Dernière mise à jour : juin 2025

La réforme du RGPD par l'omnibus numérique de l'UE 2026 réécrit votre feuille de route de conformité : voici ce qui change réellement

Mis à jour le 2026-07-19
Points clés : la proposition d'omnibus numérique de l'UE modifie cinq obligations fondamentales du RGPD (le registre des traitements, l'AIPD, la notification de violation, le périmètre du DPD et le traitement des demandes des personnes concernées), affectant chaque programme de protection des données multi-entités.

Le paquet de simplification omnibus de la Commission européenne propose les modifications les plus importantes apportées au RGPD depuis 2018. Si vous pilotez la protection des données dans plusieurs entités ou juridictions, certaines de ces évolutions affecteront directement votre registre des traitements, vos processus d'AIPD, vos délais de notification de violation et vos obligations relatives au DPD. Cette page détaille ce qui est confirmé, ce qui est proposé et ce que vous devriez entreprendre dès à présent.

Téléchargez la check-list d'impact RGPD de l'omnibus numérique de l'UE

Utilisée par des équipes de protection des données dans plus de 15 pays pour gérer la conformité RGPD multi-entités.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Ce que l'omnibus numérique de l'UE change réellement

Cinq domaines de conformité que votre programme de protection des données doit réévaluer avant 2027

La proposition omnibus ne supprime pas les obligations ; elle les remodèle. Chacune de ces évolutions engendre un type de complexité différent pour les organisations qui gèrent la protection des données à travers plusieurs entités et juridictions.

Évolutions du registre des traitements

Le registre des activités de traitement pourrait devenir conditionnel

La réforme proposée introduit de nouveaux seuils susceptibles d'exempter certaines entités de la tenue d'un registre des traitements complet, en fonction de l'effectif et du niveau de risque des traitements. Pour les groupes multi-entités, cela signifie que certaines filiales pourront prétendre à une exemption tandis que d'autres non, ce qui impose une évaluation entité par entité plutôt qu'une politique de groupe uniforme.

Un constructeur aéronautique a réduit de 60 % le temps administratif consacré au registre des traitements grâce à une recertification automatisée au niveau de chaque entité

Constructeur aéronautique, mesuré sur les six premiers mois de déploiement de Priverion

Refonte de l'AIPD

Les analyses d'impact sont simplifiées, et non supprimées

La proposition omnibus recalibre les activités de traitement déclenchant une AIPD complète par rapport à celles relevant d'un examen allégé. Les organisations dotées de processus d'AIPD étendus devront réévaluer chaque critère de déclenchement et déterminer si les AIPD existantes peuvent être simplifiées ou doivent être maintenues dans le nouveau cadre.

Medtec a économisé plus de 200 heures lors de la préparation à l'ISO 27001, y compris la documentation des AIPD

Medtec, préparation à l'ISO 27001 à l'aide des dossiers de preuves prêts pour l'audit de Priverion

Notification de violation

Le délai de 72 heures et les seuils de gravité pourraient évoluer

Les ajustements proposés aux délais de notification de violation et aux seuils de signalement impliquent que vos plans de réponse aux incidents devront peut-être être réécrits. Pour les organisations actives dans plusieurs juridictions, le défi se complique : le processus de gestion des violations de chaque filiale doit refléter les exigences mises à jour tout en conservant une documentation prête pour l'audit.

Tapeze pilote une réponse aux incidents 24h/24 et 7j/7 sur plusieurs entités depuis un tableau de bord Priverion unique

Tapeze, accompagnement DPD multi-entités incluant les processus de gestion des incidents

Périmètre du DPD

Les règles de désignation et les mandats du DPD sont en cours de révision

La proposition pourrait modifier les organisations légalement tenues de désigner un DPD et redéfinir le périmètre formel des responsabilités du DPD. Pour les DPD de groupe couvrant des dizaines de filiales, cela pourrait impliquer une refonte fondamentale de l'allocation des ressources, de la documentation des mandats et des outils opérationnels sur lesquels ils s'appuient au quotidien.

AXA a atteint un taux de recertification du registre des traitements de 100 %, entièrement automatisé, libérant la capacité du DPD pour des travaux stratégiques

AXA, recertification automatisée sur l'ensemble des entités via Priverion

Droits des personnes concernées

Le traitement des demandes des personnes concernées pourrait inclure de nouveaux barèmes de frais et délais

Les modifications proposées au traitement des demandes d'accès des personnes concernées pourraient introduire des mécanismes de facturation pour les demandes manifestement infondées ou excessives, et ajuster les délais de réponse. Les organisations traitant ces demandes à travers plusieurs entités auront besoin de processus actualisés reflétant ces nouveaux paramètres tout en conservant des preuves de conformité prêtes pour l'audit.

Zurzach Care a atteint une couverture de 100 % de l'évaluation des risques fournisseurs sur l'ensemble de ses relations de traitement

Zurzach Care, gestion complète des tiers via Priverion

Vous ne savez pas quelles évolutions concernent votre groupe ?

Notre check-list d'impact au niveau des entités met chaque évolution proposée en regard de votre structure organisationnelle spécifique.

Téléchargez la check-list d'impact

Sur la base de la proposition omnibus publiée par la Commission européenne en juin 2025. Les dispositions définitives pourraient évoluer au cours du processus législatif. Cette page est mise à jour à mesure que de nouveaux développements apparaissent.

200+

Heures économisées sur la gestion du registre des traitements

Medtec a récupéré plus de 200 heures lors de sa préparation à l'ISO 27001 en remplaçant le suivi manuel du registre des traitements par des processus de recertification automatisés.

60%

De coûts en moins par rapport à OneTrust

Sur la base de comparaisons de tarifs publiés pour des organisations de taille intermédiaire gérant plus de 10 entités. Pas de frais par utilisateur, pas de pièges liés à l'ajout de modules.

3 mois

D'avance sur le calendrier ISO 27001

Medtec a accéléré de trois mois son calendrier de certification ISO 27001 grâce aux dossiers de preuves prêts pour l'audit et à la documentation automatisée de Priverion.

Comparatif

Pourquoi les équipes de taille intermédiaire abandonnent OneTrust

OneTrust s'adressait à un profil d'acheteurs très large, incluant des organisations du Fortune 500 dotées d'équipes GRC dédiées plus importantes. Si vous gérez la protection des données dans 5 à 50 filiales, vous payez pour une complexité dont vous n'avez pas besoin et vous vous battez avec une interface conçue pour quelqu'un d'autre.

L'expérience OneTrust

Tarification par utilisateur et par module

Les coûts grimpent à chaque fois que vous ajoutez une filiale, un collaborateur ou un nouveau module. La prévisibilité budgétaire disparaît.

Siège aux États-Unis, infrastructure mondiale

Après l'arrêt Schrems II, stocker les données de votre programme de protection des données chez un fournisseur américain crée précisément le risque de transfert transfrontalier que vous cherchez à maîtriser.

Complexité d'une interface pour grands comptes

Conçue pour des équipes de plus de 20 spécialistes de la conformité. Si votre DPD cumule trois casquettes, la seule courbe d'apprentissage coûte des mois de productivité.

Plus de 200 intégrations superficielles

Un nombre impressionnant de connecteurs, mais la plupart exigent une configuration sur mesure et une maintenance continue que les équipes de taille intermédiaire n'ont pas les moyens d'assurer.

Une mise en œuvre de plusieurs mois

Des délais d'intégration pour grands comptes qui supposent des équipes projet dédiées et des consultants externes.

L'expérience Priverion

Une tarification prévisible, basée sur les entités

Un prix unique fondé sur le nombre de sociétés et la taille de l'organisation. Ajoutez des collaborateurs sans voir votre facture gonfler. Aucun piège lié à l'extension par module.

Conçu en Suisse, hébergé en Suisse

La résidence européenne des données n'est pas une simple case à cocher ; c'est notre identité. Toutes les données sont traitées au sein d'une infrastructure suisse, hors de portée des cadres de surveillance américains.

Pensé pour le DPD aux multiples casquettes

Une interface épurée conçue pour des équipes de 1 à 5 personnes, et non de 20. Le DPD d'un constructeur aéronautique était opérationnel en quelques semaines, et non en plusieurs mois, et a récupéré 60 % de son temps administratif au cours des six premiers mois.

Étude de cas d'un constructeur aéronautique, six premiers mois après la mise en œuvre

Des intégrations approfondies là où cela compte

Nous nous connectons en profondeur aux systèmes RH, d'achats et de gestion des actifs informatiques, c'est-à-dire aux processus qui font réellement avancer la conformité à la protection des données, plutôt que de maintenir des centaines de connecteurs superficiels.

Opérationnel en quelques semaines

Aucune armée de consultants n'est nécessaire. AXA a atteint 100 % de recertification du registre des traitements avec des processus entièrement automatisés. Medtec a économisé plus de 200 heures lors de sa préparation à l'ISO 27001.

Résultats rapportés par les clients AXA et Medtec

Une remarque en toute transparence : nous ne couvrons ni l'ESG, ni les lignes d'alerte éthique, ni la gestion du consentement aux cookies. Si c'est ce dont vous avez besoin, OneTrust sera peut-être plus adapté. Nous sommes conçus pour une seule chose : la gestion du programme de protection des données à l'échelle du groupe. Et nous le faisons exceptionnellement bien.

Réservez une démonstration de 30 minutes
Ressource gratuite

Téléchargez la check-list d'impact RGPD de l'omnibus numérique de l'UE

Mettez chaque évolution RGPD proposée en regard de votre structure de groupe spécifique. Cette check-list couvre les seuils du registre des traitements, les déclencheurs d'AIPD, les évolutions de la notification de violation, les changements de mandat du DPD et les ajustements des processus de demandes des personnes concernées, organisés par type d'entité afin que vous sachiez exactement quelles filiales sont concernées.

Nous vous enverrons la check-list par e-mail. Pas de spam, pas de campagnes automatisées. Vos données sont traitées au sein d'une infrastructure suisse, conformément au droit suisse.

Cessez de gérer la protection des données dans des tableurs

Découvrez à quoi ressemble une conformité à la protection des données à l'échelle du groupe lorsqu'elle fonctionne vraiment

En 30 minutes, nous vous montrerons comment des organisations telles qu'un constructeur aéronautique et Zurzach Care ont remplacé les processus manuels sur des dizaines de filiales par des programmes de protection des données automatisés et prêts pour l'audit, et comment la même approche s'applique à la structure de votre groupe.

60%

de temps administratif de conformité en moins

Constructeur aéronautique, six premiers mois

200+

heures économisées sur la préparation à l'ISO 27001

Medtec

100%

recertification automatisée du registre des traitements

AXA

Réservez une démonstration de 30 minutes

Aucun engagement requis. Nous appliquerons notre plateforme à la structure de votre groupe et vous montrerons un délai de rentabilité en quelques semaines, et non en plusieurs mois.

Conçu en Suisse et hébergé en Suisse

Tarification prévisible, sans piège par utilisateur

Assisté par l'IA, décidé par l'humain

The Privacy Compliance Briefing

Des analyses mensuelles sur l'application du RGPD, les mises à jour de la nLPD et les stratégies d'automatisation à destination des DPD et des équipes de conformité.

Pas de spam. Désabonnement à tout moment.

À propos de cette page : références, définitions et FAQ

Points clés : réforme du RGPD par l'omnibus numérique de l'UE 2026

Le paquet de simplification omnibus numérique de la Commission européenne propose les modifications les plus importantes apportées au RGPD depuis son adoption en 2016. Cinq domaines de conformité fondamentaux (le registre des traitements, l'AIPD, la notification de violation, le périmètre du DPD et les droits des personnes concernées) sont en cours de refonte. Les organisations multi-entités doivent dès à présent mener des évaluations d'impact au niveau de chaque entité, car certaines filiales pourront prétendre à des exemptions tandis que d'autres non. L'adoption législative définitive est attendue d'ici 2027.

Définitions

Qu'est-ce que l'omnibus numérique de l'UE ?

L'omnibus numérique de l'UE (officiellement le paquet de simplification omnibus) est une proposition législative de la Commission européenne visant à réduire la charge réglementaire pesant sur les entreprises en modifiant plusieurs règlements de l'UE, dont le RGPD. Il a été publié dans le cadre de l'agenda de simplification 2025 de la Commission. Texte intégral du RGPD (EUR-Lex)

Qu'est-ce qu'un registre des activités de traitement (registre des traitements) ?

Le registre des traitements est le registre obligatoire de l'ensemble des activités de traitement de données à caractère personnel requis par l'article 30 du RGPD. La proposition omnibus introduit des seuils conditionnels susceptibles d'exempter certaines entités plus petites de la tenue d'un registre des traitements complet.

Qu'est-ce qu'une analyse d'impact relative à la protection des données (AIPD) ?

Une AIPD est une analyse de risque requise par l'article 35 du RGPD pour les opérations de traitement susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes. La proposition omnibus recalibre les déclencheurs d'AIPD sans supprimer l'obligation.

Qu'est-ce qu'un délégué à la protection des données (DPD) ?

Un DPD est une fonction de conformité indépendante requise par les articles 37 à 39 du RGPD. L'omnibus pourrait modifier les organisations tenues de désigner un DPD et redéfinir le périmètre formel des responsabilités du DPD.

Foire aux questions

Qu'est-ce que l'omnibus numérique de l'UE et comment modifie-t-il le RGPD ?

L'omnibus numérique de l'UE est un paquet de simplification proposé par la Commission européenne début 2025 qui modifie le RGPD pour la première fois depuis son adoption initiale. Il remodèle les obligations relatives au registre des activités de traitement (registre des traitements), aux analyses d'impact relatives à la protection des données (AIPD), aux délais de notification de violation, aux règles de désignation du DPD et au traitement des demandes des personnes concernées. Selon la Commission européenne, l'objectif est de réduire la charge administrative (estimée jusqu'à 25 % pour les PME) tout en maintenant les normes fondamentales de protection des données. RGPD (EUR-Lex)

Quand les évolutions du RGPD liées à l'omnibus numérique de l'UE entreront-elles en vigueur ?

La Commission européenne a publié la proposition omnibus début 2025. Elle doit suivre la procédure législative ordinaire : première lecture du Parlement européen, position du Conseil et éventuelles négociations en trilogue. La plupart des analystes prévoient une adoption définitive et une période de transition s'étendant jusqu'en 2027, ce qui signifie que les organisations devraient lancer dès maintenant leurs analyses d'écarts et la mise à jour de leurs processus plutôt que d'attendre le texte définitif.

Comment l'omnibus numérique de l'UE affecte-t-il les exigences relatives au registre des traitements ?

La proposition introduit de nouveaux seuils susceptibles d'exempter certaines entités de la tenue d'un registre des activités de traitement complet, en fonction de l'effectif et du niveau de risque des traitements. Pour les groupes multi-entités, cela crée un paysage de conformité fragmenté : certaines filiales pourront prétendre à une exemption du registre des traitements tandis que d'autres non, ce qui impose une évaluation entité par entité plutôt qu'une politique de groupe uniforme. Selon l'IAPP, les organisations comptant plus de 10 entités devraient évaluer le statut de chaque filiale au regard des seuils proposés.

Les AIPD seront-elles toujours requises sous le RGPD réformé ?

Oui. Les AIPD ne sont pas supprimées par la proposition omnibus. La réforme recalibre plutôt les activités de traitement déclenchant une AIPD complète par rapport à celles relevant d'un examen allégé. Les organisations dotées de processus d'AIPD étendus devront réévaluer chaque critère de déclenchement et déterminer si les AIPD existantes peuvent être simplifiées ou doivent être maintenues dans le nouveau cadre. Le CEPD devrait publier des orientations actualisées une fois le texte définitif adopté.

Comment la proposition omnibus modifie-t-elle les règles de notification de violation ?

Les ajustements proposés pourraient faire évoluer le délai de notification de 72 heures établi par l'article 33 du RGPD et introduire des seuils de gravité actualisés pour déterminer quand une violation doit être signalée aux autorités de contrôle. Les organisations actives dans plusieurs juridictions devront mettre à jour les plans de réponse aux incidents de chaque filiale afin de refléter les exigences révisées tout en conservant une documentation prête pour l'audit.

Que devraient faire dès maintenant les organisations multi-entités pour se préparer ?

Les organisations devraient : (1) mener une évaluation d'impact au niveau des entités mettant chaque évolution proposée en regard de leur structure d'entreprise spécifique ; (2) examiner les processus de registre des traitements et d'AIPD en vue d'une éventuelle simplification au regard des nouveaux seuils ; (3) mettre à jour les plans de notification de violation pour refléter les évolutions proposées des délais et des seuils de gravité ; (4) évaluer la documentation des mandats du DPD et l'allocation des ressources ; et (5) adopter une plateforme centralisée de gestion de la protection des données afin de garantir une conformité homogène sur l'ensemble des filiales durant la période de transition.

Statistiques et contexte

Selon le rapport IAPP-EY 2023 sur la gouvernance de la confidentialité, une organisation consacre en moyenne plus de 1'000 heures par an aux activités de conformité au RGPD. La Commission européenne estime que le paquet de simplification omnibus pourrait réduire la charge administrative jusqu'à 25 % pour les petites et moyennes entreprises. Le rapport annuel 2024 du CEPD indiquait que les autorités de contrôle de l'ensemble de l'EEE ont traité plus de 160'000 notifications de violation de données depuis l'entrée en application du RGPD en mai 2018. Selon l'article 30 du RGPD, les obligations relatives au registre des traitements s'appliquent actuellement à tous les responsables du traitement et sous-traitants comptant plus de 250 employés, ou traitant des données sensibles quelle que soit leur taille.

Comparatif : RGPD actuel vs. évolutions proposées par l'omnibus

Domaine de conformitéRGPD actuel (2018)Évolution proposée par l'omnibus
Registre des traitementsRequis pour tous les responsables du traitement/sous-traitants comptant plus de 250 employés ou réalisant des traitements à risque élevé (art. 30)Nouveaux seuils conditionnels fondés sur l'effectif et le risque des traitements ; certaines entités pourraient être exemptées
AIPDRequise pour les traitements à risque élevé (art. 35)Déclencheurs recalibrés ; option d'examen allégé pour les activités à moindre risque
Notification de violationDélai de 72 heures auprès de l'autorité de contrôle (art. 33)Ajustements de délais possibles et seuils de gravité actualisés
Désignation du DPDRequise pour les organismes publics, la surveillance à grande échelle, les catégories particulières (art. 37)Critères de désignation ajustés et périmètre des responsabilités redéfini
Droits des personnes concernéesGratuit, réponse sous un mois (art. 12)Mécanismes de facturation possibles pour les demandes manifestement infondées/excessives ; délais ajustés