En bref : Le RGPD peut s’appliquer à un studio situé hors de l’UE, mais ce n’est pas la présence d’une citoyenne européenne sur votre liste qui le déclenche. Selon l’article 3, paragraphe 2, il s’applique lorsque vous proposez vos cours à des personnes qui se trouvent dans l’UE (cours en ligne vendus à des clients en France, tarifs en euros, publicité à Annemasse ou à Lyon) ou lorsque vous suivez leur comportement en ligne. Une touriste qui prend un cours à l’unité pendant ses vacances suffit rarement à elle seule. Si le RGPD vous concerne, il vous faut une politique de confidentialité conforme, un contrat de sous-traitance avec chaque prestataire, une vision claire de l’endroit où ils stockent les données et, sauf traitement seulement occasionnel, un représentant dans l’UE.
« Nous ne sommes même pas dans l’Union européenne. Le RGPD nous concerne-t-il vraiment ? »
La question se pose souvent à Genève, où une partie de la clientèle vit de l’autre côté de la frontière, ou à Montréal, quand un studio commence à vendre des cours en ligne en France et en Belgique. Sur internet, on lit généralement l’une de deux réponses : « le RGPD s’applique dès qu’une personne de l’UE réserve » ou « c’est du droit européen, cela ne vous concerne pas ». Les deux sont fausses assez souvent pour que cela compte.
Ce qui est déterminant, c’est ce que vous proposez et à qui, pas le passeport de vos clients. Ce guide explique quand le RGPD atteint un studio hors de l’UE, ce qui change dans ce cas et ce qu’il est raisonnable de faire de toute façon, avec la Suisse et le Québec comme exemples. Si votre studio se trouve en France, en Belgique ou dans un autre pays de l’UE ou de l’EEE, commencez plutôt par notre guide pratique du RGPD pour les studios de fitness.
Cet article est une information générale, pas un conseil juridique. Si une question est importante pour votre activité, adressez-vous à un avocat spécialisé en protection des données ou à l’autorité compétente.
Quand le RGPD s’applique-t-il à un studio hors de l’UE ?
L’article 3.1 du RGPD vise les organismes qui ont un établissement dans l’UE, par exemple un studio, une succursale ou du personnel dans un pays de l’Union. Pour les studios sans aucune présence dans l’UE, c’est l’article 3.2 qui compte. Il s’applique lorsque vous traitez des données personnelles de personnes qui se trouvent dans l’UE et que le traitement est lié :
- à l’offre de biens ou de services à ces personnes, qu’un paiement soit exigé ou non (article 3.2, point a), ou
- au suivi de leur comportement, dans la mesure où il a lieu au sein de l’UE (article 3.2, point b).
« Dans l’UE » désigne l’endroit où se trouve la personne, pas sa nationalité. Le Comité européen de la protection des données (CEPD), qui réunit les autorités de protection des données de l’UE, précise dans ses lignes directrices sur le champ d’application territorial (lignes directrices 3/2018) que ce qui compte, c’est l’endroit où se trouve la personne au moment où vous lui proposez le service ou suivez son comportement. Une Française installée à Lausanne n’est pas « dans l’UE » au sens de cette règle.
Proposer, c’est cibler, pas seulement être accessible. Selon le considérant 23 du RGPD, il ne suffit pas que votre site soit consultable depuis l’UE, que vous ayez une adresse e-mail ou que vous utilisiez la langue de votre propre pays. C’est essentiel en Suisse romande et au Québec : un site en français n’indique pas que vous visez la France, puisque le français est aussi la langue de votre pays. Ce qui révèle un ciblage, ce sont des choix délibérés : des tarifs en euros, un domaine en .fr ou .be, de la publicité visant des villes ou des pays de l’UE, ou une page qui mentionne vos clients en Europe.
