RGPD · Freelance

RGPD et freelance : organiser la protection des données clients

Cusato ·

Un abonnement de sécurité ne prouve pas la conformité au RGPD. Ce guide documentaire s’appuie sur la CNIL et le texte du règlement qu’elle publie. Il ne remplace pas une analyse juridique de vos traitements.

Clarifier votre rôle pour chaque mission

Le RGPD distingue les obligations du responsable de traitement et celles du sous-traitant. Lorsque vous traitez des données pour le compte d’un client responsable du traitement, l’article 28 prévoit notamment un contrat ou un autre acte juridique, des instructions documentées et des engagements de confidentialité.[12]

Avant de recevoir une base client, faites préciser les données nécessaires, les actions autorisées, les outils utilisés et les modalités de restitution ou de suppression. Le recours à un autre sous-traitant nécessite une autorisation écrite préalable, spécifique ou générale, du responsable de traitement.[12]

Un inventaire utile à la décision

Pour chaque activité, consignez la finalité, les catégories de données, les personnes qui y accèdent, les prestataires, la conservation prévue et les mesures de sécurité. L’article 30 définit le contenu des registres ; l’exception concernant les organismes de moins de 250 personnes comporte des conditions, notamment sur le caractère occasionnel et les risques du traitement.[12] Être indépendant ne suffit donc pas à conclure que toute documentation serait facultative.

La minimisation, la limitation de l’accessibilité et de la conservation font partie de la protection par défaut prévue à l’article 25.[12] Avant de conserver un export « au cas où », justifiez son utilité et sa durée. Ce guide ne fixe pas de durée universelle : les obligations applicables doivent être examinées selon les données et le contexte.

Sécurité : raisonner selon le risque

L’article 32 exige des mesures techniques et organisationnelles appropriées au risque. Il mentionne notamment le chiffrement, la confidentialité, la capacité de rétablir l’accès aux données et l’évaluation régulière de l’efficacité des mesures.[12]

Pour préparer cette analyse, vérifiez les droits d’accès, les copies de sauvegarde, les procédures de récupération et les partages devenus inutiles. Un VPN ne remplace pas ces mesures. HTTPS protège le contenu des communications web en transit ; ce n’est pas une politique de conservation ou de contrôle des accès aux fichiers.[1]

Violation de données : les seuils à ne pas confondre

  • Documenter : le responsable de traitement documente toute violation de données personnelles, ses effets et les mesures prises.[12]
  • Notifier l’autorité compétente : dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Un retard doit être motivé.[12]
  • Informer les personnes : en cas de risque élevé, dans les meilleurs délais, sous réserve des exceptions prévues à l’article 34.[12]
  • Si vous êtes sous-traitant : avertir le responsable de traitement dans les meilleurs délais après connaissance de la violation ; le délai de 72 heures n’est pas un délai d’attente à votre disposition.[12]

La CNIL permet une notification initiale complétée ensuite si les investigations ne sont pas terminées.[11] Son téléservice vise les responsables de traitement notifiant une violation, et non les particuliers déposant une plainte.[11]

Quand demander un avis

Faites examiner votre situation si les rôles sont ambigus, si vous traitez des données sensibles ou si un transfert international est envisagé. Nous n’avons pas audité de contrat SaaS, validé de base légale pour votre activité ni certifié d’outil conforme. L’ancien exemple d’archive zip -e et les recommandations commerciales ont été retirés : ils ne démontraient pas une protection adaptée.

Documents consultés le 15 septembre 2026. Vérifiez les textes et recommandations applicables à votre situation.

Sources

[1] https://developer.mozilla.org/en-US/docs/Glossary/HTTPS — HTTPS — MDN [11] https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles — CNIL — notifier une violation [12] https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4 — CNIL — RGPD chapitre IV