Le guide définitif de la conformité RGPD pour les SaaS hors UE (2026)

Par Mindsec Content Team 20 septembre, 2026

Tout ce qu’une entreprise SaaS établie hors de l’UE doit réellement faire pour être conforme au RGPD — les tests de déclenchement, les obligations, les preuves que les acheteurs réclament, et l’astuce qui consiste à tout documenter une fois pour le réutiliser partout.

La plupart des contenus sur le RGPD sont rédigés pour des entreprises européennes, ou vous noient dans le jargon juridique sans vous rapprocher de ce qu’il faut construire. Ce guide est différent. Il s’adresse à l’entreprise SaaS basée à Montréal, Austin, Bangalore ou São Paulo qui compte des utilisateurs dans l’UE et doit savoir, concrètement, ce que le Règlement général sur la protection des données exige et comment le prouver.

Nous répondrons d’abord à la première question que tout le monde se pose mal — le RGPD nous concerne-t-il vraiment ? — puis nous passerons en revue chaque obligation comme une tâche d’ingénierie et de gouvernance, pas comme un cours magistral. Si vous jonglez déjà avec plusieurs régimes, complétez avec notre Guide de la conformité transfrontalière.

Le RGPD vous concerne-t-il vraiment ? (Oui, probablement)

Voici le mythe qui met les entreprises hors UE en difficulté : « Nous ne sommes pas en Europe, donc le RGPD ne nous concerne pas. » Faux. Le RGPD a une portée extraterritoriale inscrite directement dans l’article 3. Vos serveurs peuvent se trouver en Ohio et votre siège à Vancouver — si vous traitez des données de résidents de l’UE de l’une des façons ci-dessous, vous êtes concerné.

Article 3(2) — les deux déclencheurs. Le RGPD s’applique à une organisation sans établissement dans l’UE si elle fait l’une de ces choses à l’égard de personnes se trouvant dans l’UE :

1. Offrir des biens ou services à des personnes dans l’UE (payants ou gratuits — une offre gratuite compte). Les signaux incluent des prix en euros, une option de langue européenne, ou la desserte de pays de l’UE.

2. Suivre le comportement de personnes dans l’UE — analytique, cookies, pixels de suivi, profilage comportemental ou télémétrie d’usage sur des visiteurs de l’UE.

Le piège de la portée accidentelle. Vous n’avez pas besoin de cibler l’Europe pour y être soumis. Un SaaS en libre-service collectera des utilisateurs de l’UE, que vous ayez fait du marketing là-bas ou non, et l’analytique comportementale sur votre site vitrine peut à elle seule déclencher l’article 3(2). Si des données personnelles de l’UE transitent par vos systèmes, supposez que le RGPD s’applique et construisez en conséquence — c’est bien moins coûteux que de le découvrir lors de l’examen d’un contrat.

Les sept principes sur lesquels tout repose

Chaque obligation précise remonte à sept principes de l’article 5. Assimilez-les et la plupart des décisions RGPD se répondent d’elles-mêmes.

Licéité, loyauté & transparence

Disposez d’une base légale valable et dites clairement aux personnes ce que vous faites de leurs données.

Limitation des finalités

Collectez les données pour une finalité déterminée et annoncée — ne les réutilisez pas discrètement plus tard.

Minimisation des données

Ne collectez que ce dont vous avez réellement besoin. « Ce serait bien d’avoir » n’est pas une base légale.

Exactitude

Gardez les données personnelles correctes et à jour ; laissez les personnes les corriger.

Limitation de la conservation

Ne conservez pas les données indéfiniment. Définissez et appliquez des durées de conservation.

Intégrité & confidentialité

Sécurisez les données — chiffrement, contrôle des accès, l’ensemble.

Le septième, la responsabilité (accountability), est celui qui transforme le RGPD d’une philosophie en une charge de travail : vous devez être en mesure de démontrer le respect de tout ce qui précède. En pratique, « conforme » et « capable de le prouver sur demande » sont une seule et même chose.

