Dernière mise à jour : juin 2025
La réforme du RGPD par l'omnibus numérique de l'UE 2026 réécrit votre feuille de route de conformité : voici ce qui change réellement
Le paquet de simplification omnibus de la Commission européenne propose les modifications les plus importantes apportées au RGPD depuis 2018. Si vous pilotez la protection des données dans plusieurs entités ou juridictions, certaines de ces évolutions affecteront directement votre registre des traitements, vos processus d'AIPD, vos délais de notification de violation et vos obligations relatives au DPD. Cette page détaille ce qui est confirmé, ce qui est proposé et ce que vous devriez entreprendre dès à présent.
Téléchargez la check-list d'impact RGPD de l'omnibus numérique de l'UEUtilisée par des équipes de protection des données dans plus de 15 pays pour gérer la conformité RGPD multi-entités.
Cinq domaines de conformité que votre programme de protection des données doit réévaluer avant 2027
La proposition omnibus ne supprime pas les obligations ; elle les remodèle. Chacune de ces évolutions engendre un type de complexité différent pour les organisations qui gèrent la protection des données à travers plusieurs entités et juridictions.
Le registre des activités de traitement pourrait devenir conditionnel
La réforme proposée introduit de nouveaux seuils susceptibles d'exempter certaines entités de la tenue d'un registre des traitements complet, en fonction de l'effectif et du niveau de risque des traitements. Pour les groupes multi-entités, cela signifie que certaines filiales pourront prétendre à une exemption tandis que d'autres non, ce qui impose une évaluation entité par entité plutôt qu'une politique de groupe uniforme.
Un constructeur aéronautique a réduit de 60 % le temps administratif consacré au registre des traitements grâce à une recertification automatisée au niveau de chaque entité
Constructeur aéronautique, mesuré sur les six premiers mois de déploiement de Priverion
Les analyses d'impact sont simplifiées, et non supprimées
La proposition omnibus recalibre les activités de traitement déclenchant une AIPD complète par rapport à celles relevant d'un examen allégé. Les organisations dotées de processus d'AIPD étendus devront réévaluer chaque critère de déclenchement et déterminer si les AIPD existantes peuvent être simplifiées ou doivent être maintenues dans le nouveau cadre.
Medtec a économisé plus de 200 heures lors de la préparation à l'ISO 27001, y compris la documentation des AIPD
Medtec, préparation à l'ISO 27001 à l'aide des dossiers de preuves prêts pour l'audit de Priverion
Le délai de 72 heures et les seuils de gravité pourraient évoluer
Les ajustements proposés aux délais de notification de violation et aux seuils de signalement impliquent que vos plans de réponse aux incidents devront peut-être être réécrits. Pour les organisations actives dans plusieurs juridictions, le défi se complique : le processus de gestion des violations de chaque filiale doit refléter les exigences mises à jour tout en conservant une documentation prête pour l'audit.
Tapeze pilote une réponse aux incidents 24h/24 et 7j/7 sur plusieurs entités depuis un tableau de bord Priverion unique
Tapeze, accompagnement DPD multi-entités incluant les processus de gestion des incidents
Les règles de désignation et les mandats du DPD sont en cours de révision
La proposition pourrait modifier les organisations légalement tenues de désigner un DPD et redéfinir le périmètre formel des responsabilités du DPD. Pour les DPD de groupe couvrant des dizaines de filiales, cela pourrait impliquer une refonte fondamentale de l'allocation des ressources, de la documentation des mandats et des outils opérationnels sur lesquels ils s'appuient au quotidien.
AXA a atteint un taux de recertification du registre des traitements de 100 %, entièrement automatisé, libérant la capacité du DPD pour des travaux stratégiques
AXA, recertification automatisée sur l'ensemble des entités via Priverion
Le traitement des demandes des personnes concernées pourrait inclure de nouveaux barèmes de frais et délais
Les modifications proposées au traitement des demandes d'accès des personnes concernées pourraient introduire des mécanismes de facturation pour les demandes manifestement infondées ou excessives, et ajuster les délais de réponse. Les organisations traitant ces demandes à travers plusieurs entités auront besoin de processus actualisés reflétant ces nouveaux paramètres tout en conservant des preuves de conformité prêtes pour l'audit.
Zurzach Care a atteint une couverture de 100 % de l'évaluation des risques fournisseurs sur l'ensemble de ses relations de traitement
Zurzach Care, gestion complète des tiers via Priverion
Vous ne savez pas quelles évolutions concernent votre groupe ?
Notre check-list d'impact au niveau des entités met chaque évolution proposée en regard de votre structure organisationnelle spécifique.
Téléchargez la check-list d'impactSur la base de la proposition omnibus publiée par la Commission européenne en juin 2025. Les dispositions définitives pourraient évoluer au cours du processus législatif. Cette page est mise à jour à mesure que de nouveaux développements apparaissent.
200+
Heures économisées sur la gestion du registre des traitements
Medtec a récupéré plus de 200 heures lors de sa préparation à l'ISO 27001 en remplaçant le suivi manuel du registre des traitements par des processus de recertification automatisés.
60%
De coûts en moins par rapport à OneTrust
Sur la base de comparaisons de tarifs publiés pour des organisations de taille intermédiaire gérant plus de 10 entités. Pas de frais par utilisateur, pas de pièges liés à l'ajout de modules.
3 mois
D'avance sur le calendrier ISO 27001
Medtec a accéléré de trois mois son calendrier de certification ISO 27001 grâce aux dossiers de preuves prêts pour l'audit et à la documentation automatisée de Priverion.
Pourquoi les équipes de taille intermédiaire abandonnent OneTrust
OneTrust s'adressait à un profil d'acheteurs très large, incluant des organisations du Fortune 500 dotées d'équipes GRC dédiées plus importantes. Si vous gérez la protection des données dans 5 à 50 filiales, vous payez pour une complexité dont vous n'avez pas besoin et vous vous battez avec une interface conçue pour quelqu'un d'autre.
L'expérience OneTrust
Tarification par utilisateur et par module
Les coûts grimpent à chaque fois que vous ajoutez une filiale, un collaborateur ou un nouveau module. La prévisibilité budgétaire disparaît.
Siège aux États-Unis, infrastructure mondiale
Après l'arrêt Schrems II, stocker les données de votre programme de protection des données chez un fournisseur américain crée précisément le risque de transfert transfrontalier que vous cherchez à maîtriser.
Complexité d'une interface pour grands comptes
Conçue pour des équipes de plus de 20 spécialistes de la conformité. Si votre DPD cumule trois casquettes, la seule courbe d'apprentissage coûte des mois de productivité.
Plus de 200 intégrations superficielles
Un nombre impressionnant de connecteurs, mais la plupart exigent une configuration sur mesure et une maintenance continue que les équipes de taille intermédiaire n'ont pas les moyens d'assurer.
Une mise en œuvre de plusieurs mois
Des délais d'intégration pour grands comptes qui supposent des équipes projet dédiées et des consultants externes.
L'expérience Priverion
Une tarification prévisible, basée sur les entités
Un prix unique fondé sur le nombre de sociétés et la taille de l'organisation. Ajoutez des collaborateurs sans voir votre facture gonfler. Aucun piège lié à l'extension par module.
Conçu en Suisse, hébergé en Suisse
La résidence européenne des données n'est pas une simple case à cocher ; c'est notre identité. Toutes les données sont traitées au sein d'une infrastructure suisse, hors de portée des cadres de surveillance américains.
Pensé pour le DPD aux multiples casquettes
Une interface épurée conçue pour des équipes de 1 à 5 personnes, et non de 20. Le DPD d'un constructeur aéronautique était opérationnel en quelques semaines, et non en plusieurs mois, et a récupéré 60 % de son temps administratif au cours des six premiers mois.
Étude de cas d'un constructeur aéronautique, six premiers mois après la mise en œuvre
Des intégrations approfondies là où cela compte
Nous nous connectons en profondeur aux systèmes RH, d'achats et de gestion des actifs informatiques, c'est-à-dire aux processus qui font réellement avancer la conformité à la protection des données, plutôt que de maintenir des centaines de connecteurs superficiels.
Opérationnel en quelques semaines
Aucune armée de consultants n'est nécessaire. AXA a atteint 100 % de recertification du registre des traitements avec des processus entièrement automatisés. Medtec a économisé plus de 200 heures lors de sa préparation à l'ISO 27001.
Résultats rapportés par les clients AXA et Medtec
Une remarque en toute transparence : nous ne couvrons ni l'ESG, ni les lignes d'alerte éthique, ni la gestion du consentement aux cookies. Si c'est ce dont vous avez besoin, OneTrust sera peut-être plus adapté. Nous sommes conçus pour une seule chose : la gestion du programme de protection des données à l'échelle du groupe. Et nous le faisons exceptionnellement bien.
Réservez une démonstration de 30 minutesTéléchargez la check-list d'impact RGPD de l'omnibus numérique de l'UE
Mettez chaque évolution RGPD proposée en regard de votre structure de groupe spécifique. Cette check-list couvre les seuils du registre des traitements, les déclencheurs d'AIPD, les évolutions de la notification de violation, les changements de mandat du DPD et les ajustements des processus de demandes des personnes concernées, organisés par type d'entité afin que vous sachiez exactement quelles filiales sont concernées.
The Privacy Compliance Briefing
Des analyses mensuelles sur l'application du RGPD, les mises à jour de la nLPD et les stratégies d'automatisation à destination des DPD et des équipes de conformité.
Pas de spam. Désabonnement à tout moment.


