RGPD en Belgique : Tous Vos Droits Expliqués (Guide 2026)
Depuis 2018, le Règlement Général sur la Protection des Données (RGPD) protège tous les citoyens européens, et donc chaque résident belge. Pourtant, une étude récente de l'Autorité de Protection des Données (APD) belge révèle que moins de 30% des Belges connaissent réellement leurs droits. Résultat : des millions de personnes laissent des entreprises exploiter leurs données personnelles sans jamais exercer les protections auxquelles elles ont droit.
Dans ce guide, tu vas découvrir concrètement quels sont tes droits RGPD en Belgique, comment les exercer, à qui t'adresser en cas de refus, et les recours possibles auprès de l'APD. Que tu sois particulier, freelance ou employé, ces informations sont essentielles pour reprendre le contrôle de ta vie numérique.
Qu'est-ce que le RGPD et comment s'applique-t-il en Belgique ?
Le RGPD (Règlement UE 2016/679) est un texte européen entré en vigueur le 25 mai 2018 qui encadre le traitement des données personnelles de toute personne située dans l'Union européenne. En Belgique, il est complété par la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.
L'autorité de contrôle nationale est l'Autorité de Protection des Données (APD), anciennement appelée Commission de la vie privée. Elle est basée à Bruxelles et dispose de pouvoirs d'enquête, de sanction (jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial) et de médiation.
À qui s'applique le RGPD ?
Le RGPD s'applique à toute organisation — publique ou privée, belge ou étrangère — qui traite des données personnelles de résidents belges. Cela inclut :
- Les entreprises belges (grandes et PME)
- Les administrations et communes
- Les associations et ASBL
- Les indépendants et professions libérales
- Les entreprises étrangères qui ciblent le marché belge (Google, Meta, Amazon...)
Pour approfondir la conformité côté entreprise, consulte notre guide RGPD pour les PME belges.
Les 8 droits fondamentaux garantis par le RGPD
Le RGPD te confère huit droits opposables à toute organisation qui traite tes données. Voici le détail de chacun.
1. Le droit à l'information
Toute entreprise qui collecte tes données doit t'informer clairement, au moment de la collecte, sur :
- L'identité du responsable de traitement
- Les finalités du traitement (pourquoi tes données sont collectées)
- La base légale (consentement, contrat, obligation légale...)
- La durée de conservation des données
- Les destinataires (partenaires, sous-traitants)
- Tes droits et les moyens de les exercer
Cette information se trouve généralement dans la politique de confidentialité du site ou du service.
2. Le droit d'accès (article 15)
Tu peux demander à toute organisation une copie de toutes les données personnelles qu'elle détient sur toi, gratuitement. La réponse doit intervenir dans un délai maximum d'un mois.
Ce droit est particulièrement utile pour découvrir ce que Google, Facebook ou ton opérateur télécom savent réellement de toi. Notre article Google sait tout sur vous : comment vérifier détaille la procédure pour les GAFAM.
3. Le droit de rectification (article 16)
Si des données te concernant sont inexactes ou incomplètes, tu peux exiger leur correction. Par exemple : adresse erronée chez ta mutuelle, faute d'orthographe dans ton nom chez ton banquier, ou situation professionnelle obsolète sur LinkedIn.
4. Le droit à l'effacement ou "droit à l'oubli" (article 17)
Tu peux demander la suppression de tes données dans plusieurs situations :
- Les données ne sont plus nécessaires aux finalités initiales
- Tu retires ton consentement
- Tu t'opposes au traitement (voir droit 7)
- Les données ont été traitées illicitement
- Obligation légale de suppression
Attention : ce droit n'est pas absolu. Il peut être refusé pour raisons de liberté d'expression, obligations légales de conservation (comptabilité, fiscalité), missions d'intérêt public ou défense en justice.
5. Le droit à la limitation du traitement (article 18)
Tu peux exiger le "gel" temporaire du traitement de tes données, par exemple pendant que tu contestes leur exactitude ou que tu t'opposes à un traitement. L'organisation conserve les données mais ne peut plus les utiliser.
6. Le droit à la portabilité (article 20)
Tu peux récupérer tes données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV, XML) pour les transférer vers un autre service. Idéal pour changer de banque, de plateforme cloud ou de réseau social sans tout perdre.
7. Le droit d'opposition (article 21)
Tu peux t'opposer à tout moment au traitement de tes données pour :
- Des raisons tenant à ta situation particulière
- De la prospection commerciale (opposition absolue, sans justification)
- Un profilage
8. Le droit relatif aux décisions automatisées (article 22)
Tu ne peux pas faire l'objet d'une décision produisant des effets juridiques significatifs fondée exclusivement sur un traitement automatisé (algorithme, IA), sauf exceptions. Exemples : refus automatique de crédit, sélection automatisée de CV, calcul algorithmique de prime d'assurance.
Tableau récapitulatif : tes droits en un coup d'œil
| Droit | Article RGPD | Délai de réponse | Coût |
|---|---|---|---|
| Information | 13-14 | Immédiat (à la collecte) | Gratuit |
| Accès | 15 | 1 mois (extensible à 3) | Gratuit |
| Rectification | 16 | 1 mois | Gratuit |
| Effacement | 17 | 1 mois | Gratuit |
| Limitation | 18 | 1 mois | Gratuit |
| Portabilité | 20 | 1 mois | Gratuit |
| Opposition | 21 | 1 mois | Gratuit |
| Décision automatisée | 22 | 1 mois | Gratuit |
Comment exercer tes droits RGPD en Belgique : la procédure étape par étape
Exercer un droit RGPD est plus simple qu'on ne l'imagine. Voici la marche à suivre.
Étape 1 : Identifier le responsable de traitement
Consulte la politique de confidentialité du service concerné. Tu y trouveras le nom du responsable de traitement et, idéalement, les coordonnées du Délégué à la Protection des Données (DPO).
Étape 2 : Rédiger ta demande
Ta demande doit contenir :
- Tes nom, prénom et coordonnées
- Une preuve d'identité (copie de carte d'identité, avec informations non nécessaires masquées)
- La nature précise du droit exercé
- La référence à l'article du RGPD concerné
- Un délai raisonnable pour la réponse (1 mois par défaut)
Étape 3 : Envoyer la demande
Privilégie l'email au DPO ou à l'adresse dédiée mentionnée dans la politique de confidentialité. Pour un envoi formel, utilise le recommandé avec accusé de réception (surtout en cas de litige prévisible).
Étape 4 : Suivre le délai de réponse
L'organisation dispose d'un mois pour te répondre. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité, mais elle doit t'en informer dans le mois initial.
Étape 5 : En cas de refus ou d'absence de réponse
Tu peux déposer plainte auprès de l'APD belge (voir section dédiée plus bas).
Cas pratiques : exercer tes droits face aux acteurs courants
Face aux GAFAM (Google, Meta, Amazon, Microsoft, Apple)
Ces géants disposent de portails dédiés :
- Google : Takeout pour la portabilité, "Mon Activité" pour la consultation/suppression
- Meta (Facebook/Instagram) : Paramètres → Vos informations Facebook → Télécharger vos informations
- Amazon : Compte → Confidentialité des données → Demander vos données
Face aux courtiers en données
Des entreprises que tu ne connais pas revendent tes informations personnelles. Lis notre enquête sur les courtiers en données pour comprendre comment leur envoyer des demandes de suppression massive.
Face à ton employeur
Ton employeur détient énormément de données sur toi : fiches de paie, évaluations, emails professionnels, géolocalisation véhicule de fonction, badges d'accès. Tu peux demander l'accès à toutes ces informations. Attention toutefois : certaines données (évaluations subjectives des managers, par exemple) peuvent être partiellement occultées.
Face aux administrations belges
Les communes, le SPF Finances, l'ONSS, la mutuelle : tous sont soumis au RGPD. La particularité : la base légale est généralement l'obligation légale ou la mission d'intérêt public, ce qui limite ton droit à l'effacement mais pas ton droit d'accès ni de rectification.
Déposer plainte auprès de l'APD belge
L'Autorité de Protection des Données est ton allié en cas de non-respect de tes droits.
Coordonnées de l'APD
- Adresse : Rue de la Presse 35, 1000 Bruxelles
- Site web : autoriteprotectiondonnees.be
- Email : contact(at)apd-gba.be
- Téléphone : +32 2 274 48 00
Comment déposer plainte
- Rends-toi sur le site de l'APD, section "Introduire une plainte"
- Remplis le formulaire en ligne (français, néerlandais ou allemand)
- Joins toute preuve utile : capture d'écran, échange de mails, courrier recommandé resté sans réponse
- Précise la nature du manquement et le droit non respecté
La procédure est gratuite et ne nécessite pas d'avocat. L'APD examinera ta plainte et pourra ouvrir une enquête, prononcer un avertissement, ordonner la mise en conformité ou infliger une amende à l'organisation fautive.
Bonnes pratiques pour protéger tes données au quotidien
Exercer ses droits, c'est bien. Prévenir les abus, c'est encore mieux. Voici quelques réflexes essentiels.
Limiter la collecte à la source
- Refuse les cookies non essentiels sur les sites web
- Utilise des adresses email jetables pour les inscriptions ponctuelles
- Ne remplis que les champs obligatoires (souvent marqués d'un astérisque)
- Désactive la géolocalisation quand elle n'est pas nécessaire
Utiliser des outils qui respectent la vie privée
Privilégie des services européens conformes au RGPD par design. Par exemple, quand tu partages un lien, un raccourcisseur d'URL comme Lunyb te permet de générer des liens courts sans traquer massivement les personnes qui cliquent, contrairement à certains services américains. Pour aller plus loin, consulte notre guide sur les liens courts personnalisés.
