facebook-pixel

RGPD : Vos Droits Expliqués Simplement (Guide 2026)

E
Equipe Securite Lunyb
··10 min read

Le RGPD, tu en as forcément entendu parler depuis 2018. Mais concrètement, quels sont tes droits quand une entreprise collecte tes données ? Comment les faire respecter sans être juriste ? Ce guide t'explique simplement les 8 droits fondamentaux que te donne le Règlement Général sur la Protection des Données, avec des exemples concrets et des modèles pour agir.

Qu'est-ce que le RGPD en 2 minutes ?

Le RGPD (Règlement Général sur la Protection des Données) est une loi européenne entrée en application le 25 mai 2018. Il encadre la manière dont les entreprises, associations et administrations collectent, utilisent et stockent tes données personnelles.

Une donnée personnelle, c'est toute information qui permet de t'identifier directement ou indirectement : nom, email, adresse IP, géolocalisation, historique d'achats, cookies de navigation, photo, voix, empreinte digitale...

Le RGPD s'applique à toute organisation qui traite des données de résidents européens, même si son siège est aux États-Unis ou en Asie. C'est ce qui lui donne sa force. En France, c'est la CNIL (Commission Nationale de l'Informatique et des Libertés) qui veille à son application et sanctionne les manquements.

Pourquoi ces droits existent ?

L'idée fondatrice : tes données t'appartiennent. Les entreprises qui les utilisent ne font que les emprunter, et elles doivent respecter des règles strictes. Si elles ne le font pas, tu peux te plaindre, exiger des corrections, ou même demander la suppression complète.

Les 8 droits fondamentaux du RGPD

Le règlement te donne huit droits que tu peux exercer à tout moment, gratuitement (dans la plupart des cas), auprès de n'importe quel organisme qui traite tes données.

1. Le droit à l'information

Toute entreprise qui collecte tes données doit te dire clairement :

  • Qui elle est (identité du responsable)
  • Pourquoi elle collecte tes données (finalité)
  • Combien de temps elle les conserve
  • À qui elle les transmet (sous-traitants, partenaires)
  • Quels sont tes droits

C'est pour ça que tu vois ces longues politiques de confidentialité partout. Si une entreprise ne t'informe pas, elle est déjà en infraction.

2. Le droit d'accès

Tu peux demander à n'importe quelle organisation : « Quelles données avez-vous sur moi ? ». Elle doit te fournir une copie complète dans un délai maximum d'un mois, gratuitement.

Ce droit est puissant : il permet de découvrir ce que Facebook, Google, ton opérateur télécom ou ton supermarché préféré savent réellement de toi. Le résultat est souvent surprenant.

3. Le droit de rectification

Si des données te concernant sont inexactes ou incomplètes, tu peux exiger leur correction. Par exemple : une adresse obsolète, un nom mal orthographié, une date de naissance erronée dans un fichier client.

4. Le droit à l'effacement (« droit à l'oubli »)

C'est probablement le droit le plus connu. Tu peux demander la suppression complète de tes données dans plusieurs cas :

  1. Les données ne sont plus nécessaires au but pour lequel elles ont été collectées
  2. Tu retires ton consentement
  3. Tu t'opposes au traitement
  4. Les données ont été traitées illégalement
  5. La suppression est requise par une obligation légale

Attention : ce droit n'est pas absolu. Une banque ne peut pas effacer tes données si elle a une obligation légale de les conserver (10 ans pour la comptabilité, par exemple).

5. Le droit à la limitation du traitement

Tu peux demander de « geler » l'utilisation de tes données sans les supprimer. Utile quand tu contestes leur exactitude ou quand tu attends une réponse à une opposition. Pendant ce temps, l'entreprise conserve les données mais ne peut plus s'en servir.

6. Le droit à la portabilité

Tu peux récupérer tes données dans un format structuré et lisible par machine (JSON, CSV, XML) pour les transférer à un autre service. C'est ce qui te permet, par exemple, d'exporter tes contacts, tes photos ou ton historique musical d'une plateforme à une autre.

