Quantic Avocats accompagne les entreprises dans leur mise en conformité au RGPD : audits de traitements, contrats de sous-traitance, transferts hors Union européenne, violations de données et échanges avec la CNIL. Cabinet boutique parisien, il intervient sur les projets numériques des directions juridiques, DSI, éditeurs et dirigeants.

Publication d’un site web, édition d’une application mobile, commercialisation d’objets connectés, nouveau programme de marketing, logiciel collectant des données personnelles : dès qu’un projet traite des données personnelles, le Règlement (UE) 2016/679 (RGPD) et la loi n° 78-17 du 6 janvier 1978 modifiée s’appliquent, sous le contrôle de la CNIL.

Est ce que mon entreprise est soumise au RGPD, et quelles obligations en découlent ?

Le RGPD s’applique à toute organisation qui traite des données personnelles dans le cadre d’un établissement situé dans l’Union européenne, ainsi qu’à celles établies hors de l’Union qui offrent des biens ou des services à des personnes situées dans l’Union ou suivent leur comportement (article 3). Les obligations varient selon le rôle de l’entreprise, responsable de traitement ou sous-traitant, et selon la nature du projet :

Votre situation Point de vigilance Référence
Éditeur SaaS ou d’application (sous-traitant) Contrat de sous-traitance avec ses clients, sécurité, assistance pour les demandes des personnes Article 28 du RGPD
Entreprise qui confie des données à des prestataires Contrat écrit avec chaque prestataire, registre des traitements Articles 28 et 30 du RPGD
Projet à risque élevé (profilage, données sensibles, grande échelle) Analyse d’impact avant la mise en oeuvre Article 35 du RGPD
Groupe ou prestataire situé hors de l’Union européenne Choix et documentation d’un mécanisme de transfert Article 44 à 49 du RGPD
Site web ou application utilisant des traceurs Information des personnes et recueil du consentement Art. 12 à 14 RGPD ; art. 82 loi du 6 janvier 1978

Quelles missions notre Cabinet assure-t-il en conformité RGPD ?

Nos avocats vous accompagnent, notamment à travers les missions suivantes :

  • nous procédons à des analyses d’impact (article 35 du RGPD) ou à des audits de traitement de données personnelles,
  • nous vous conseillons sur les mesures de protection des données à mettre en place, selon votre situation (par exemple : BCR, clauses contractuelles types) et vous aidons à les mettre en œuvre,
  • nous rédigeons et négocions, pour le compte du responsable de traitement comme du sous-traitant, les contrats relatifs au traitement des données personnelles (article 28 du RGPD),
  • nous vous accompagnons dans votre démarche de mise en conformité au RGPD et dans vos échanges avec la CNIL.

Ces prestations impliquent fréquemment la négociation et la sécurisation de contrats informatiques, notamment lorsqu’un prestataire externe traite des données pour le compte du responsable de traitement.

Comment encadrer les transferts de données personnelles hors de l’Union européenne ?

Le chapitre V du RGPD (articles 44 et suivants) subordonne tout transfert vers un pays tiers à l’un des mécanismes qu’il prévoit : une décision d’adéquation de la Commission européenne (article 45), des garanties appropriées telles que les clauses contractuelles types ou les règles d’entreprise contraignantes, ou BCR (articles 46 et 47), ou, à titre exceptionnel, l’une des dérogations de l’article 49.

Pour les États-Unis, la Cour de justice de l’Union européenne a invalidé successivement le Safe Harbour (arrêt du 6 octobre 2015, Schrems, C-362/14) puis le Privacy Shield (arrêt du 16 juillet 2020, Schrems II, C-311/18).

Depuis la décision d’exécution (UE) 2023/1795 du 10 juillet 2023, un transfert vers une organisation américaine certifiée au Data Privacy Framework (DPF) peut s’appuyer sur une décision d’adéquation. Le Tribunal de l’Union européenne a rejeté le 3 septembre 2025 le recours en annulation de cette décision (T-553/23, Latombe c/ Commission), mais un pourvoi est pendant devant la Cour de justice (C-703/25 P).

Le DPF ne couvre que les organisations effectivement certifiées. Pour les autres destinataires, les clauses contractuelles types peuvent être utilisées, sous réserve d’évaluer le niveau de protection assuré dans le pays de destination, comme l’exige l’arrêt Schrems II. Le cabinet rédige et revoit les clauses et documents de transfert, et vous aide à déterminer le mécanisme adapté à chaque flux.

Échanger sur vos transferts de données hors Union européenne

Que faire en cas de violation de données à caractère personnel?

Une violation de données est une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données personnelles, ou l’accès non autorisé à celles-ci (article 4, point 12). Le responsable de traitement la notifie à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si elle est peu susceptible d’engendrer un risque pour les droits et libertés des personnes (article 33). Lorsque le risque est élevé, les personnes concernées sont également informées (article 34). Toute violation, notifiée ou non, est documentée en interne (article 33, paragraphe 5).

Le cabinet vous assiste dans vos échanges avec la CNIL. Lorsque l’incident résulte d’une attaque informatique, notre page avocat en cybersécurité détaille les aspects pénaux et contractuels.

Être assisté après une violation de données

Quels sont les documents de conformité rédigés par le Cabinet?

Afin de vous conformer à la réglementation applicable en matière d’information des personnes concernées (articles 12 à 14 du RGPD) et de traceurs (article 82 de la loi du 6 janvier 1978), nous rédigeons notamment, pour les besoins de votre projet, les documents suivants :

  • la Charte de protection des données personnelles,
  • la Charte de gestion des cookies et autres traceurs,
  • ou encore les mentions d’informations des personnes concernées (sur les formulaires de collecte), dont vous avez besoin, compte tenu de votre projet.

Nos avocats en droit informatique travaillent en étroite collaboration avec l’équipe RGPD du cabinet, afin d’assurer une conformité complète de vos projets numériques, qu’il s’agisse d’applications, de plateformes en ligne ou d’outils internes de traitement des données.

Questions fréquentes sur le RGPD

Le RGPD s’applique-t-il aux petites entreprises et aux start-ups ?

Oui. Le RGPD ne prévoit aucun seuil de taille : dès qu’une entreprise traite des données personnelles dans les conditions de l’article 3, elle est soumise aux principes du règlement, aux droits des personnes et aux obligations de sécurité. Seule la tenue du registre des traitements est allégée pour les organisations de moins de 250 personnes (article 30, paragraphe 5). Cet allègement ne joue pas si le traitement est susceptible d’engendrer un risque pour les droits et libertés des personnes, s’il n’est pas occasionnel ou s’il porte sur des données sensibles ou relatives à des condamnations pénales.

Quelle différence entre responsable de traitement et sous-traitant ?

Le responsable de traitement détermine les finalités et les moyens du traitement ; le sous-traitant traite les données pour son compte (article 4, points 7 et 8). Cette qualification commande les obligations de chacun et la répartition des responsabilités. Un éditeur SaaS est en principe sous-traitant pour les données que ses clients lui confient, mais responsable de traitement pour ses propres fichiers (clients, prospects, salariés). Deux entités qui déterminent ensemble les finalités et les moyens sont responsables conjoints (article 26).

Un contrat est-il obligatoire avec un prestataire qui traite des données personnelles ?

Oui. Le traitement par un sous-traitant est encadré par un contrat ou un autre acte juridique qui le lie au responsable de traitement (article 28, paragraphe 3). Il précise l’objet, la durée, la nature et la finalité du traitement, le type de données, les catégories de personnes concernées et les obligations des parties : traitement sur instruction documentée, confidentialité, sécurité, recours à des sous-traitants ultérieurs, assistance pour les demandes des personnes, sort des données en fin de contrat et audits. Ces clauses figurent dans le contrat principal ou dans une annexe dédiée.

Quand faut-il réaliser une analyse d’impact (AIPD) ?

Lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, l’analyse d’impact est réalisée avant sa mise en œuvre (article 35, paragraphe 1). Elle est notamment requise pour l’évaluation systématique et approfondie d’aspects personnels fondée sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou significatifs, pour le traitement à grande échelle de données sensibles ou relatives aux condamnations, et pour la surveillance systématique à grande échelle d’une zone accessible au public (article 35, paragraphe 3). La CNIL publie en outre une liste de traitements pour lesquels l’analyse est requise (article 35, paragraphe 4).

Un délégué à la protection des données (DPO) est-il obligatoire ?

La désignation est obligatoire dans trois cas (article 37, paragraphe 1) : le traitement est effectué par une autorité ou un organisme public ; les activités de base de l’organisation exigent un suivi régulier et systématique des personnes à grande échelle ; ou ces activités consistent en un traitement à grande échelle de données sensibles ou relatives aux condamnations et infractions. En dehors de ces cas, la désignation reste possible. Le DPO est choisi en fonction de ses qualités professionnelles et de ses connaissances du droit et des pratiques en matière de protection des données (article 37, paragraphe 5).

Quelles sanctions en cas de non-conformité au RGPD ?

La CNIL peut prononcer une mise en demeure, des mesures correctrices et une amende administrative. Le plafond de l’amende est de 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les manquements aux obligations du responsable de traitement et du sous-traitant (notamment les articles 25 à 39), et de 20 millions d’euros ou 4 % pour les manquements aux principes fondamentaux, aux droits des personnes et aux règles sur les transferts, le montant le plus élevé étant retenu (article 83). Toute personne ayant subi un dommage du fait d’une violation du règlement peut aussi demander réparation (article 82).

Un site doit-il recueillir le consentement aux cookies ?

Le dépôt ou la lecture d’informations sur le terminal de l’utilisateur, notamment par des cookies, suppose une information claire et le recueil préalable de son consentement, sauf pour les traceurs strictement nécessaires au service demandé ou à la communication par voie électronique (article 82 de la loi n° 78-17 du 6 janvier 1978, qui transpose la directive 2002/58/CE). Le consentement s’entend au sens du RGPD : libre, spécifique, éclairé et univoque. Le cabinet rédige la charte de gestion des cookies et des autres traceurs ainsi que les mentions d’information.

Le Cabinet peut-il m’assister face à la CNIL ?

Oui, dans vos échanges avec la CNIL, y compris lorsqu’un manquement en matière de sécurité ou de confidentialité des données expose l’organisation à une sanction. Le cabinet intervient aussi en amont, en rédigeant les contrats de sous-traitance et les documents de conformité qui réduisent le risque de sanction.

Prendre rendez-vous avec un avocat RGPD

Auteur de la page : Me François-Xavier Langlais, avocat associé de Quantic Avocats (Paris), intervient en droit de l’informatique, propriété intellectuelle et données personnelles. Il est anciemment co-président de la Commission droit du numérique de l’association ACE – Avocats Ensemble qui est une association Nationale d’avocats.

Le Cabinet est classé parmi les meilleurs Cabinets pour sa pratique en Données Personnelles par le Classement Leaders League. Me Langlais a par ailleurs participé à la rédaction de nombreux livrables en matière de conformité RGPD pour Numeum, 1er syndicat des éditeurs de logiciels et des ESN.

Dernière mise à jour : septembre 2026.

Nos autres domaines d’expertise

Pour obtenir un devis, contactez le cabinet au 01.86.95.84.61 ou