Aller au contenu principal

Demande d'accès RGPD : reconnaître et traiter un droit d'accès

Apprenez à reconnaître une demande d'accès RGPD, calculer le délai d'un mois, rechercher les données pertinentes et fournir une copie intelligible.

Une employée consulte plusieurs dossiers ouverts autour d'une demande d'accès, avec une case de contrôle encore vide
Par AI Priority Map Editorial

Une demande d'accès RGPD permet à une personne de savoir si une organisation traite ses données, d'obtenir les informations prévues à l'article 15 et de recevoir une copie intelligible des données concernées. Elle peut arriver par n'importe quel canal et sans employer le vocabulaire juridique 1.

Réponse rapide — Une demande d'accès RGPD permet à une personne de connaître le traitement de ses données et d'en obtenir une copie intelligible. L'organisation doit reconnaître toute formulation claire, vérifier l'identité seulement en cas de doute raisonnable, rechercher les données pertinentes et répondre normalement dans un délai d'un mois.

Dernière mise à jour : 26 août 2026.

Le droit dépasse la copie d'un seul fichier

La personne ne demande pas uniquement un document qui porterait son nom. L'article 15 lui donne accès aux données personnelles traitées ainsi qu'au contexte nécessaire pour comprendre ce traitement 1.

Élément de la réponseCe que la personne doit pouvoir comprendre
ConfirmationSi des données la concernant sont ou non traitées.
FinalitésPourquoi chaque ensemble de données est utilisé.
CatégoriesQuels types de données personnelles sont concernés.
DestinatairesQui a reçu ou recevra les données, selon le niveau de précision exigé par les faits.
DuréeLa durée prévue ou, si elle n'est pas déterminée, les critères permettant de la fixer.
Origine et droitsLa source des données lorsque la personne ne les a pas fournies, et les droits associés.
Copie intelligibleLes données elles-mêmes, présentées dans un format qui permet d'en saisir le contenu et le contexte.

La Cour de justice a précisé qu'une copie doit reproduire fidèlement et intelligiblement les données, ce qui peut nécessiter des extraits ou des documents entiers lorsque le contexte est indispensable 3. Cela ne transforme pas automatiquement le droit d'accès en droit général à tous les documents : l'objet reste la donnée personnelle et son intelligibilité.

Le propriétaire de la réponse sépare donc trois décisions : quelles informations de contexte l'article 15 exige, quelles données constituent la copie et quelle forme les rend compréhensibles. Il vérifie les catégories, finalités, destinataires, durées, sources, droits et éventuelle décision automatisée, puis relie chaque information à un jeu de données réellement recherché. Une notice de confidentialité générique ne remplace pas cette réponse individualisée lorsqu'elle ne décrit pas le traitement constaté.

La branche négative compte également. Si aucune donnée n'est traitée, l'organisation répond clairement par la négative après avoir interrogé les systèmes et identifiants raisonnablement pertinents ; elle conserve la carte de recherche et les confirmations des propriétaires, sans inventer une copie vide. Si seules certaines données existent, elle ne transforme pas leur faible volume en motif pour omettre les informations de contexte obligatoires.

Avant l'envoi, une personne qui n'a pas conduit la collecte vérifie qu'elle peut relier les codes, dates et extraits à une opération intelligible. Le contrôle repère une exportation techniquement complète mais incompréhensible, des destinataires décrits trop vaguement ou une période sans critère. Les corrections et l'approbateur restent dans le dossier afin de montrer comment la réponse finale a été rendue exploitable.

Une demande peut arriver partout

Un message intitulé « envoyez-moi tout ce que vous savez sur moi » suffit à déclencher l'examen. Il peut parvenir au service client, à un commercial, sur un réseau social ou verbalement si l'organisation offre ce canal. Exiger l'adresse du DPO ou le mot « RGPD » ferait dépendre un droit de la connaissance de votre organigramme.

Formez les équipes qui reçoivent des messages extérieurs à reconnaître l'intention et à transférer la demande le jour même. Le point d'entrée note la formulation originale, la date, le canal et les pièces reçues ; il n'interprète pas le périmètre à la place de la personne. Un accusé de réception peut proposer une clarification lorsque la demande porte sur une grande quantité d'informations, mais cette discussion ne suspend pas automatiquement le délai.

Le droit britannique actuel conserve une règle distincte permettant d'apprécier une recherche raisonnable et proportionnée. Cette restriction ne doit pas être importée dans l'Union : l'organisation européenne recherche les données pertinentes dans le périmètre compris, sous réserve des limites définies par les articles 12, paragraphe 5, 15, paragraphe 4, et des restrictions valides prises au titre de l'article 23 1.

Le délai d'un mois a besoin d'un responsable

Le délai commence à la réception, pas lorsque l'équipe spécialisée ouvre le ticket. Nommez un responsable du dossier et rendez visibles les dépendances, car l'absence d'un fournisseur ou d'un manager n'arrête pas l'horloge 2.

