IA et RGPD : quelles données ta PME peut mettre dans ChatGPT, Copilot ou Claude
ChatGPT, Copilot, Claude, Gemini, Mistral : ce qui arrive à tes données offre par offre, la grille de décision en quatre niveaux, et ce qui a vraiment changé en 2026. Pour dirigeants de PME, pas pour juristes.
Flavien Bittar
23 septembre 2026
Oui, ta PME peut utiliser une IA générative avec des données de clients, à trois conditions. Une offre professionnelle qui n'entraîne pas les modèles sur tes données et inclut un contrat de sous-traitance (DPA). Une règle écrite qui dit à ton équipe ce qu'elle peut y mettre ou non. Et une information des personnes concernées, comme pour n'importe quel autre prestataire. La question n'est donc pas « ChatGPT est-il conforme au RGPD ? », mais « avec quelle offre, et pour quelles données ? ».
Presque tous les dirigeants que je rencontre la posent de travers. Un exemple récent : un client utilise ChatGPT avec un abonnement Plus, payé de sa poche, et y colle des données clients non anonymisées. Rien de stratégique, des noms, des échanges, des montants. L'idée derrière : je paie, donc je suis couvert. Raté, et on va voir pourquoi.
Voici l'état des lieux au 23 septembre 2026, outil par outil. Ce n'est pas un avis juridique : si ton cas touche à des données de santé ou à du secret professionnel, fais-le valider par ton DPO ou ton avocat.
La vraie ligne de partage : compte perso ou offre pro, pas gratuit ou payant
Ce qui compte, c'est le contrat sous lequel tu utilises l'outil, pas ce que tu paies. Tous les grands fournisseurs séparent deux mondes :
- Les offres grand public (compte personnel, gratuit ou payant). Le fournisseur est responsable de traitement : il traite ce que tu tapes pour son propre compte, sous sa politique de confidentialité, et peut l'utiliser pour entraîner ses modèles. Il n'y a pas de DPA.
- Les offres professionnelles (équipe, entreprise, API). Le fournisseur agit comme sous-traitant, s'engage à ne pas entraîner ses modèles sur tes contenus, et un DPA fait partie du contrat.
Le piège de l'abonnement individuel est là. ChatGPT Plus, ChatGPT Pro, Claude Pro, Claude Max et Google AI Pro suivent les mêmes règles que leur version gratuite. Payer 20 $ par mois achète de la capacité et des fonctionnalités, pas un statut contractuel différent. C'est exactement le cas de mon client : en Plus, OpenAI Ireland est responsable de traitement pour les utilisateurs européens, l'entraînement est actif tant qu'on ne le coupe pas, et le DPA d'OpenAI ne couvre que Business, Enterprise et l'API.
Côté offres pro, les contrats sont conclus avec une entité européenne : OpenAI Ireland, Anthropic Ireland, Microsoft Ireland, Google Cloud EMEA (Google Cloud France pour une facturation en France) ou Mistral AI SAS. Chez Anthropic, par exemple, les conditions commerciales écrivent qu'Anthropic « may not train models on Customer Content from Services », et que le DPA est « incorporated into these Terms by reference » : pas de signature à part.
La CNIL ne dit pas autre chose dans ses questions-réponses sur l'IA générative : ne jamais partager de données personnelles « lors de l'utilisation d'un service grand public », et passer un contrat de sous-traitance dès qu'il s'agit de données de clients ou de salariés.
Le simulateur : quelle offre pour tes données
Choisis le type de données, ton environnement actuel et la taille de ton équipe : le simulateur trie les 14 offres des cinq outils en « tu peux y aller », « sous conditions » et « à éviter », avec le coût mensuel. Tout vient des conditions officielles des fournisseurs, relevées le 23 septembre 2026. Le tableau complet reste accessible en bas de l'outil.
Tableau complet des 14 offres
| Outil et offre | Entraînement | DPA | Stockage UE | Prix HT / siège / mois |
|---|---|---|---|---|
| ChatGPT Free, Plus ou Pro | oui | non | non | 20 $ |
| ChatGPT Business (ex-Team) | non | oui | non | 20 $ (2 sièges min.) |
| ChatGPT Enterprise | non | oui | oui | Sur devis |
| Claude Free, Pro ou Max | à ton choix | non | non | 17 $ |
| Claude Team | non | oui | non | 20 $ (2 sièges min.) |
| Claude via AWS Bedrock ou Google Cloud | non | oui | oui | À l’usage |
| Copilot compte Microsoft perso | oui | non | non | Gratuit |
| Copilot Chat compte pro Microsoft 365 | non | oui | avec exceptions | Inclus |
| Microsoft Copilot licence Business | non | oui | avec exceptions | 18,20 € |
| Gemini compte Google perso | oui | non | non | Gratuit |
| Gemini dans Google Workspace | non | oui | non | Inclus |
| Mistral Vibe Free ou Pro | oui | non | par défaut | 14,99 € |
| Mistral Vibe Team | à vérifier | oui | par défaut | 24,99 € (2 sièges min.) |
| Mistral Enterprise | non | oui | par défaut | Sur devis |
Quelques pièges derrière ces résultats. Les noms changent vite : ChatGPT Team s'appelle Business depuis le 29 août 2025, Mistral Le Chat est devenu Vibe en 2026, et Microsoft 365 Copilot s'appelle désormais Microsoft Copilot. Mistral, de son côté, a réécrit trois fois en cinq mois la règle d'entraînement de son offre Team : en septembre 2026, l'aide indique que l'administrateur « peut désactiver » l'entraînement, ce qui suggère qu'il est actif par défaut. Si tu prends Team, vérifie le réglage dans la console. Et pour Copilot sur compte personnel, Microsoft avait exclu les utilisateurs européens de l'entraînement en 2024 ; sa FAQ actuelle ne cite plus l'Espace économique européen parmi les exclusions. Dans le doute, coupe l'option.
Le piège du pouce
Même avec l'entraînement désactivé, un clic sur le pouce levé ou baissé suffit à renvoyer la conversation vers l'entraînement. OpenAI l'écrit : « If you choose to provide feedback, the entire conversation associated with that feedback may be used to train our models ». Les conditions commerciales de Mistral prévoient la même exception pour le feedback. Chez Anthropic, les conversations envoyées en feedback sont conservées cinq ans. Dans ta règle interne, écris-le en clair : pas de pouce sur une conversation qui contient des données de clients.
Copilot : le même nom pour deux contrats différents
Microsoft a donné le même nom à deux produits, et c'est la confusion que je croise le plus souvent. Copilot Chat avec un compte professionnel (Entra ID) bénéficie de la protection des données d'entreprise : « Prompts, responses, and data accessed through Microsoft Graph aren't used to train foundation LLMs », selon la documentation Microsoft. Il est inclus sans surcoût dans les abonnements Microsoft 365 éligibles. Copilot avec un compte Microsoft personnel, sur copilot.com ou dans l'application, relève des conditions grand public : entraînement par défaut, conservation de 18 mois, pas de DPA.
Si ton équipe est déjà sous Microsoft 365, tu as donc probablement une IA couverte par un DPA sans le savoir. Vérifie juste que tes salariés s'y connectent avec leur compte pro.
Hébergement en Europe : rare dans les offres PME
Un DPA ne dit pas où tes données sont stockées. Et l'hébergement en Europe est rarement inclus dans les offres que choisit une PME :
- ChatGPT : réservé à Enterprise, Edu et l'API. Pas en Business.
- Google : pour Gemini, seulement en Workspace Enterprise Plus. Pas en Business.
- Claude : pas en direct. Il faut passer par AWS Bedrock ou Google Cloud, avec des régions européennes facturées 10 % de plus.
- Microsoft : oui, via l'EU Data Boundary, avec des exceptions. Les requêtes web passent par Bing, les modèles Anthropic proposés dans Copilot sont « currently excluded from the EU Data Boundary », et le « flex routing », actif par défaut pour les tenants créés depuis le 25 mars 2026, autorise un traitement aux États-Unis, au Canada ou en Australie aux heures de pointe. Ton administrateur peut le désactiver.
- Mistral : hébergement dans l'Union par défaut selon son aide ; pour l'API, seul l'endpoint européen lancé le 11 août 2026 le garantit, à +10 %.
Faut-il en faire une condition ? Pas forcément. Un transfert vers un fournisseur américain reste légal (voir plus bas). Mais si tes clients, tes donneurs d'ordres ou ton secteur l'exigent, c'est ce critère qui réduit la liste.
La grille de décision : quatre niveaux de données
Plutôt qu'une liste d'interdits que personne ne lit, donne à ton équipe une grille. Quatre niveaux suffisent.
