RGPD en Belgique : Vos Droits Expliqués en 2026
Depuis mai 2018, le Règlement Général sur la Protection des Données (RGPD) encadre la manière dont les entreprises, administrations et associations traitent tes données personnelles. En Belgique, ce cadre européen est complété par la loi du 30 juillet 2018 et surveillé par l'Autorité de Protection des Données (APD). Pourtant, beaucoup de Belges ignorent encore l'étendue réelle de leurs droits — et surtout comment les faire valoir concrètement.
Dans ce guide, tu vas découvrir chacun de tes droits, les démarches précises pour les exercer, et ce que tu peux faire si une entreprise refuse de coopérer. On va aller au-delà de la théorie juridique pour te donner du concret.
Qu'est-ce que le RGPD et comment s'applique-t-il en Belgique ?
Le RGPD est un règlement européen directement applicable dans les 27 États membres, dont la Belgique. Il protège toute personne physique dont les données personnelles sont traitées par une organisation établie dans l'UE, ou traitant des données de résidents européens.
En Belgique, le RGPD est renforcé par la loi-cadre du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel. Cette loi précise notamment les compétences de l'APD (anciennement Commission de la Protection de la Vie Privée) et adapte certaines dispositions au contexte national — comme l'âge du consentement numérique fixé à 13 ans en Belgique.
Qui est concerné par le RGPD ?
Toute organisation qui collecte ou traite des données personnelles est soumise au RGPD, qu'il s'agisse :
- D'une entreprise privée (grande ou petite)
- D'une administration publique (communale, régionale, fédérale)
- D'une ASBL ou fondation
- D'un indépendant ou d'un professionnel libéral
- D'une plateforme en ligne, même hors UE, ciblant des Belges
Les 8 droits fondamentaux garantis par le RGPD
Le RGPD te reconnaît huit droits principaux face à toute organisation qui traite tes données. Ces droits sont gratuits, sauf demandes manifestement infondées ou excessives.
1. Le droit à l'information
Toute organisation doit t'informer clairement, au moment de la collecte, sur l'identité du responsable, la finalité du traitement, la durée de conservation, tes droits et les destinataires éventuels. Cette information se trouve généralement dans la politique de confidentialité du site.
2. Le droit d'accès (article 15)
Tu peux demander à toute organisation si elle détient des données te concernant et, si oui, en obtenir une copie complète. La réponse doit t'être fournie dans un délai d'un mois, prorogeable de deux mois pour les demandes complexes.
3. Le droit de rectification (article 16)
Si des données te concernant sont inexactes ou incomplètes, tu peux exiger leur correction. Par exemple, une adresse obsolète chez ton opérateur télécom ou une date de naissance erronée dans un fichier client.
4. Le droit à l'effacement — « droit à l'oubli » (article 17)
Tu peux demander la suppression de tes données lorsque :
- Elles ne sont plus nécessaires à la finalité initiale
- Tu retires ton consentement
- Tu t'opposes au traitement
- Le traitement est illicite
- Une obligation légale l'impose
Attention : ce droit n'est pas absolu. Il peut être limité par une obligation légale (fiscale, comptable) ou l'exercice de la liberté d'expression.
5. Le droit à la limitation du traitement (article 18)
Tu peux demander de « geler » temporairement l'utilisation de tes données, par exemple pendant qu'on vérifie leur exactitude ou pendant l'examen d'une opposition.
6. Le droit à la portabilité (article 20)
Tu peux récupérer tes données dans un format structuré et lisible par machine (JSON, CSV, XML) pour les transférer à un autre prestataire. Très utile lors d'un changement de banque, d'assureur ou de plateforme.
7. Le droit d'opposition (article 21)
Tu peux t'opposer au traitement de tes données, notamment à des fins de marketing direct. Dans ce cas précis, l'opposition est absolue : l'organisation doit immédiatement cesser.
8. Le droit relatif aux décisions automatisées (article 22)
Tu ne peux pas faire l'objet d'une décision purement automatisée produisant des effets juridiques significatifs (refus de crédit, scoring assurance) sans intervention humaine, sauf exceptions strictement encadrées.
Tableau récapitulatif des droits RGPD
| Droit | Article RGPD | Délai de réponse | Exceptions principales |
|---|---|---|---|
| Information | 13-14 | Au moment de la collecte | Données indirectement collectées avec effort disproportionné |
| Accès | 15 | 1 mois (+2 si complexe) | Atteinte aux droits d'autrui |
| Rectification | 16 | 1 mois | Aucune si demande justifiée |
| Effacement | 17 | 1 mois | Obligation légale, intérêt public |
| Limitation | 18 | 1 mois | Consentement de la personne |
| Portabilité | 20 | 1 mois | Traitement fondé sur mission d'intérêt public |
| Opposition | 21 | 1 mois | Motifs légitimes impérieux (sauf marketing) |
| Décision automatisée | 22 | Immédiat | Contrat, loi, consentement explicite |
Comment exercer tes droits RGPD en Belgique : la procédure
Exercer un droit RGPD est simple, mais il faut respecter certaines étapes pour maximiser tes chances d'obtenir une réponse rapide et complète.
Étape 1 : Identifier le responsable de traitement
Consulte la politique de confidentialité de l'organisation pour trouver le contact du Délégué à la Protection des Données (DPO) ou l'adresse dédiée aux demandes RGPD (souvent privacy@ ou dpo@).
Étape 2 : Rédiger la demande
Ta demande doit contenir :
- Ton identité complète (nom, prénom, adresse, éventuellement copie d'une pièce d'identité si nécessaire)
- Le droit exercé (accès, effacement, etc.) avec référence à l'article RGPD
- La description précise du traitement concerné
- Le mode de réponse souhaité (email, courrier)
- La date et ta signature
Étape 3 : Envoyer par un moyen traçable
Privilégie un email avec accusé de réception, ou un courrier recommandé pour les demandes sensibles. Conserve toujours une copie.
Étape 4 : Attendre la réponse dans le délai légal
L'organisation dispose d'un mois pour répondre. Passé ce délai (ou en cas de refus non motivé), tu peux saisir l'APD.
Que faire en cas de refus ou de silence ?
Si l'organisation ne répond pas, refuse sans motif valable ou fournit une réponse incomplète, tu disposes de deux recours principaux en Belgique.
Déposer une plainte auprès de l'APD
L'Autorité de Protection des Données belge (autoriteprotectiondonnees.be) reçoit gratuitement les plaintes. La procédure se fait en ligne via un formulaire dédié. L'APD peut mener une enquête, imposer des mesures correctrices et prononcer des amendes administratives allant jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial.
Coordonnées utiles :
- Adresse : Rue de la Presse 35, 1000 Bruxelles
- Téléphone : +32 (0)2 274 48 00
- Email : contact@apd-gba.be
Introduire un recours judiciaire
Tu peux également saisir le tribunal de première instance pour obtenir la cessation d'un traitement illicite ou une indemnisation en cas de préjudice matériel ou moral. Ce recours peut être exercé en parallèle de la plainte APD.
Cas particuliers importants en Belgique
Les cookies et le tracking en ligne
Depuis la mise à jour de la directive ePrivacy et les décisions récentes de l'APD, chaque site doit obtenir ton consentement libre, spécifique, éclairé et univoque avant de déposer des cookies non essentiels. Le bouton « Refuser tout » doit être aussi visible que « Accepter tout ». Pour limiter davantage le pistage, tu peux consulter notre guide sur comment bloquer les traceurs sur ton téléphone.
Le RGPD au travail
Ton employeur doit respecter le RGPD dans la gestion RH, la géolocalisation des véhicules de fonction, la vidéosurveillance et le contrôle des communications électroniques. La CCT n°81 encadre spécifiquement le contrôle des données de communication en Belgique.
Les enfants et le consentement numérique
En Belgique, l'âge à partir duquel un mineur peut consentir seul au traitement de ses données par un service en ligne est fixé à 13 ans (contre 16 par défaut dans le RGPD). En dessous, l'autorisation parentale est requise.
Bonnes pratiques pour protéger tes données au quotidien
Au-delà de l'exercice de tes droits, adopter quelques réflexes simples réduit considérablement ton exposition aux abus :
- Lis les politiques de confidentialité avant d'accepter — ou au moins parcours les points clés (finalités, durée, tiers).
- Utilise des adresses email dédiées pour les inscriptions non essentielles.
- Active l'authentification à deux facteurs partout où c'est possible.
- Vérifie régulièrement les paramètres de confidentialité de tes comptes sociaux.
- Utilise un raccourcisseur d'URL respectueux de la vie privée comme Lunyb lorsque tu partages des liens, pour éviter de propager des paramètres de tracking. Notre guide du raccourcissement de liens détaille pourquoi c'est important.
- Demande un accès annuel à tes données auprès des services que tu utilises le plus.
RGPD belge vs autres cadres européens
Bien que le RGPD soit uniforme dans l'UE, chaque pays dispose d'adaptations nationales. Si tu opères en Suisse, il existe une équivalence proche via la nouvelle LPD. Notre article détaillé sur les différences entre LPD et RGPD t'aide à naviguer entre les deux cadres. Pour les résidents suisses souhaitant porter plainte, consulte notre guide sur comment déposer une plainte au PFPDT.
FAQ : Questions fréquentes sur le RGPD en Belgique
Combien coûte l'exercice d'un droit RGPD ?
C'est totalement gratuit. L'organisation ne peut facturer que des frais raisonnables en cas de demandes manifestement infondées, excessives ou répétitives (par exemple, plusieurs copies successives des mêmes données).
Puis-je exercer mes droits pour quelqu'un d'autre ?
Oui, à condition de disposer d'un mandat écrit explicite. Pour un enfant mineur, les parents ou tuteurs légaux peuvent agir. Pour une personne décédée, la loi belge du 30 juillet 2018 prévoit des dispositions spécifiques pour les héritiers.
Que faire si une entreprise étrangère refuse d'appliquer le RGPD ?
Si l'entreprise cible le marché belge ou européen, elle est soumise au RGPD, même sans établissement dans l'UE. Elle doit désigner un représentant européen. Tu peux déposer plainte auprès de l'APD, qui coordonnera avec l'autorité compétente via le mécanisme de guichet unique.
Combien de temps une entreprise peut-elle conserver mes données ?
Le RGPD ne fixe pas de durée précise : la conservation doit être limitée au strict nécessaire pour atteindre la finalité déclarée. Certaines obligations légales imposent toutefois des durées minimales (7 ans pour la comptabilité, par exemple). Après cette période, les données doivent être effacées ou anonymisées.
L'APD peut-elle vraiment sanctionner les grandes entreprises ?
Oui. Ces dernières années, l'APD belge a prononcé plusieurs sanctions notables contre des géants du numérique, des opérateurs télécom et même des administrations publiques. Les amendes peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel, selon le montant le plus élevé.
Conclusion
Le RGPD te donne un pouvoir réel sur tes données personnelles en Belgique. Mais ces droits ne valent que si tu les exerces. N'hésite pas à interpeller les organisations qui traitent tes informations : la plupart répondent correctement dès la première demande. Et en cas de blocage, l'APD constitue un allié solide, gratuit et efficace.
Prends l'habitude de faire un « audit RGPD » personnel une fois par an : liste les services que tu utilises, demande l'accès à tes données auprès de ceux qui t'inquiètent, et supprime les comptes dormants. Ta vie privée mérite cet investissement.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
CNIL : Comment Porter Plainte Étape par Étape en 2026
Tu veux porter plainte à la CNIL mais tu ne sais pas par où commencer ? Ce guide détaillé te explique étape par étape comment déposer une plainte efficace, avec tous les documents à préparer et les délais à respecter pour faire valoir tes droits RGPD.
LPD vs RGPD : Différences pour les Entreprises Suisses en 2026
La LPD révisée et le RGPD partagent une philosophie commune mais divergent sur des points clés qui impactent directement les entreprises suisses. Découvre le comparatif complet des obligations, sanctions et stratégies de conformité pour 2026.
PFPDT Suisse : Comment Déposer une Plainte en 2026
Le PFPDT est l'autorité suisse chargée de protéger tes données personnelles. Découvre comment déposer une plainte efficace : procédure étape par étape, délais, preuves à fournir et sanctions possibles depuis la nouvelle LPD entrée en vigueur en 2023.
Protection des Données pour les PME Belges : Guide Complet 2026
La protection des données est devenue un enjeu vital pour les PME belges, entre obligations RGPD, contrôles de l'APD et multiplication des cyberattaques. Ce guide complet 2026 te donne un plan d'action concret : cadre légal, mesures techniques, budget, et formation pour mettre ta PME en conformité et sécuriser tes données efficacement.