pilier de la stratégie décrite dans notre article “Cybersécurité en entreprise : pourquoi c'est un enjeu stratégique en 2026 ?”. Elle s'appuie en particulier sur le premier, la sensibilisation des collaborateurs à la cybersécurité. Ce sont eux qui voient passer en premier un envoi au mauvais destinataire ou un message suspect. Quand ils savent les reconnaître et les signaler en interne, l'organisation prend connaissance plus vite d'une éventuelle violation de données, ce qui l'aide à tenir le délai de 72 heures.

‍Les parcours apprenants cybersécurité de Pix Pro accompagnent cette montée en compétences des équipes : leurs contenus partent d’une évaluation des compétences, puis proposent des modules de micro-learning adaptés au niveau de chaque collaborateur. Son parcours “Connaître les menaces et s’en protéger” aborde notamment l’hameçonnage. 

La conformité RGPD s'appuie sur l'expertise des juristes comme sur celle de la DSI, et sur des équipes dont les compétences en cybersécurité progressent à leur rythme.

‍

Découvrir les parcours Pix Pro Cybersécurité

FAQ

RGPD et cybersécurité en 5 questions

Qu’est-ce que le RGPD exige en matière de cybersécurité ?

L'article 32 du RGPD exige des mesures de sécurité techniques et organisationnelles adaptées au risque, avec un choix de solutions laissé à chaque organisation. Elles peuvent inclure le chiffrement, la résilience des systèmes, la restauration rapide des données et des tests réguliers.

Quel est le délai pour notifier une violation de données à la CNIL ?

La notification à la CNIL intervient dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance de la violation, dès lors que celle-ci est susceptible d'engendrer un risque pour les personnes. Passé ce délai, la notification précise les motifs du retard.

Faut-il prévenir les personnes concernées en cas de fuite de données ?

Les personnes concernées sont informées lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34). Cette information devient facultative lorsque les données sont chiffrées et donc illisibles pour un tiers.

Quelles sont les sanctions maximales pour un manquement de sécurité ?

Un manquement à l'obligation de sécurité peut être sanctionné par une amende allant jusqu'à 10 M€ ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 83, paragraphe 4). Un second plafond, plus élevé, vise d'autres manquements, comme les droits des personnes ou les transferts de données hors de l'Union européenne.

Une PME est-elle aussi concernée par le RGPD ?

Oui, les règles RGPD s’appliquent à toute organisation qui traite des données personnelles, quelle que soit sa taille : entreprise, administration, collectivité, établissement de santé ou d’enseignement supérieur. Le niveau de sécurité attendu s’adapte au risque que présentent les traitements.