Vos obligations RGPD en tant que SaaS hors UE

Voici la liste de travail. Chaque élément se met en place une fois, puis se maintient avec des preuves.

1. Désigner un représentant dans l’UE Article 27

Si le RGPD s’applique à vous au titre de l’article 3(2) et que vous n’avez pas d’établissement dans l’UE, vous devez désigner un représentant dans un État membre — un contact nommé que les autorités et les personnes concernées peuvent joindre. C’est une étape obligatoire, souvent négligée par les entreprises hors UE. Quelques rares exemptions existent (traitement occasionnel et à faible risque), mais la plupart des produits SaaS ne s’y qualifient pas. Le régime distinct du Royaume-Uni implique que vous puissiez aussi avoir besoin d’un représentant britannique si vous servez des utilisateurs du Royaume-Uni.

2. Établir une base légale (et bien gérer le consentement)

Chaque activité de traitement a besoin de l’une des six bases légales — le plus souvent le consentement, le contrat ou les intérêts légitimes. Le consentement selon le RGPD place la barre haut : libre, spécifique, éclairé, et aussi facile à retirer qu’à donner. Les cases pré-cochées et les murs de cookies ne suffisent pas. Associez chaque traitement à sa base et consignez-le.

3. Tenir un registre des activités de traitement Article 30

Il vous faut un inventaire interne de ce que vous traitez, pourquoi, avec qui vous le partagez, où vont les données et combien de temps vous les conservez. Le registre est le document central sur lequel s’appuient toutes les autres obligations — et la première chose qu’un auditeur ou une autorité de contrôle sérieux demandera à voir.

4. Signer des accords de traitement avec les sous-traitants Article 28

Vous êtes sous-traitant pour vos clients, et vos propres fournisseurs (hébergeur cloud, analytique, e-mail, outils de support) sont vos sous-traitants ultérieurs. L’article 28 exige un accord de traitement (DPA) avec chacun, répercutant les mêmes obligations. Une lacune dans les conditions d’un sous-traitant devient votre responsabilité.

5. Encadrer les transferts internationaux de données

Transférer des données personnelles de l’UE hors de l’EEE — ce que fait par définition presque tout SaaS hors UE — exige un mécanisme de transfert valable : une décision d’adéquation pour le pays de destination, ou des clauses contractuelles types (CCT) assorties d’une analyse d’impact du transfert. Mettez le mécanisme en place avant que les données ne circulent, pas après.

6. Désigner un délégué à la protection des données — si vous franchissez le seuil

Un DPO est obligatoire si votre activité principale implique un suivi systématique à grande échelle ou le traitement à grande échelle de données sensibles. Beaucoup d’entreprises SaaS n’en ont pas strictement besoin, mais désigner un responsable de la vie privée est une bonne pratique dans tous les cas — quelqu’un doit en être garant.

7. Être prêt pour les droits des personnes (demandes d’accès)

Les résidents de l’UE peuvent demander à accéder à leurs données, à les rectifier, les effacer, les porter ou en limiter le traitement, et vous disposez généralement d’un mois pour répondre. Si votre architecture ne permet pas de localiser et d’exporter rapidement les données d’un utilisateur, c’est une lacune à corriger dès maintenant — le volume de demandes ne fait qu’augmenter.

8. Notifier les violations sous 72 heures

Une violation de données personnelles qui présente un risque pour les personnes doit être notifiée à l’autorité de contrôle compétente dans les 72 heures suivant sa découverte, et aux personnes concernées lorsque le risque est élevé. Soixante-douze heures, c’est peu pour détecter, évaluer et documenter — d’où la nécessité que la détection et la journalisation existent avant qu’un incident ne survienne.

Exigence → Contrôle → Preuve

Ce qui sépare « nous avons rédigé une politique » de « nous avons réussi l’audit », c’est de traiter chaque exigence comme un contrôle pour lequel vous pouvez produire des preuves.