Sécuriser ta navigation
- Utilise un navigateur axé confidentialité (Firefox, Brave)
- Active le DNS chiffré (DNS over HTTPS)
- Installe un bloqueur de traqueurs (uBlock Origin, Privacy Badger)
- Active l'authentification à deux facteurs partout où c'est possible
Différences RGPD Belgique vs autres pays européens
Le RGPD est un règlement européen d'application directe, mais chaque pays dispose de marges de manœuvre. La Belgique se distingue par :
- Un âge de consentement numérique fixé à 13 ans (au lieu de 16 par défaut)
- Une APD structurée en 6 organes (Comité de direction, Secrétariat général, Service de première ligne, Centre de connaissances, Service d'inspection, Chambre contentieuse)
- Un régime spécifique pour les journalistes et fins artistiques
- Des dispositions particulières pour les données de santé et le numéro de registre national
Pour comprendre les différences avec la Suisse (hors UE), consulte notre article LPD vs RGPD.
FAQ : Questions fréquentes sur le RGPD en Belgique
Combien de temps une entreprise peut-elle conserver mes données ?
Le RGPD n'impose pas de durée universelle. La règle est celle de la "minimisation" : conserver les données seulement le temps nécessaire à la finalité. Exemples courants en Belgique : 7 ans pour les factures (obligation fiscale), 5 ans pour les contrats après leur fin, 3 ans après le dernier contact pour la prospection commerciale, durée de la relation + délais de prescription pour les données clients.
Puis-je exercer mes droits RGPD anonymement ?
Non. L'organisation doit pouvoir vérifier ton identité pour éviter de communiquer tes données à un tiers. Toutefois, tu peux masquer les informations non nécessaires sur ta pièce d'identité (photo, numéro national) et il est illégal pour l'entreprise de conserver la copie au-delà du temps de vérification.
Que faire si une entreprise étrangère (hors UE) ne respecte pas mes droits ?
Si l'entreprise cible le marché belge ou européen, elle est soumise au RGPD, peu importe son pays d'origine. Elle doit désigner un représentant dans l'UE. Tu peux déposer plainte auprès de l'APD belge qui coopérera avec les autres autorités européennes via le mécanisme du guichet unique.
Le RGPD s'applique-t-il aux données professionnelles (email au travail) ?
Oui, dès qu'il s'agit de données identifiant une personne physique. Ton adresse email professionnelle nominative (prenom.nom@entreprise.be) est une donnée personnelle. En revanche, une adresse générique (info@entreprise.be) ne l'est généralement pas.
Quelles sanctions risque une entreprise belge en cas de non-respect ?
Les amendes peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial (le montant le plus élevé). En Belgique, l'APD a déjà prononcé plusieurs amendes significatives, notamment contre des acteurs du secteur médiatique et publicitaire. Au-delà de l'amende, l'atteinte à la réputation et l'obligation de mise en conformité peuvent coûter très cher.
Conclusion
Le RGPD te donne un arsenal puissant pour reprendre le contrôle de tes données personnelles en Belgique. Droit d'accès, effacement, portabilité, opposition : ces outils sont gratuits, accessibles et opposables à toute organisation, du géant américain à la PME locale. L'APD est là pour te soutenir en cas de litige.
La clé est de passer à l'action : commence dès aujourd'hui par une demande d'accès à une entreprise qui détient beaucoup de tes données. Tu seras probablement surpris de ce que tu vas découvrir — et tu prendras conscience du pouvoir concret que le RGPD te donne.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
LPD vs RGPD : Différences Clés pour les Entreprises Suisses (2026)
La nLPD suisse est entrée en vigueur en 2023, mais beaucoup d'entreprises confondent encore ses exigences avec celles du RGPD européen. Découvre les différences concrètes, les obligations spécifiques et une checklist pratique pour te mettre en conformité sans surinvestir.
Protection des Données pour les PME Belges : Guide Complet 2026
Guide complet de protection des données pour les PME belges : obligations RGPD, sanctions de l'APD, plan d'action en 10 étapes et bonnes pratiques. Découvre comment protéger ton entreprise et tes clients sans te ruiner ni te perdre dans la paperasse juridique.
LPD : La Loi Suisse sur la Protection des Données Expliquée
La nouvelle Loi suisse sur la Protection des Données (nLPD) est entrée en vigueur le 1er septembre 2023, transformant profondément le cadre réglementaire helvétique. Ce guide complet t'explique tes droits, les obligations des entreprises, les sanctions et les différences avec le RGPD européen.
RGPD : Vos Droits Expliqués Simplement en 2026
Le RGPD te confère 8 droits fondamentaux sur tes données personnelles. Ce guide 2026 t'explique chaque droit avec des exemples concrets, les démarches à suivre et comment saisir la CNIL en cas de refus.