Tous les guides
Conformité2026-04-099 min lecture

RGPD freelance 2026 : obligations + checklist + sanctions CNIL

Le RGPD s'applique à tous les freelances et indépendants, peu importe leur taille. 8 obligations majeures, checklist 12 actions concrètes, sanctions CNIL jusqu'à 4% du CA mondial. Comment être conforme sans devenir juriste.

Illustration : l’identité et la protection des données.
Dans ce guide 12 repères

TL;DR

  • RGPD applicable à tous (auto-entrepreneur solo inclus dès qu'il y a 1 fichier client).
  • 8 obligations : registre traitements, info personnes, sécurité, DPA sous-traitants, etc.
  • Sanctions CNIL : jusqu'à 20M€ ou 4% CA mondial annuel.
  • Mise en demeure = délai correction (1-3 mois) avant amende.

1. Le RGPD s'applique-t-il vraiment au freelance ?

Oui, sans exception. Dès qu'un freelance/indépendant traite des données personnelles (nom, email, téléphone, adresse client/prospect), même solo, même AE, le RGPD s'applique.

Confusion fréquente : le RGPD n'est pas réservé aux grandes entreprises. Ce qui change selon la taille :

  • DPO (Délégué Protection Données) obligatoire seulement si traitements à grande échelle / sensibles
  • Analyse impact (DPIA) obligatoire seulement pour traitements à risque élevé
  • Le reste des obligations = pour tout le monde (registre, sécurité, info, etc.)

2. 8 obligations RGPD freelance

1

Tenir un registre des traitements

Liste de tous les traitements de données (clients, prospects, fournisseurs, salariés)

2

Information des personnes

Politique confidentialité accessible (mentions légales, formulaire contact, footer)

3

Recueil consentement

Pour newsletter, cookies non essentiels, prospection commerciale (B2C surtout)

4

Sécurité des données

Mots de passe robustes, chiffrement (TLS), sauvegarde, accès restreint

5

Droits des personnes

Procédure pour : accès, rectification, suppression, portabilité, opposition

6

Notification violation

Documenter la violation ; notifier la CNIL sous 72 h si elle présente un risque, et les personnes sans délai injustifié en cas de risque élevé

7

DPA avec sous-traitants

Contrat sous-traitance art. 28 RGPD avec chaque outil traitant données (Stripe, Resend, OpenAI)

8

Privacy by design

Minimisation données collectées + durée conservation limitée

3. Registre des traitements (obligation #1)

Document central listant tous les traitements de données. Modèle simple acceptable (Excel/Google Sheets).

Colonnes obligatoires registre

  • Nom du traitement (ex: "Gestion clients facturation")
  • Finalité (ex: "Émettre factures, gérer la relation commerciale")
  • Base légale (consentement, contrat, intérêt légitime, obligation légale)
  • Catégories de personnes concernées (clients, prospects, fournisseurs, salariés)
  • Catégories de données (identité, contact, financières, professionnelles)
  • Destinataires (interne, sous-traitants : Stripe, Resend...)
  • Transferts hors UE (oui/non, si oui : justification)
  • Durée de conservation
  • Mesures de sécurité (chiffrement, accès restreint, sauvegardes)

Exemple ligne registre

Traitement : Gestion clients et facturation
Finalité : Émettre devis/factures, conservation comptable
Base légale : Contrat (exécution prestation) + obligation légale (10 ans)
Personnes : Clients (B2B et B2C)
Données : Nom, email, adresse, SIRET (si B2B), historique factures
Destinataires : Plune (sous-traitant), comptable (sous-traitant)
Hors UE : Données de facturation dans l'UE (Supabase, Irlande)
Durée : 10 ans (obligation comptable Code commerce L123-22)
Sécurité : Mot de passe fort, 2FA, TLS, sauvegarde quotidienne

4. DPA avec sous-traitants (obligation #7)

Article 28 RGPD : tout sous-traitant qui traite vos données client (Stripe, hébergeur, outil email, etc.) doit avoir un DPA (Data Processing Agreement) signé avec vous.

Heureusement, les grands acteurs proposent des DPA standards :

Stripe (paiement)

Stripe Data Processing Agreement

Paiement clients, B2B/B2C

Resend (email)

Resend DPA

Envoi factures, relances email

OpenAI (transcription voix)

OpenAI Enterprise DPA

Transcription et structuration des dictées selon les modèles configurés

Vercel (hébergement)

Vercel DPA

Frontend, API routes

Supabase (DB + auth)

Supabase DPA

PostgreSQL, authentification

Plune

Plune DPA conforme art. 28

Devis, factures, signature, archivage

5. Checklist 12 actions concrètes

À cocher pour être conforme RGPD en tant que freelance/indépendant :

  • Politique de confidentialité publiée sur votre site (page /legal/confidentialite)
  • Mentions légales conformes (SIRET, hébergeur, contact CNIL)
  • Bannière cookies si vous utilisez Google Analytics, Meta Pixel, etc.
  • Registre des traitements à jour (fichier Excel ou outil dédié)
  • DPA signés avec sous-traitants (Stripe, Resend, OpenAI, hébergeur)
  • Procédure pour répondre aux demandes RGPD sous 1 mois max
  • Mots de passe forts + 2FA activé sur outils pro
  • Hébergement EU vérifié pour données personnelles
  • Durées définies par finalité : prospection client jusqu’à 3 ans après la relation, prospects jusqu’à 3 ans après le dernier contact, pièces comptables 10 ans
  • Formation rapide (2h) sur vos obligations RGPD
  • Backup chiffré + plan de réponse incident
  • Information clients sur droits RGPD (ajout footer email + factures)

6. Droits des personnes (obligation #5)

Vous devez pouvoir répondre dans 1 mois maximum aux demandes des personnes concernées :

  • Droit d'accès : leur fournir copie de leurs données
  • Droit de rectification : corriger données inexactes
  • Droit à l'effacement ("droit à l'oubli") : supprimer si justifié
  • Droit à la portabilité : fournir données en format réutilisable (JSON/CSV)
  • Droit d'opposition : arrêter prospection commerciale
  • Droit limitation : geler temporairement traitement

Procédure recommandée : créer un email type rgpd@tonentreprise.fr (ou juste contact@) + procédure interne sous 1 mois.

7. Violation de données : que faire ?

Si fuite/perte/accès non autorisé :

  1. Documenter et évaluer la violation. En présence d’un risque pour les droits et libertés, notifier la CNIL dans les meilleurs délais et, si possible, au plus tard 72 h après en avoir pris connaissance.
  2. Risque élevé : informer les personnes concernées sans délai injustifié, sauf exception prévue par le RGPD.
  3. Documenter : nature violation, données concernées, mesures prises
  4. Mettre fin à la fuite (changement mots de passe, isolation système, etc.)
  5. Mesures correctives : audit sécurité, formation, etc.

Sanction non-notification : majoration jusqu'à 200% de l'amende initiale.

8. Sanctions CNIL 2026

Type sanctionMontant maxDétail
Sanction administrative max20 millions € OU 4% CA mondial annuelLe plus élevé des deux (art. 83 RGPD)
Sanction réduite (catégorie 1)10 millions € OU 2% CAManquements documentation/coopération
Mise en demeure CNIL0€ initialDélai fixé par la CNIL selon le dossier ; une sanction ne requiert pas toujours une mise en demeure préalable
Avertissement publicRéputationnelPublication décision sur cnil.fr

En pratique pour freelance : la CNIL commence presque toujours par un avertissement / mise en demeure (délai 1-3 mois pour corriger). L'amende n'arrive qu'après non-réponse ou récidive.

9. 7 erreurs fréquentes

Croire qu'auto-entrepreneur solo n'est pas concerné par RGPD (faux : tout traitement même 1 fichier client = RGPD)
Ne pas encadrer par contrat les traitements confiés à un sous-traitant ; chaque acteur conserve ses propres responsabilités
Stocker mots de passe clients en clair (interdiction absolue, hash + sel obligatoire)
Garder toutes les données sans distinguer prospection, contrat, preuve et comptabilité : leurs durées de conservation diffèrent
Pas de bannière cookies si vous utilisez Google Analytics standard (consentement requis)
Confondre RGPD et secret professionnel (ce sont 2 régimes complémentaires)
Ignorer la CNIL en cas d’incident : la coopération est prise en compte dans l’appréciation des suites et sanctions

10. Cas particuliers

Données sensibles (santé, opinion, religion)

Catégories spéciales (art. 9 RGPD). Interdiction de traitement sauf consentement explicite ou exception (médecin, etc.). Concerné : kinés, médecins, psychologues.

Mineurs (-15 ans)

Pour un service en ligne proposé directement à un mineur de moins de 15 ans, lorsque le traitement repose sur le consentement, l’accord conjoint du mineur et du titulaire de l’autorité parentale est requis. Les autres traitements ont leur propre base légale.

Prospection commerciale B2B vs B2C

  • Email B2B : une sollicitation en lien avec la profession peut reposer sur l’intérêt légitime, avec information et opposition simple et gratuite.
  • Email B2C : consentement préalable en principe ; exception encadrée pour les clients déjà acquis et des produits ou services analogues, avec opposition possible.

Sources vérifiées le 5 septembre 2026 : durées de conservation, violations de données cookies et traceurs, prospection par email et consentement des mineurs.

11. Comment Plune respecte le RGPD

  • Données de facturation stockées dans l'UE (Supabase, Irlande) ; Vercel et OpenAI hors UE, encadrés CCT/DPA
  • Chiffrement TLS en transit + chiffrement au repos
  • DPA Plune : L’accord de traitement des données de Plune est consultable sur la page DPA. Une version PDF peut être demandée à hello@plune.app. Consulter l’accord.
  • Droits utilisateurs : Vous exportez vos données quand vous voulez depuis votre compte : exports CSV par liste et archive complète dans Paramètres puis Profil. Pour une demande d’accès, de rectification, d’effacement ou d’opposition, écrivez à hello@plune.app. Les données soumises à une obligation légale de conservation ne sont pas effacées avant son terme.
  • Cookies et traceurs : Les outils de mesure d’audience et de publicité sont soumis à votre choix dans la bannière cookies. Vous pouvez refuser les catégories facultatives et modifier ce choix.
  • Notification d’incident : le sous-traitant alerte le responsable du traitement dans les meilleurs délais ; les modalités de Plune figurent dans le DPA.
  • Sécurité : les mesures documentées sont présentées sur la page Sécurité. Plune ne revendique pas de certification ISO 27001.

Vos données et vos droits avec Plune

Retrouvez les informations sur les sous-traitants, les droits et les durées de conservation dans notre politique de confidentialité. Plune vous aide à gérer vos devis et factures ; vous gardez la responsabilité des traitements de votre activité. Essai Pro 30 jours sans carte bancaire.

Tester Plune 30 jours sans carte

Gestion des cookies

Plune utilise des cookies nécessaires au service. Avec votre accord, nous pouvons aussi mesurer l'audience et les campagnes publicitaires.

Responsable de traitement : Edouard Hue, éditeur de Plune. Détail des cookies, durées et destinataires.