Cherchez "score de conformité RGPD par secteur" et vous trouverez quantité de tableaux remplis de chiffres — et presque aucun qui indique d'où ces chiffres viennent réellement. Aucune autorité de contrôle, aucun cabinet d'études, ne publie de score de conformité RGPD audité pour le SaaS, l'hôtellerie-restauration, la santé, l'e-commerce, les services financiers et les services professionnels, mis côte à côte. Nous en avons donc construit un, à partir de deux jeux de données qui existent réellement et sont publiés de manière indépendante : le 2026 Data Breach Investigations Report de Verizon, et le GDPR Enforcement Tracker Report 2026 de CMS. Cet article présente le classement qui en résulte, la formule exacte qui le sous-tend et — plus important encore — chaque endroit où cette formule doit se plier pour faire tenir six secteurs sur des données qui n'ont pas été conçues pour cette comparaison.

Le classement

Chaque secteur reçoit un score de 0 à 100, construit à partir de deux composantes : la fréquence à laquelle un incident de sécurité suivi est réellement devenu une violation de données confirmée dans ce secteur (Verizon), et la fréquence à laquelle les autorités ont réellement infligé une amende RGPD à ce secteur (CMS). Les deux sont normalisées par rapport aux cinq autres secteurs ici — un score est une position relative dans cette comparaison précise à six secteurs, pas une note de réussite ou d'échec en valeur absolue.

1
Services financiers
78/100
2
Hôtellerie-restauration
68/100
3
SaaS et technologie
53/100
4
Services professionnels
40/100
5
Santé
33/100
6
E-commerce
12/100

Les services financiers obtiennent le score le plus élevé sur les deux composantes ; l'e-commerce le plus bas sur les deux. L'hôtellerie-restauration et les services professionnels ne reposent chacun que sur une seule composante — voir plus bas.

Comment le score est construit

Deux composantes, chacune issue d'une source indépendante, chacune normalisée de 0 à 100 sur les six secteurs, puis moyennées.

Composante A — Gravité des incidents de sécurité. Source : le 2026 Data Breach Investigations Report de Verizon (19e édition, couvrant les incidents de novembre 2024 à octobre 2025, classés par code sectoriel NAICS). Pour chaque secteur, il s'agit de la part des incidents de sécurité suivis ayant dégénéré en violation de données confirmée — la fréquence à laquelle un événement de sécurité aboutit réellement à une divulgation non autorisée une fois qu'il se produit.

Composante B — Exposition à l'application du RGPD. Source : le GDPR Enforcement Tracker Report 2026 de CMS (7e édition, arrêté au 1er mars 2026, recensant 3 202 amendes pour un total de 6,31 Md€). Pour chaque secteur, il s'agit du nombre d'amendes RGPD infligées à ce jour dans la catégorie sectorielle CMS la plus proche — la fréquence à laquelle les autorités agissent réellement contre ce secteur.

Score composite = la moyenne de la Composante A et de la Composante B, chacune normalisée min-max sur les six secteurs. Lorsqu'une seule composante dispose de données exploitables pour un secteur, le score composite repose uniquement sur cette composante.

🛡️
Outil gratuit GDPRGard
Où que se situe votre secteur, vérifiez votre propre site en 30 secondes

Un score de benchmark décrit votre secteur. Il ne vérifie pas votre site web réel. Lancez l'audit gratuit pour 10 vérifications RGPD concrètes — sans inscription.

Lancer l'audit gratuit →

Secteur par secteur

1. Services financiers — 78/100

Le secteur le plus performant sur les deux mesures. Les données Verizon 2026 montrent que les services financiers ne convertissent qu'1 incident suivi sur 3 en violation confirmée — 34 %, de loin le taux le plus bas de tous les secteurs ici — tout en se situant en milieu de classement sur le volume d'application du RGPD : 307 amendes totalisant 87,6 M€ dans la catégorie CMS Finance, Insurance and Consulting.

2. Hôtellerie-restauration — 68/100 (indicateur régional de substitution)

Le moins d'amendes RGPD de tous les secteurs suivis par CMS — 91 au total, 22,7 M€ cumulés. Mais les deux tiers d'entre elles (53 sur 91) proviennent d'un seul manquement récurrent : la vidéosurveillance illicite dans les restaurants, bars et hôtels. C'est une lacune de contrôle unique et corrigible, pas un problème de conformité généralisé. Verizon n'a pas publié de synthèse distincte pour l'hôtellerie-restauration dans le rapport 2026 ; la composante sécurité de ce score utilise donc la moyenne régionale EMEA globale du rapport comme substitut — signalé ici et dans le tableau de données ci-dessous.