Étape contrôléeAction et preuve attendues
RéceptionConserver le message original, le canal et l'horodatage.
QualificationConfirmer qu'il s'agit d'un droit d'accès et noter les autres droits éventuellement exercés.
IdentitéUtiliser les éléments existants ; demander un complément seulement en cas de doute raisonnable.
PérimètreDécrire les personnes, comptes, dates, produits et systèmes compris après toute clarification.
RechercheAttribuer les sources à des propriétaires avec une échéance et une attestation de retour.
RevueVérifier l'intelligibilité, les doublons, les droits d'autrui et les restrictions applicables.
DécisionFaire approuver la réponse, les masquages, les exclusions et leur motif.
EnvoiEmployer un canal proportionné, conserver la preuve de remise et fermer les actions résiduelles.

Une prolongation de deux mois supplémentaires est possible en raison de la complexité ou du nombre de demandes. La personne doit en être informée dans le premier mois avec les raisons de ce délai 1. Une prolongation n'est ni automatique, ni une façon de compenser une attribution tardive.

Rechercher signifie suivre la donnée

Commencez par les flux et les identifiants, non par le système qui semble le plus évident. Une adresse électronique peut relier le logiciel client, l'assistance, les factures, une plateforme de marketing, des fichiers partagés et les messages d'un fournisseur. Les variantes de nom, anciens identifiants, numéros de téléphone et références internes élargissent utilement la recherche.

Le périmètre compris doit conduire aux données répondant à la demande. Documentez les systèmes interrogés, les requêtes, les dates, les limites techniques et le propriétaire qui confirme le résultat. Si des données ont été supprimées conformément à un calendrier antérieur à la demande, indiquez cette réalité ; ne recréez pas des données absentes, mais ne lancez pas non plus une suppression destinée à réduire la réponse.

Les orientations européennes présentent la recherche comme une obligation attachée au contenu du droit d'accès, et non comme une simple vérification de proportionnalité inspirée du droit britannique 2. Une limite doit donc reposer sur un texte applicable et sur des faits précis.

Un tableau de recherche évite les réponses fragmentaires. Pour chaque dépôt, l'équipe note l'identifiant employé, les variantes interrogées, la période, le format exporté, les doublons éliminés et la personne ayant confirmé l'exhaustivité ; elle distingue aussi une absence de résultat d'une source non interrogée. Les fournisseurs reçoivent une consigne suffisamment précise pour rechercher les données du demandeur sans obtenir inutilement l'intégralité du dossier interne.

La recherche inclut les contenus où la personne est le sujet, même si elle n'est pas l'auteur du document. Une note d'assistance décrivant son comportement peut contenir ses données personnelles ; inversement, le nom d'un salarié apparaissant seulement comme rédacteur ne transforme pas nécessairement tout le document en donnée de ce salarié. La revue examine le contenu et le contexte, sans décider sur le seul nom du fichier.

La revue protège aussi les autres personnes

Une copie peut contenir les données de collègues, de clients ou de témoins. L'article 15, paragraphe 4, exige de préserver leurs droits et libertés sans vider le droit d'accès de sa substance 1. L'équipe examine le contexte, l'attente de confidentialité, la possibilité de masquer une identité et la gravité d'une divulgation.

Le masquage constitue souvent une meilleure réponse que le refus. Conservez une version de travail montrant les passages retirés et un journal expliquant la raison, afin qu'un réviseur puisse vérifier que les propres données du demandeur restent intelligibles. Sécurisez également l'envoi : une réponse exacte transmise à la mauvaise adresse deviendrait elle-même une violation.

Choisissez le format selon le volume et la capacité réelle du destinataire. Un export structuré convient aux données de compte, tandis que des extraits accompagnés d'une légende rendent des codes internes compréhensibles ; une image illisible d'un écran ne satisfait pas le besoin de copie intelligible. Testez le lien, le mot de passe transmis séparément et la durée d'accès avant l'envoi, puis conservez une preuve sans garder indéfiniment une seconde copie du dossier.

« Manifestement excessive » est une conclusion exigeante

L'organisation supporte la charge de démontrer le caractère manifestement infondé ou excessif d'une demande au titre de l'article 12, paragraphe 5 1. Le volume, l'effort ou le désagrément ne suffisent pas isolément. Examinez la répétition, le chevauchement, les changements depuis la dernière réponse et les indices objectifs concernant l'intention ou l'effet de la demande.

La première copie est gratuite, comme l'a confirmé la Cour de justice dans l'affaire C-307/22 4. Des frais raisonnables liés aux coûts administratifs peuvent viser des copies supplémentaires. Si l'article 12, paragraphe 5, s'applique, l'organisation peut facturer des frais raisonnables ou refuser d'agir, mais doit pouvoir expliquer la mesure et informer la personne de ses voies de recours.

En France, la Commission nationale de l'informatique et des libertés (CNIL) est l'autorité compétente à contacter. Son lien oriente la personne ; il n'ajoute aucune règle nationale au contenu commun de cette page.

Avant d'invoquer le caractère excessif, le propriétaire demande si une clarification volontaire, un échelonnement convenu ou un export mieux structuré permet de satisfaire le droit. Il consigne les demandes antérieures, leur contenu, les changements intervenus et le chevauchement réel ; compter seulement le nombre de messages favorise une conclusion automatique que le règlement ne prévoit pas. L'effort doit être décrit avec des faits, sans devenir à lui seul le seuil.

Si l'organisation facture des copies supplémentaires, elle calcule uniquement les coûts administratifs raisonnables correspondant à cette reproduction et explique le calcul. Si elle applique l'article 12, paragraphe 5, elle choisit entre frais raisonnables et refus d'agir de façon proportionnée, informe la personne des motifs, de son droit de réclamation et de son recours, puis conserve l'approbation. Aucun tarif interne ne peut dispenser de démontrer les conditions juridiques.

La branche négative exige la même discipline : une demande large, insistante ou difficile n'est pas automatiquement manifestement excessive. Lorsque les preuves ne satisfont pas le seuil élevé, l'équipe poursuit la recherche, ajuste ses ressources et répond dans le délai applicable. Une revue indépendante de la décision réduit le risque que la charge de travail de l'équipe soit confondue avec le comportement de la personne.

Trois actions le jour de la réception

Premièrement, préservez la demande originale et inscrivez immédiatement la date limite dans un registre visible. Deuxièmement, affectez un propriétaire qui peut solliciter les systèmes, fournisseurs et métiers sans attendre une réunion périodique. Troisièmement, vérifiez si un doute raisonnable sur l'identité ou un périmètre réellement ambigu exige une question ciblée.

Ces actions simples évitent les deux erreurs les plus coûteuses : découvrir tardivement un canal oublié et collecter une pièce d'identité excessive. Le dossier peut ensuite avancer par lots, avec une liste de sources, une revue des droits d'autrui et un contrôle final de l'intelligibilité. Les résultats de l'action coordonnée du Comité européen montrent que la mise en œuvre pratique du droit d'accès reste un sujet de contrôle prioritaire 5.

Questions fréquentes

Une demande d'accès doit-elle mentionner le RGPD ?
Non. Une personne peut demander ses données dans un courriel ordinaire, un message adressé au service client ou une conversation consignée. Aucun formulaire ni article juridique n'est nécessaire. Le personnel doit reconnaître l'intention, enregistrer la date de réception et transmettre la demande au responsable désigné sans exiger une nouvelle formulation.
Quel est le délai pour répondre à une demande d'accès ?
Le responsable répond sans retard injustifié et au plus tard dans un délai d'un mois à compter de la réception. En raison de la complexité ou du nombre de demandes, il peut prolonger ce délai de deux mois supplémentaires, mais doit informer la personne dans le premier mois et motiver cette prolongation.
Peut-on demander une pièce d'identité dans tous les cas ?
Non. Des informations supplémentaires ne peuvent être demandées que lorsqu'il existe des doutes raisonnables sur l'identité. Le contrôle doit être proportionné au risque et utiliser, si possible, des éléments déjà détenus. Copier systématiquement une pièce officielle crée une nouvelle collecte et peut exposer davantage la personne.
La première copie peut-elle être facturée ?
La première copie fournie au titre de l'article 15 est gratuite. Des frais raisonnables tenant compte des coûts administratifs peuvent concerner des copies supplémentaires. L'article 12, paragraphe 5, prévoit aussi une réponse particulière aux demandes manifestement infondées ou excessives, mais l'organisation doit prouver ce caractère et ne peut inventer un plafond monétaire général.
Faut-il communiquer les données concernant d'autres personnes ?
Le droit d'obtenir une copie ne doit pas porter atteinte aux droits et libertés d'autrui. L'organisation examine donc chaque passage, recherche une solution comme le masquage et justifie toute restriction. La présence d'un nom tiers ne permet pas de refuser automatiquement l'ensemble du document ni de supprimer les propres données du demandeur.

Sources

  1. 1.Règlement (UE) 2016/679 (règlement général sur la protection des données)Official Journal of the European Union · 2016
  2. 2.Guidelines 01/2022 on data subject rights - Right of accessEuropean Data Protection Board · 2023
  3. 3.Judgment of the Court in Case C-487/21Court of Justice of the European Union · 2023
  4. 4.Judgment of the Court in Case C-307/22Court of Justice of the European Union · 2023
  5. 5.Coordinated Enforcement Action: implementation of the right of access by controllersEuropean Data Protection Board · 2025

Et si cette analyse portait sur votre entreprise ?

L’AI Foundation Audit est une évaluation structurée de votre empreinte IA : risques d’intégration, lacunes de gouvernance et potentiel de ROI. Vous recevez un rapport complet et directement exploitable.

Démarrer l’audit

Vous recevez l’AI Opportunity Report (votre rapport stratégique) et l’Implementation Brief, adaptés à votre activité et livrés immédiatement.