Cherchez "score de conformité RGPD par secteur" et vous trouverez quantité de tableaux remplis de chiffres — et presque aucun qui indique d'où ces chiffres viennent réellement. Aucune autorité de contrôle, aucun cabinet d'études, ne publie de score de conformité RGPD audité pour le SaaS, l'hôtellerie-restauration, la santé, l'e-commerce, les services financiers et les services professionnels, mis côte à côte. Nous en avons donc construit un, à partir de deux jeux de données qui existent réellement et sont publiés de manière indépendante : le 2026 Data Breach Investigations Report de Verizon, et le GDPR Enforcement Tracker Report 2026 de CMS. Cet article présente le classement qui en résulte, la formule exacte qui le sous-tend et — plus important encore — chaque endroit où cette formule doit se plier pour faire tenir six secteurs sur des données qui n'ont pas été conçues pour cette comparaison.
Le classement
Chaque secteur reçoit un score de 0 à 100, construit à partir de deux composantes : la fréquence à laquelle un incident de sécurité suivi est réellement devenu une violation de données confirmée dans ce secteur (Verizon), et la fréquence à laquelle les autorités ont réellement infligé une amende RGPD à ce secteur (CMS). Les deux sont normalisées par rapport aux cinq autres secteurs ici — un score est une position relative dans cette comparaison précise à six secteurs, pas une note de réussite ou d'échec en valeur absolue.
Les services financiers obtiennent le score le plus élevé sur les deux composantes ; l'e-commerce le plus bas sur les deux. L'hôtellerie-restauration et les services professionnels ne reposent chacun que sur une seule composante — voir plus bas.
Comment le score est construit
Deux composantes, chacune issue d'une source indépendante, chacune normalisée de 0 à 100 sur les six secteurs, puis moyennées.
Composante A — Gravité des incidents de sécurité. Source : le 2026 Data Breach Investigations Report de Verizon (19e édition, couvrant les incidents de novembre 2024 à octobre 2025, classés par code sectoriel NAICS). Pour chaque secteur, il s'agit de la part des incidents de sécurité suivis ayant dégénéré en violation de données confirmée — la fréquence à laquelle un événement de sécurité aboutit réellement à une divulgation non autorisée une fois qu'il se produit.
Composante B — Exposition à l'application du RGPD. Source : le GDPR Enforcement Tracker Report 2026 de CMS (7e édition, arrêté au 1er mars 2026, recensant 3 202 amendes pour un total de 6,31 Md€). Pour chaque secteur, il s'agit du nombre d'amendes RGPD infligées à ce jour dans la catégorie sectorielle CMS la plus proche — la fréquence à laquelle les autorités agissent réellement contre ce secteur.
Score composite = la moyenne de la Composante A et de la Composante B, chacune normalisée min-max sur les six secteurs. Lorsqu'une seule composante dispose de données exploitables pour un secteur, le score composite repose uniquement sur cette composante.
Un score de benchmark décrit votre secteur. Il ne vérifie pas votre site web réel. Lancez l'audit gratuit pour 10 vérifications RGPD concrètes — sans inscription.
Secteur par secteur
1. Services financiers — 78/100
Le secteur le plus performant sur les deux mesures. Les données Verizon 2026 montrent que les services financiers ne convertissent qu'1 incident suivi sur 3 en violation confirmée — 34 %, de loin le taux le plus bas de tous les secteurs ici — tout en se situant en milieu de classement sur le volume d'application du RGPD : 307 amendes totalisant 87,6 M€ dans la catégorie CMS Finance, Insurance and Consulting.
2. Hôtellerie-restauration — 68/100 (indicateur régional de substitution)
Le moins d'amendes RGPD de tous les secteurs suivis par CMS — 91 au total, 22,7 M€ cumulés. Mais les deux tiers d'entre elles (53 sur 91) proviennent d'un seul manquement récurrent : la vidéosurveillance illicite dans les restaurants, bars et hôtels. C'est une lacune de contrôle unique et corrigible, pas un problème de conformité généralisé. Verizon n'a pas publié de synthèse distincte pour l'hôtellerie-restauration dans le rapport 2026 ; la composante sécurité de ce score utilise donc la moyenne régionale EMEA globale du rapport comme substitut — signalé ici et dans le tableau de données ci-dessous.
3. SaaS et technologie — 53/100 (indicateur large de substitution)
En milieu de classement sur les deux mesures prises isolément — mais le chiffre phare d'application pour ce secteur, environ 4,0 Md€ d'amendes cumulées dans la catégorie CMS Media, Telecoms and Broadcasting, est dominé par une poignée d'affaires à l'échelle des grandes plateformes (Meta et TikTok en représentent l'essentiel). Compté en nombre de sanctions plutôt qu'en euros, le secteur paraît sans particularité ; compté en montant total infligé, il paraît catastrophique. C'est précisément cet écart qui justifie que ce score utilise le nombre d'amendes, et non leur montant total — voir Limites.
4. Services professionnels — 40/100 (une seule composante)
CMS ne dispose d'aucune catégorie d'application dédiée aux cabinets de conseil, juridiques, comptables ou autres services professionnels — sa catégorie la plus proche les regroupe avec les services financiers, ce qui comptabiliserait deux fois les mêmes amendes pour deux secteurs. Ce score repose donc uniquement sur les données de sécurité Verizon : 2 558 violations confirmées sur 3 578 incidents suivis, soit un taux de conversion de 71 %.
5. Santé — 33/100
Quasiment chaque incident de sécurité suivi dans le jeu de données santé de Verizon est devenu une violation confirmée — 1 438 sur 1 492, un taux de conversion de 96 %, le plus élevé de tous les secteurs ici. Cela reflète en partie des obligations de notification strictes qui remplissent leur rôle, plutôt qu'une sécurité particulièrement faible (voir plus bas) — mais cela laisse tout de même à la santé le moins de marge d'erreur dès qu'un incident démarre. CMS a recensé 265 amendes RGPD contre ce secteur, pour un total de 32,3 M€.
6. E-commerce — 12/100 (indicateur large de substitution)
Le score le plus bas de cette comparaison, sur les deux composantes : le secteur RGPD le plus lourdement et fréquemment sanctionné en nombre de dossiers — 588 amendes, 394 M€ au total, dans la catégorie CMS Industry and Commerce — associé à un taux de conversion des violations de 81 %, nettement au-dessus de la moyenne. Cette catégorie CMS est plus large que le pur e-commerce, ce qui tire probablement une partie de ce poids de dossiers voisins de distribution et de fabrication.
Les données sous-jacentes
Aucun de ces six secteurs ne correspond exactement au système de catégories propre à l'une ou l'autre source. Le tableau ci-dessous indique précisément quelle catégorie publiée a servi de substitut pour chaque secteur cible.
| Secteur | Substitut Verizon (NAICS) | Incidents | Confirmées | Taux | Secteur substitut CMS | Amendes | Total |
|---|---|---|---|---|---|---|---|
| Services financiers | Financial & Insurance (52) | 3 809 | 1 300 | 34% | Finance, Insurance & Consulting | 307 | 87,6 M€ |
| Hôtellerie-restauration | Moyenne régionale EMEA * | 8 245 | 6 060 | 73% | Accommodation & Hospitality | 91 | 22,7 M€ |
| SaaS et technologie | Information (51) | 1 703 | 1 099 | 65% | Media, Telecoms & Broadcasting | 314 | 3 997 M€ |
| Services professionnels | Professional (54) | 3 578 | 2 558 | 71% | — † | — | — |
| Santé | Healthcare (62) | 1 492 | 1 438 | 96% | Life Science & Healthcare | 265 | 32,3 M€ |
| E-commerce | Retail (44–45) | 997 | 806 | 81% | Industry & Commerce | 588 | 394 M€ |
* Verizon n'a pas publié de synthèse distincte pour Accommodation & Food Services (NAICS 72) dans le rapport 2026 ; les chiffres indiqués sont la moyenne régionale EMEA globale du rapport, utilisée comme substitut le plus proche issu de la même source. † CMS ne dispose d'aucune catégorie d'application dédiée aux services professionnels/conseil, distincte des services financiers.
À lire avant de citer ces chiffres
- Ce sont des correspondances de substitution, pas des équivalences exactes. Aucune des deux sources ne publie de données pour le "SaaS", l'"e-commerce" ou les "services professionnels" en tant que tels — chaque secteur cible est approché par la catégorie publiée la plus proche, et cette approximation est imparfaite dans les deux sens.
- L'hôtellerie-restauration ne dispose d'aucune synthèse DBIR distincte en 2026. Son chiffre de sévérité sécurité est la moyenne régionale EMEA du rapport, pas un chiffre propre au secteur de l'hébergement.
- Les services professionnels ne disposent d'aucune catégorie d'application RGPD dédiée dans la taxonomie de CMS ; ce score repose donc uniquement sur les données de sécurité Verizon.
- C'est le nombre d'amendes, pas leur montant total, qui détermine la Composante B — précisément pour éviter que trois affaires à l'échelle des grandes plateformes (deux contre Meta, une contre TikTok) ne fassent reposer le score de tout un secteur sur trois entreprises non représentatives de l'entreprise type de ce secteur.
- Un taux de conversion des violations élevé n'est pas purement une défaillance de sécurité. Les secteurs soumis à des obligations de notification strictes — la santé en particulier — confirment une part plus élevée d'incidents en tant que violations, presque par définition. Le rapport Verizon lui-même met en garde : les comparaisons entre secteurs sont façonnées par "des exigences réglementaires et de reporting variables" et des tailles d'échantillon différentes selon les secteurs.
- Les scores sont relatifs à cette comparaison précise à six secteurs, et non une note de conformité absolue ; rien de tout cela ne remplace un véritable audit mené par un DPO au sein d'une organisation donnée.
En résumé
Les services financiers et l'e-commerce se retrouvent aux extrémités opposées de ce classement pour une raison réellement intéressante : les services financiers affichent le taux de conversion des violations le plus bas de tous les secteurs suivis par Verizon, tandis que l'e-commerce cumule à la fois un taux de conversion élevé et le plus grand nombre de dossiers d'application du RGPD. Aucun de ces deux extrêmes ne dit vraiment "à quel point" une entreprise type de ce secteur est conforme au RGPD sur le papier — il s'agit plutôt de la manière dont le volume de données et d'incidents de chaque secteur interagit avec des autorités qui le surveillent activement. Le chiffre à retenir de cet article n'est pas le rang de votre secteur. C'est la ligne du tableau de données qui ressemble le plus à votre propre entreprise.
Réservez une consultation gratuite avec GDPRGard →
Sources
- Verizon — 2026 Data Breach Investigations Report (synthèse, focus Healthcare & Retail)
- CMS — GDPR Enforcement Tracker Report 2026 (édition 2025/2026, arrêté au 1er mars 2026)
- DLA Piper — GDPR Fines and Data Breach Survey, janvier 2026
- Cisco — 2026 Data and Privacy Benchmark Study
À lire aussi :
- RGPD en 2026 : amendes record, une réforme en mouvement, et ce qu'il faut faire maintenant
- Oubliez le règlement IA — le RGPD sanctionne déjà les entreprises pour leurs erreurs liées à l'IA
- Le Digital Omnibus européen en détail : ce qui change vraiment pour le RGPD — et ce qui vient de tomber au point mort