facebook-pixel

RGPD en Belgique : Vos Droits Expliqués (Guide 2026)

E
Equipe Securite Lunyb
··10 min read

Le Règlement Général sur la Protection des Données (RGPD) est entré en vigueur en mai 2018, mais huit ans plus tard, beaucoup de Belges ignorent encore l'étendue de leurs droits. Pourtant, ce texte européen te donne un vrai pouvoir sur tes données personnelles : les entreprises doivent te rendre des comptes, et l'Autorité de Protection des Données (APD) belge est là pour faire respecter ces règles.

Dans ce guide, on décortique ensemble tes droits concrets, comment les exercer, et ce que tu peux faire quand une société refuse de coopérer. Que tu sois à Bruxelles, Liège ou Anvers, ce texte s'applique à toi.

Qu'est-ce que le RGPD et pourquoi ça te concerne ?

Le RGPD (en anglais : GDPR) est un règlement européen qui encadre le traitement des données personnelles de tous les résidents de l'Union européenne. En Belgique, il est complété par la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.

Concrètement, dès qu'une entreprise, un site web, une administration ou même une association collecte tes données (nom, email, adresse IP, cookies, historique d'achat...), elle doit respecter le RGPD. Peu importe où se trouve son siège : Google, Meta ou Amazon sont tenus de respecter tes droits belges parce que tu es un citoyen européen.

Qui veille au respect du RGPD en Belgique ?

C'est l'Autorité de Protection des Données (APD), anciennement appelée Commission de la Vie Privée. Basée à Bruxelles, elle a le pouvoir d'enquêter, de sanctionner et de recevoir tes plaintes. Son site officiel : autoriteprotectiondonnees.be.

Tes 8 droits fondamentaux sous le RGPD

Le RGPD te confère huit droits principaux. Voici comment ils fonctionnent en pratique.

1. Le droit d'être informé

Toute entité qui collecte tes données doit te dire clairement : qui elle est, pourquoi elle collecte ces données, combien de temps elle les garde, et à qui elle les transmet. C'est le rôle des fameuses "politiques de confidentialité" que tout le monde ignore. Si une politique est absente, illisible ou mensongère, c'est déjà une infraction.

2. Le droit d'accès

Tu peux demander à n'importe quelle organisation une copie complète des données qu'elle détient sur toi. Elle a un mois pour répondre, gratuitement. Cela inclut tes achats, tes conversations avec le service client, ton historique de navigation sur leur site, tes préférences de ciblage publicitaire, etc.

Si tu veux voir ce que Google sait de toi précisément, on a détaillé la procédure dans notre article Google Sait Tout sur Vous : Comment Vérifier en 2026.

3. Le droit de rectification

Si les données te concernant sont inexactes ou incomplètes, tu peux exiger leur correction. Une adresse obsolète, une faute d'orthographe dans ton nom, un âge erroné : tout doit être corrigé rapidement.

4. Le droit à l'effacement (droit à l'oubli)

C'est probablement le droit le plus puissant. Tu peux exiger la suppression de tes données dans plusieurs cas :

  • Les données ne sont plus nécessaires à la finalité pour laquelle elles ont été collectées
  • Tu retires ton consentement
  • Le traitement est illégal
  • Tu t'opposes au traitement et il n'y a pas de motif légitime prépondérant

Pour aller plus loin, consulte notre guide pratique : Comment Supprimer Vos Données d'Internet : Guide Complet 2026.

5. Le droit à la limitation du traitement

Si tu contestes l'exactitude de tes données ou la légalité du traitement, tu peux demander à "geler" leur utilisation pendant l'examen de ta demande. Elles sont conservées mais ne peuvent plus être utilisées.

6. Le droit à la portabilité

Tu peux récupérer tes données dans un format structuré et lisible par machine (JSON, CSV, XML) pour les transférer à un autre service. Exemple typique : passer d'une banque à une autre, ou exporter ton historique Spotify vers Deezer.

7. Le droit d'opposition

Tu peux t'opposer au traitement de tes données à des fins de marketing direct, de profilage, ou pour toute autre raison légitime. Un simple lien de désabonnement dans un email active partiellement ce droit.

8. Les droits liés à la décision automatisée

Si une décision qui te concerne (crédit refusé, embauche écartée, prime d'assurance) est prise uniquement par un algorithme, tu as le droit d'exiger une intervention humaine, d'exprimer ton point de vue et de contester la décision.