Situations typiques pour un studio
Les autorités apprécient chaque cas dans son ensemble. Lisez donc ce tableau comme une grille de réflexion, pas comme un verdict.
| Situation | RGPD ? | Pourquoi |
|---|---|---|
| Une touriste parisienne entre dans votre studio à Montréal et paie un cours à l’unité à l’accueil | En général, non | Elle n’est pas dans l’UE au moment de l’achat, et vous ne ciblez pas l’UE. |
| Une frontalière qui vit à Annemasse et travaille à Genève réserve sur votre site, avec des tarifs en francs | Zone grise, plutôt non | Pouvoir réserver depuis l’UE ne constitue pas un ciblage. Cela change si vous faites de la publicité côté français. |
| Votre studio genevois distribue des flyers à Annemasse et vend ses cartes de cours aussi en euros | Probablement oui | Publicité dans une ville de l’UE et tarifs en euros : vous cherchez des clients en France. |
| Votre studio montréalais vend des cours en direct ou en replay à des abonnés en France et en Belgique, en euros | Probablement oui | Vous fournissez un service à des personnes dans l’UE, et vous le faites délibérément. |
| Votre site utilise du reciblage publicitaire ou un suivi qui établit des profils de visiteurs, y compris dans l’UE | Possiblement, comme suivi | Le CEPD considère le suivi comportemental et le profilage comme un suivi au sens du RGPD. Les simples statistiques de visite sont moins claires. |
Lorsque l’article 3.2 s’applique, il couvre les données des personnes que vous ciblez dans l’UE, pas automatiquement toute votre liste d’élèves. En pratique, la plupart des studios appliquent pourtant les mêmes règles à tout le monde, car gérer deux niveaux de protection dans un même logiciel de réservation coûte plus d’efforts que cela n’en économise.
Suisse et Québec : vos règles locales d’abord
Le RGPD ne remplace pas la loi de votre pays : il s’y ajoute pour la partie de votre activité qui vise l’UE.
En Suisse, c’est la nouvelle loi fédérale sur la protection des données (nLPD), en vigueur depuis le 1er septembre 2023, qui s’applique à votre studio, sous la surveillance du Préposé fédéral à la protection des données et à la transparence (PFPDT). Elle s’est beaucoup rapprochée du RGPD, mais reste une loi distincte, avec ses propres notions et règles. Bonne nouvelle : l’UE reconnaît le niveau de protection suisse comme adéquat, et la Suisse fait de même pour l’UE, si bien que les données peuvent circuler entre les deux sans contrat supplémentaire.
Au Canada, le secteur privé relève de la loi fédérale (LPRPDE) et, dans certaines provinces, d’une loi provinciale, comme la Loi 25 au Québec, sous la surveillance de la Commission d’accès à l’information (CAI). L’UE reconnaît le Canada comme adéquat pour les organisations commerciales soumises à la LPRPDE, ce qui facilite l’envoi de données depuis l’Europe. Cela ne neutralise pas l’article 3.2 : si vous ciblez des clients dans l’UE, le RGPD s’applique à ce traitement.
Avez-vous besoin d’un représentant dans l’UE ?
Si l’article 3.2 s’applique à vous, l’article 27 vous impose de désigner par écrit un représentant dans l’un des pays de l’UE où se trouvent vos clients ; pour un studio genevois dont la clientèle européenne vient de Haute-Savoie, la France est l’option naturelle. Le représentant sert de point de contact pour les clients et les autorités, mais ne reprend pas votre responsabilité : c’est toujours à vous de respecter le RGPD.
L’exception vise un traitement occasionnel, qui ne porte pas à grande échelle sur des catégories particulières de données comme les données de santé (article 9) ou sur des données relatives aux infractions, et qui n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Les trois conditions doivent être réunies.
| Votre situation | Représentant dans l’UE ? |
|---|---|
| Quelques réservations depuis l’UE par an, aucune donnée de santé conservée | L’exception convient souvent, si le RGPD s’applique tout court |
| Clientèle frontalière régulière, cours en ligne ou retraites vendus à des clients de l’UE | Difficile d’invoquer l’exception : le traitement n’est pas occasionnel |
| Questionnaires de santé ou notes sur les blessures de clients de l’UE, de façon routinière | Prudence : les données de santé sont une catégorie particulière, et la routine n’est pas occasionnelle |
Les représentants sont généralement désignés par l’intermédiaire d’un cabinet d’avocats ou d’un prestataire spécialisé. Formalisez le mandat par écrit et indiquez ses coordonnées dans votre politique de confidentialité (article 13). Notez aussi que, selon le CEPD, un représentant ne vous donne pas accès au « guichet unique » du RGPD : sans établissement dans l’UE, l’autorité de chaque pays où se trouvent vos clients peut traiter des plaintes vous concernant, par exemple la CNIL en France ou l’Autorité de protection des données en Belgique.
Transferts de données : où vos données se trouvent-elles vraiment ?
Quand un client vous confie lui-même ses données, ce n’est pas un « transfert ». Lorsqu’une personne dans l’UE remplit votre formulaire de réservation, le CEPD y voit une collecte directe auprès de la personne, et non un transfert vers un pays tiers (lignes directrices 05/2021). Vos obligations découlent alors de l’article 3.2.
Les choses se compliquent quand les données sont transmises plus loin. Si le RGPD s’applique à vous et que vous confiez les données de clients de l’UE à des prestataires (logiciel de réservation, outil de newsletter, prestataire de paiement, stockage en ligne), il vous faut un contrat de sous-traitance avec chacun (article 28), et votre politique de confidentialité doit indiquer si les données quittent l’UE et sur quelle base (article 13). Les bases que vous rencontrerez :
- Décisions d’adéquation. La Commission européenne a reconnu un certain nombre de pays, dont la Suisse, le Royaume-Uni, le Canada (organisations commerciales), le Japon, la Corée du Sud, la Nouvelle-Zélande, Israël, l’Argentine et l’Uruguay. Ces décisions sont réexaminées périodiquement ; vérifiez la liste en vigueur de la Commission.
- Cadre de protection des données UE–États-Unis (Data Privacy Framework). Depuis juillet 2023, une décision d’adéquation existe pour les États-Unis, mais elle ne couvre que les entreprises américaines qui se sont autocertifiées. Vous pouvez vérifier un prestataire sur la liste officielle du Data Privacy Framework. Pour les transferts depuis la Suisse, il existe un équivalent, le Swiss-U.S. Data Privacy Framework.
- Clauses contractuelles types (CCT). Pour les autres destinations, l’outil habituel est constitué des clauses types de la Commission, souvent intégrées au contrat de sous-traitance du prestataire. Depuis l’arrêt Schrems II de juillet 2020, par lequel la Cour de justice de l’UE a invalidé l’ancien Privacy Shield, ces clauses doivent s’accompagner d’une évaluation du droit du pays de destination et, si nécessaire, de garanties supplémentaires.
Le Data Privacy Framework est le troisième dispositif entre l’UE et les États-Unis : la Cour de justice a annulé les deux précédents, et l’actuel a lui aussi été contesté en justice. Les prestataires qui stockent les données dans l’UE ou dans un autre pays adéquat seraient moins exposés s’il tombait. Posez trois questions à chaque prestataire : où les données sont-elles stockées ? à quels sous-traitants ultérieurs faites-vous appel, et où sont-ils ? sur quel mécanisme de transfert vous appuyez-vous ? Un prestataire sérieux répond aux trois dans son contrat de sous-traitance ou sa liste de sous-traitants.
Ce qu’il faut faire concrètement
Que le RGPD s’applique formellement à vous ou non, l’essentiel de ce qui suit coûte peu et vous protège dans tous les cas, d’autant que la nLPD ou la Loi 25 exigent déjà une bonne partie.
- Déterminez si vous ciblez l’UE. Regardez votre site et votre communication avec les yeux d’une autorité (tarifs en euros, domaines européens, publicité dans des villes de l’UE). Si c’est le cas, traitez cette partie de l’activité comme soumise au RGPD.
- Cartographiez où se trouvent les données de vos élèves : logiciel de réservation, paiement, outils d’e-mail et de SMS, comptabilité, le tableur de l’ordinateur de l’accueil, les téléphones des professeurs.
- Signez un contrat de sous-traitance avec chaque prestataire qui traite des données d’élèves (article 28), et notez où chacun stocke les données et sur quelle base il les transfère.
- Rédigez une politique de confidentialité claire : qui vous êtes, quelles données vous collectez et pourquoi, la base légale de chaque finalité, les destinataires, les transferts hors UE, la durée de conservation, les droits des personnes et leur droit de saisir une autorité. Ajoutez votre représentant dans l’UE si vous en avez un.
- Choisissez la bonne base légale pour chaque finalité. Les réservations reposent sur le contrat, la comptabilité sur une obligation légale, la newsletter en général sur le consentement. Une seule case « J’accepte les conditions » ne couvre pas tout.
- Soyez prudent avec les données de santé. Les notes sur les blessures, la grossesse et les questionnaires de santé relèvent des catégories particulières (article 9). Ne collectez que ce dont les professeurs ont réellement besoin ; pour un studio, cela suppose en général un consentement explicite.
- Prévoyez une procédure pour les demandes d’accès, de rectification, d’effacement ou de portabilité. Répondez dans les meilleurs délais et au plus tard dans un mois, délai prolongeable de deux mois pour les demandes complexes.
- Rédigez un plan d’une page en cas de violation de données. Si une violation est susceptible d’engendrer un risque pour les personnes, elle doit être notifiée à l’autorité compétente dans les 72 heures (article 33). Sans établissement dans l’UE, il peut s’agir de l’autorité de chaque pays où vivent les clients concernés. En Suisse et au Québec, vos propres obligations de signalement s’appliquent en plus. Documentez toutes les violations, y compris celles que vous ne notifiez pas.
- Tenez un registre simple des activités de traitement (article 30). L’exemption pour les organismes de moins de 250 employés ne couvre pas les traitements réguliers, et les réservations en sont. Une page suffit généralement.
La place de Class Booking
Class Booking est développé au Danemark par Nahbo ApS : le RGPD est donc pour nous le cadre naturel, pas une option. Les données des studios sont hébergées dans l’UE. Votre studio reste responsable du traitement et nous agissons comme sous-traitant, avec un contrat de sous-traitance disponible pour chaque client (en savoir plus sur notre contrat de sous-traitance). La liste de nos sous-traitants et de leur localisation figure dans notre politique de confidentialité, y compris ceux qui s’appuient sur le Data Privacy Framework.
Cela couvre la partie de votre cartographie qui concerne le logiciel de réservation. Ce que vous collectez, sur quelle base légale et le fait de cibler ou non l’UE restent vos décisions.
Questions fréquentes
Le RGPD s’applique-t-il à un studio de yoga en Suisse ?
Seulement si le studio propose ses services à des personnes qui se trouvent dans l’UE ou suit leur comportement en ligne (article 3.2). Pour le reste, c’est la nLPD qui s’applique. Publicité dans les communes frontalières françaises, tarifs en euros et cours en ligne vendus en France plaident pour l’application du RGPD.
Un seul client de l’UE suffit-il pour que le RGPD s’applique ?
Pas à lui seul. Ce qui compte, c’est de savoir si vous ciblez des personnes dans l’UE, pas si une citoyenne européenne figure sur votre liste. Une réservation isolée de touriste relève au plus d’une zone grise ; un flux régulier de clients européens que vous démarchez activement, c’est autre chose.
Un petit studio a-t-il besoin d’un représentant dans l’UE ?
Si le RGPD s’applique au titre de l’article 3.2, oui, sauf si le traitement est occasionnel, ne porte pas à grande échelle sur des données de santé ou d’infractions et n’est pas susceptible d’engendrer un risque pour les personnes (article 27). Les studios qui vendent régulièrement à des clients de l’UE ne peuvent généralement pas invoquer cette exception.
Un studio québécois qui vend des cours en ligne en France est-il soumis au RGPD ?
Très probablement, s’il vise délibérément des clients en France, par exemple avec des tarifs en euros ou de la publicité ciblée. Un site en français ne suffit pas à lui seul à le montrer. Le RGPD s’ajoute alors aux règles québécoises et canadiennes, sans les remplacer.
Puis-je utiliser des outils américains pour les données de clients de l’UE ?
Oui, avec une base valable : le prestataire est certifié au titre du Data Privacy Framework UE–États-Unis, ou vous recourez aux clauses contractuelles types assorties d’une évaluation du transfert. Dans les deux cas, il vous faut aussi un contrat de sous-traitance. Le plus simple reste de garder les données dans l’UE ou dans un autre pays adéquat.
Un logiciel de réservation hébergé dans l’UE, avec contrat de sous-traitance pour chaque client
Cours à l’unité, cartes de cours, abonnements et paiement par carte, Apple Pay et Google Pay via Stripe, avec les données du studio hébergées dans l’UE. À partir de 10 € par mois, 14 jours d’essai gratuit, sans carte bancaire.
Essayer gratuitement 14 jours →