RGPD pour freelances : l'essentiel en 10 points
Le RGPD ne concerne pas que les grandes entreprises. Freelances, consultants, coachs : si vous collectez un email ou stockez une fiche client, vous êtes concernés. Les sanctions peuvent atteindre plusieurs milliers d'euros même pour les plus petits. Voici l'essentiel à savoir.
Vous êtes freelance ou consultant. Vous pensez peut-être que le RGPD, c'est un truc pour les grandes entreprises. Erreur. Toute activité qui collecte ou traite des données personnelles (même juste un email et un nom de client) est concernée par le RGPD. Et les sanctions tombent aussi pour les petits.
En 2024, la CNIL a sanctionné des micro-entrepreneurs pour plusieurs milliers d'euros. Pas besoin d'être Google pour être dans le viseur.
Voici l'essentiel du RGPD pour freelances, en 10 points clairs, sans jargon.
💡 Important à savoir
CyberTim est spécialisé en cybersécurité, pas en conformité RGPD. Cet article est une vulgarisation pédagogique. Pour une mise en conformité complète, consultez un DPO ou un avocat spécialisé.
1. Qu'est-ce que le RGPD concrètement ?
Le RGPD (Règlement Général sur la Protection des Données) est une loi européenne entrée en vigueur en 2018. Elle protège les données personnelles des citoyens européens.
Les "données personnelles", c'est toute information permettant d'identifier une personne : nom, email, téléphone, adresse IP, photo, numéro de sécurité sociale, données de localisation...
2. Êtes-vous concerné en tant que freelance ?
Oui, si vous :
- Collectez des emails via un formulaire de contact
- Stockez des fiches clients dans un fichier Excel ou un CRM
- Envoyez une newsletter
- Utilisez Google Analytics sur votre site
- Enregistrez des rendez-vous via Calendly
- Conservez les CV de candidats
- Avez un compte client sur un site e-commerce
Autrement dit : 99% des freelances sont concernés.
3. Les 6 principes fondamentaux du RGPD
- Licéité : vous avez une base légale pour collecter la donnée (consentement, contrat, obligation légale...)
- Transparence : la personne sait que vous collectez ses données et pourquoi
- Minimisation : vous ne collectez que ce qui est strictement nécessaire
- Exactitude : les données sont à jour et correctes
- Limitation de la conservation : vous ne gardez pas les données indéfiniment
- Sécurité : vous protégez les données contre les accès non autorisés
4. Les droits des personnes que vous devez respecter
Vos clients et prospects ont des droits fondamentaux que vous devez pouvoir honorer rapidement :
- Droit d'accès : savoir quelles données vous avez sur eux
- Droit de rectification : corriger des données erronées
- Droit à l'effacement ("droit à l'oubli") : demander la suppression
- Droit à la portabilité : récupérer leurs données
- Droit d'opposition : refuser certains traitements (prospection par exemple)
Vous avez 1 mois maximum pour répondre à une demande.
5. Votre checklist RGPD de freelance en 10 points
1. Rédigez une politique de confidentialité
Sur votre site, une page accessible qui explique : qui vous êtes, quelles données vous collectez, pour quelles finalités, combien de temps, avec qui vous les partagez, et comment exercer ses droits.
2. Mettez à jour vos mentions légales
Obligatoires sur tout site web. Doivent inclure votre identité, SIRET, hébergeur, contact.
3. Obtenez le consentement pour vos formulaires
Cases à cocher (pas pré-cochées) pour l'inscription newsletter, l'envoi de demande de contact, etc.
4. Installez un bandeau cookie si vous utilisez des trackers
Google Analytics, Facebook Pixel, etc. nécessitent un consentement préalable. Un site statique sans tracker n'en a pas besoin (c'est le cas de cybertim-sec.fr !).
5. Sécurisez vos données (c'est là qu'on intervient)
Mots de passe forts, double authentification, sauvegardes chiffrées, HTTPS sur votre site. C'est l'article 32 du RGPD qui impose des mesures de sécurité proportionnées.
6. Tenez un registre des traitements
Document interne listant tous les traitements de données que vous effectuez. Obligatoire même pour les freelances. La CNIL fournit un modèle gratuit.
7. Gérez la durée de conservation
Ne gardez pas les données indéfiniment. Exemples de durées : fiche client (3 ans après fin relation), prospect (3 ans après dernier contact), pièces comptables (10 ans).
8. Vérifiez vos sous-traitants
Tous vos outils qui stockent des données (Mailchimp, Calendly, Dropbox, Google Workspace...) sont des sous-traitants RGPD. Ils doivent être conformes. Vérifiez que leurs serveurs sont en Europe ou qu'ils ont un accord de transfert valide.
9. Préparez-vous aux fuites de données
Si vos données clients fuient, vous avez 72 heures pour notifier la CNIL. Ayez un plan de réaction prêt.
10. Formez-vous régulièrement
Le RGPD évolue, les pratiques changent. Suivez le MOOC CNIL (gratuit) : c'est une excellente base.
6. Les sanctions en cas de non-conformité
Les amendes peuvent atteindre 20 millions d'euros ou 4% du CA annuel mondial (le plus élevé des deux). Pour les TPE, les sanctions sont proportionnées, mais peuvent quand même atteindre plusieurs milliers d'euros.
En 2024, la CNIL a sanctionné des sociétés de moins de 10 salariés pour des défauts de sécurité basique (mots de passe faibles, données non chiffrées, absence de politique de confidentialité).
⚠️ Risques concrets pour un freelance
Une fuite de données sur vos clients peut déclencher : une plainte à la CNIL (enquête), une plainte de la personne concernée (dommages-intérêts), la perte du client, et surtout la perte de votre réputation B2B. Dans le conseil, la confiance est tout.
7. Le lien entre RGPD et cybersécurité
L'article 32 du RGPD impose des "mesures techniques et organisationnelles appropriées" pour sécuriser les données. Concrètement, la CNIL attend de vous :
- Des mots de passe solides et une authentification forte
- Le chiffrement des données sensibles
- Des sauvegardes régulières
- Une protection contre les cyberattaques
- Une capacité à détecter et réagir aux incidents
Autrement dit : la cybersécurité est le socle technique du RGPD. Si vous êtes piraté parce que vous n'avez pas mis en place les protections de base, vous êtes doublement en faute : cybersécurité ET RGPD.
En résumé
Le RGPD concerne tous les freelances qui traitent des données clients. Les bases sont accessibles : politique de confidentialité, mentions légales, registre des traitements, sécurité, formation. Pour la partie sécurité (article 32), CyberTim peut vous accompagner avec Protection Business. Pour la partie purement juridique (registre, politique, rédaction des mentions), consultez un DPO ou un avocat spécialisé.
Commencez par le plus urgent : le socle technique. C'est ce qui évite les fuites. La paperasse se rattrape, mais les données volées ne reviennent pas.
Envie de savoir où vous en êtes ?
Audit cybersécurité gratuit de 20 min. On identifie vos vulnérabilités.
Réserver mon audit gratuit →