Comment exercer tes droits concrètement

La théorie c'est bien, mais comment ça se passe en pratique ? Voici la procédure standard en 5 étapes.

  1. Identifie le responsable du traitement : c'est l'entité qui décide pourquoi et comment tes données sont utilisées. Généralement mentionnée dans la politique de confidentialité.
  2. Trouve le DPO (Data Protection Officer / Délégué à la Protection des Données). Son contact doit être public. Pour les grandes entreprises et administrations belges, c'est obligatoire.
  3. Envoie une demande écrite par email ou courrier recommandé. Précise ton identité, le droit que tu invoques, et joins une copie de ta carte d'identité (parties sensibles masquées).
  4. Attends la réponse : l'organisation a 1 mois pour répondre, prolongeable de 2 mois si la demande est complexe.
  5. En cas de refus ou silence, tu peux porter plainte auprès de l'APD ou saisir un tribunal.

Modèle de courrier type

Voici la structure minimale d'une demande d'accès :

Madame, Monsieur,
Conformément à l'article 15 du RGPD, je vous demande de me communiquer l'ensemble des données personnelles me concernant que vous détenez, ainsi que les informations sur les finalités du traitement, les destinataires et la durée de conservation. Veuillez trouver ci-joint une copie de ma pièce d'identité.
Dans l'attente de votre réponse sous 30 jours, veuillez agréer...

Sanctions et amendes en Belgique

Le RGPD prévoit des sanctions dissuasives. En cas d'infraction grave, une entreprise risque une amende pouvant atteindre 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu.

Type d'infractionAmende maximaleExemples belges récents
Défaut de coopération avec l'APD10 M€ ou 2% du CAAmendes de 50 000 € à 200 000 € courantes
Violation des droits fondamentaux20 M€ ou 4% du CAGoogle : 600 000 € (droit à l'oubli, 2020)
Cookies non conformesJusqu'à 20 M€Éditeurs de presse belges : 50 000 € en moyenne
Fuite de données non déclarée10 M€ ou 2% du CAProximus, Belfius : rappels à l'ordre publics

Cas concrets sanctionnés par l'APD belge

L'APD publie régulièrement ses décisions. Parmi les cas marquants :

  • Google Belgium (2020) : 600 000 € pour refus injustifié de déréférencement
  • Un parti politique (2023) : 50 000 € pour envoi d'emails de campagne sans consentement valable
  • Un hôpital bruxellois : rappel à l'ordre pour accès abusif aux dossiers patients par le personnel

Porter plainte auprès de l'APD : mode d'emploi

Si une organisation ne respecte pas tes droits, la plainte auprès de l'Autorité de Protection des Données est gratuite et accessible en ligne.

  1. Rends-toi sur autoriteprotectiondonnees.be, section "Introduire une plainte"
  2. Remplis le formulaire en ligne (nom, coordonnées, entité mise en cause)
  3. Décris précisément les faits, la date, les tentatives de contact préalables
  4. Joins toutes les preuves : emails, captures d'écran, courriers envoyés
  5. L'APD accuse réception sous quelques jours et instruit le dossier (délai variable : 3 à 12 mois)

Ce que l'APD peut faire

  • Ouvrir une enquête formelle
  • Ordonner à l'entreprise de se mettre en conformité
  • Imposer une amende administrative
  • Publier la décision (naming and shaming)
  • Saisir le parquet en cas d'infractions pénales

RGPD et vie quotidienne : cas pratiques belges

Cookies et bannières de consentement

En Belgique, les cookies non essentiels (publicité, analytics tiers) nécessitent ton consentement préalable, libre, éclairé et spécifique. Une bannière qui te force à accepter, qui pré-coche les cases, ou qui rend le refus plus difficile que l'acceptation est illégale. Tu peux signaler ces sites à l'APD.

Vidéosurveillance

Un commerce, un immeuble ou un employeur qui installe des caméras doit : afficher un pictogramme visible, déclarer les caméras à police-on-web.be, limiter la conservation des images à 30 jours maximum (sauf exceptions), et respecter ton droit d'accès aux images qui te concernent.

Employeurs et données des salariés

Ton employeur ne peut pas lire tes emails privés sur ton ordinateur professionnel sans procédure stricte, ni te géolocaliser en permanence sans base légale claire. La CCT n°81 encadre spécifiquement le contrôle des communications électroniques en Belgique.

