Le RGPD pour les équipes informatiques et les prestataires de services gérés (MSP) : ce qu'il faut savoir et faire

L'application du RGPD n'est plus un risque purement théorique. Les autorités européennes chargées de la protection des données ont infligé plus de 1,2 milliard d’euros d’amendes pour la seule année 2025, et la catégorie d’infraction la plus courante concernait l’insuffisance des mesures de sécurité techniques et organisationnelles, soit précisément ce que l’article 32 du règlement impose aux équipes informatiques et aux MSP de mettre en œuvre. Le montant cumulé des amendes depuis 2018 dépasse désormais les 7,1 milliards d’euros, selon l’analyse du « GDPR Enforcement Tracker » publiée début 2026.

Pour les professionnels de l'informatique et les prestataires de services gérés (MSP) au service de clients situés dans l'Union européenne ou au Royaume-Uni, le RGPD constitue une exigence opérationnelle qui relève pleinement de la gestion informatique, et non pas uniquement d'une fonction juridique ou de conformité. La plateforme de Kaseya est utilisée par plus de 50 000 MSP et équipes informatiques à travers le monde, dont beaucoup doivent gérer précisément ces obligations pour plusieurs clients simultanément. Ce guide s'appuie sur cette expertise opérationnelle pour aborder les aspects qui comptent réellement dans la pratique.

Ce guide met l'accent sur les exigences techniques et organisationnelles en matière de sécurité, les obligations de notification des violations de données, ainsi que les rôles liés au traitement des données qui font du RGPD un véritable enjeu pour la gestion informatique.

Attester de la conformité au RGPD pour chaque client.

Compliance Manager GRC comprend un cadre de référence RGPD avec une cartographie des contrôles, une collecte automatisée des preuves et une documentation prête pour les audits, afin d'aider les MSP à démontrer leur conformité aux exigences de sécurité de l'article 32 et au-delà.

Découvrir Compliance Manager GRC

Qu'est-ce que le RGPD et à qui s'applique-t-il ?

Le règlement général sur la protection des données (RGPD, règlement (UE) 2016/679) régit la collecte, le traitement, le stockage et le transfert des données à caractère personnel concernant les personnes physiques résidant dans l'Union européenne et dans l'Espace économique européen (EEE). Le RGPD britannique, maintenu et adapté à la suite du Brexit, impose un ensemble d'exigences quasi équivalentes pour les traitements effectués au Royaume-Uni, l'ICO faisant office d'autorité de contrôle.

Au sens du RGPD, la notion de « données à caractère personnel » est plus large que ne le pensent initialement la plupart des équipes informatiques. Les adresses IP, les identifiants d’appareils, les adresses e-mail et les journaux techniques peuvent tous constituer des données à caractère personnel s’ils peuvent être associés à une personne physique. Le règlement s’applique à toute opération effectuée sur ces données, y compris leur collecte, leur stockage, leur consultation, leur utilisation, leur transmission et leur suppression.

Le RGPD s'applique aux organisations établies dans l'UE/l'EEE, quel que soit le lieu où se trouvent les personnes concernées, ainsi qu'aux organisations situées en dehors de l'UE/l'EEE qui proposent des biens ou des services à des personnes physiques dans l'UE/l'EEE ou qui analysent leur comportement. Il n'y a pas de seuil minimal en termes de taille. Une entreprise unipersonnelle qui traite des données à caractère personnel concernant des personnes physiques de l'UE est soumise aux mêmes obligations qu'une multinationale.

Pour les entreprises technologiques B2B, les fournisseurs de SaaS et les MSP ayant des clients dans l'Union européenne ou au Royaume-Uni, le RGPD s'applique très certainement.

Article 32 : l'exigence de sécurité informatique au cœur du RGPD

C'est à l'article 32 que le RGPD devient une exigence en matière de gestion informatique. Il impose aux responsables du traitement et aux sous-traitants de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Le règlement précise quatre catégories de mesures :

Pseudonymisation et chiffrement. Les données à caractère personnel doivent être protégées tant au repos qu’en transit. La mise en œuvre concrète consiste à recourir au chiffrement au niveau des terminaux et des sauvegardes, associé à des contrôles d’accès limitant les personnes autorisées à consulter les données non chiffrées.

Confidentialité, intégrité, disponibilité et résilience. Les systèmes de traitement doivent être capables de garantir ces propriétés en permanence. Cela se traduit directement par la détection et la réponse au niveau des terminaux (EDR) pour la confidentialité et l’intégrité, et par la sauvegarde et la reprise après sinistre pour la disponibilité et la résilience. Il ne s’agit pas de produits de sécurité distincts ajoutés à un programme de conformité au RGPD. Ils constituent le programme de conformité au RGPD lui-même.

Rétablissement rapide de la disponibilité. À la suite d’un incident physique ou technique, les organisations doivent être en mesure de rétablir l’accès aux données à caractère personnel dans les meilleurs délais. L’objectif de temps de reprise (RTO) est une exigence du RGPD, et non une simple préférence opérationnelle. Un prestataire de services gérés (MSP) chargé de la gestion des données de ses clients qui ne peut pas démontrer une reprise rapide et testée à partir d’une sauvegarde n’est pas conforme à l’article 32.

Tests et évaluations réguliers. L'efficacité des mesures de sécurité doit être régulièrement testée, analysée et évaluée. La conformité n'est pas un état ponctuel. Elle nécessite une évaluation continue, des preuves documentées et un processus permettant d'identifier et de combler les lacunes.

L'amende infligée en 2025 à Advanced Computer Software Group, un prestataire informatique condamné à payer 3,07 millions de livres sterling par l'ICO britannique pour des défaillances de sécurité ayant perturbé les services du NHS, a constitué la première amende prononcée directement par l'ICO à l'encontre d'un sous-traitant plutôt que d'un responsable du traitement. L’ICO a constaté que l’entreprise n’avait pas mis en œuvre les mesures techniques appropriées prévues à l’article 32, en invoquant des lacunes spécifiques dans le déploiement de l’authentification multifactorielle (MFA), l’analyse des vulnérabilités et la gestion des correctifs. Il ne s’agit pas d’un risque abstrait pour les MSP. Cela établit un précédent clair selon lequel les prestataires de services informatiques peuvent être tenus directement responsables des failles de sécurité dans les systèmes qu’ils gèrent.

Une façon concrète d'aborder les obligations prévues à l'article 32 : si vous ne pouviez pas démontrer aujourd'hui à un auditeur, à l'aide de preuves documentées, que le chiffrement est activé sur tous les terminaux traitant des données à caractère personnel, que les tests de vérification des sauvegardes ont été effectués et ont abouti à un résultat satisfaisant, et que les procédures d'intervention en cas d'incident ont été testées, cela signifie que vous présentez une lacune au regard de l'article 32.

Notification des violations de données : la règle des 72 heures

L'article 33 impose aux responsables du traitement de notifier leur autorité de contrôle dans un délai de 72 heures à compter du moment où ils ont pris connaissance d'une violation de données à caractère personnel, sauf si cette violation est peu susceptible d'entraîner un risque pour les personnes concernées. Au Royaume-Uni, l'autorité de contrôle est l'ICO. Dans les États membres de l'Union européenne, il s'agit de l'autorité nationale compétente en matière de protection des données.

Le délai de 72 heures commence à courir dès que l’organisation dispose d’un degré de certitude raisonnable quant au fait qu’un incident de sécurité a compromis des données à caractère personnel. Ce n’est pas lorsque l’enquête est terminée, mais dès qu’il apparaît que des données à caractère personnel pourraient avoir été affectées. Le RGPD autorise explicitement une notification par étapes : une notification initiale contenant les informations dont on dispose, suivie de mises à jour à mesure que l’enquête apporte davantage de détails.

L'article 34 ajoute une obligation distincte d'informer directement les personnes concernées lorsqu'une violation est susceptible d'entraîner un risque élevé pour leurs droits et libertés. Les données relatives à la santé, les données financières, les documents d'identité et les données concernant les enfants constituent des catégories pour lesquelles ce seuil est fréquemment atteint.