7. Le droit d'opposition

Tu peux t'opposer à l'utilisation de tes données pour :

  • La prospection commerciale (email marketing, appels téléphoniques) — opposition absolue, sans justification
  • Le profilage et la publicité ciblée
  • Tout traitement fondé sur l'intérêt légitime de l'entreprise

8. Les droits liés à la décision automatisée

Tu as le droit de ne pas faire l'objet d'une décision entièrement automatisée (par un algorithme) qui produit des effets juridiques ou t'affecte significativement. Exemples : refus automatique d'un crédit, tri d'un CV par IA, calcul automatique d'une prime d'assurance. Tu peux exiger une intervention humaine et contester la décision.

Comment exercer concrètement tes droits ?

La théorie c'est bien, la pratique c'est mieux. Voici la procédure standard qui fonctionne dans 95 % des cas.

Étape 1 : Identifier le bon interlocuteur

Cherche sur le site de l'entreprise :

  • La page « Politique de confidentialité » ou « Mentions légales »
  • Le contact du DPO (Délégué à la Protection des Données) — souvent une adresse type dpo@entreprise.com
  • À défaut, l'email de contact général

Étape 2 : Envoyer une demande écrite

Un email suffit. Voici un modèle simple :

Objet : Demande d'exercice de mes droits RGPD

Madame, Monsieur,

Conformément aux articles 15 à 22 du RGPD, je souhaite exercer mon droit [d'accès / de rectification / d'effacement / d'opposition] concernant les données personnelles me concernant.

Je joins une copie de ma pièce d'identité pour vérification. Je vous remercie de me répondre dans le délai légal d'un mois.

Cordialement, [Nom, Prénom, email associé au compte]

Étape 3 : Respecter les délais

L'entreprise a un mois pour te répondre (prolongeable de deux mois si la demande est complexe, avec justification). Si elle ne répond pas ou refuse abusivement, tu passes à l'étape 4.

Étape 4 : Saisir la CNIL

Si l'entreprise ne coopère pas, tu peux déposer une plainte gratuite en ligne sur cnil.fr. La CNIL peut lancer des contrôles et infliger des sanctions financières considérables — jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les grandes entreprises.

Sanctions RGPD : ce que risquent vraiment les entreprises

Le RGPD n'est pas une loi de papier. Depuis 2018, la CNIL et ses homologues européens ont infligé plus de 5 milliards d'euros d'amendes cumulées.

EntrepriseAnnéeMontantMotif principal
Meta (Facebook)20231,2 milliard €Transfert illégal de données vers les USA
Amazon2021746 millions €Publicité ciblée sans consentement
Google LLC2022150 millions €Cookies difficiles à refuser
TikTok2023345 millions €Traitement des données de mineurs
Clearview AI202220 millions €Reconnaissance faciale sans base légale

Mais ce ne sont pas que les géants qui trinquent. Des PME françaises ont été sanctionnées de plusieurs milliers d'euros pour des mots de passe stockés en clair, l'absence de politique de confidentialité, ou une durée de conservation excessive.

RGPD au quotidien : cas pratiques

Recevoir trop de newsletters

Chaque email marketing doit contenir un lien de désinscription fonctionnel et rapide. Si tu continues à recevoir des emails après désinscription, c'est une violation. Signale-le au DPO puis à la CNIL.

Cookies : ton droit de refuser

Depuis 2020, la CNIL exige que refuser les cookies soit aussi simple que les accepter. Si un site te force à cliquer sur 15 boutons pour refuser, il est en infraction. En pratique, tu devrais toujours avoir un bouton « Tout refuser » visible dès le premier écran.

Pour aller plus loin sur la protection de ta navigation, consulte notre guide complet sur la vie privée en ligne, applicable partout en Europe.

Fuite de données : tu dois être prévenu

Si une entreprise subit une fuite qui te concerne et qui présente un risque élevé pour tes droits, elle doit t'informer directement, en plus de notifier la CNIL sous 72 heures. Tu peux alors changer tes mots de passe, surveiller tes comptes bancaires, ou déposer plainte.

Liens raccourcis et RGPD

Les raccourcisseurs d'URL collectent souvent des données (IP, navigateur, référent). Choisis des services européens respectueux du RGPD, qui minimisent la collecte et hébergent leurs serveurs en Europe. Des plateformes comme Lunyb proposent des liens courts privés, sans pistage publicitaire, alignés avec les exigences RGPD. Pour aller plus loin, découvre comment créer des liens courts personnalisés tout en préservant la vie privée de tes utilisateurs.