Données bancaires et santé

Ce sont des "données sensibles" qui bénéficient d'une protection renforcée. Une mutuelle, une banque ou un hôpital doit prouver une base légale solide (contrat, obligation légale, consentement explicite) pour chaque usage.

Bonnes pratiques pour protéger tes données au quotidien

Connaître ses droits, c'est bien. Éviter la casse en amont, c'est mieux. Quelques réflexes utiles :

  • Utilise des mots de passe uniques et robustes avec un gestionnaire. On a fait un guide complet : Sécurité des Mots de Passe : Le Guide Essentiel 2026.
  • Active l'authentification à deux facteurs partout où c'est possible.
  • Configure un DNS chiffré (DNS-over-HTTPS) pour empêcher ton fournisseur d'accès de voir tes requêtes.
  • Utilise des navigateurs respectueux comme Firefox ou Brave, avec des extensions anti-tracking (uBlock Origin, Privacy Badger).
  • Méfie-toi des raccourcisseurs d'URL douteux qui pistent les clics. Privilégie des services transparents comme Lunyb qui respectent le RGPD et ne revendent pas tes données. Pour créer des liens propres : Comment Créer des Liens Courts Personnalisés.
  • Fais un audit annuel de tes comptes en ligne : supprime ceux que tu n'utilises plus.

RGPD 2026 : les évolutions à connaître

Le cadre européen évolue. Plusieurs textes complètent désormais le RGPD :

  • Digital Services Act (DSA) : oblige les grandes plateformes à plus de transparence sur les algorithmes et la modération
  • Digital Markets Act (DMA) : casse les monopoles des "gatekeepers" (Apple, Google, Meta...)
  • AI Act : encadre l'usage de l'intelligence artificielle, notamment pour les décisions automatisées
  • Data Act : renforce ton droit à accéder aux données générées par tes objets connectés

En Belgique, l'APD a également renforcé ses moyens en 2025 avec plus d'inspecteurs et un budget accru, ce qui se traduit par plus de contrôles et de sanctions.

FAQ : Questions fréquentes sur le RGPD en Belgique

Est-ce que le RGPD s'applique aux petites entreprises belges ?

Oui, le RGPD s'applique à toutes les entités qui traitent des données personnelles, quelle que soit leur taille. Une TPE de 2 salariés à Namur doit respecter les mêmes principes qu'une multinationale. Certaines obligations (comme désigner un DPO) dépendent toutefois du volume et de la nature du traitement.

Combien de temps pour recevoir une réponse à ma demande RGPD ?

L'organisation dispose d'un délai d'un mois à compter de la réception de ta demande. Ce délai peut être prolongé de deux mois supplémentaires si la demande est complexe, mais l'entité doit t'en informer et justifier ce report dans le mois initial.

Puis-je exiger la suppression totale de mon compte Facebook ou Google ?

Oui, mais avec des nuances. Le droit à l'oubli n'est pas absolu : certaines données peuvent être conservées si elles sont nécessaires à une obligation légale (facturation, lutte contre la fraude) ou à l'intérêt public. En revanche, ton profil, tes contenus et tes données comportementales doivent être supprimés dans un délai raisonnable après ta demande.

Que faire si une entreprise étrangère ignore ma demande RGPD ?

Même une entreprise située hors UE doit respecter le RGPD si elle cible le marché européen. Si elle ignore ta demande, porte plainte auprès de l'APD belge : elle coopère avec les autorités des autres pays européens via le mécanisme de "guichet unique" et peut saisir directement l'entreprise concernée.

La plainte à l'APD coûte-t-elle quelque chose ?

Non, déposer une plainte auprès de l'Autorité de Protection des Données est entièrement gratuit. Tu n'as pas besoin d'avocat. En cas de préjudice matériel ou moral, tu peux aussi demander réparation devant un tribunal civil, mais cette démarche-là peut nécessiter un conseil juridique.

Conclusion

Le RGPD n'est pas juste une contrainte bureaucratique pour les entreprises : c'est un vrai bouclier pour toi, citoyen belge. Connaître tes huit droits et savoir comment les exercer change complètement le rapport de force avec les géants du numérique. Les outils sont là, l'APD est réactive, et les sanctions sont réelles.

La prochaine fois qu'un site te demande ton email ou qu'une application collecte ta géolocalisation, prends deux secondes pour te demander : est-ce nécessaire ? Est-ce que je consens vraiment ? Et si un abus se produit, n'hésite plus : demande, exige, plainte. Tes données t'appartiennent.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles