Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. L'approche par les risques
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 10/54 Partie I — Introduction générale Intermédiaire Vérifié 2026-08-23

L'approche par les risques

Le RGPD est un texte proportionné : il module les obligations selon les risques inhérents au traitement. Un risque faible appelle des mesures standards, tandis qu'un risque élevé impose une analyse d'

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Art. 24 & 35)

L'approche par les risques

⚡ En 30 secondes

Le RGPD n'impose pas les mêmes obligations à un artisan qu'à un réseau social. Il repose sur une approche par les risques : l'intensité des mesures de conformité et de sécurité doit être strictement proportionnée à la nature, au contexte et à la probabilité d'atteinte aux droits des personnes.

Cette approche irrigue l'ensemble du Règlement, de la sécurité (Art. 32) à la réalisation d'Analyses d'Impact (AIPD - Art. 35) :

Niveau de risque Exemple de traitement Conséquences opérationnelles
Risque faible Gestion des rendez-vous clients par un salon de coiffure de quartier (données de contact simples). Registre simplifié, sécurité informatique standard, pas de DPO ni d'AIPD obligatoires.
Risque moyen Boutique en ligne traitant des paiements et des adresses de livraison à l'échelle nationale. Mesures de sécurité renforcées, contrats de sous-traitance stricts, gestion des violations de données.
Risque élevé Application de télémédecine intégrant du profilage de santé par intelligence artificielle. AIPD obligatoire, DPO requis, pseudonymisation avancée, mesures de sécurité de pointe.
⚡ À retenir
  • Le niveau de contrainte s'adapte à la criticité du traitement.
  • La sécurité technique et organisationnelle doit toujours être proportionnée (Art. 32).
  • Un risque susceptible d'être "élevé" déclenche l'obligation formelle d'AIPD (Art. 35).
⚠️ Attention

Appliquer des solutions standardisées (le "copier-coller") sans évaluer concrètement les impacts spécifiques de vos processus.

🛠️ En pratique

Utilisez des méthodes d'analyse reconnues (ex: méthode EBIOS) pour évaluer la gravité et la vraisemblance de vos risques cyber.

⚖️ Sources officielles : Art. 24, 32 & 35 RGPD · Considérant 76 ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • La charge de conformité s'adapte concrètement au niveau de menace pour les droits et libertés.
  • L'AIPD (Art. 35) est le mécanisme formel exigé en cas de risque vraisemblablement élevé.
  • La sécurité technique et organisationnelle doit refléter la criticité du contexte.

⚠ Écueil fréquent : Mettre en œuvre des processus de sécurité démesurés pour des risques mineurs, ou sous-estimer la protection des traitements massifs.

→ Action pratique : Évaluez systématiquement le niveau de risque lors de la conception d'un projet pour ajuster le curseur de la protection des données.

← La compatibilité des finalités (Art. 6.4) Arbre décisionnel de qualification →