Le RGPD (règlement général sur la protection des données) est le règlement (UE) 2016/679 du 27 avril 2016, applicable depuis le 25 mai 2018 dans toute l’Union. Il encadre tout traitement d’informations se rapportant à une personne physique identifiée ou identifiable. Une donnée publique reste une donnée personnelle : la trouver en accès libre n’autorise ni à la collecter, ni à la croiser, ni à la conserver sans base légale.
Comment ça fonctionne
Le règlement part d’une définition large. Selon l’article 4, point 1, une donnée à caractère personnel est « toute information se rapportant à une personne physique identifiée ou identifiable », y compris par un identifiant en ligne ou des données de localisation. Tout traitement doit reposer sur l’une des six bases légales de l’article 6 (consentement, contrat, obligation légale, intérêts vitaux, mission d’intérêt public, intérêt légitime) et respecter les principes de l’article 5, dont la limitation de la durée de conservation.
Son champ dépasse les frontières de l’Union. L’article 3 le rend applicable à un responsable établi hors de l’UE dès qu’il offre des biens ou des services à des personnes qui s’y trouvent, ou qu’il suit leur comportement.
Pour une équipe de veille, de due diligence ou d’OSINT, l’article 14 compte autant que l’article 6 : il impose d’informer la personne quand ses données n’ont pas été recueillies auprès d’elle. L’exception prévue pour les « efforts disproportionnés » ne dispense pas de tout : le responsable doit alors protéger les droits de la personne, « y compris en rendant les informations publiquement disponibles ». À notre lecture du texte, la question à poser avant une recherche sur une personne n’est donc pas « est-ce public ? », mais « quelle base légale, pour quelle finalité, et pour combien de temps ? ».
Exemple
Le 22 mai 2023, la Data Protection Commission irlandaise a annoncé une amende de 1,2 milliard d’euros contre Meta Platforms Ireland pour ses transferts de données d’utilisateurs européens de Facebook vers les États-Unis (communiqué de la DPC). Elle a retenu une violation de l’article 46, paragraphe 1 : les clauses contractuelles types et les mesures complémentaires ne couvraient pas les risques relevés par la Cour de justice de l’Union dans l’arrêt Schrems II. Le projet initial de l’autorité irlandaise ne prévoyait pas d’amende : celle-ci découle de la décision contraignante 1/2023 du Comité européen de la protection des données, adoptée le 13 avril 2023.
Un cas plus proche de la collecte en sources ouvertes, l’amende de 240 000 euros prononcée par la CNIL contre la société KASPR le 5 décembre 2024, est détaillé dans la fiche scraping.
À ne pas confondre avec
- Loi Informatique et Libertés : la loi française n° 78-17 du 6 janvier 1978, antérieure au RGPD et toujours en vigueur. Elle complète le règlement sur les points laissés aux États membres et fait de la CNIL l’autorité de contrôle nationale (Légifrance).
- AI Act : le règlement (UE) 2024/1689 encadre les systèmes d’intelligence artificielle. Il ne remplace pas le RGPD : un système d’IA qui traite des données personnelles relève des deux textes.
- Pseudonymisation et anonymisation : des données pseudonymisées restent soumises au RGPD ; seules des données réellement anonymes en sortent.
Ce que dit le droit
Une violation des principes et des bases légales (articles 5, 6, 7 et 9) expose à une amende pouvant atteindre 20 000 000 euros ou, pour une entreprise, 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu (source : RGPD, article 83, paragraphe 5). Le règlement ne s’applique pas à une activité strictement personnelle ou domestique, ni aux autorités compétentes en matière pénale (article 2). Articles lus le 07/10/2026 dans la version reproduite par la CNIL. La Commission européenne a proposé le 19 novembre 2025 de modifier le RGPD (proposition COM(2025) 837, dite « omnibus numérique ») ; l’issue de cette procédure n’a pas été vérifiée pour cette fiche.
Pour aller plus loin
Le cadre juridique de la recherche en sources ouvertes, RGPD compris, est détaillé dans l’article OSINT.
Questions fréquentes
Que veut dire RGPD ?
Règlement général sur la protection des données : le règlement (UE) 2016/679 du 27 avril 2016, applicable depuis le 25 mai 2018 dans toute l'Union européenne.
Le RGPD s'applique-t-il aux données publiques ?
Oui. Une information accessible à tous reste une donnée personnelle si elle se rapporte à une personne identifiable : sa collecte demande une base légale et, en règle générale, l'information de la personne (article 14).
Quel est le montant maximal d'une amende RGPD ?
20 millions d'euros ou, pour une entreprise, 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu (source : RGPD, article 83, paragraphe 5).
SOURCES
- Règlement (UE) 2016/679 (RGPD), articles 2, 3, 4, 14, 83 et 99, texte reproduit par chapitre, CNIL, texte du 27/04/2016, consulté le 07/10/2026
- Data Protection Commission announces conclusion of inquiry into Meta Ireland, Data Protection Commission (Irlande), 22/05/2023
- Binding Decision 1/2023 on the dispute submitted by the Irish SA on data transfers by Meta Platforms Ireland Limited (Art. 65 GDPR), Comité européen de la protection des données (EDPB), adoptée le 13/04/2023, publiée le 22/05/2023
- Aspiration de données : sanction de 240 000 euros à l'encontre de la société KASPR, CNIL, 19/12/2024
- Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, Légifrance, consultée le 07/10/2026
- Proposal for a Regulation amending Regulations (EU) 2016/679 [...] (Digital Omnibus), COM(2025) 837, Parlement autrichien, base des documents de l'UE, 19/11/2025