Exigence RGPDCe que vous construisezLa preuve que vous conservez
Base légale & consentementRecueil du consentement + centre de préférencesJournaux de consentement horodatés & portée
Registre des traitements (art. 30)Inventaire des données / registreRegistre à jour et daté
DPA sous-traitants (art. 28)Processus de gestion des fournisseursDPA signés + liste des sous-traitants
Transferts internationauxCCT + analyses d’impact des transfertsCCT exécutées, documents d’analyse
Sécurité (art. 32)Chiffrement, contrôle des accès, journalisationExports de config, revues d’accès, échantillons de journaux
Droits des personnesProcessus de demande + outil d’exportTickets de demande avec délais de réponse
Notification de violationPlan de réponse aux incidents + surveillanceTickets d’incident, preuves de notification

La sécurité en pratique Article 32

L’article 32 exige des « mesures techniques et organisationnelles appropriées ». Vague sur le papier, très concret lors d’un examen fournisseur. Voici la conception du contrôle à gauche et les preuves qu’on vous demandera à droite.

🛠 Un seul contrôle conçu
  • Chiffrement au repos & en transit (TLS 1.2+)
  • SSO + MFA, accès au moindre privilège
  • Journalisation centralisée
  • Plan de réponse aux incidents testé
  • Sauvegardes + tests de restauration
📂 Les preuves que vous collectez
  • Exports de configuration du chiffrement
  • Application du MFA + revues d’accès
  • Config de rétention des journaux & échantillons
  • Tickets d’incident + notes d’exercices
  • Résultats de sauvegarde & de restauration

La liste de contrôle RGPD du SaaS hors UE

À mettre en favori. Si vous pouvez cocher chaque case avec une preuve à l’appui, vous pouvez aborder un examen d’achat européen en toute confiance.

  • Vérifié si l’article 3(2) s’applique (offre de services / suivi du comportement)
  • Représentant dans l’UE désigné au titre de l’article 27 (et représentant britannique si nécessaire)
  • Une base légale associée à chaque activité de traitement
  • Un recueil de consentement conforme, avec retrait facile
  • Un registre des activités de traitement à jour et daté
  • Des DPA signés avec chaque sous-traitant + une liste publique des sous-traitants
  • Des CCT et analyses d’impact pour les données quittant l’EEE
  • Un processus de demande d’accès fonctionnel respectant le délai d’un mois
  • Des mesures de sécurité conformes à l’article 32, avec preuves
  • Un dispositif de notification sous 72 h déjà testé
  • Un avis de confidentialité à jour qui reflète la réalité

Ce que coûte réellement la non-conformité

Deux paliers d’amendes. Les manquements de premier palier (par ex. registre ou article 28) peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les manquements graves (violation des principes fondamentaux ou des droits des personnes) peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Mais pour la plupart des SaaS, le coût quotidien le plus vif n’est pas l’amende — c’est le contrat que vous ne signez pas parce que vous n’avez pas su répondre au questionnaire de protection des données de l’acheteur.

Documentez une fois, réutilisez partout

Voici l’effet de levier, et c’est toute la raison de bâtir un programme RGPD plutôt que d’improviser. Les contrôles exigés par le RGPD sont presque identiques à ceux que réclament les auditeurs SOC 2 et ISO 27001 — et à ceux exigés par la Loi 25 du Québec. Cartographiez chaque contrôle une fois et la même preuve satisfait plusieurs cadres à la fois.