Ce que le RGPD ne peut PAS faire

Malgré sa force, le règlement a des limites :

  • Il ne protège pas contre le piratage individuel — d'où l'importance des bonnes pratiques de cybersécurité personnelle
  • Il ne t'empêche pas d'être surveillé sur un WiFi public non sécurisé
  • Il ne s'applique pas à un usage strictement personnel (ton carnet d'adresses privé)
  • Il ne peut pas forcer la suppression de données couvertes par le droit à l'information du public (articles de presse, décisions de justice publiques)

Erreurs à éviter quand tu exerces tes droits

  1. Demander tout, tout de suite, partout. Priorise : commence par les services que tu n'utilises plus.
  2. Oublier ta preuve d'identité. Sans elle, l'entreprise peut refuser (légitimement) ta demande.
  3. Envoyer sur le mauvais canal. Un tweet public n'est pas une demande RGPD recevable.
  4. Ne pas garder de trace. Envoie par email (avec accusé) ou courrier recommandé pour prouver ta démarche.
  5. Abandonner au premier refus. Beaucoup d'entreprises refusent d'abord, puis cèdent quand tu menaces de saisir la CNIL.

RGPD et intelligence artificielle : les nouveaux enjeux

L'explosion de l'IA générative en 2023-2025 a soulevé de nouvelles questions. Les grands modèles de langage sont entraînés sur des milliards de données, dont beaucoup contiennent des informations personnelles collectées sans consentement clair.

L'Italie a temporairement bloqué ChatGPT en 2023 pour ces raisons. Depuis, la CNIL a publié des recommandations spécifiques sur l'IA, et l'AI Act européen (2024) vient compléter le RGPD pour encadrer les usages à haut risque : reconnaissance faciale, scoring social, recrutement automatisé.

Concrètement, si un service d'IA t'a profilé sans consentement, tu peux exercer ton droit d'accès et d'opposition — même contre les géants américains.

FAQ – RGPD et tes droits

Est-ce que le RGPD s'applique aux entreprises américaines ?

Oui, dès qu'elles proposent des services à des résidents européens ou traitent leurs données. Google, Meta, Amazon, Microsoft, TikTok sont tous soumis au RGPD, et ont tous déjà été sanctionnés. Le principe est celui du ciblage : peu importe où est le siège, ce qui compte c'est qui est visé.

Combien coûte l'exercice de mes droits ?

C'est gratuit dans l'immense majorité des cas. L'entreprise ne peut facturer qu'en cas de demandes manifestement abusives ou répétées (par exemple, cinq demandes d'accès en un mois sans justification). Le dépôt de plainte à la CNIL est également gratuit.

Que faire si une entreprise ignore ma demande ?

Après un mois sans réponse (ou en cas de refus non justifié), tu peux : 1) envoyer une relance formelle, 2) déposer une plainte gratuite sur cnil.fr, 3) saisir un tribunal pour obtenir des dommages et intérêts si tu as subi un préjudice. La CNIL traite plus de 15 000 plaintes par an et prend cela au sérieux.

Mon employeur peut-il utiliser mes données personnelles librement ?

Non. Ton employeur est soumis au RGPD comme tout autre organisme. Il doit t'informer des données collectées (badges, mails, vidéosurveillance, géolocalisation des véhicules), justifier chaque traitement et respecter tes droits. La CNIL a un guide dédié aux relations de travail et sanctionne régulièrement des employeurs abusifs.

Le RGPD protège-t-il aussi les données professionnelles ?

Oui, tant qu'elles concernent une personne physique identifiable. Ton email professionnel (prenom.nom@entreprise.fr) est une donnée personnelle protégée. En revanche, un email générique (contact@entreprise.fr) ou les données d'une personne morale (raison sociale, SIRET) ne le sont pas.

Conclusion

Le RGPD te donne un pouvoir concret sur tes données, mais il ne s'applique que si tu l'exerces. Prends l'habitude, une fois par an, de faire le tri : demande l'accès à tes données auprès de deux ou trois services que tu utilises rarement, exige la suppression de ce qui ne sert plus, et désinscris-toi des newsletters intrusives.

La vie privée en ligne, c'est un droit — mais aussi une hygiène quotidienne. Choisis des services européens transparents, limite les données que tu partages par défaut, et n'hésite pas à saisir la CNIL quand une entreprise dépasse les bornes. Le règlement est là pour toi. Utilise-le.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles