La Commission européenne a inclus dans son quatrième « paquet omnibus », présenté le 21 mai, une nouvelle exemption à la mise en place d’un registre des activités de traitement défini par l’article 30 du RGPD. La Commission présente ces propositions de réformes – incluant l’allègement du RGPD – comme faisant économiser en tout 400 millions d’euros par an aux entreprises européennes. Cela concerne 38 000 entreprises baptisées “small mid-caps (SMCs)” qui ont moins de 750 employés, et réalisent un chiffre d’affaires inférieur à 150 millions d’euros.
Webinaire 3 juillet : Intégrer le Digital Product Passport
Le passeport numérique des produits (DPP) se déploie en Europe. Il trace les produits afin de les fabriquer de manière responsable et va transformer vos projets Data. Rendez-vous pour tout comprendre le 3 juillet avec Informatica en 30 min chrono
Je m’inscris au webinaireDemande de rejet de la part des professionnels de la protection des données
Aujourd’hui, seules les entreprises de moins de 250 salariés peuvent, sous conditions, en être dispensées. Face à cette proposition de la Commission européenne, des professionnels de la protection des données, utilisateurs et prestataires, intéressés au premier chef, montent au créneau et demandent son rejet par le parlement européen.
Seuls les traitements à risque élevé resteraient soumis à l’étude et à la consultation
Ils estiment que cela affaiblirait la traçabilité et ferait disparaitre un outil méthodologique important. Dans le même temps, près de la moitié des organisations peinent à mettre en place une gouvernance solide des données. « Cette proposition de simplification n’est pas une bonne nouvelle pour la protection des données personnelles » estime pour sa part Alessandro Fiorentino, spécialiste RGPD chez Adequacy, société de conseil en conformité RGPD.
Incohérence de la proposition de la Commission européenne
Il voit une certaine incohérence dans l’élargissement de l’exonération de la tenue de registre des activités. La proposition cible les traitements ne comportant pas un risque élevé pour les droits et les libertés des personnes concernées.
“C’est justement la réalisation d’une fiche de traitement dans le cadre de la tenue du registre qui permet d’évaluer si ce risque élevé est présent”
De son côté, l’AFCDP s’oppose à ce qu’elle appelle « simplification » du RGPD, entre guillemets. Cette association de professionnels de la protection des données personnelles, qui réunit des utilisateurs, des consultants et des prestataires, appelle les co-législateurs européens à ne pas adopter le texte proposé par la Commission européenne.
Extension de certaines atténuations liées au RGPD
L’AFCDP prend en compte le fait que la Commission européenne a diffusé le 21 mai 2025 un projet de règlement qui vise à étendre aux entreprises de taille moyenne certaines atténuations réservées aux petites structures, dont certaines dispositions du RGPD.
Pour l’AFCPD, le projet de simplification de la Commission européenne est un assouplissement mal évalué
Cela inclut l’ajout de la définition de « micro, petites et moyennes entreprises » et de la nouvelle catégorie d’entreprises, les “small mid-caps (SMCs)” qui ont moins de 750 employés, et réalisent un chiffre d’affaires inférieur à 150 millions d’euros. Le projet prévoit d’étendre à ces « small mid-caps » les précautions prévues pour les TPE et PME aux articles 40 (codes de conduite) et 42 (certification) du RGPD.
Exemption pour les traitements occasionnels
Ce qui inquiète surtout l’AFCDP, c’est que le projet propose un assouplissement de l’article 30. Cet article impose aux responsables de traitement de tenir un registre des traitements qui sont mis en œuvre dans leur organisme. Depuis 2018, seuls sont exemptés de cette obligation, les entités de moins de 250 employés, et seulement pour les traitements occasionnels.
Le Comité européen de protection des données et le Contrôleur européen de la protection des données peuvent soutenir cette initiative
Ils demandaient cependant à la Commission de mieux évaluer l’impact sur les organisations concernées par cette modification. “Cela permettrait d’évaluer si le projet de proposition garantit un équilibre proportionné et équitable entre la protection des données personnelles et les intérêts des organisations de moins de 500 employés“. Le projet prévoyait alors un seuil de 500 employés, qui est devenu 750 dans le projet final. Le CEPD/EPDB et le CEPD/EDPS rappelaient en outre que même les très petites entreprises peuvent effectuer des traitements à haut risque et qu’il faut conserver une approche fondée sur les risques.
Une lettre ouverte qui rejette toute réouverture du RGPD
L’AFCDP cite d’autre part la lettre ouverte publiée le 19 mai 2025 de la fédération EDRi (European Digital Rights), qui a réuni 107 organisations de la société civile, des universitaires, des entreprises, des syndicats et des experts qui travaillent dans le domaine de la protection des droits et libertés des personnes. Cette lettre demande à la Commission européenne de « rejeter toute réouverture du RGPD et réaffirmer son intégrité en tant que fondement du droit numérique de l’UE ». La lettre ouverte concède toutefois qu’il faut assurer un soutien et une assistance accrus, en particulier pour les petites entités mais reste ferme sur le fait de ne pas réécrire la loi. La lettre demande de résister aux pressions qui « cherchent à sacrifier les droits des personnes au nom de la compétitivité ou des intérêts commerciaux ».
Les DPD/DPO et les autres professionnels de la protection des données sont opposés (48 %) ou très réservés (32 %) au projet
Pour les membres de l’AFCDP, le projet de la Commission européenne comporte plusieurs failles. Ils estiment que la tenue du registre n’est pas l’activité la plus contraignante induite par le RGPD. Certes, l’inventaire initial pour créer le registre peut induire une certaine charge de travail mais sa mise à jour régulière n’est pas une contrainte majeure. Ils pensent que cela entre dans le cadre de la cartographie que toute organisation devrait réaliser pour une saine gestion de ses traitements.
Le registre des traitements est essentiel pour le DPO
D’autre part, la tenue du registre est un prérequis essentiel pour permettre au Délégué à la protection des données (DPD/DPO) d’exercer son activité de conseil et de supervision dans les organisations. En l’absence de ce registre des traitements, le DPD/DPO risque de devenir aveugle et impuissant.
La quantité et la sensibilité des traitements et des données ne dépendent pas du nombre d’employés d’une entreprise
En outre, l’association constate que s’il faut limiter l’obligation de tenue du registre aux cas de traitements à risque élevé, cela suppose que l’organisme soit en mesure de procéder à une AIPD (Analyse d’Impact sur la Protection des Données) de ses traitements. Comment procéder si l’on ne dispose plus d’un inventaire correct de ces traitements ? L’AIPD est une étude qui doit être menée lorsqu’un traitement de données personnelles est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées.
Une réforme mal évaluée et à revoir
Dès lors, l’AFCDP estime que la réforme est mal évaluée et à revoir. L’association propose dans une optique de simplification, de plutôt revoir certaines dispositions qui constituent effectivement des charges importantes, comme les exigences de formalisation des AIPD.
Dans ce contexte, l’AFCDP appelle les colégislateurs européens à revoir sérieusement la teneur du projet proposé par la Commission, qui ne devrait pas être adopté en l’état. L’association esstime que cette réforme va conduire à un affaiblissement majeur de la protection des données et des droits des personnes concernées.
Et vous, qu’en pensez-vous ?
Une idée, une réaction, une question ? Laissez-nous un mot ci-dessous.
J’ai quelque chose à dire