RGPD : Vos Droits Expliqués Simplement (Guide 2026)
Le RGPD (Règlement Général sur la Protection des Données) est entré en vigueur en mai 2018, et pourtant, huit ans plus tard, la majorité des internautes ignorent encore quels droits ils possèdent sur leurs propres données personnelles. Pourtant, ces droits sont puissants : ils te permettent de reprendre le contrôle sur ce que les entreprises savent de toi, et surtout, sur ce qu'elles en font.
Dans ce guide, on va décortiquer tes 8 droits fondamentaux garantis par le RGPD, avec des exemples concrets et des modèles pour les exercer. Pas de jargon juridique inutile, juste ce que tu dois savoir pour protéger ta vie privée.
Qu'est-ce que le RGPD exactement ?
Le RGPD est un règlement européen adopté en 2016 et applicable depuis le 25 mai 2018. Il s'applique à toute entreprise ou organisation qui traite les données personnelles de résidents européens, peu importe où cette entreprise est basée.
Concrètement, si Google, Meta, Amazon ou n'importe quelle boutique en ligne collecte tes données, ils doivent respecter le RGPD. Et toi, en tant que citoyen européen (ou résident), tu bénéficies de droits opposables à ces entreprises.
Qu'est-ce qu'une donnée personnelle ?
Une donnée personnelle, c'est toute information qui permet d'identifier directement ou indirectement une personne physique. Ça inclut :
- Nom, prénom, adresse postale, e-mail
- Numéro de téléphone, numéro de sécurité sociale
- Adresse IP, identifiants de cookies, données de géolocalisation
- Photos, vidéos, enregistrements vocaux
- Données biométriques (empreintes, reconnaissance faciale)
- Historique d'achats, préférences, opinions politiques
Autant dire que quasiment tout ce que tu fais en ligne génère des données personnelles.
Les 8 droits RGPD expliqués simplement
Le RGPD te confère 8 droits fondamentaux. Voici chacun d'entre eux, expliqué avec des exemples concrets.
1. Le droit à l'information (Articles 13 et 14)
Toute entreprise qui collecte tes données doit t'informer, de manière claire et accessible, sur :
- Qui collecte les données (identité du responsable de traitement)
- Pourquoi elles sont collectées (finalité)
- Sur quelle base légale (consentement, contrat, obligation légale...)
- Combien de temps elles sont conservées
- Qui y a accès (destinataires, sous-traitants)
- Si elles sont transférées hors UE
- Tes droits et comment les exercer
Exemple concret : quand tu t'inscris sur un site, la politique de confidentialité doit contenir toutes ces informations. Si elle est absente, incompréhensible ou cachée, l'entreprise est en infraction.
2. Le droit d'accès (Article 15)
Tu as le droit de demander à n'importe quelle entreprise une copie de toutes les données personnelles qu'elle détient sur toi. Gratuitement. Et elle a 1 mois pour répondre.
Ce droit est ultra-puissant. Tu peux découvrir que Facebook conserve dix ans de tes messages privés, que Google connaît chaque recherche que tu as faite depuis 2010, ou qu'une entreprise à qui tu as juste acheté une paire de chaussures a construit un profil détaillé de toi.
Comment l'exercer : envoie un e-mail au DPO (Délégué à la Protection des Données) de l'entreprise avec l'objet "Demande d'accès RGPD - Article 15". Joins une pièce d'identité pour prouver que c'est bien toi.
3. Le droit de rectification (Article 16)
Si une entreprise détient des informations inexactes ou incomplètes sur toi, tu as le droit de demander leur correction.
Exemple : ta banque a mal orthographié ton nom, un site de e-commerce a une vieille adresse, LinkedIn a un ancien titre professionnel. Tu peux exiger la mise à jour.
4. Le droit à l'effacement / "droit à l'oubli" (Article 17)
C'est probablement le droit le plus célèbre. Tu peux demander la suppression de tes données personnelles dans plusieurs cas :
- Les données ne sont plus nécessaires à la finalité initiale
- Tu retires ton consentement
- Tu t'opposes au traitement
- Les données ont été traitées illégalement
- Une obligation légale impose leur effacement
Attention : ce droit n'est pas absolu. Une banque doit conserver certaines données pour des raisons légales (lutte anti-blanchiment), un employeur pour des raisons fiscales, etc.
Sur Google, tu peux demander le déréférencement de résultats de recherche via leur formulaire dédié. C'est utile si un vieil article ou un contenu obsolète nuit à ta réputation.
5. Le droit à la limitation du traitement (Article 18)
Tu peux demander qu'une entreprise "gèle" le traitement de tes données, sans les supprimer. C'est utile pendant qu'un litige est en cours ou si tu contestes l'exactitude des données.
Exemple : tu contestes une facture. Tu peux demander à l'entreprise de ne pas transmettre tes coordonnées à une agence de recouvrement tant que le litige n'est pas résolu.
6. Le droit à la portabilité (Article 20)
Tu peux récupérer tes données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV, XML), et les transférer à un autre prestataire.
Exemple concret : tu veux quitter Spotify pour Deezer ? Tu peux demander l'export de tes playlists. Tu changes de banque ? Tu peux récupérer ton historique de transactions.
7. Le droit d'opposition (Article 21)
Tu peux t'opposer, à tout moment, au traitement de tes données pour :
- La prospection commerciale (droit absolu, sans justification)
- Le profilage marketing
- Certains traitements basés sur l'intérêt légitime de l'entreprise
Exemple : tu reçois des newsletters non désirées ? Le lien de désabonnement doit fonctionner. Sinon, c'est une infraction.
8. Le droit relatif aux décisions automatisées (Article 22)
Tu as le droit de ne pas faire l'objet d'une décision entièrement automatisée qui produit des effets juridiques ou t'affecte significativement.
Exemples : refus automatique d'un crédit par un algorithme, licenciement basé uniquement sur un scoring, refus d'assurance automatisé. Tu peux exiger une intervention humaine et contester la décision.
Comment exercer concrètement tes droits RGPD ?
Voici la procédure standard, en 5 étapes :
- Identifie le responsable de traitement. Regarde la politique de confidentialité du service. Cherche l'adresse du DPO (Délégué à la Protection des Données).
- Rédige ta demande par écrit. E-mail ou courrier recommandé. Précise l'article du RGPD concerné (ex : "Article 15 - Droit d'accès").
- Joins une preuve d'identité. Copie de carte d'identité ou passeport, en masquant les infos non nécessaires.
- Attends 1 mois maximum. L'entreprise doit répondre gratuitement. Elle peut prolonger de 2 mois pour les demandes complexes, en te prévenant.
- En cas de refus ou de silence, saisis la CNIL. Depuis le site cnil.fr, tu peux déposer une plainte en quelques minutes.
Modèle d'e-mail type
Objet : Demande d'exercice du droit d'accès - Article 15 RGPD
Madame, Monsieur,
Conformément à l'article 15 du Règlement Général sur la Protection des Données, je vous demande de bien vouloir me communiquer l'intégralité des données personnelles me concernant que votre organisation détient, ainsi que les informations relatives au traitement de ces données (finalités, destinataires, durée de conservation, source).
Vous trouverez ci-joint une copie de ma pièce d'identité.
Je vous rappelle que vous disposez d'un délai d'un mois pour répondre à cette demande.
Cordialement,
Que se passe-t-il si une entreprise ne respecte pas tes droits ?
Le RGPD prévoit des sanctions parmi les plus lourdes du monde numérique. Les entreprises risquent :
| Type d'infraction | Sanction maximale |
|---|---|
| Violations mineures (documentation, notifications) | 10 M€ ou 2% du CA mondial |
| Violations majeures (droits des personnes, consentement) | 20 M€ ou 4% du CA mondial |
| Non-respect d'une injonction de la CNIL | 20 M€ ou 4% du CA mondial |
C'est le montant le plus élevé qui s'applique. Google, Meta, Amazon ont déjà été condamnés à des amendes de plusieurs centaines de millions d'euros.
Le rôle de la CNIL et des autorités de contrôle
En France, l'autorité de contrôle du RGPD est la CNIL (Commission Nationale de l'Informatique et des Libertés). Chaque pays européen a son équivalent : la CNPD au Luxembourg, l'APD en Belgique, l'AEPD en Espagne, etc.
Pour la Suisse, qui n'est pas dans l'UE mais applique une loi similaire (LPD), c'est le PFPDT qui joue ce rôle. Si tu es en Suisse, consulte notre guide PFPDT et notre comparatif LPD vs RGPD.
La CNIL peut :
- Mener des contrôles chez les entreprises
- Prononcer des sanctions financières
- Ordonner la mise en conformité
- Publier les décisions (impact réputationnel énorme)
Protéger tes données au quotidien : bonnes pratiques
Connaître tes droits, c'est bien. Mais éviter que tes données ne se retrouvent partout, c'est encore mieux. Quelques réflexes :
1. Limite ce que tu partages
À chaque formulaire, demande-toi : cette info est-elle vraiment nécessaire ? Une boulangerie n'a pas besoin de ta date de naissance pour une carte de fidélité.
2. Utilise des outils qui respectent ta vie privée
Pour partager des liens sans être pisté, utilise un raccourcisseur qui ne revend pas tes données. Lunyb par exemple ne collecte pas de profils publicitaires et propose un raccourcissement de liens respectueux de la vie privée. Notre guide complet du raccourcissement de liens détaille les critères à vérifier.
3. Méfie-toi des applications mobiles
Les applis sont souvent bien plus intrusives que les sites web. Lis notre article sur les applications qui espionnent ton téléphone pour identifier les plus problématiques.
4. Attention au phishing
Les arnaqueurs exploitent tes données volées pour des attaques ciblées. Apprends à les repérer avec notre guide anti-phishing 2026.
5. Fais le ménage régulièrement
Une fois par an, fais le tour de tes vieux comptes en ligne inutilisés. Supprime-les ou demande la suppression de tes données. Des services comme JustDeleteMe listent les procédures de suppression pour des centaines de sites.
RGPD et cookies : ce qu'il faut savoir
Tu as sûrement remarqué les bannières cookies partout. Le RGPD (combiné à la directive ePrivacy) impose :
- Un consentement libre, éclairé, spécifique et univoque
- Un bouton "Refuser tout" aussi visible que "Accepter tout"
- La possibilité de retirer son consentement à tout moment
- Aucun cookie non essentiel avant consentement
Si un site utilise des dark patterns (design trompeur pour te forcer à accepter), c'est illégal. La CNIL a déjà sanctionné Google et Meta pour cette raison.
Conclusion : reprends le contrôle
Le RGPD n'est pas un texte abstrait réservé aux juristes. C'est un outil concret qui te donne le pouvoir de savoir ce que les entreprises font de tes données, et de dire stop quand ça ne te convient pas.
Commence petit : choisis une entreprise dont tu te méfies, envoie-lui une demande d'accès RGPD. Tu seras probablement surpris de ce que tu découvriras. Et ce simple geste, multiplié par des millions de citoyens, change la façon dont les entreprises traitent nos données.
FAQ : Questions fréquentes sur les droits RGPD
Le RGPD s'applique-t-il aux entreprises hors Europe ?
Oui, dès qu'elles traitent des données de résidents européens. Une entreprise américaine qui vend en Europe, un service SaaS asiatique utilisé par des Français : tous doivent respecter le RGPD. C'est le principe d'extraterritorialité prévu à l'article 3.
Combien coûte une demande d'exercice de droits RGPD ?
Rien. Toute demande RGPD est gratuite. L'entreprise peut demander des frais raisonnables uniquement en cas de demandes manifestement infondées ou excessives (répétées), mais dans la pratique, c'est rarissime.
Que faire si une entreprise ignore ma demande RGPD ?
Si l'entreprise ne répond pas dans le délai d'un mois (ou 3 mois pour les demandes complexes), tu peux saisir directement la CNIL via le formulaire de plainte sur cnil.fr. La CNIL contactera l'entreprise et peut lancer une procédure de sanction.
Mes données peuvent-elles être transférées hors UE ?
Oui, mais uniquement vers des pays offrant un niveau de protection équivalent (décision d'adéquation) ou via des mécanismes spécifiques (clauses contractuelles types, règles d'entreprise contraignantes). Après l'invalidation du Privacy Shield, les transferts vers les USA restent sensibles et strictement encadrés par le nouveau Data Privacy Framework de 2023.
Les enfants ont-ils des droits RGPD spécifiques ?
Oui. En France, un enfant de moins de 15 ans ne peut pas consentir seul à un traitement de ses données pour des services en ligne : l'autorisation parentale est obligatoire. Les entreprises doivent aussi rédiger leurs politiques de confidentialité de manière compréhensible pour les mineurs quand elles ciblent ce public.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
PFPDT Suisse : Comment Déposer une Plainte (Guide 2026)
Tes données personnelles ont été utilisées sans ton accord ? Découvre comment déposer une plainte au PFPDT en Suisse : procédure détaillée, documents nécessaires et exemples concrets. Un guide pratique pour faire valoir tes droits selon la nouvelle LPD.
LPD vs RGPD : Différences Clés pour les Entreprises Suisses en 2026
La nouvelle LPD suisse est en vigueur depuis septembre 2023, mais beaucoup d'entreprises confondent encore ses exigences avec celles du RGPD européen. Ce guide décrypte les différences essentielles et t'aide à savoir laquelle s'applique à ton activité.
RGPD en Belgique : Vos Droits Expliqués (Guide 2026)
Le RGPD te donne huit droits fondamentaux sur tes données personnelles en Belgique. Ce guide 2026 t'explique comment les exercer concrètement, comment porter plainte auprès de l'APD, et quelles sanctions risquent les entreprises non conformes.
CNIL : Comment Porter Plainte Étape par Étape (Guide 2026)
Tu veux faire respecter tes droits sur tes données personnelles ? Ce guide complet t'explique comment porter plainte à la CNIL étape par étape : procédure en ligne, délais légaux, motifs recevables et pièges à éviter en 2026.