← Retour au blog
Conformité · 6 min de lecture · Mis à jour le

RGPD : vos droits et les obligations des entreprises

Vous cliquez « accepter » sans lire, vous donnez votre email pour un PDF. Et après ? Vos 6 droits RGPD en clair et les 5 obligations des entreprises.

Par , fondateur de Wesud

Vous cliquez « accepter les cookies » sans lire. Vous donnez votre email pour télécharger un PDF gratuit. Vous remplissez un formulaire pour gagner un voyage. Et puis vous vous demandez parfois : qu'est-ce qu'on fait de toutes ces infos sur vous ?

Depuis 2018, en Europe, c'est cadré par une loi : le RGPD. Elle vous protège, vous qui semez vos données un peu partout. Et oui, cela vous concerne, que vous soyez simple internaute ou dirigeant d'entreprise.

Chez Wesud, on accompagne les TPE et PME de Montpellier et de l'Hérault sur ces sujets au quotidien. On vous explique ici les bases du RGPD en clair, sans jargon juridique.

Le RGPD, c'est quoi exactement ?

RGPD = Règlement Général sur la Protection des Données. Une loi européenne entrée en vigueur le 25 mai 2018. Elle s'applique à toute organisation qui traite des données personnelles d'un résident de l'Union européenne, entreprise, association, administration, peu importe la taille.

L'idée centrale : vous êtes propriétaire de vos données. Une entreprise ne peut pas en faire n'importe quoi.

Avant le RGPD, en France, on avait la loi Informatique et Libertés (1978). Le RGPD l'a renforcée et harmonisée à l'échelle européenne. Sa particularité : des sanctions vraiment dissuasives, jusqu'à 4 % du chiffre d'affaires mondial annuel d'une entreprise, avec un plafond de 20 millions d'euros.

Quelles données sont concernées ?

Une « donnée personnelle » est plus large que vous ne le croyez. C'est toute information qui permet de vous identifier directement ou indirectement. Quelques exemples :

  • •Nom, prénom, date de naissance
  • •Email, téléphone, adresse postale
  • •Photo, voix, empreinte digitale
  • •Numéro de sécurité sociale, plaque d'immatriculation
  • •Adresse IP, identifiants de connexion, cookies
  • •Historique d'achats, géolocalisation GPS
  • •Comportement web : ce que vous likez, partagez, le temps passé sur une page

Et certaines données sont considérées comme « sensibles » et protégées encore plus strictement : santé, religion, orientation sexuelle, opinions politiques, origine ethnique. Une entreprise ne peut les traiter qu'avec un consentement explicite et un motif sérieux.

Vos 6 droits fondamentaux

Le RGPD vous donne 6 droits que vous pouvez exercer à tout moment auprès de toute entreprise qui détient des données sur vous. C'est gratuit, et l'entreprise ne peut pas vous facturer ces demandes.

1. Le droit d'accès

« Quelles infos vous avez sur moi ? » Vous pouvez demander à toute entreprise la liste complète des données qu'elle détient à votre sujet, et comment elle les utilise.

2. Le droit de rectification

Si une information est inexacte ou obsolète (vieille adresse, faute d'orthographe sur votre nom, etc.), vous pouvez exiger qu'elle soit corrigée.

3. Le droit à l'effacement (« droit à l'oubli »)

Vous pouvez demander la suppression totale de vos données. Avec quelques exceptions légales : par exemple, une entreprise doit conserver une facture 10 ans pour des raisons comptables, même si vous le demandez.

4. Le droit à la portabilité

Vous pouvez récupérer vos données dans un format réutilisable (CSV, JSON, etc.) et les transférer à un autre prestataire. Très pratique pour changer de banque, de fournisseur d'énergie ou d'application.

5. Le droit d'opposition

Vous pouvez dire stop à un traitement, notamment commercial (prospection, profilage publicitaire, newsletters). L'entreprise doit cesser immédiatement.

6. Le droit à la limitation

Vous pouvez geler temporairement un traitement, par exemple le temps d'une vérification ou d'une contestation.

Comment exercer ces droits concrètement ?

  1. Identifiez l'entreprise concernée et son contact RGPD (souvent appelé « DPO », Délégué à la Protection des Données). Mentionné dans la politique de confidentialité du site (en bas de page).
  2. Envoyez une demande écrite par email précisant votre identité, quel droit vous exercez, sur quelles données. Joignez une copie d'une pièce d'identité (recommandé par la CNIL).
  3. L'entreprise a 1 mois pour vous répondre (extensible à 3 mois pour les cas complexes).
  4. Si elle refuse ou ne répond pas, saisissez la CNIL gratuitement via cnil.fr/plaintes. La CNIL peut sanctionner l'entreprise.

Pour les dirigeants de TPE/PME : 5 obligations à respecter

Si vous dirigez une entreprise à Montpellier ou ailleurs en Hérault, vous êtes soumis au RGPD dès que vous traitez des données personnelles. Et c'est vrai même avec un seul salarié ou un simple fichier de prospects Excel. Le volet technique de cette conformité rejoint notre offre de cybersécurité pour PME à Montpellier.

  1. Tenir un registre des traitements : la liste de tous vos fichiers contenant des données personnelles (clients, salariés, prospects, fournisseurs). Modèle gratuit téléchargeable sur le site de la CNIL.
  2. Avoir une politique de confidentialité claire sur votre site web : qui collecte quoi, dans quel but, pendant combien de temps, et quels droits a le visiteur.
  3. Recueillir un consentement explicite quand vous collectez une donnée, formulaire de contact, newsletter, cookies non essentiels (bandeau cookies obligatoire).
  4. Sécuriser les données : chiffrement, mots de passe forts, authentification multi-facteurs (MFA), sauvegardes chiffrées, accès limités aux salariés concernés.
  5. Notifier la CNIL en 72 heures en cas de fuite de données ou de cyberattaque ayant exposé des informations personnelles. Et informer les personnes concernées si le risque est élevé.

Le coût d'une mise en conformité RGPD pour une PME de 10-30 personnes ? Entre 1 500 et 4 000 € pour le socle initial (registre, politique, audit sécurité), puis quelques centaines d'euros par an de suivi. À comparer aux sanctions possibles.

Questions fréquentes

Le RGPD s'applique-t-il à mon site WordPress personnel ?
Oui, dès que vous collectez des données : formulaire de contact, commentaires avec email, Google Analytics, plugins de pub. Même un simple blog avec une newsletter est concerné.
Les cookies sont-ils concernés ?
Oui. Vous devez afficher un bandeau de consentement clair pour tous les cookies non essentiels (analytics, pub, social). Les cookies strictement techniques (panier, session) sont exemptés.
Faut-il obligatoirement un DPO ?
Obligatoire uniquement pour les administrations, les entreprises qui traitent des données à grande échelle, et celles qui traitent des données sensibles (santé, etc.). Pour la majorité des TPE/PME, ce n'est pas obligatoire mais il est recommandé d'avoir un référent interne.
Quelles sanctions concrètes la CNIL applique-t-elle aux PME ?
Pour les TPE/PME, la CNIL privilégie l'avertissement et la mise en demeure avant la sanction financière. En cas de récidive ou de manquement grave (fuite massive, refus de coopérer), les amendes peuvent commencer à quelques milliers d'euros.

Vous dirigez une TPE ou une PME à Montpellier ou en Hérault et vous voulez vous mettre en conformité RGPD ? On vous accompagne, premier audit gratuit, sans engagement.

Audit RGPD gratuit
Le service associé
Cybersécurité pour TPE et PME à Montpellier →

Cybersécurité PME à Montpellier : audit, RSSI externalisé, protection phishing et ransomware conforme ANSSI. Wesud, expert Hérault. Audit offert.

Articles liés