Les implications opérationnelles pour les équipes informatiques et les prestataires de services gérés (MSP) sont claires : disposer d’une capacité de détection des violations suffisamment rapide pour identifier et confirmer un incident dans les heures qui suivent sa survenue est une exigence du RGPD. La « fatigue des alertes », la lenteur des procédures d’escalade et le manque de clarté des procédures de réponse aux incidents se traduisent par des violations du délai de 72 heures. Un processus de réponse aux incidents de sécurité bien géré considère que le délai commence à courir dès la détection de l’incident, et non à l’issue de l’enquête.

Les sous-traitants ont une obligation parallèle. Les MSP agissant en tant que sous-traitants doivent informer le responsable du traitement sans retard injustifié dès qu’ils ont connaissance d’une violation. Le responsable du traitement doit alors en informer l’autorité de contrôle dans un délai de 72 heures. Si un MSP découvre une violation affectant les données d’un client un vendredi soir et n’en informe le client que le lundi matin, ce retard peut empêcher le responsable du traitement de respecter le délai légal.

Protection des données dès la conception et par défaut

L'article 25 exige que les mesures de protection de la vie privée soient intégrées aux systèmes dès leur conception, et non ajoutées a posteriori après leur mise en service.

La « protection des données dès la conception » signifie que, lors de l'acquisition, de la configuration ou du développement de systèmes, les exigences en matière de protection de la vie privée font partie intégrante du cahier des charges technique. Les contrôles d'accès, le chiffrement et la minimisation des données relèvent de choix architecturaux et ne constituent pas des ajouts a posteriori. Pour les équipes informatiques chargées d'évaluer de nouveaux outils, l'analyse d'impact sur la vie privée fait partie intégrante du processus et ne constitue pas une étape ultérieure.

La protection des données par défaut signifie que les paramètres par défaut doivent constituer l'option la plus protectrice de la vie privée parmi celles disponibles. Si un système peut collecter moins de données, en partager moins ou accorder un accès plus restreint, le paramètre par défaut doit privilégier la protection de la vie privée. Les utilisateurs devraient devoir activer explicitement une collecte de données plus étendue, et non avoir à s'en désinscrire.

Des analyses d'impact relatives à la protection des données (AIPD) sont obligatoires avant tout traitement susceptible d'entraîner un risque élevé, notamment la prise de décision automatisée, la surveillance systématique à grande échelle, le traitement à grande échelle de catégories de données sensibles et l'analyse comportementale. Pour les équipes informatiques, les éléments déclencheurs comprennent les outils de surveillance basés sur l'IA, les plateformes d'analyse du comportement des utilisateurs et les systèmes d'accès biométriques. Une AIPD n'est pas facultative pour ces catégories. Il s'agit d'une condition préalable légale.

Le RGPD pour les MSP : responsable du traitement vs sous-traitant

La compréhension des rôles prévus par le RGPD constitue l'un des aspects les plus importants sur le plan pratique pour les MSP.

Le responsable du traitement détermine les finalités et les moyens du traitement des données à caractère personnel. Le client d'un MSP est généralement le responsable du traitement des données de ses propres clients, de celles de ses salariés, ainsi que de toutes les données à caractère personnel traitées dans le cadre de son activité.

Un sous-traitant traite les données à caractère personnel pour le compte du responsable du traitement. Un prestataire de services informatiques (MSP) qui gère des systèmes informatiques contenant des données à caractère personnel, fournit des services de messagerie électronique, héberge des données ou assure des services de sauvegarde et de restauration pour les environnements de ses clients agit, dans la plupart des cas, en tant que sous-traitant pour les données de ces clients.