Contrôle RGPDSatisfait aussi
Contrôle des accès + MFASOC 2 CC6.x · ISO 27001 A.5/A.8 · Loi 25
Journalisation & revueSOC 2 CC7.x · ISO 27001 A.8.15
Chiffrement au repos / en transitSOC 2 CC6.7 · ISO 27001 A.8.24 · Sauvegardes Loi 25
Registre des traitements / inventaireISO 27001 A.5.9 · Loi 25 · Cartographie CCPA
Gestion des fournisseurs / DPASOC 2 CC9.2 · ISO 27001 A.5.19–.22
Réponse aux incidents (72 h)SOC 2 CC7.3/7.4 · ISO 27001 A.5.24–.27 · Loi 25

Le bénéfice cumulatif. Construisez la bibliothèque de contrôles une seule fois et chaque cadre suivant — le RGPD aujourd’hui, SOC 2 pour votre prochain grand contrat, ISO 27001 pour le suivant — réutilise les mêmes preuves au lieu de repartir de zéro. C’est la différence entre la conformité comme un impôt et la conformité comme un avantage concurrentiel. Voyez comment cela se cartographie entre les régimes dans le Guide de la conformité transfrontalière.

Cessez de deviner. Commencez à prouver.

Une plateforme d’automatisation de la conformité associe chaque exigence RGPD à un contrôle, collecte les preuves en continu et les réutilise pour SOC 2 et ISO 27001 — de sorte que l’examen de protection des données d’un client européen devienne un lien que vous envoyez, et non un exercice d’urgence que vous subissez.

Prouvez-le une fois. Prouvez-le toujours.

Découvrir la conformité RGPD avec Mindsec

Foire aux questions

Le RGPD s’applique-t-il à une entreprise sans bureau dans l’UE ?

Oui, si l’entreprise offre des biens ou services à des personnes dans l’UE ou suit leur comportement. L’article 3(2) du RGPD lui confère une portée extraterritoriale : une entreprise SaaS établie n’importe où dans le monde peut être pleinement soumise au RGPD selon qui sont ses utilisateurs — et non selon l’emplacement de ses serveurs ou de son siège. Une offre gratuite, des prix en euros, une option de langue européenne ou de l’analytique sur des visiteurs de l’UE peuvent chacun vous y soumettre.

Qu’est-ce qu’un représentant au titre de l’article 27 et en avons-nous besoin ?

Un représentant au titre de l’article 27 est une personne ou une société établie dans un État membre de l’UE qui sert de point de contact local pour les autorités de contrôle et les personnes concernées. Si le RGPD s’applique à votre organisation hors UE au titre de l’article 3(2) et que vous n’avez pas d’établissement dans l’UE, désigner un représentant est obligatoire, hormis quelques rares exemptions à faible risque auxquelles la plupart des produits SaaS ne se qualifient pas. Si vous servez aussi des utilisateurs du Royaume-Uni, un représentant britannique distinct peut être requis.

Comment les SaaS hors UE gèrent-ils les transferts internationaux au titre du RGPD ?

Transférer des données personnelles de l’UE hors de l’EEE exige un mécanisme de transfert valable. Si le pays de destination bénéficie d’une décision d’adéquation de l’UE, les transferts peuvent s’appuyer sur cette base. Sinon, on recourt généralement aux clauses contractuelles types, complétées par une analyse d’impact du transfert vérifiant si les lois locales affaiblissent les protections. Le mécanisme doit être en place avant tout transfert et documenté dans vos registres.

Quelles sont les amendes en cas de non-conformité au RGPD ?

Le RGPD prévoit deux paliers d’amendes. Les infractions les moins graves, comme les manquements au registre des traitements ou aux contrats de sous-traitance, peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les infractions plus graves, comme la violation des principes fondamentaux ou des droits des personnes, peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. L’application relève des autorités de contrôle des États membres.

Les preuves RGPD peuvent-elles servir pour SOC 2 et ISO 27001 ?

Oui. Les exigences de sécurité et de gouvernance du RGPD recoupent largement les critères SOC 2 et les contrôles de l’Annexe A d’ISO 27001 — contrôle des accès, chiffrement, journalisation, gestion des fournisseurs et réponse aux incidents figurent dans tous. Cartographier chaque contrôle une fois et collecter les preuves en continu permet à un même corpus de preuves de satisfaire plusieurs cadres, ce qui est bien plus efficace que de mener des projets de conformité en parallèle.