RGPD freelance 2026 : obligations + checklist + sanctions CNIL
Le RGPD s'applique à tous les freelances et indépendants, peu importe leur taille. 8 obligations majeures, checklist 12 actions concrètes, sanctions CNIL jusqu'à 4% du CA mondial. Comment être conforme sans devenir juriste.

TL;DR
- RGPD applicable à tous (auto-entrepreneur solo inclus dès qu'il y a 1 fichier client).
- 8 obligations : registre traitements, info personnes, sécurité, DPA sous-traitants, etc.
- Sanctions CNIL : jusqu'à 20M€ ou 4% CA mondial annuel.
- Mise en demeure = délai correction (1-3 mois) avant amende.
1. Le RGPD s'applique-t-il vraiment au freelance ?
Oui, sans exception. Dès qu'un freelance/indépendant traite des données personnelles (nom, email, téléphone, adresse client/prospect), même solo, même AE, le RGPD s'applique.
Confusion fréquente : le RGPD n'est pas réservé aux grandes entreprises. Ce qui change selon la taille :
- DPO (Délégué Protection Données) obligatoire seulement si traitements à grande échelle / sensibles
- Analyse impact (DPIA) obligatoire seulement pour traitements à risque élevé
- Le reste des obligations = pour tout le monde (registre, sécurité, info, etc.)
2. 8 obligations RGPD freelance
Tenir un registre des traitements
Liste de tous les traitements de données (clients, prospects, fournisseurs, salariés)
Information des personnes
Politique confidentialité accessible (mentions légales, formulaire contact, footer)
Recueil consentement
Pour newsletter, cookies non essentiels, prospection commerciale (B2C surtout)
Sécurité des données
Mots de passe robustes, chiffrement (TLS), sauvegarde, accès restreint
Droits des personnes
Procédure pour : accès, rectification, suppression, portabilité, opposition
Notification violation
Documenter la violation ; notifier la CNIL sous 72 h si elle présente un risque, et les personnes sans délai injustifié en cas de risque élevé
DPA avec sous-traitants
Contrat sous-traitance art. 28 RGPD avec chaque outil traitant données (Stripe, Resend, OpenAI)
Privacy by design
Minimisation données collectées + durée conservation limitée
3. Registre des traitements (obligation #1)
Document central listant tous les traitements de données. Modèle simple acceptable (Excel/Google Sheets).
Colonnes obligatoires registre
- Nom du traitement (ex: "Gestion clients facturation")
- Finalité (ex: "Émettre factures, gérer la relation commerciale")
- Base légale (consentement, contrat, intérêt légitime, obligation légale)
- Catégories de personnes concernées (clients, prospects, fournisseurs, salariés)
- Catégories de données (identité, contact, financières, professionnelles)
- Destinataires (interne, sous-traitants : Stripe, Resend...)
- Transferts hors UE (oui/non, si oui : justification)
- Durée de conservation
- Mesures de sécurité (chiffrement, accès restreint, sauvegardes)
Exemple ligne registre
Traitement : Gestion clients et facturation Finalité : Émettre devis/factures, conservation comptable Base légale : Contrat (exécution prestation) + obligation légale (10 ans) Personnes : Clients (B2B et B2C) Données : Nom, email, adresse, SIRET (si B2B), historique factures Destinataires : Plune (sous-traitant), comptable (sous-traitant) Hors UE : Données de facturation dans l'UE (Supabase, Irlande) Durée : 10 ans (obligation comptable Code commerce L123-22) Sécurité : Mot de passe fort, 2FA, TLS, sauvegarde quotidienne
4. DPA avec sous-traitants (obligation #7)
Article 28 RGPD : tout sous-traitant qui traite vos données client (Stripe, hébergeur, outil email, etc.) doit avoir un DPA (Data Processing Agreement) signé avec vous.
Heureusement, les grands acteurs proposent des DPA standards :
Stripe (paiement)
Stripe Data Processing AgreementPaiement clients, B2B/B2C
Resend (email)
Resend DPAEnvoi factures, relances email
OpenAI (transcription voix)
OpenAI Enterprise DPATranscription et structuration des dictées selon les modèles configurés
Vercel (hébergement)
Vercel DPAFrontend, API routes
Supabase (DB + auth)
Supabase DPAPostgreSQL, authentification
Plune
Plune DPA conforme art. 28Devis, factures, signature, archivage
5. Checklist 12 actions concrètes
À cocher pour être conforme RGPD en tant que freelance/indépendant :
- Politique de confidentialité publiée sur votre site (page /legal/confidentialite)
- Mentions légales conformes (SIRET, hébergeur, contact CNIL)
- Bannière cookies si vous utilisez Google Analytics, Meta Pixel, etc.
- Registre des traitements à jour (fichier Excel ou outil dédié)
- DPA signés avec sous-traitants (Stripe, Resend, OpenAI, hébergeur)
- Procédure pour répondre aux demandes RGPD sous 1 mois max
- Mots de passe forts + 2FA activé sur outils pro
- Hébergement EU vérifié pour données personnelles
- Durées définies par finalité : prospection client jusqu’à 3 ans après la relation, prospects jusqu’à 3 ans après le dernier contact, pièces comptables 10 ans
- Formation rapide (2h) sur vos obligations RGPD
- Backup chiffré + plan de réponse incident
- Information clients sur droits RGPD (ajout footer email + factures)
6. Droits des personnes (obligation #5)
Vous devez pouvoir répondre dans 1 mois maximum aux demandes des personnes concernées :
- Droit d'accès : leur fournir copie de leurs données
- Droit de rectification : corriger données inexactes
- Droit à l'effacement ("droit à l'oubli") : supprimer si justifié
- Droit à la portabilité : fournir données en format réutilisable (JSON/CSV)
- Droit d'opposition : arrêter prospection commerciale
- Droit limitation : geler temporairement traitement
Procédure recommandée : créer un email type rgpd@tonentreprise.fr (ou juste contact@) + procédure interne sous 1 mois.
7. Violation de données : que faire ?
Si fuite/perte/accès non autorisé :
- Documenter et évaluer la violation. En présence d’un risque pour les droits et libertés, notifier la CNIL dans les meilleurs délais et, si possible, au plus tard 72 h après en avoir pris connaissance.
- Risque élevé : informer les personnes concernées sans délai injustifié, sauf exception prévue par le RGPD.
- Documenter : nature violation, données concernées, mesures prises
- Mettre fin à la fuite (changement mots de passe, isolation système, etc.)
- Mesures correctives : audit sécurité, formation, etc.
Sanction non-notification : majoration jusqu'à 200% de l'amende initiale.
8. Sanctions CNIL 2026
| Type sanction | Montant max | Détail |
|---|---|---|
| Sanction administrative max | 20 millions € OU 4% CA mondial annuel | Le plus élevé des deux (art. 83 RGPD) |
| Sanction réduite (catégorie 1) | 10 millions € OU 2% CA | Manquements documentation/coopération |
| Mise en demeure CNIL | 0€ initial | Délai fixé par la CNIL selon le dossier ; une sanction ne requiert pas toujours une mise en demeure préalable |
| Avertissement public | Réputationnel | Publication décision sur cnil.fr |
En pratique pour freelance : la CNIL commence presque toujours par un avertissement / mise en demeure (délai 1-3 mois pour corriger). L'amende n'arrive qu'après non-réponse ou récidive.
9. 7 erreurs fréquentes
10. Cas particuliers
Données sensibles (santé, opinion, religion)
Catégories spéciales (art. 9 RGPD). Interdiction de traitement sauf consentement explicite ou exception (médecin, etc.). Concerné : kinés, médecins, psychologues.
Mineurs (-15 ans)
Pour un service en ligne proposé directement à un mineur de moins de 15 ans, lorsque le traitement repose sur le consentement, l’accord conjoint du mineur et du titulaire de l’autorité parentale est requis. Les autres traitements ont leur propre base légale.
Prospection commerciale B2B vs B2C
- Email B2B : une sollicitation en lien avec la profession peut reposer sur l’intérêt légitime, avec information et opposition simple et gratuite.
- Email B2C : consentement préalable en principe ; exception encadrée pour les clients déjà acquis et des produits ou services analogues, avec opposition possible.
Sources vérifiées le 5 septembre 2026 : durées de conservation, violations de données cookies et traceurs, prospection par email et consentement des mineurs.
11. Comment Plune respecte le RGPD
- Données de facturation stockées dans l'UE (Supabase, Irlande) ; Vercel et OpenAI hors UE, encadrés CCT/DPA
- Chiffrement TLS en transit + chiffrement au repos
- DPA Plune : L’accord de traitement des données de Plune est consultable sur la page DPA. Une version PDF peut être demandée à hello@plune.app. Consulter l’accord.
- Droits utilisateurs : Vous exportez vos données quand vous voulez depuis votre compte : exports CSV par liste et archive complète dans Paramètres puis Profil. Pour une demande d’accès, de rectification, d’effacement ou d’opposition, écrivez à hello@plune.app. Les données soumises à une obligation légale de conservation ne sont pas effacées avant son terme.
- Cookies et traceurs : Les outils de mesure d’audience et de publicité sont soumis à votre choix dans la bannière cookies. Vous pouvez refuser les catégories facultatives et modifier ce choix.
- Notification d’incident : le sous-traitant alerte le responsable du traitement dans les meilleurs délais ; les modalités de Plune figurent dans le DPA.
- Sécurité : les mesures documentées sont présentées sur la page Sécurité. Plune ne revendique pas de certification ISO 27001.
Vos données et vos droits avec Plune
Retrouvez les informations sur les sous-traitants, les droits et les durées de conservation dans notre politique de confidentialité. Plune vous aide à gérer vos devis et factures ; vous gardez la responsabilité des traitements de votre activité. Essai Pro 30 jours sans carte bancaire.
Tester Plune 30 jours sans carte