Technique & développement
RGPD
Règlement européen qui encadre la collecte et le traitement des données personnelles, et impose des obligations strictes à toute application qui en manipule.
Qu'est-ce que le RGPD ?
Le RGPD (Règlement Général sur la Protection des Données) est le règlement européen qui encadre la collecte et le traitement des données personnelles. Entré en application en 2018, il s'impose à toute organisation qui traite des données de résidents de l'Union européenne, quel que soit le secteur ou la taille.
Une donnée personnelle est toute information se rapportant à une personne identifiable : nom, e-mail, adresse IP, identifiant de connexion, résultats à un test, données de santé. Dès qu'un logiciel en stocke, le RGPD s'applique — et la conformité ne s'ajoute pas après coup, elle se conçoit dès la première ligne de code.
Les principes clés du RGPD
Le règlement repose sur quelques fondamentaux qui guident toute conception logicielle :
- Licéité et consentement : on ne traite une donnée que sur une base légale claire (consentement, contrat, obligation légale).
- Minimisation : on ne collecte que les données strictement nécessaires à la finalité.
- Limitation de la conservation : les données ne sont pas gardées indéfiniment ; une durée est définie.
- Sécurité : des mesures techniques « appropriées » protègent les données (chiffrement, contrôle d'accès).
- Droits des personnes : accès, rectification, effacement, portabilité — l'utilisateur garde la main sur ses données.
Les droits des personnes concernées
Le RGPD confère des droits qu'un logiciel doit pouvoir honorer concrètement :
| Droit | Ce que le logiciel doit permettre |
|---|---|
| Accès | Fournir à la personne les données la concernant |
| Rectification | Corriger une donnée inexacte |
| Effacement | Supprimer les données (« droit à l'oubli ») |
| Portabilité | Exporter les données dans un format réutilisable |
| Opposition | Refuser un traitement (prospection, par exemple) |
Ces droits ne sont pas que juridiques : ils se traduisent en fonctionnalités (export, anonymisation, purge automatique) qu'il faut prévoir dans la base de données et l'architecture applicative.
Privacy by design : la conformité dès la conception
Le RGPD impose le privacy by design : la protection des données doit être intégrée dès la conception, pas rajoutée en fin de projet. En pratique, cela structure des choix techniques concrets :
- chiffrement des données sensibles, au repos comme en transit (HTTPS) ;
- gestion fine des accès appuyée sur une authentification solide et des rôles précis ;
- journalisation des accès pour la traçabilité ;
- pseudonymisation ou anonymisation quand la donnée brute n'est pas indispensable ;
- purge automatique au-delà des durées de conservation définies.
C'est précisément là qu'un logiciel standard du marché montre ses limites : il collecte souvent plus que nécessaire et ne permet pas toujours d'exercer ces droits. Le sur-mesure, lui, permet de coller exactement aux exigences.
RGPD, sur-mesure et EdTech
Dans un logiciel sur-mesure, la conformité RGPD devient un avantage plutôt qu'une contrainte subie : on collecte uniquement ce qui sert votre métier, on définit vos durées de conservation, on implémente vos circuits d'effacement et d'export. Vous êtes maître de l'architecture, donc de la conformité.
L'enjeu est particulièrement aigu en EdTech. Une plateforme de formation ou un LMS manipule des données d'apprenants : identité, parcours, résultats, parfois des mineurs. Ces données appellent une vigilance renforcée — consentement adapté, hébergement maîtrisé, traçabilité des accès formateurs, suppression en fin de formation. Concevoir sur-mesure permet d'intégrer ces garde-fous dès le départ, là où un outil générique impose ses propres règles. C'est aussi un argument commercial fort vis-à-vis des organismes de formation soumis à leurs propres obligations.
Questions fréquentes
Le RGPD concerne-t-il les petites entreprises ? Oui. Le règlement s'applique quelle que soit la taille de l'organisation, dès lors qu'elle traite des données personnelles. Les obligations s'adaptent au volume et au risque, mais le principe vaut pour tous.
Où héberger les données pour être conforme ? Le RGPD n'interdit pas l'hébergement hors UE, mais l'encadre strictement. En pratique, pour des données sensibles (santé, apprenants, B2B français), on privilégie un hébergement dans l'Union européenne, idéalement chez un acteur soumis au seul droit européen.
La conformité RGPD est-elle un coût ou un atout ? Les deux se rejoignent. C'est un investissement initial, mais aussi un argument de confiance déterminant en B2B et en EdTech. Un logiciel conçu conforme dès l'origine évite des refontes coûteuses et rassure vos clients comme vos utilisateurs.