Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Sécurité : Mesures Techniques (Art. 32)
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 45/54 Partie V — Obligations & Sanctions professional Vérifié 2026-08-23

Sécurité : Mesures Techniques (Art. 32)

L'article 32 impose de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées, afin de garantir un niveau de sécurité adapté au risque.

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Art. 32) 📘 Standards ENISA Cybersécurité

Sécurité du Traitement : Mesures Techniques (Art. 32)

⚡ En 30 secondes

La sécurité informatique est une obligation juridique centrale du RGPD. Une faille de sécurité liée à une négligence technique est directement sanctionnable.

L'article 32 impose une approche par les risques. La sécurité n'est pas binaire ; elle doit être proportionnée aux dommages potentiels pour les personnes.

Mesures fondamentales

Chiffrement (en transit via TLS, au repos), gestion robuste des mots de passe, cloisonnement des réseaux, journalisation des accès, sauvegardes déconnectées.

Évaluation continue

L'article 32.1.d exige une "procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques". Les tests d'intrusion et audits de sécurité relèvent de cette obligation.

⚡ À retenir
  • L'obligation de sécurité est une obligation de moyens, évaluée selon l'état des connaissances, les coûts et la gravité des risques.
  • Le RGPD cite explicitement le chiffrement et la pseudonymisation comme mesures techniques pertinentes.
  • La capacité à rétablir l'accès aux données (sauvegardes) est une exigence légale (Art. 32.1.c).
⚠️ Attention

Ne pas tester régulièrement l'efficacité des mesures (ex: plan de reprise d'activité jamais simulé), ce qui enfreint l'Art. 32.1.d.

🛠️ En pratique

Déployer le chiffrement systématique des postes de travail, imposer le MFA (authentification multifacteur) et assurer un patch management strict.

⚖️ Sources officielles : Art. 32 RGPD · Considérant 83 · ENISA Security Guidelines ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • L'obligation de sécurité est une obligation de moyens, évaluée selon l'état des connaissances, les coûts et la gravité des risques.
  • Le RGPD cite explicitement le chiffrement et la pseudonymisation comme mesures techniques pertinentes.
  • La capacité à rétablir l'accès aux données (sauvegardes) est une exigence légale (Art. 32.1.c).

⚠ Écueil fréquent : Ne pas tester régulièrement l'efficacité des mesures (ex: plan de reprise d'activité jamais simulé), ce qui enfreint l'Art. 32.1.d.

→ Action pratique : Déployer le chiffrement systématique des postes de travail, imposer le MFA (authentification multifacteur) et assurer un patch management strict.

← Délégué à la Protection des Données (DPO) (Art. 37-39) Sécurité : Mesures Organisationnelles →