Les obligations des sous-traitants au titre du RGPD comprennent :

  • Traitement effectué uniquement sur la base d'instructions documentées émanant du responsable du traitement
  • Mise en œuvre de mesures de sécurité techniques et organisationnelles appropriées (article 32)
  • Informer le responsable du traitement sans retard injustifié dès qu’il a connaissance d’une violation de données
  • Suppression ou restitution de toutes les données à caractère personnel à l'expiration du contrat de service
  • Faciliter et contribuer aux audits menés par le responsable du traitement

Un même prestataire de services gérés (MSP) peut être à la fois responsable du traitement de certaines données (les données relatives à ses propres salariés, celles concernant ses relations clients) et sous-traitant pour d'autres données (les données à caractère personnel de ses clients qu'il gère dans le cadre de la prestation de services). Ces deux séries d'obligations s'appliquent simultanément.

Les sous-traitants secondaires constituent un niveau supplémentaire. Lorsqu’un prestataire de services informatiques (MSP) fait appel à des fournisseurs de services cloud, à des prestataires de sauvegarde ou à d’autres services pour fournir des services informatiques à ses clients, ces tiers peuvent devenir des sous-traitants secondaires des données à caractère personnel du client. Les accords conclus avec les sous-traitants secondaires doivent être portés à la connaissance du responsable du traitement et approuvés par celui-ci. Les sous-traitants secondaires doivent respecter des normes de sécurité équivalentes à celles exigées du sous-traitant principal.

Accords relatifs au traitement des données : ce que les MSP doivent mettre en place

Un accord sur le traitement des données (DPA) est un contrat légalement obligatoire entre le responsable du traitement et le sous-traitant. Tout prestataire de services gérés (MSP) traitant des données à caractère personnel pour le compte de clients situés dans l’UE ou au Royaume-Uni doit avoir conclu un DPA avec chacun de ces clients. Il ne s’agit ni d’une option ni d’une simple courtoisie commerciale. C’est une exigence du RGPD prévue à l’article 28.

Un accord de traitement des données (DPA) doit au minimum prévoir :

  • L'objet, la durée, la nature et la finalité du traitement
  • La nature des données à caractère personnel et les catégories de personnes concernées
  • Les instructions écrites du responsable du traitement à l'intention du sous-traitant
  • Les mesures de sécurité que le sous-traitant mettra en œuvre (obligations prévues à l'article 32)
  • La procédure de notification des violations de données par le sous-traitant au responsable du traitement
  • Accords relatifs aux sous-traitants et exigence d'une protection équivalente
  • Obligations du sous-traitant à l'expiration du contrat : effacement ou restitution des données
  • Droits d'audit du responsable du traitement

Pour un MSP gérant plusieurs clients, disposer de clauses standard de l’accord de traitement des données (DPA) révisées et prêtes à être mises en œuvre constitue une condition préalable commerciale, et non une charge administrative. Les MSP qui n’ont pas mis en place de DPA ne sont pas en conformité en tant que sous-traitants, quelle que soit la qualité de leur dispositif de sécurité sur le plan technique. C’est également dans le cadre du DPA que les clients évaluent les pratiques de sécurité du MSP avant de devenir clients. Pour les clients de taille moyenne et les grandes entreprises disposant de leurs propres programmes de mise en conformité au RGPD, un accord de traitement des données (DPA) clair et bien rédigé constitue de plus en plus souvent une condition contractuelle.

Compliance Manager GRC facilite l'évaluation de la conformité au RGPD et la documentation des preuves relatives aux contrôles prévus à l'article 32, offrant ainsi aux MSP un cadre structuré pour démontrer et maintenir les mesures de sécurité auxquelles s'engagent leurs autorités de protection des données. Découvrez comment cette solution soutient les programmes de conformité.

La mise en application et ses implications pour les prestataires informatiques

Le barème des sanctions prévu par le RGPD est bien connu. Jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial pour les infractions les plus graves. Jusqu’à 10 millions d’euros ou 2 % pour les manquements procéduraux, notamment des mesures de sécurité insuffisantes et l’absence de notification des violations.

En 2025 et 2026, la réalité en matière d’application de la réglementation est que les manquements à l’article 32 constituent la cause la plus fréquente d’amendes en nombre absolu, et pas seulement en raison de la couverture médiatique générée par les sanctions infligées aux grandes entreprises technologiques. En janvier 2026, la CNIL française a infligé une amende de 27 millions d’euros à Free Mobile pour des mesures de sécurité insuffisantes à la suite d’une violation de données. En mars 2025, l’ICO a infligé une amende de 3,07 millions de livres sterling à Advanced Computer Software Group pour les mêmes manquements à l’article 32, notamment des lacunes en matière d’authentification multifactorielle (MFA), d’analyse des vulnérabilités et de gestion des correctifs. L’Espagne et l’Italie se sont montrées très actives dans l’imposition d’amendes aux prestataires de soins de santé, aux entreprises de services financiers et aux sociétés de services régionales.

Les autorités de régulation ont également confirmé que les mesures coercitives ne se limitaient pas aux grandes organisations. L'analyse des données relatives au suivi des mesures coercitives montre qu'une part importante de l'ensemble des amendes infligées concerne des prestataires de services régionaux, de petites entreprises de SaaS et des organismes locaux. Les sanctions sont proportionnellement moins élevées, mais il s'agit bel et bien de sanctions.

Pour les MSP, ces mesures d'application se traduisent par trois risques spécifiques : la responsabilité directe en tant que sous-traitant en cas de défaillances de sécurité au titre de l'article 32, la responsabilité envers les clients en cas de retards dans la notification des violations qui empêchent le responsable du traitement de respecter le délai de 72 heures, et l'exposition commerciale liée à l'absence totale d'accords de traitement des données (DPA).

La conformité au RGPD est également une exigence commerciale, et pas seulement réglementaire. Les clients de taille moyenne et les grandes entreprises ayant des activités dans l'UE ou au Royaume-Uni exigent systématiquement des preuves de conformité au RGPD dans le cadre de l'évaluation des fournisseurs et du renouvellement des contrats. Un MSP incapable de présenter des contrôles de sécurité documentés, des procédures de réponse aux incidents testées et un accord de traitement des données (DPA) signé n'est pas compétitif sur ce segment de marché.

Pour mieux comprendre les liens entre les exigences en matière de gouvernance des données et le RGPD, la loi HIPAA ainsi que les autres cadres réglementaires auxquels les MSP doivent se conformer pour le compte de leurs clients, consultez notre guide sur la gouvernance des données destiné aux équipes informatiques et aux MSP.

Points clés à retenir

  • L'article 32 impose expressément le chiffrement, la disponibilité, la résilience et la réalisation de tests de sécurité réguliers. Il s'agit là d'exigences en matière de gestion informatique, et non d'exigences juridiques. Les outils qui permettent de répondre à ces exigences — EDR, sauvegarde et restauration, gestion des terminaux — constituent le programme de mise en conformité au RGPD.
  • L'obligation de notification des violations dans un délai de 72 heures exige une capacité de détection suffisamment rapide pour identifier les incidents devant faire l'objet d'une notification en quelques heures, et non en quelques jours. Les sous-traitants doivent informer les responsables du traitement sans retard injustifié, et ce retard est pris en compte dans le délai de 72 heures imparti au responsable du traitement.
  • Les MSP agissant en tant que sous-traitants doivent avoir conclu des accords de traitement des données avec tous leurs clients de l'UE et du Royaume-Uni. En l'absence d'un tel accord, le MSP n'est pas conforme à ses obligations en tant que sous-traitant, quel que soit son niveau de sécurité technique.
  • La « protection des données dès la conception » signifie que les mesures de protection de la vie privée sont intégrées dès le départ dans l'architecture du système et les procédures d'achat, et non ajoutées a posteriori. Les paramètres par défaut doivent privilégier la protection de la vie privée. Les analyses d'impact relatives à la protection des données (AIPD) constituent une condition préalable légale pour les traitements à haut risque.
  • Les mesures coercitives au titre du RGPD à l'encontre des prestataires informatiques sont bien réelles. L'amende infligée en mars 2025 par l'ICO à Advanced Computer Software Group pour des manquements à l'article 32, notamment l'absence d'authentification multifactorielle (MFA) et une gestion insuffisante des correctifs, constitue un précédent direct en matière de responsabilité des MSP.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus