facebook-pixel

Protection des Données pour les PME Belges : Guide Complet 2026

E
Equipe Securite Lunyb
··10 min read

Si tu diriges une PME en Belgique, la protection des données n'est plus une option ni un truc réservé aux grandes entreprises. Depuis l'entrée en vigueur du RGPD en 2018, l'Autorité de Protection des Données (APD) belge multiplie les contrôles et les sanctions, même pour des structures de quelques employés. Une amende de 50 000 € peut littéralement mettre une petite boîte à genoux.

Ce guide te donne une vision claire et pratique de ce que tu dois faire concrètement pour protéger les données personnelles que ton entreprise traite au quotidien : fichier clients, base fournisseurs, données RH, formulaires web, cookies, etc.

Pourquoi la protection des données concerne toutes les PME belges

La protection des données désigne l'ensemble des mesures techniques et organisationnelles qui garantissent la confidentialité, l'intégrité et la disponibilité des données personnelles traitées par une entreprise. En Belgique, elle est encadrée par le RGPD européen et la loi belge du 30 juillet 2018.

Beaucoup de dirigeants pensent encore : « Je suis trop petit, l'APD ne s'occupera jamais de moi. » C'est une erreur. En 2023, plus de 40 % des sanctions prononcées par l'APD belge ont visé des PME ou des indépendants. Les motifs les plus fréquents ?

  • Envoi d'e-mails marketing sans consentement valide
  • Absence de politique de confidentialité sur le site web
  • Vidéosurveillance mal déclarée
  • Fuite de données non notifiée dans les 72h
  • Refus de répondre à une demande d'accès d'un client

Le cadre légal belge en bref

Trois textes principaux régissent la protection des données en Belgique :

  1. Le RGPD (Règlement UE 2016/679) : le socle européen applicable directement
  2. La loi du 30 juillet 2018 : la transposition belge qui précise certains points nationaux
  3. La loi du 5 septembre 2018 : celle qui a créé l'Autorité de Protection des Données (APD/GBA)

Les 7 obligations incontournables pour une PME belge

Voici les obligations concrètes qui s'appliquent à quasiment toutes les PME, même celles de 2-3 personnes.

1. Tenir un registre des activités de traitement

C'est le document de base. Même si tu as moins de 250 employés, dès que tu traites régulièrement des données (et c'est le cas si tu as des clients ou du personnel), tu dois tenir ce registre. Il liste : quelles données tu collectes, pourquoi, combien de temps tu les gardes, avec qui tu les partages, et comment tu les sécurises.

2. Informer les personnes concernées

Ton site web doit avoir une politique de confidentialité claire et accessible. Idem pour les formulaires de contact, de newsletter ou de commande. Les mentions doivent expliquer en langage simple : qui es-tu, quelles données tu prends, pour quoi faire, et quels sont les droits des utilisateurs.

3. Recueillir un consentement valide

Pour la newsletter, les cookies non essentiels, la géolocalisation, etc., le consentement doit être libre, spécifique, éclairé et univoque. Les cases pré-cochées sont interdites. Un bandeau cookies avec seulement un bouton « J'accepte » sans possibilité de refuser aussi facilement est illégal en Belgique.

4. Sécuriser les données

Ça passe par des mesures techniques (mots de passe forts, chiffrement, sauvegardes, mises à jour) et organisationnelles (accès limités, formation du personnel, procédures écrites). Le chiffrement de bout en bout devient un standard pour les communications sensibles.

5. Notifier les fuites de données en 72h

Si une base de données est piratée, un laptop perdu, un e-mail envoyé au mauvais destinataire avec des données sensibles… tu as 72 heures pour notifier l'APD via son formulaire en ligne. Le non-respect de ce délai est sanctionné.

6. Désigner un DPO si nécessaire

Le Délégué à la Protection des Données est obligatoire si :

  • Tu es un organisme public
  • Ton activité principale implique un suivi régulier et systématique à grande échelle
  • Tu traites à grande échelle des données sensibles (santé, opinions, etc.)

Pour la plupart des PME classiques, ce n'est pas obligatoire, mais désigner un référent interne est fortement recommandé.

7. Respecter les droits des personnes

Tes clients, prospects et employés ont des droits : accès, rectification, effacement, portabilité, opposition. Tu dois avoir une procédure claire pour y répondre dans un délai d'un mois maximum.

Les sanctions : combien ça coûte de ne rien faire ?

Les amendes RGPD peuvent aller jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Pour une PME, l'APD adapte évidemment ses sanctions à la taille, mais les montants restent conséquents.

Type d'infractionAmende typique PME belgeFréquence
Cookies non conformes1 500 € - 15 000 €Très fréquente
Marketing sans consentement5 000 € - 50 000 €Fréquente
Absence de registre2 000 € - 10 000 €Fréquente
Fuite non notifiée10 000 € - 100 000 €Occasionnelle
Refus des droits d'accès5 000 € - 25 000 €Fréquente
Vidéosurveillance illégale1 000 € - 20 000 €Fréquente

Au-delà de l'amende, il y a aussi le coût réputationnel : les décisions de l'APD sont publiques et souvent reprises par la presse.

Plan d'action en 10 étapes pour se mettre en conformité

Voici la feuille de route que je conseille aux dirigeants de PME qui partent de zéro ou presque.

  1. Cartographier tes traitements : liste tous les endroits où tu stockes des données personnelles (CRM, comptabilité, Excel, e-mails, papier…)
  2. Rédiger ton registre des traitements : utilise le modèle gratuit de l'APD
  3. Auditer ton site web : politique de confidentialité, bandeau cookies, formulaires
  4. Nettoyer ta base marketing : supprime les contacts sans consentement traçable
  5. Revoir tes contrats avec les sous-traitants : hébergeur, prestataire IT, comptable externe doivent signer un accord de sous-traitance (article 28 RGPD)
  6. Sécuriser techniquement : gestionnaire de mots de passe, double authentification, sauvegardes chiffrées, mises à jour automatiques
  7. Former ton équipe : une session de 2h suffit pour couvrir les bases
  8. Créer une procédure de gestion des incidents : qui fait quoi en cas de fuite ?
  9. Mettre en place une procédure droits d'accès : e-mail dédié, template de réponse, délai suivi
  10. Documenter, documenter, documenter : en cas de contrôle, tu dois prouver ta conformité

Les outils indispensables pour une PME belge

Pas besoin d'investir des milliers d'euros. Voici des catégories d'outils utiles, souvent avec versions gratuites ou peu coûteuses :

Sécurité technique

  • Gestionnaire de mots de passe (Bitwarden, 1Password) : 3-5 €/utilisateur/mois
  • Antivirus professionnel avec EDR
  • Sauvegarde chiffrée cloud avec versioning
  • DNS chiffré (DoH/DoT) pour protéger la navigation interne

Conformité et documentation

  • Outil de gestion de consentement cookies (Cookiebot, Axeptio)
  • Générateur de politique de confidentialité adapté à la Belgique
  • Plateforme de formation RGPD en ligne

Communication et partage sécurisé

Pour partager des liens ou des documents avec des clients, privilégie des outils qui ne collectent pas de données superflues. Un raccourcisseur d'URL respectueux de la vie privée comme Lunyb te permet de partager des liens professionnels sans exposer tes destinataires à un tracking excessif, tout en gardant des statistiques utiles pour ton activité. C'est particulièrement pertinent quand tu utilises des paramètres UTM avec des liens courts pour tes campagnes.

Cas particuliers fréquents en PME

La vidéosurveillance au bureau ou en magasin

C'est un des sujets qui génère le plus de plaintes en Belgique. Les règles clés :

  • Déclaration obligatoire via www.declarationcamera.be
  • Pictogramme visible à l'entrée avec toutes les mentions RGPD
  • Conservation des images limitée à 1 mois maximum (sauf incident)
  • Interdiction de filmer la voie publique ou les zones privées des employés
  • Consultation du Conseil d'entreprise ou du CPPT si tu as des employés

Le télétravail et le BYOD

Si tes employés utilisent leur ordinateur perso ou travaillent depuis chez eux, tu dois formaliser les règles : politique écrite, séparation des données pro/perso, chiffrement des disques, procédure en cas de vol ou perte.

Les prospects achetés

Acheter un fichier de prospects B2B n'est pas illégal en soi, mais tu dois vérifier que le vendeur avait bien le droit de les commercialiser et que les personnes ont consenti à ce transfert. En pratique, c'est très rarement le cas. Le monde des courtiers en données est opaque et risqué juridiquement.

La demande d'effacement (« droit à l'oubli »)

Quand un client te demande de supprimer ses données, tu as un mois pour agir. Attention : certaines données doivent être conservées légalement (comptabilité pendant 7 ans, données RH pendant 5 ans après le départ, etc.). Explique clairement à la personne ce que tu peux supprimer et ce que tu dois garder. Pour aller plus loin sur ce sujet côté particulier, notre guide sur comment supprimer vos données d'internet donne de bons points de référence.

Les erreurs les plus courantes à éviter

  • Copier la politique de confidentialité d'un concurrent : elle ne correspondra pas à tes traitements réels
  • Utiliser une adresse Gmail perso pour l'entreprise : problématique en termes de sécurité et de conformité
  • Envoyer un mailing en mettant tous les destinataires en « À » au lieu de « CCI » : c'est une fuite de données caractérisée
  • Garder les CV de candidats non retenus indéfiniment : max 2 ans, et avec information préalable
  • Négliger la sécurité physique : classeurs papier non fermés, écrans visibles depuis la rue…
  • Ne pas former les nouveaux arrivants : le maillon faible est presque toujours humain

Que faire en cas de contrôle de l'APD ?

Un contrôle peut arriver suite à une plainte d'un client, d'un ancien employé, d'un concurrent, ou de manière aléatoire. Voici les bons réflexes :

  1. Rester calme et coopératif : l'obstruction aggrave les sanctions
  2. Demander l'objet précis du contrôle par écrit
  3. Fournir uniquement les documents demandés (registre, procédures, contrats)
  4. Ne rien signer dans la précipitation
  5. Contacter un avocat spécialisé si l'enjeu est important
  6. Documenter toutes les échanges

L'APD accorde généralement plus d'indulgence aux entreprises qui montrent une démarche de bonne foi, même imparfaite, qu'à celles qui n'ont manifestement rien fait.

FAQ : Protection des données pour PME belges

Une PME de 5 personnes doit-elle vraiment tenir un registre RGPD ?

Oui. L'exemption pour les entreprises de moins de 250 employés ne s'applique presque jamais dans la pratique, car dès que le traitement est régulier (fichier client, paie…), le registre est obligatoire. C'est aussi ton meilleur outil de pilotage interne.

Combien coûte une mise en conformité RGPD pour une PME belge ?

Pour une PME de 5 à 20 personnes, compte entre 2 000 € et 8 000 € pour une mise en conformité initiale complète (audit, documentation, formation, outils). Ensuite, prévoir 500 à 2 000 €/an pour la maintenance. C'est bien moins qu'une seule amende de l'APD.

Dois-je désigner un DPO externe si je suis une petite entreprise ?

Pas obligatoirement, sauf cas spécifiques (données de santé à grande échelle, suivi systématique…). Un DPO externe mutualisé coûte entre 150 et 500 €/mois pour une PME. Alternative : désigner un référent interne formé, ce qui suffit dans la majorité des cas.

Que risque concrètement une PME qui ignore le RGPD ?

Au-delà des amendes (de quelques milliers à plusieurs dizaines de milliers d'euros), il y a le risque d'action civile de clients lésés, la publication de la sanction, la perte de confiance, et l'obligation en urgence de tout mettre en ordre sous pression. Le coût réel dépasse souvent 5 à 10 fois celui d'une conformité proactive.

Où trouver de l'aide gratuite en Belgique ?

L'APD (autoriteprotectiondonnees.be) propose de nombreux guides gratuits, modèles et FAQ en français et néerlandais. Les fédérations professionnelles (UCM, UNIZO, Agoria) publient également des kits adaptés à leurs secteurs. Enfin, les Chambres de Commerce organisent régulièrement des formations à prix réduit.

Conclusion

La protection des données pour une PME belge, ce n'est pas un projet mystérieux réservé aux juristes. C'est une démarche structurée qui, une fois lancée, devient une routine tout à fait gérable. Le vrai risque, ce n'est pas la complexité du RGPD : c'est l'inaction.

Commence petit : rédige ton registre, mets à jour ton site web, sécurise tes mots de passe, forme ton équipe. Ces quatre actions te mettent déjà largement au-dessus de la moyenne des PME belges. Et surtout, elles te protègent, toi et tes clients, contre les vraies menaces : les fuites, les piratages et les pertes de confiance qui peuvent tuer une petite entreprise en quelques semaines.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles