Passez à la facturation électronique avec Indy : c’est simple et gratuit 

RGPD : quelles sont les règles à suivre pour les indépendants ?

En résumé

  • Le RGPD s’applique à tous les professionnels, y compris aux indépendants et aux petites entreprises qui collectent des données personnelles ;
  • Vous devez collecter uniquement les données nécessaires, les protéger et respecter leur durée de conservation ;
  • Vos clients et prospects disposent de plusieurs droits sur leurs données, notamment un droit d’accès, de rectification, d’effacement et d’opposition ;
  • Vous devez également informer clairement les personnes sur l’utilisation de leurs données et tenir un registre de vos traitements lorsque cela est nécessaire ;
  • La CNIL accompagne les professionnels dans leur mise en conformité, mais peut également contrôler et sanctionner les entreprises en cas de manquement.

En 2018, quatre lettres ont fait leur entrée dans le quotidien de tous les entrepreneurs français : RGPD. Depuis, la protection des données personnelles est devenue un sujet incontournable, au même titre que la comptabilité ou la fiscalité des entreprises. Mais concrètement, que change le RGPD pour les indépendants ?  Qu’est-ce que le RGPD et quelles sont les règles à respecter pour votre activité ?

RGPD : quelles sont les règles à suivre pour les indépendants ?

Indy, le meilleur logiciel de comptabilité
Avec Indy, simplifiez la comptabilité de votre entreprise ! Tenue comptable automatisée, livre-journal, déclarations fiscales…et bien plus encore

Qu’est-ce que le RGPD ?

Définition RGPD

Le Règlement Général sur la Protection des Données (RGPD) est un texte de l’Union Européenne qui renforce la protection des données personnelles des individus. En effet, aucun texte global à l’échelle européenne ne donnait de consignes claires sur l’utilisation et la gestion des données personnelles depuis l’arrivée d’Internet. Le RGPD est entré en vigueur le 25 mai 2018, nous allons détailler ses conséquences sur les professionnels indépendants.

Qui est concerné par le RGPD ?

Toutes les entreprises sont soumises au RGPD, y compris les entreprises individuelles telles que les professions libérales, les commerçants ou encore les artisans. À partir du moment où le professionnel collecte des données personnelles sur ses clients, il doit les protéger.

Malheureusement, il suffit de suivre un peu l’actualité pour voir que le vol de données est un des fléaux les plus importants de ces dernières années. De grands groupes mondiaux se font ainsi dérober des milliers de données dites sensibles, qui peuvent être utilisées contre les utilisateurs : usurpation d’identité, phishing, vol de coordonnées bancaires, détournement d’argent, etc…

Pour éviter la propagation de ce type de piratage, il est donc important que chaque professionnel sécurise au maximum les données qu’il détient.

Quelles sont les règles à respecter en RGPD ?

Protection de l’accès aux données

Toutes les données personnelles, aussi bien papiers qu’informatiques, doivent être protégées. Il est possible d’opter pour quelques astuces simples mais qui permettent grandement d’améliorer la sécurité des données que vous possédez :

  • Sur ordinateur, il est recommandé de verrouiller votre poste lorsque vous quittez votre bureau, et de ne pas laisser le mot de passe à portée de main. Il est important que ce mot de passe soit unique, assez complexe (minimum de 8 caractères comprenant une majuscule, une minuscule et un chiffre par exemple), et de le changer deux fois par an. Utilisez un antivirus de qualité et optez pour un système d’exploitation plus sûr ;
  • Les dossiers papiers doivent quant à eux être rangés dans une armoire fermée à clé. Les seules personnes qui peuvent avoir accès aux dossiers de vos clients ou patients sont vos éventuels assistants. Ils ne doivent en aucun cas divulguer ces informations, prévoyez une clause de confidentialité dans les contrats de travail.

L’article 6-1 du RGPD énumère les six conditions selon lesquelles le traitement de données est permis.

Collecte et transmission des données

Les informations que vous pouvez collecter auprès de vos clients sont, selon la CNIL (Commission Nationale de l’Informatique et des Libertés), les informations « adéquates, pertinentes et limitées » pour l’exercice de votre activité. En d’autres termes, vous ne devez conserver les données que si vous en avez réellement besoin, toutes les données superflues sont à détruire. Ces données ne peuvent être conservées indéfiniment, consultez les bonnes pratiques de votre profession pour connaître le temps de conservation conseillé.

Par exemple, l’Ordre des médecins recommande de garder les dossiers des patients 20 ans après la dernière consultation, puis de les détruire. Vous devez avertir vos clients ou patients que leurs données seront gardées tant d’années. Bien souvent, cette information est indiquée dans la salle d’attente de votre bureau ou de votre cabinet. Les données de santé sont des données sensibles et leur traitement est en principe interdit par le RGPD. Il existe toutefois plusieurs exceptions, notamment pour les finalités médicales. Dans ce cadre, un professionnel de santé soumis au secret professionnel peut traiter les données de ses patients sans leur consentement. Le consentement explicite reste néanmoins possible et peut être nécessaire selon la finalité du traitement.

La transmission des données personnelles doit se faire systématiquement de manière sécurisée. Vous devez utiliser une adresse mail professionnelle cryptée et contrôler les personnes à qui vous y donnez accès. Limitez les données transmises aux seuls besoins du receveur : les données administratives pour votre secrétaire, le dossier plus complet à votre associé, etc… Certains tiers autorisés peuvent également vous demander de plein droit l’accès à ces données. Vérifiez ici les tiers autorisés.

Prouver le respect des règles

Pour vérifier que vous respectez bien toutes les règles du RGPD, vous devez conserver une trace de vos traitements de données dans un registre des activités de traitement. Vous devez y indiquer tout changement dans vos méthodes de protection des données :

  • La date de changement de vos mots de passe ;
  • Le but de la collecte des données ;
  • Les transmissions ;
  • Les délais prévus d’effacement ;
  • Etc.

La CNIL propose un modèle de registre de base pour vous aider à le mettre en place. Vous n’avez dorénavant plus aucune démarche à faire auprès de la CNIL pour déclarer le traitement de données personnelles. En cas de contrôle, vous devez simplement présenter votre registre des activités de traitement mis à jour.

Bon à savoir : le RGPD prévoit toutefois une exception pour les structures de moins de 250 salariés. Elle reste toutefois très limitée : dès lors que vous traitez régulièrement des données de clients ou des données sensibles, vous devez généralement tenir ce registre. En pratique, la plupart des indépendants sont donc concernés.

Le principe de « Privacy by design »

Le principe de privacy by design, que l’on pourrait traduire par confidentialité par conception, consiste à intégrer la confidentialité des données des utilisateurs dès la conception d’un produit ou service. Cela s’applique bien sûr aux applications et autres logiciels recueillant des données, mais aussi aux sites internet de vente en ligne, jeux concours nécessitant de recueillir des informations… La confidentialité des données doit être intégrée à chaque composante de votre produit, de sa conception à ses outils marketing.

Verrouillage de votre ordinateur

Quels droits devez-vous garantir à vos clients et prospects ?

Le RGPD ne vous impose pas seulement de protéger les données personnelles de vos clients et prospects. Il leur donne également plusieurs droits sur leurs données. Vous devez donc leur permettre d’exercer ces droits et répondre à leurs demandes dans les délais prévus.

Droit d’accès, de rectification et d’effacement des données

Vos clients et prospects peuvent vous demander quelles données personnelles vous détenez sur eux et comment vous les utilisez. Ils peuvent également demander la correction d’une information inexacte ou, dans certains cas, la suppression de leurs données.

Vous devez répondre à ces demandes dans un délai d’un mois. Ce délai peut exceptionnellement être prolongé de deux mois si la demande est complexe, à condition d’en informer la personne concernée.

À retenir : le droit à l’effacement n’est pas absolu. Vous pouvez notamment être tenu de conserver certaines données pour respecter une obligation légale, par exemple vos factures et pièces comptables pendant la durée de conservation prévue par la réglementation.

Droit d’opposition et consentement pour la prospection commerciale

Une personne peut s’opposer à l’utilisation de ses données à des fins de prospection commerciale. Si elle vous demande de ne plus recevoir vos communications, vous devez donc cesser de lui envoyer vos messages commerciaux.

Pour les emails et SMS de prospection, vous devez également respecter les règles applicables au consentement. Dans la plupart des cas, vous devez obtenir l’accord préalable du prospect avant de lui envoyer des communications commerciales. Certaines exceptions existent notamment pour vos propres clients, sous certaines conditions.

Bon à savoir : chaque message de prospection doit permettre à son destinataire de se désinscrire facilement. Un simple lien « Se désabonner » permet généralement de remplir cette obligation.

Informer clairement via mentions légales, politique de confidentialité et bandeau cookies

Le RGPD impose également de faire preuve de transparence sur l’utilisation des données personnelles. Vos clients et prospects doivent savoir quelles données vous collectez, pourquoi vous les utilisez, combien de temps vous les conservez et quels sont leurs droits.

Ces informations peuvent notamment être présentées dans votre politique de confidentialité et vos mentions d’information. Si votre site utilise des cookies ou autres traceurs nécessitant un consentement, vous devez également prévoir un bandeau cookies permettant à l’internaute d’accepter ou de refuser ces traceurs.

Une personne doit pouvoir comprendre facilement ce que vous faites de ses données et comment exercer ses droits.

Qui vérifie l’application du RGPD ?

C’est la CNIL qui est chargée de l’application de la RGPD en France. La Commission Nationale de l’Informatique et des Libertés a été créée par la loi informatique et libertés du 6 janvier 1978. C’est une autorité administrative indépendante (AAI) et en cela c’est un organisme qui agit au nom de l’Etat mais qui n’est pas sous l’autorité d’un gouvernement ou d’un ministre quelconque. Elle est composée de 18 membres élus ou nommés :

  • 12 sont élus ou désignés par les assemblées ou les juridictions auxquelles ils appartiennent ; 
  • 5personnalités qualifiées sont désignées par le président de l’Assemblée Nationale, du Sénat et en Conseil des ministres.

Elle a pour fonction de surveiller l’utilisation des données personnelles contenues dans les fichiers informatiques ou papier des entreprises comme des organismes privés. Elle doit donc veiller à ce que les données recueillies par ces entités soient utilisées à bon escient et qu’il n’y ait pas d’abus ou d’utilisation frauduleuse de ces dernières au regard des réglementations françaises et européennes.

Plus concrètement, ses missions sont au nombre de 4 :

1. Informer et protéger les droits

C’est à la CNIL que revient la responsabilité de sensibiliser les organismes qui utilisent des données des bonnes pratiques en la matière. Toute personne ayant une question en ce sens peut appeler la CNIL pour avoir plus d’informations à ce sujet.

2. Accompagner la conformité et conseiller

La CNIL a également une mission de conseil, notamment auprès des collectivités territoriales. Elle les accompagne plus en profondeur pour que ces acteurs majeurs de la vie numérique française puissent être en conformité avec les réglementations européennes.

3. Anticiper et innover

Participation à des débats sur l’éthique des données, accompagnement d’entreprises créant de nouveaux outils pour la protection des informations, prix créé pour le soutien dans la recherche en la matière… La CNIL œuvre pour les acteurs du RGPD afin que la réglementation soit appliquée de la meilleure des manières.

4. Contrôler et sanctionner

Peut-être la mission à laquelle les entrepreneurs pensent le plus rapidement, mais le contrôle et la sanction sont évidemment partie prenante du rôle de la CNIL concernant notamment le RGPD. C’est l’organisme qui fait autorité en la matière et à qui vous aurez à faire si vous ne respectez pas les règles.

Rangement des dossiers papiers

Quelles sont d’ailleurs les sanctions pour la non application du RGPD ?

Ne pas respecter le RGPD peut avoir des conséquences très graves pour votre entreprise. Les sanctions possibles sont de deux types : amendes administratives et sanctions pénales

Amendes administratives liées au RGPD

L’article 83 du RGPD annonce que les sanctions administratives doivent être proportionnées et dissuasives. Pour ce faire, la CNIL prend en compte de nombreux critères tels que :

  • La gravité et la durée de la violation ;
  • Les mesures prises pour atténuer le dommage subi ;
  • Le degré de coopération…

Sachez cependant que la sanction peut théoriquement aller : 

  • Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel total de l’exercice précédent pour manquements techniques ;
  • Jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel total de l’exercice précédent pour manquements les plus graves aux principes fondamentaux, aux droits des personnes, etc.

Sanctions pénales liées au RGPD

Beaucoup plus rares, des sanctions pénales sont également prévues par le code pénal français pouvant aller jusqu’à 5 ans d’emprisonnement et 300 000 euros d’amende. Nous n’avons cependant pas trouvé d’exemple de telles peines, elles doivent donc être réservées aux cas les plus graves.

Quel est le processus de sanction de la CNIL ?

Chaque sanction suit un processus bien défini que nous allons vous présenter ci-dessous.

Sanction RGPD 1ère étape : signalement

Le signalement d’un manquement au RGPD peut se faire via des plaintes sur le site cnil.fr, de faits remontés par la presse ou du signalement d’autres CNIL européennes.

Sanction RGPD 2ème étape : contrôle

Le contrôle des faits peut se faire en ligne si les manquements sont visibles à distance, sur place pour vérifier les traitements de données ou sur convocation, auxquels cas un procès verbal sera établi. Il peut également être demandé sur pièce, avec questions écrites et demande de documents.

Sanction RGPD 3ème étape : action de la CNIL

Si pas ou peu d’observations effectives ont été effectuées, le dossier est clos et un courrier est envoyé à l’organisme en question pour le prévenir de la décision de la CNIL. En revanche si des manquements sérieux sont avérés, une mise en demeure peut être envoyée à l’entrepreneur concerné avec un délai de 6 à 12 mois pour se conformer. A l’issue de ce laps de temps, si rien n’a été fait, la sanction tombera. Dans les cas les plus graves, la sanction peut cependant être immédiate.

En bref, si vous avez un doute sur l’utilisation de vos données client, n’hésitez pas à appeler la CNIL pour qu’ils vous conseillent sur les bonnes pratiques à avoir et ainsi éviter signalements et contrôles.

Quelles sont les erreurs les plus fréquentes chez les indépendants ? 

Certaines erreurs reviennent régulièrement dans les petites entreprises et chez les indépendants. Parmi les plus courantes :

  • Envoyer des communications commerciales sans avoir recueilli un consentement valable lorsque celui-ci est nécessaire ;
  • Oublier les mentions d’information obligatoires ou les présenter de manière incomplète ;
  • Négliger la sécurité des données, par exemple en partageant des mots de passe en clair, en n’activant pas la double authentification ou en utilisant des serveurs qui ne sont pas à jour.

À retenir : être une petite structure ne vous dispense pas de respecter le RGPD. Le montant des sanctions peut être adapté à la situation et à la capacité financière de l’entreprise, mais un indépendant qui travaille seul peut lui aussi faire l’objet d’un contrôle ou d’une sanction en cas de manquement.

Encore une question sur l’application du RGPD pour les indépendants ? Sur l’exercice de clôture fiscale ou les amortissements ?Vous pouvez nous laisser un retour dans les commentaires, notre équipe vous répondra rapidement ! 

Indy : bien plus qu'une app de comptabilité - Créer un compte

par Valentine Flehoc

Valentine est responsable du contenu chez Indy et la comptabilité n'a plus de secrets pour elle. Grâce à ses articles et ebooks informatifs, elle aide les entrepreneurs à mieux comprendre les aspects essentiels de la comptabilité.

Questions fréquentes

Le RGPD est-il obligatoire pour les indépendants ?

Oui, le RGPD s’applique à tous les professionnels qui collectent ou utilisent des données personnelles, quelle que soit la taille de leur entreprise. Les indépendants, professions libérales, artisans et commerçants sont donc concernés.

Quelles données personnelles un indépendant peut-il collecter ?

Vous pouvez collecter les données dont vous avez réellement besoin pour votre activité et pour les finalités prévues. Les données collectées doivent être adéquates, pertinentes et limitées à ce qui est nécessaire. Vous ne devez donc pas demander ou conserver des informations dont vous n’avez pas l’utilité.

Que risque un indépendant en cas de non-respect du RGPD ?

La CNIL peut contrôler les entreprises et prononcer différentes mesures en cas de manquement, notamment une mise en demeure ou une amende administrative. Le montant de la sanction dépend notamment de la nature et de la gravité du manquement, ainsi que de la situation de l’entreprise.

Comment se mettre en conformité avec le RGPD quand on est indépendant ?

Vous devez mettre en place des mesures de sécurité adaptées, informer les personnes concernées de leurs droits et tenir un registre des activités de traitement lorsque celui-ci est requis. Pensez à vérifier également la conformité RGPD des logiciels et prestataires auxquels vous confiez le traitement de données.

14 commentaires
  1. joe

    Bonjour,
    Et pour les consultants indépendants qui ont un excel pour prospection ?
    Est-ce qu’il faut demander aux cibles identifiées d’accepter d’être dans excel ?

    1. Valentine Fléhoc

      Bonjour Joe,
      Vous n’êtes pas obligé de leur demander, en revanche ce fichier doit être en accès limité (vous et vos éventuels associés) et votre ordinateur doit être protégé par un mot de passe fort. Si vous le pouvez, verrouillez également le document en lui même.

  2. BORRAGINI

    Bonjour,

    Et pour les mandataires judiciaires à la protection des majeurs indépendants, quelles particularités selon vous ?

    1. Valentine Fléhoc

      Bonjour,
      Cet article traite des règles globales du RGPD, applicable à tous les professionnels. Certaines professions sont protégées d’avantage, comme les professions judiciaires ou bancaires. Pour en savoir plus, je vous conseille le site de la CNIL qui détaille toutes les particularités de votre profession.

  3. Dufour

    Bonjour
    Dans le cas d’une association, ces règles doivent elles aussi s’appliquer ?

    1. Valentine Fléhoc

      Bonjour,
      A partir du moment où vous collectez des informations personnelles, il vous faut les protéger et donc appliquer les règles du RGPD, quelque soit votre structure juridique.

  4. Chris

    Bonjour
    Un client (de type entreprise) peut-il demander à consulter le registre des activités de traitement ?

    1. Valentine Fléhoc

      Bonjour,
      D’après le site de la CNIL : « Les organismes privés (non chargés d’une mission de service public) ne sont pas tenus de communiquer le registre au public. Néanmoins, ils peuvent, s’ils l’estiment opportun, le communiquer aux personnes qui en font la demande ». Votre client peut donc vous demander de consulter votre registre, mais vous n’êtes pas obligé d’accepter.

    2. Jean-François ESCALA

      En aucune manière. Le Registre est un document purement interne. Globalement, seule la CNIL sera amenée à le consulter en cas de contrôle.
      En revanche, votre client peut tout à fait faire valoir son droit d’accès aux données personnelles qui le concernent.

  5. Garay

    Merci pour cet article.

  6. Marinaccio

    Bonjour
    Le livre de police électronique pour les véhicules d’occasion doit il être soumis à autorisation (exemple le Maire).
    Cdt

    1. Valentine Fléhoc

      Bonjour,
      Vous devez faire une déclaration de votre logiciel à la CNIL. Vous trouverez toutes les informations dans la circulaire du gouvernement dédié à ce sujet : http://circulaire.legifrance.gouv.fr/pdf/2010/07/cir_31476.pdf

  7. Florence Van Roy

    Merci bcp pour cet article RGPD, adapté aux professions libérales !
    Très utile.

Laisser un commentaire

Prêt pour la vraie indépendance ?

Comme 500 000 indépendants, gérez, pilotez et déclarez vous-mêmes.

Sans frais cachés - 30 jours satisfait ou remboursé

Pourquoi l’offre Essentiel est gratuite ?

Nous offrons une plateforme gratuite regroupant tous les essentiels pour créer son entreprise, facturer, encaisser, payer et piloter son activité car nous pensons que l’entrepreneuriat doit être accessible à tous.

Quand votre entreprise grandit, nos abonnements payants vous accompagnent pour aller plus loin : fonctionnalités avancées et obligations comptables avec l’accompagnement qui vous convient.

En clair, notre modèle repose sur une idée simple : parier sur votre réussite et grandir à vos côtés.

Découvrez le logiciel Indy

La solution n°1 pour gérer votre comptabilité, vos factures et vos déclarations sans stress.

Ajoutez votre titre ici

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.