Se rendre au contenu

RGPD en pratique pour les petites structures

26 août 2026 par
Le Guichet du Numérique

Le Règlement général sur la protection des données (RGPD) s'applique à toutes les structures qui traitent des données personnelles, y compris les plus petites. Pourtant, beaucoup d'indépendants, de TPE et d'associations se sentent démunis face à un texte perçu comme lourd et abstrait.

Cette journée vous propose une approche concrète et rassurante : comprendre ce que le RGPD attend réellement de vous, identifier vos traitements de données et construire, pas à pas, un plan de mise en conformité proportionné à votre taille et à vos moyens.

L'objectif n'est pas de faire de vous des juristes, mais de vous rendre autonomes pour poser les bons gestes au quotidien et documenter votre démarche sereinement.


Modalités

Distanciel / Présentiel

Publics cibles

Indépendants, TPE, PME, associations et ASBL, secteur social et non-marchand, services publics

Durée

1 journée (environ 7 heures)

Prérequis

Aucun prérequis technique ou juridique. Il suffit d'être concerné par la gestion de données personnelles dans votre activité (clients, membres, bénévoles, salariés).

Difficulté

Évaluation


Participants

Max. 15 participants

Objectifs de la formation

À l’issue de la formation, les participants seront capables de :

  • Comprendre les principes fondamentaux du RGPD et le vocabulaire clé (donnée personnelle, traitement, responsable, sous-traitant)

  • Identifier les traitements de données réalisés dans votre structure et savoir les recenser

  • Construire et tenir un registre des traitements adapté à une petite organisation

  • Déterminer la base légale appropriée pour chaque traitement de données

  • Reconnaître et savoir répondre aux demandes d'exercice des droits des personnes concernées

  • Évaluer les mesures de sécurité de base et encadrer la relation avec vos sous-traitants

  • Établir un plan de mise en conformité réaliste et priorisé pour votre activité

image représentant la thématique Droit du numérique et gouvernance


Formats disponibles

Demander plus d'informations

Programme de la formation

Nous posons d'abord les bases pour démystifier le règlement et parler un langage commun.

  • Ce qu'est une donnée personnelle et un traitement, avec des exemples issus de petites structures
  • Les grands principes : licéité, minimisation, limitation des finalités, exactitude, durée de conservation
  • Les rôles : responsable de traitement, sous-traitant, personne concernée
  • Le rôle de l'Autorité de protection des données (APD) en Belgique

À l'issue de cette séquence, vous savez de quoi l'on parle et pourquoi cela vous concerne.

Le registre est le point de départ concret de toute mise en conformité.

  • À quoi sert le registre et qui doit le tenir
  • Recenser vos traitements : clients, prospects, membres, bénévoles, personnel, newsletter
  • Les informations à documenter pour chaque traitement
  • Utiliser un modèle simple et le maintenir à jour dans le temps

Vous repartez avec une trame de registre réutilisable pour votre structure.

Chaque traitement de données doit reposer sur un fondement juridique valable.

  • Panorama des six bases légales du RGPD
  • Consentement, contrat, obligation légale, intérêt légitime : comment choisir
  • Les règles particulières du consentement (libre, éclairé, révocable)
  • Les précautions autour des données sensibles

Nous rappelons que cette formation apporte des repères généraux et ne remplace pas un conseil juridique individualisé.

Les personnes dont vous traitez les données disposent de droits que vous devez respecter.

  • Information, accès, rectification, effacement, opposition, portabilité
  • Comment reconnaître une demande et dans quels délais y répondre
  • Rédiger une mention d'information claire et une politique de confidentialité
  • Organiser une procédure simple pour traiter les demandes reçues

La protection des données passe aussi par des mesures techniques et organisationnelles proportionnées.

  • Les mesures de sécurité de base : mots de passe, sauvegardes, accès, chiffrement
  • Réagir en cas de violation de données et la notion de notification
  • Identifier vos sous-traitants (hébergeur, logiciel, comptable, prestataire IT)
  • Le contrat de sous-traitance et les points d'attention

Nous transformons les apprentissages de la journée en feuille de route actionnable.

  • Faire le bilan de votre situation actuelle
  • Prioriser les actions selon les risques et vos moyens
  • Répartir les responsabilités et fixer un calendrier réaliste
  • Documenter votre démarche pour démontrer votre bonne foi

Vous quittez la formation avec un plan d'action personnalisé et concret.

Pédagogie

La formation alterne apports théoriques accessibles, exemples concrets tirés de petites structures et ateliers pratiques. Vous travaillez sur vos propres traitements de données à l'aide de modèles fournis (registre, mentions d'information, checklist de sécurité). Les échanges entre participants et les mises en situation favorisent l'appropriation immédiate. Le formateur veille à rester proportionné aux réalités des indépendants, TPE et associations.

Évaluation

  • Auto-évaluation initiale du niveau de connaissance et de conformité de votre structure
  • Exercices pratiques tout au long de la journée (recensement des traitements, choix des bases légales)
  • Élaboration d'un plan de mise en conformité personnalisé en fin de formation
  • Quiz de synthèse pour valider les acquis principaux
  • Tour de table final et remise de ressources et modèles réutilisables

Questions fréquemment posées (FAQ)

Oui. Le RGPD s'applique dès que vous traitez des données personnelles, quelle que soit votre taille. Les obligations sont toutefois proportionnées : une petite structure n'a pas les mêmes contraintes qu'un grand groupe, mais elle doit tout de même respecter les principes de base et pouvoir documenter sa démarche.

Dans la plupart des cas, les petites structures ne sont pas tenues de désigner un DPO. Cette obligation vise surtout les organismes publics et les traitements à grande échelle ou de données sensibles. Nous vous aidons à situer votre cas, sans remplacer une analyse juridique individualisée.

Non. La formation est conçue pour un public non spécialiste. Le vocabulaire est expliqué et les notions sont illustrées par des exemples parlants. Aucune connaissance préalable n'est requise.

Non. Elle vous donne des repères solides et des bonnes pratiques, mais ne constitue pas un conseil juridique individualisé. Pour des situations complexes ou à fort enjeu, nous vous recommandons de consulter un professionnel du droit.

Oui. Vous recevez notamment un modèle de registre des traitements, une trame de mention d'information et une checklist de sécurité, que vous pourrez adapter directement à votre structure.

Vous devez réagir rapidement, évaluer le risque pour les personnes concernées et, selon les cas, notifier l'incident à l'Autorité de protection des données. La formation vous explique la logique de cette procédure et les premiers réflexes à adopter.

Tout à fait. Les associations traitent de nombreuses données (membres, bénévoles, donateurs) et sont pleinement concernées. Les exemples et ateliers intègrent les réalités du secteur non-marchand.


Partager cet article