Niveau 1 : public. Contenu de ton site, fiches produits publiées, communiqués, textes marketing. N'importe quel outil fait l'affaire, même une version gratuite.
Niveau 2 : interne, sans données personnelles. Procédures, notes de réunion sans noms, chiffres agrégés, code, documents stratégiques. Ce n'est pas du RGPD, c'est du secret des affaires. La directive 2016/943 ne protège une information comme secret d'affaires que si elle a fait l'objet de « dispositions raisonnables » pour rester secrète. Laisser coller ta stratégie dans un outil qui s'entraîne dessus fragilise cette protection. Offre pro uniquement.
Niveau 3 : données personnelles courantes. Noms et coordonnées de clients ou de prospects, échanges commerciaux, historique de commandes. Offre pro avec DPA, traitement inscrit au registre, mention du fournisseur dans ta politique de confidentialité, et le minimum de données nécessaire. Remplacer les noms par des initiales ne coûte rien et réduit beaucoup le risque.
Niveau 4 : données sensibles. Santé, données RH (évaluations, arrêts maladie, sanctions), données couvertes par un secret professionnel, secrets industriels. La réponse par défaut est non dans un assistant généraliste. Pour les données de santé et les autres catégories de l'article 9 du RGPD, il faut une exception spécifique en plus de la base légale habituelle, et une analyse d'impact devient obligatoire dès que le traitement est à grande échelle (article 35, paragraphe 3).
Ce niveau 4, j'ai vu un projet entier construit en l'ignorant. Un développeur, pas un client, lançait une plateforme construite en « vibe coding » : il invitait les utilisateurs à saisir des données de santé, qui partaient directement vers un modèle d'IA du commerce pour être analysées. Pas d'exception au titre de l'article 9, pas d'analyse d'impact, aucune réflexion sur l'hébergement. J'ai prévenu la personne, et je crois que le projet est à l'arrêt. Le modèle, lui, faisait ce qu'on lui demandait. Personne ne s'était posé la question « quel type de données je traite ? », et sans elle, le projet était illégal dès la première inscription.
Ce que le RGPD te demande, à toi
Changer d'offre règle la position du fournisseur. Ça ne règle pas la tienne. Quand ta PME décide d'utiliser un outil d'IA pour ses propres besoins, elle est responsable du traitement. La CNIL l'écrit ainsi : « c'est l'organisme utilisateur qui engagera sa responsabilité légale en cas de mauvaise utilisation de l'IA par son personnel ». Concrètement :
- Un contrat conforme à l'article 28 avec le fournisseur. C'est son DPA : vérifie qu'il couvre ton offre.
- Une base légale pour chaque usage. Pour rédiger une réponse à un client ou résumer un dossier, l'exécution du contrat ou l'intérêt légitime sont les bases habituellement retenues.
- Une information des personnes (articles 13 et 14) : ta politique de confidentialité doit citer le fournisseur parmi les destinataires, et les transferts hors de l'Union s'il y en a.
- Une ligne au registre des traitements (article 30). L'exemption des moins de 250 salariés ne joue pas pour un usage qui n'est pas occasionnel, et un usage quotidien sur des données clients ne l'est pas.
- Une analyse d'impact selon l'usage, pas par principe. Ni la liste de la CNIL ni celle de l'APD belge ne visent l'IA générative en tant que telle. Faire rédiger des courriels n'en exige pas. Profiler des salariés, surveiller leur activité ou traiter des données sensibles à grande échelle, oui.
- Un humain qui décide. L'article 22 interdit les décisions fondées exclusivement sur un traitement automatisé qui affectent significativement une personne. Trier des CV avec un modèle de langage puis suivre son classement sans examen réel t'y expose : la Cour de justice a jugé, dans l'arrêt SCHUFA, qu'un score calculé par un tiers peut constituer une décision quand le décideur « s'appuie fortement » dessus.
Et les transferts vers les États-Unis ?
Ils sont légaux aujourd'hui, avec une nuance. La décision d'adéquation du 10 juillet 2023, le Data Privacy Framework, couvre les entreprises américaines qui y sont certifiées. Le Tribunal de l'Union a rejeté le recours de Philippe Latombe contre ce cadre le 3 septembre 2025. Un pourvoi est pendant devant la Cour de justice (affaire C-703/25 P) : le risque d'invalidation reste ouvert jusqu'à l'arrêt.
La certification se vérifie entreprise par entreprise, sur le registre officiel : fais-le pour tes fournisseurs américains. Et un hébergement en Europe chez un fournisseur américain supprime le transfert au sens du RGPD, mais pas l'exposition au CLOUD Act, qui permet aux autorités américaines de demander des données stockées hors des États-Unis. Aucune autorité européenne n'interdit ces services pour ce motif ; c'est un risque résiduel, à connaître, rien de plus.
Ce qui a changé en 2026, et que les autres articles n'ont pas vu
La plupart des guides sur le sujet ont été écrits avant l'été. Trois choses ont bougé depuis.
L'Omnibus IA est en vigueur depuis le 27 juillet 2026. Le règlement (UE) 2026/1744 modifie l'AI Act. Les obligations des systèmes à haut risque de l'annexe III, dont le tri de CV et l'évaluation des salariés, sont reportées au 2 décembre 2027 ; celles de l'annexe I (produits réglementés) au 2 août 2028. L'article 4 sur la maîtrise de l'IA devient une obligation de moyens : les entreprises « prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel », sans devoir « garantir un niveau spécifique ». Elle n'est pas supprimée. Les obligations de transparence de l'article 50 s'appliquent, elles, depuis le 2 août 2026 comme prévu. J'ai détaillé ce qui en découle pour une PME dans notre article sur l'AI Act.
Le volet RGPD de l'Omnibus n'est pas adopté. La Commission a proposé en novembre 2025 de modifier le RGPD : nouvelle définition de la donnée personnelle, intérêt légitime pour entraîner des IA, notification des violations sous 96 heures. Au 1er août 2026, selon le Parlement européen, aucun vote en commission n'était programmé et le Conseil n'avait pas de mandat. Tu lis peut-être ailleurs que « le RGPD a été assoupli pour l'IA » : c'est faux, rien de cela n'est du droit en vigueur.
L'amende de 15 M€ contre OpenAI a été annulée. Le Garante italien avait sanctionné OpenAI en décembre 2024. Le tribunal de Rome a annulé la décision le 18 mars 2026, pour incompétence : OpenAI étant établie en Irlande depuis février 2024, c'était à l'autorité irlandaise d'agir, en vertu du guichet unique. Le tribunal n'a pas jugé le fond. Retiens surtout que les grandes affaires se jouent désormais à Dublin, et qu'elles visent les fournisseurs, pas toi.
Belgique, France, Suisse, Pays-Bas : ce qui diffère vraiment
Le RGPD est le même partout dans l'Union, mais les autorités n'ont pas toutes dit la même chose, et le droit du travail change la donne.
- Belgique. L'APD a publié en mai 2026 une enquête sur les chatbots, « Sous la loupe », qui insiste sur la répartition des rôles entre prestataires et sur l'analyse d'impact préalable : « Ce qui est techniquement possible n'est pas automatiquement nécessaire ou proportionné. » Côté social, la CCT n° 39 impose d'informer et de consulter les représentants du personnel au moins trois mois avant l'implantation d'une nouvelle technologie aux conséquences collectives importantes, dans les entreprises d'au moins 50 travailleurs.
- France. À partir de 50 salariés, le CSE doit être consulté avant l'introduction de nouvelles technologies (article L2312-8 du Code du travail). En février 2025, le tribunal judiciaire de Nanterre a suspendu en référé le déploiement de cinq outils d'IA faute de consultation achevée.
- Suisse. La nouvelle loi sur la protection des données s'applique directement à l'IA, rappelle le PFPDT. Deux différences avec le RGPD : pas de délai de 72 heures pour annoncer une violation (c'est « dans les meilleurs délais », et seulement en cas de risque élevé), et l'amende pénale, jusqu'à 250 000 CHF, vise les personnes physiques responsables, pas l'entreprise.
- Pays-Bas. L'autorité néerlandaise est la plus avancée sur le sujet. En juillet 2026, consultée par la commune de Haarlemmermeer, elle a estimé que le déploiement de Microsoft 365 Copilot tel qu'envisagé violerait le RGPD, notamment faute de transparence sur la télémétrie et de durées de conservation connues. Et elle ajoute que le manque de transparence de Microsoft ne dispense pas la commune de respecter le RGPD. L'avis vise un organisme public ; à mon sens, le raisonnement vaut aussi pour une PME.
Shadow AI : un salarié a collé le fichier clients dans ChatGPT, et maintenant ?
C'est le scénario le plus probable dans ta PME. Le plus souvent, c'est un salarié pressé qui utilise son compte ChatGPT personnel, parce que personne ne lui a donné autre chose.
L'autorité néerlandaise a tranché la qualification dès août 2024 : quand un salarié utilise un chatbot de sa propre initiative, contre les règles de l'entreprise, et y saisit des données personnelles, « this means there is a data breach ». Un cabinet de médecine générale et un opérateur télécom ont notifié ce type d'incident. Et c'est bien l'entreprise qui en répond : la Cour de justice a jugé dans l'arrêt Deutsche Wohnen qu'une personne morale est responsable des infractions commises par toute personne agissant dans le cadre de son activité et en son nom.
La marche à suivre :
- Stopper. Fais supprimer la conversation. Chez OpenAI comme chez Anthropic, une conversation supprimée est effacée des serveurs sous 30 jours.
- Documenter. Toute violation va dans ton registre des violations, même celles que tu ne notifies pas.
- Évaluer. Si le risque pour les personnes n'est pas improbable, notifie ton autorité (APD, CNIL) dans les 72 heures.
- Informer si le risque est élevé. C'est l'article 34 : les personnes concernées doivent être prévenues « dans les meilleurs délais », en termes clairs, avec les conséquences probables et les mesures prises.
- Corriger la cause. Interdire ne marche pas si tu ne proposes rien à la place. Donne un outil pro et une règle.
En septembre 2026, je n'ai trouvé aucune amende publiée visant une entreprise uniquement parce que ses salariés avaient saisi des données dans une IA. Aujourd'hui, ce qui te coûte, c'est l'incident à gérer, le client qui l'apprend, et le donneur d'ordres qui réclame ta politique IA dans son questionnaire fournisseur. L'amende viendra peut-être un jour, mais ce n'est pas le premier risque.
La politique IA en une page
Une charte de vingt pages ne sera pas lue. Voici la trame que j'utilise, à adapter :
- Outils autorisés. Nomme-les, avec l'offre : « Copilot Chat avec ton compte pro », « Claude Team ». Tout le reste est interdit pour le travail, y compris ton compte personnel payant.
- La grille des quatre niveaux, avec un exemple concret par niveau tiré de ton activité.
- Ce qui ne sort jamais. Données de santé, dossiers RH individuels, mots de passe et clés d'accès, données couvertes par un secret professionnel.
- Le réflexe d'anonymisation. Initiales à la place des noms, pas de numéros de client ni d'IBAN.
- Pas de pouce sur une conversation qui contient des données clients.
- Relire avant d'envoyer. L'IA se trompe avec aplomb, et c'est toi qui signes.
- Pas de décision sur une personne (recrutement, évaluation, crédit) sans examen humain réel.
- Un incident ? On le signale à une personne nommée, sans sanction pour qui le signale vite.
Ajoute deux heures de formation par personne et tu as aussi rempli l'article 4 de l'AI Act, dans sa version assouplie.
Combien ça coûte pour une équipe de 20 personnes
Aux prix publics du 23 septembre 2026, hors TVA :
- Microsoft Copilot Chat : 0 € de plus si ton équipe a déjà un abonnement Microsoft 365 éligible. La licence Microsoft Copilot Business ajoute 18,20 € par utilisateur, soit 364 € par mois.
- Gemini dans Google Workspace : inclus dans Business Standard à 13,60 € par utilisateur, soit 272 € par mois, suite bureautique comprise.
- ChatGPT Business : 20 $ par utilisateur en annuel, soit 400 $ par mois.
- Claude Team : 20 $ par utilisateur en annuel, soit 400 $ par mois.
- Mistral Vibe Team : 24,99 € par utilisateur, soit environ 500 € par mois.
Rapporté au coût d'une seule violation de données à gérer, ou d'un client perdu parce que ses données ont fini dans un compte personnel, le calcul est vite fait. Et note l'ironie du cas de mon client : ChatGPT Plus coûte 20 $ par mois, exactement le prix d'un siège Business en annuel. Le bon montant était déjà payé, pour le mauvais contrat.
Mon avis de consultant
Jusqu'ici, des faits. Maintenant, mon avis, et je l'assume.
Si ta PME tourne déjà sous Microsoft 365, commence par Copilot Chat avec les comptes pro : ça ne coûte rien de plus, c'est couvert par le DPA que tu as déjà signé, et ton équipe a enfin une alternative autorisée à son compte perso. Pour le travail de fond (analyse, rédaction longue, automatisation), je recommande aujourd'hui Claude Team à mes clients. Pas d'entraînement, c'est contractuel ; le DPA est intégré d'office ; l'entité contractante est irlandaise. Sa limite, je te la dis franchement : Anthropic ne propose pas de stockage en Europe en direct. Si c'est une exigence pour toi, passe par Claude sur AWS Bedrock ou Google Cloud en région européenne, ou regarde Mistral Enterprise.
Le choix de l'outil reste la partie facile. La partie qui demande du travail, c'est de savoir quels usages ton équipe a déjà, avec quelles données, et d'en faire une règle qu'elle suivra. C'est ce qu'on cartographie pendant un diagnostic : un état des lieux de tes usages réels (ce n'est pas un audit juridique) et un plan pour les encadrer. Si tu veux en parler, réserve un appel de 30 minutes. Et pour la gouvernance des données au sens large, notre guide RGPD pour les PME belges prend le relais.
FAQ
Questions fréquentes
Est-ce que ChatGPT est conforme au RGPD ?
Ça dépend de l'offre, pas de l'outil. Avec ChatGPT Free, Plus ou Pro, tes conversations servent par défaut à entraîner les modèles et il n'existe aucun contrat de sous-traitance : OpenAI traite les données pour son propre compte. Avec ChatGPT Business, Enterprise ou l'API, il n'y a pas d'entraînement et un DPA est conclu avec OpenAI Ireland. Seule la seconde configuration permet d'y mettre des données personnelles de clients, et encore faut-il un registre, une information des personnes et une règle interne.
Quelles IA respectent le RGPD ?
Aucun outil n'est « conforme » en soi : c'est ton usage qui l'est ou non. En revanche, certaines offres rendent la conformité possible parce qu'elles n'entraînent pas les modèles sur tes données et incluent un DPA avec une entité européenne. C'est le cas, en septembre 2026, de ChatGPT Business et Enterprise, Claude Team et Enterprise, Microsoft Copilot et Copilot Chat avec un compte professionnel, Gemini dans Google Workspace et Mistral Enterprise. Les comptes personnels, même payants, n'offrent pas ces garanties.
Faut-il faire une AIPD pour utiliser ChatGPT ou Copilot ?
Pas automatiquement. Ni la liste de la CNIL ni celle de l'APD belge ne visent l'IA générative en tant que telle. L'analyse d'impact devient obligatoire selon l'usage : traitement à grande échelle de données de santé ou d'autres données sensibles, profilage RH, surveillance des salariés, ou deux critères de risque du CEPD réunis. Faire rédiger des courriels commerciaux n'en exige pas ; brancher Copilot sur l'ensemble de tes fichiers RH, probablement oui.
Mistral est-il plus conforme parce qu'il est français ?
Il simplifie un point, pas tout. Mistral AI est une société française qui héberge par défaut dans l'Union : pas de transfert vers les États-Unis au sens du RGPD pour le service lui-même. Mais ses offres gratuite et Pro entraînent les modèles par défaut, comme ChatGPT, et la formulation de l'offre Team a changé trois fois en 2026. La nationalité du fournisseur ne remplace ni le contrat, ni le réglage d'entraînement, ni ta règle interne.
Que faire si un salarié a mis des données clients dans une IA ?
Traite-le comme une violation de données. Fais supprimer la conversation, documente l'incident dans ton registre des violations, puis évalue le risque : si le risque pour les personnes n'est pas improbable, notifie l'autorité de protection des données dans les 72 heures, et informe les personnes si le risque est élevé. L'autorité néerlandaise considère explicitement qu'une saisie non autorisée dans un chatbot est une violation de données. Ensuite, corrige la cause : un outil professionnel autorisé et une règle écrite.
Que dit l'article 34 du RGPD ?
L'article 34 impose d'informer les personnes concernées, dans les meilleurs délais, quand une violation de leurs données est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Le message décrit en termes clairs la nature de la violation, ses conséquences probables, les mesures prises et un point de contact. Il n'est pas requis si les données étaient chiffrées, si des mesures ultérieures ont écarté le risque élevé, ou s'il exigerait des efforts disproportionnés, auquel cas une communication publique le remplace.
Prêt à transformer votre écosystème numérique ?
Découvrez comment DigitalEasy accompagne les PME dans leur transformation digitale.
rocket_launchOffre de rentrée