3. SaaS et technologie — 53/100 (indicateur large de substitution)

En milieu de classement sur les deux mesures prises isolément — mais le chiffre phare d'application pour ce secteur, environ 4,0 Md€ d'amendes cumulées dans la catégorie CMS Media, Telecoms and Broadcasting, est dominé par une poignée d'affaires à l'échelle des grandes plateformes (Meta et TikTok en représentent l'essentiel). Compté en nombre de sanctions plutôt qu'en euros, le secteur paraît sans particularité ; compté en montant total infligé, il paraît catastrophique. C'est précisément cet écart qui justifie que ce score utilise le nombre d'amendes, et non leur montant total — voir Limites.

4. Services professionnels — 40/100 (une seule composante)

CMS ne dispose d'aucune catégorie d'application dédiée aux cabinets de conseil, juridiques, comptables ou autres services professionnels — sa catégorie la plus proche les regroupe avec les services financiers, ce qui comptabiliserait deux fois les mêmes amendes pour deux secteurs. Ce score repose donc uniquement sur les données de sécurité Verizon : 2 558 violations confirmées sur 3 578 incidents suivis, soit un taux de conversion de 71 %.

5. Santé — 33/100

Quasiment chaque incident de sécurité suivi dans le jeu de données santé de Verizon est devenu une violation confirmée — 1 438 sur 1 492, un taux de conversion de 96 %, le plus élevé de tous les secteurs ici. Cela reflète en partie des obligations de notification strictes qui remplissent leur rôle, plutôt qu'une sécurité particulièrement faible (voir plus bas) — mais cela laisse tout de même à la santé le moins de marge d'erreur dès qu'un incident démarre. CMS a recensé 265 amendes RGPD contre ce secteur, pour un total de 32,3 M€.

6. E-commerce — 12/100 (indicateur large de substitution)

Le score le plus bas de cette comparaison, sur les deux composantes : le secteur RGPD le plus lourdement et fréquemment sanctionné en nombre de dossiers — 588 amendes, 394 M€ au total, dans la catégorie CMS Industry and Commerce — associé à un taux de conversion des violations de 81 %, nettement au-dessus de la moyenne. Cette catégorie CMS est plus large que le pur e-commerce, ce qui tire probablement une partie de ce poids de dossiers voisins de distribution et de fabrication.

Les données sous-jacentes

Aucun de ces six secteurs ne correspond exactement au système de catégories propre à l'une ou l'autre source. Le tableau ci-dessous indique précisément quelle catégorie publiée a servi de substitut pour chaque secteur cible.

SecteurSubstitut Verizon (NAICS)IncidentsConfirméesTauxSecteur substitut CMSAmendesTotal
Services financiersFinancial & Insurance (52)3 8091 30034%Finance, Insurance & Consulting30787,6 M€
Hôtellerie-restaurationMoyenne régionale EMEA *8 2456 06073%Accommodation & Hospitality9122,7 M€
SaaS et technologieInformation (51)1 7031 09965%Media, Telecoms & Broadcasting3143 997 M€
Services professionnelsProfessional (54)3 5782 55871%— †
SantéHealthcare (62)1 4921 43896%Life Science & Healthcare26532,3 M€
E-commerceRetail (44–45)99780681%Industry & Commerce588394 M€

* Verizon n'a pas publié de synthèse distincte pour Accommodation & Food Services (NAICS 72) dans le rapport 2026 ; les chiffres indiqués sont la moyenne régionale EMEA globale du rapport, utilisée comme substitut le plus proche issu de la même source. † CMS ne dispose d'aucune catégorie d'application dédiée aux services professionnels/conseil, distincte des services financiers.

À lire avant de citer ces chiffres

En résumé

Les services financiers et l'e-commerce se retrouvent aux extrémités opposées de ce classement pour une raison réellement intéressante : les services financiers affichent le taux de conversion des violations le plus bas de tous les secteurs suivis par Verizon, tandis que l'e-commerce cumule à la fois un taux de conversion élevé et le plus grand nombre de dossiers d'application du RGPD. Aucun de ces deux extrêmes ne dit vraiment "à quel point" une entreprise type de ce secteur est conforme au RGPD sur le papier — il s'agit plutôt de la manière dont le volume de données et d'incidents de chaque secteur interagit avec des autorités qui le surveillent activement. Le chiffre à retenir de cet article n'est pas le rang de votre secteur. C'est la ligne du tableau de données qui ressemble le plus à votre propre entreprise.

Réservez une consultation gratuite avec GDPRGard →

Sources

À lire aussi :

Partager cet article
⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Les chiffres proviennent d'études tierces (Verizon, CMS, DLA Piper, Cisco) ; GDPRGard n'est affilié à aucun d'entre eux, et ces chiffres peuvent être révisés dans des éditions ultérieures de ces rapports. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données.