Réglementation 27 juin 2026 ⏱️ 5 min de lecture

RGPD et salle VR : pourquoi vos réservations en ligne vous exposent à une amende CNIL

Formulaire de réservation, compte client, données de paiement : votre salle VR traite plus de données personnelles que vous ne le pensez.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Une salle VR collecte des données sensibles : emails, âges, historique de jeu, et parfois données biométriques (IPD, morphologie).
  • Le RGPD impose base légale, durée de conservation, sécurité des traitements et information des personnes.
  • En cas de fuite (hack du système de réservation), vous devez notifier la CNIL sous 72 heures.
  • L'assurance cyber couvre les frais de notification, la défense face à la CNIL et les réclamations des victimes.

Quelles données personnelles une salle VR collecte-t-elle réellement ?

La réponse surprend souvent les exploitants. Une salle VR de taille modeste traite en réalité de nombreuses catégories de données personnelles :

  • Données d'identité et contact : nom, prénom, email, téléphone (formulaire de réservation).
  • Données de paiement : numéro de carte tokenisé, historique des transactions.
  • Données relatives aux mineurs : date de naissance pour les restrictions d'accès (PEGI 12, 16, 18).
  • Données comportementales : scores, temps de jeu, fréquence des visites si compte fidélité.
  • Données biométriques potentielles : certains casques enregistrent l'IPD ou les mouvements oculaires pour le calibrage. Ces données relèvent de la catégorie spéciale de l'article 9 du RGPD.

Si vous utilisez un SaaS de réservation (Bookingkit, Regiondo…), votre prestataire est votre sous-traitant au sens du RGPD. Vous devez avoir signé un contrat de traitement de données (DPA) avec lui. Sans ce document, vous êtes en infraction.

Les quatre obligations RGPD que la majorité des salles VR ignorent

Un audit de conformité sur une salle VR typique révèle quatre manquements récurrents :

  1. Absence de base légale documentée : sur quel fondement traitez-vous les données de vos clients ? Chaque traitement doit avoir une base légale identifiée dans votre registre des traitements.
  2. Durée de conservation non définie : trois ans après le dernier contact actif est une durée généralement défendable pour les emails de clients inactifs.
  3. Mention d'information incomplète : votre formulaire doit mentionner l'identité du responsable de traitement, les finalités, la base légale, la durée de conservation, les droits des personnes et les éventuels transferts hors UE.
  4. Procédure de violation inexistante : en cas de hack, vous disposez de 72 heures pour notifier la CNIL. Sans procédure écrite, ce délai est impossible à respecter.

La CNIL a sanctionné en 2023 des entreprises de moins de 10 salariés, avec des amendes de 5 000 € à 75 000 €. La taille de l'entreprise n'est pas un critère d'exonération.

Scénario de crise : votre système de réservation est hacké

Un attaquant exploite une faille dans le plugin de réservation de votre site WordPress. Il exfiltre 4 200 emails clients, noms, téléphones et historiques de paiement. Vous le découvrez 36 heures après l'intrusion.

Voici les coûts immédiats :

  • Forensique informatique : 2 000 € à 8 000 € pour analyser l'intrusion et colmater la faille
  • Notification des 4 200 personnes : 1 500 € à 4 000 € (prestataire d'envoi + rédaction juridique)
  • Assistance juridique CNIL : 3 000 € à 10 000 € d'honoraires d'avocat
  • Amende potentielle : jusqu'à 2 % du CA annuel mondial ou 10 millions d'euros

L'assurance cyber est la seule couverture qui prend en charge l'ensemble de ces postes : forensique, notification, défense réglementaire et responsabilité civile envers les victimes.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Ce que couvre concrètement une assurance cyber pour une salle VR

Un contrat cyber adapté à une TPE comprend généralement trois volets :

  • Frais propres (first-party) : forensique informatique, notification des victimes, restauration des systèmes, pertes d'exploitation pendant l'indisponibilité.
  • Responsabilité civile (third-party) : réclamations des clients dont les données ont été volées, frais de défense face à la CNIL.
  • Assistance en gestion de crise : hotline juridique 24h/24, accompagnement communication de crise.

Les primes pour une TPE avec un CA inférieur à 500 000 € sont généralement comprises entre 300 € et 900 € par an, soit moins que le coût d'une seule notification CNIL externalisée. Pour évaluer vos besoins, consultez notre guide assurance cyber professionnelle.

Plan d'action RGPD en 5 étapes pour une salle VR

Sans faire appel à un DPO externe coûteux, voici un plan d'action pragmatique :

  1. Cartographier vos traitements : listez chaque outil qui traite des données (réservation, caisse, newsletter, vidéosurveillance) et les données collectées.
  2. Mettre à jour votre politique de confidentialité : rendez-la accessible depuis chaque formulaire, en langage clair.
  3. Signer un DPA avec chaque sous-traitant numérique : SaaS de réservation, hébergeur, prestataire email marketing.
  4. Rédiger une procédure de violation : un document d'une page suffit : qui prévient qui, dans quel délai, comment notifier la CNIL.
  5. Souscrire une assurance cyber : c'est le filet de sécurité qui rend les étapes précédentes financièrement supportables si elles échouent malgré vos efforts.

Questions fréquentes

Oui. Les images sont des données personnelles dès qu'elles permettent d'identifier des personnes. Vous devez afficher un panneau d'information visible, limiter la conservation (généralement 30 jours max) et restreindre l'accès aux images. Une autorisation préfectorale est également requise.

Si vous utilisez Stripe ou SumUp avec tokenisation, seul un token est stocké chez vous. Vous êtes généralement hors périmètre PCI-DSS direct. Vérifiez que votre prestataire de paiement, lui, est bien certifié.

Un mois à compter de la réception, avec possibilité de prolongation de deux mois si la demande est complexe. Sans réponse dans ce délai, la personne peut saisir la CNIL directement.

Non, les amendes administratives sont exclues de toutes les assurances (principe d'ordre public). En revanche, l'assurance cyber couvre les frais de défense, les honoraires d'avocat et les indemnisations versées aux personnes concernées.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Salle de jeux de réalité virtuelle — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Salle de jeux de réalité virtuelle →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →