Retour au blog
01/09/2026

Données personnelles en Europe : quels sont vos droits et comment les exercer ?

Accès, rectification, effacement, portabilité, opposition : le RGPD donne des droits concrets. Voici ce qu’ils couvrent, leurs limites et la marche à suivre face à une organisation.

Illustration d’un profil numérique protégé devant un cercle d’étoiles européennes.
Vie privée9 minutes de lecture
Illustration : IRSOY

Créer un compte, acheter en ligne, utiliser une application ou prendre un rendez-vous laisse des données : identité, adresse IP, localisation, historique, préférences, photos, identifiants ou informations de paiement. Dans l’Union européenne, ces données ne deviennent pas la propriété sans limite de l’organisation qui les collecte.

Le Règlement général sur la protection des données, connu sous le nom de RGPD, donne à chaque personne un ensemble de droits pour comprendre et contrôler l’utilisation de ses données personnelles. Ces droits s’appliquent aussi à des entreprises établies hors de l’Union lorsqu’elles proposent des biens ou services aux personnes qui s’y trouvent ou suivent leur comportement dans les conditions prévues par le règlement.

Ils ne permettent pas d’exiger n’importe quelle action dans toutes les circonstances. Chaque droit possède un périmètre, des conditions et parfois des exceptions. L’essentiel est de demander précisément ce que l’on souhaite et de conserver la preuve des échanges.

Une donnée personnelle, qu’est-ce que c’est ?

Une donnée personnelle est une information qui se rapporte à une personne physique identifiée ou identifiable. Un nom est évident, mais une combinaison d’éléments peut également permettre l’identification : numéro client, identifiant publicitaire, plaque d’immatriculation, donnée de localisation ou adresse IP.

Certaines données bénéficient d’une protection renforcée, notamment celles qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l’appartenance syndicale, la santé, la vie sexuelle, l’orientation sexuelle, ainsi que certaines données génétiques et biométriques.

Une information réellement anonymisée de manière irréversible sort du champ des données personnelles. Une donnée pseudonymisée reste en revanche personnelle lorsqu’elle peut être reliée à une personne avec des informations supplémentaires.

Le droit d’être informé

Une organisation doit expliquer, dans un langage clair, qui traite les données, pourquoi, sur quelle base juridique, pendant combien de temps, avec quels destinataires et quels droits peuvent être exercés. Elle doit aussi signaler les transferts internationaux pertinents et fournir les coordonnées du délégué à la protection des données lorsqu’il y en a un.

Cette information apparaît généralement dans une politique de confidentialité ou au moment de la collecte. Une formule vague comme « améliorer l’expérience » ne suffit pas toujours à expliquer concrètement les finalités.

Le consentement n’est pas la seule base possible. Une organisation peut aussi traiter des données pour exécuter un contrat, respecter une obligation légale, protéger des intérêts vitaux, remplir une mission d’intérêt public ou poursuivre un intérêt légitime sous certaines conditions.

Le droit d’accès

Vous pouvez demander si une organisation traite des données vous concernant. Si c’est le cas, vous pouvez obtenir une copie ainsi que des informations sur les finalités, les catégories de données, les destinataires, la durée de conservation et, lorsque les données ne viennent pas de vous, les informations disponibles sur leur source.

Le droit d’accès ne doit pas porter atteinte aux droits et libertés d’autres personnes. Une entreprise peut donc devoir masquer des informations concernant un tiers, mais elle ne peut pas utiliser cette contrainte comme prétexte pour refuser l’ensemble de la demande.

Une demande utile peut viser un compte précis, une période ou un traitement déterminé. Cela facilite la recherche tout en évitant de limiter involontairement vos droits.

Le droit de rectification

Une donnée inexacte peut avoir des conséquences concrètes : commande envoyée à la mauvaise adresse, refus lié à un dossier erroné ou profil construit sur une information dépassée.

Vous pouvez demander la correction d’une donnée fausse et faire compléter une donnée incomplète. Indiquez clairement l’information concernée, la correction attendue et, si nécessaire, un justificatif proportionné.

Le droit à l’effacement

Le « droit à l’oubli » permet notamment de demander l’effacement lorsque les données ne sont plus nécessaires, ont été traitées illégalement, doivent être supprimées pour respecter une obligation légale ou lorsque le consentement retiré était la base du traitement sans autre fondement applicable.

Ce droit n’est pas absolu. Une organisation peut devoir conserver certaines informations pour respecter la loi, exercer ou défendre un droit en justice, accomplir une mission d’intérêt public ou protéger la liberté d’expression et d’information.

Par exemple, la fermeture d’un compte peut justifier la suppression du profil public et des préférences commerciales, sans permettre d’effacer immédiatement les factures que l’entreprise doit légalement conserver.

Les données fournies lorsqu’une personne était enfant bénéficient d’une attention particulière. Le RGPD prévoit la possibilité de demander leur suppression, même lorsque la personne est devenue adulte.

Le droit à la limitation du traitement

La limitation permet de mettre temporairement certaines utilisations en pause tout en conservant les données. Elle peut être demandée lorsque vous contestez leur exactitude, lorsque le traitement semble illicite mais que vous préférez la limitation à l’effacement, ou pendant l’examen d’une opposition.

Pendant cette période, l’organisation ne peut en principe plus traiter les données au-delà de leur stockage, sauf dans les situations prévues par le RGPD, par exemple avec votre consentement ou pour défendre un droit en justice.

Le droit à la portabilité

La portabilité facilite le passage d’un service à un autre. Dans les cas où elle s’applique, vous pouvez recevoir les données que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine, puis les transmettre à un autre responsable du traitement.

Ce droit concerne les traitements automatisés fondés sur le consentement ou sur un contrat. Il ne couvre pas automatiquement toutes les analyses créées par l’entreprise à partir de vos données et ne doit pas porter atteinte aux droits de tiers.

Une archive techniquement exploitable est plus conforme à l’objectif de portabilité qu’un document imprimé ou un fichier difficilement réutilisable.

Le droit d’opposition

Vous pouvez vous opposer à un traitement fondé sur l’intérêt légitime ou sur une mission d’intérêt public pour des raisons tenant à votre situation particulière. L’organisation doit alors arrêter le traitement, sauf si elle démontre des motifs légitimes impérieux qui prévalent ou si le traitement est nécessaire à la défense de droits en justice.

Pour la prospection commerciale directe, le droit est plus ferme : lorsqu’une personne s’y oppose, ses données ne doivent plus être utilisées à cette fin. Un lien de désinscription doit fonctionner sans parcours inutilement compliqué.

Le droit de retirer son consentement

Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment. Le retrait doit être aussi simple que l’accord initial et n’annule pas rétroactivement ce qui a été fait légalement avant celui-ci.

L’organisation doit alors arrêter le traitement concerné si elle ne dispose pas d’une autre base juridique valable. Elle ne peut pas transformer après coup un consentement retiré en justification vague sans expliquer le fondement réellement applicable.

Les décisions entièrement automatisées

Vous avez le droit, dans les conditions du RGPD, de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé lorsqu’elle produit des effets juridiques ou vous affecte de manière significative de façon similaire.

Des exceptions existent, notamment lorsque la décision est nécessaire à un contrat, autorisée par une loi qui prévoit des garanties ou fondée sur un consentement explicite. Dans les situations prévues, vous devez pouvoir obtenir une intervention humaine, exprimer votre point de vue et contester la décision.

Ce droit ne concerne pas chaque recommandation de film ou classement sans conséquence importante. Il devient particulièrement pertinent lorsqu’un système décide seul d’un crédit, d’un recrutement, d’un accès essentiel ou d’un tarif ayant un impact significatif.

Comment exercer un droit efficacement

Adressez-vous au responsable du traitement. Ses coordonnées figurent généralement dans la politique de confidentialité. Lorsqu’un délégué à la protection des données, ou DPO, est indiqué, vous pouvez lui écrire directement.

Votre demande devrait contenir :

  • votre identité et le compte ou service concerné ;
  • le droit que vous souhaitez exercer ;
  • les données, opérations ou périodes visées ;
  • le résultat attendu ;
  • une adresse permettant de recevoir la réponse ;
  • les éléments strictement nécessaires pour vérifier votre identité.

N’envoyez pas spontanément une copie complète de votre carte d’identité si elle n’est pas nécessaire. L’organisation peut demander des informations supplémentaires lorsqu’elle a un doute raisonnable sur l’identité, mais la vérification doit rester proportionnée.

Conservez une copie datée de la demande, l’accusé de réception et toutes les réponses. Un formulaire en ligne peut être pratique, mais une capture d’écran ou un e-mail permet de garder une trace.

Dans quel délai l’organisation doit-elle répondre ?

La réponse doit arriver sans retard injustifié et, en principe, dans le mois suivant la réception. Pour une demande complexe ou plusieurs demandes simultanées, le délai peut être prolongé de deux mois supplémentaires. L’organisation doit toutefois vous informer de cette prolongation et de ses raisons dans le premier mois.

L’exercice des droits est en principe gratuit. En cas de demandes manifestement infondées ou excessives, notamment répétitives, l’organisation peut dans certaines conditions demander des frais raisonnables ou refuser d’agir. Elle doit pouvoir justifier sa décision.

Si elle refuse, elle doit expliquer pourquoi et vous informer de la possibilité de saisir l’autorité de protection des données et d’exercer un recours juridictionnel.

Que faire en l’absence de réponse ?

Commencez par une relance en rappelant la date et l’objet de la demande. Vérifiez aussi que vous avez utilisé un canal officiel et répondu à une éventuelle vérification d’identité raisonnable.

Si la réponse reste absente ou insuffisante, vous pouvez saisir l’autorité de protection des données de votre pays. En Belgique, l’Autorité de protection des données recommande généralement d’exercer d’abord ses droits auprès de l’organisation et de conserver l’intégralité des échanges. Elle propose une médiation et une procédure de plainte selon la situation.

Pour un traitement transfrontalier, les autorités européennes coopèrent. Vous pouvez en principe vous adresser à l’autorité de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation présumée.

Une action en justice et, lorsqu’un dommage matériel ou moral est démontré, une demande d’indemnisation peuvent également être possibles. Un cas complexe mérite l’avis d’un professionnel du droit.

Conclusion

Le RGPD ne se résume pas à une bannière de cookies. Il donne des moyens concrets de savoir, corriger, récupérer, limiter ou faire cesser certaines utilisations de ses données.

Pour obtenir une réponse utile, formulez une demande précise, adressez-la au bon responsable et gardez-en la preuve. L’organisation dispose normalement d’un mois pour répondre. Si elle refuse ou ignore la demande, elle doit pouvoir l’expliquer et l’autorité nationale de protection des données peut être saisie.

Cet article présente des informations générales et ne remplace pas un conseil juridique adapté à une situation particulière.

Sources utiles

Demandes et données personnellesSe rétracter d’un contrat