Demande d'accès RGPD : reconnaître et traiter un droit d'accès
Apprenez à reconnaître une demande d'accès RGPD, calculer le délai d'un mois, rechercher les données pertinentes et fournir une copie intelligible.

Une demande d'accès RGPD permet à une personne de savoir si une organisation traite ses données, d'obtenir les informations prévues à l'article 15 et de recevoir une copie intelligible des données concernées. Elle peut arriver par n'importe quel canal et sans employer le vocabulaire juridique 1.
Réponse rapide — Une demande d'accès RGPD permet à une personne de connaître le traitement de ses données et d'en obtenir une copie intelligible. L'organisation doit reconnaître toute formulation claire, vérifier l'identité seulement en cas de doute raisonnable, rechercher les données pertinentes et répondre normalement dans un délai d'un mois.
Dernière mise à jour : 26 août 2026.
Le droit dépasse la copie d'un seul fichier
La personne ne demande pas uniquement un document qui porterait son nom. L'article 15 lui donne accès aux données personnelles traitées ainsi qu'au contexte nécessaire pour comprendre ce traitement 1.
| Élément de la réponse | Ce que la personne doit pouvoir comprendre |
|---|---|
| Confirmation | Si des données la concernant sont ou non traitées. |
| Finalités | Pourquoi chaque ensemble de données est utilisé. |
| Catégories | Quels types de données personnelles sont concernés. |
| Destinataires | Qui a reçu ou recevra les données, selon le niveau de précision exigé par les faits. |
| Durée | La durée prévue ou, si elle n'est pas déterminée, les critères permettant de la fixer. |
| Origine et droits | La source des données lorsque la personne ne les a pas fournies, et les droits associés. |
| Copie intelligible | Les données elles-mêmes, présentées dans un format qui permet d'en saisir le contenu et le contexte. |
La Cour de justice a précisé qu'une copie doit reproduire fidèlement et intelligiblement les données, ce qui peut nécessiter des extraits ou des documents entiers lorsque le contexte est indispensable 3. Cela ne transforme pas automatiquement le droit d'accès en droit général à tous les documents : l'objet reste la donnée personnelle et son intelligibilité.
Le propriétaire de la réponse sépare donc trois décisions : quelles informations de contexte l'article 15 exige, quelles données constituent la copie et quelle forme les rend compréhensibles. Il vérifie les catégories, finalités, destinataires, durées, sources, droits et éventuelle décision automatisée, puis relie chaque information à un jeu de données réellement recherché. Une notice de confidentialité générique ne remplace pas cette réponse individualisée lorsqu'elle ne décrit pas le traitement constaté.
La branche négative compte également. Si aucune donnée n'est traitée, l'organisation répond clairement par la négative après avoir interrogé les systèmes et identifiants raisonnablement pertinents ; elle conserve la carte de recherche et les confirmations des propriétaires, sans inventer une copie vide. Si seules certaines données existent, elle ne transforme pas leur faible volume en motif pour omettre les informations de contexte obligatoires.
Avant l'envoi, une personne qui n'a pas conduit la collecte vérifie qu'elle peut relier les codes, dates et extraits à une opération intelligible. Le contrôle repère une exportation techniquement complète mais incompréhensible, des destinataires décrits trop vaguement ou une période sans critère. Les corrections et l'approbateur restent dans le dossier afin de montrer comment la réponse finale a été rendue exploitable.
Une demande peut arriver partout
Un message intitulé « envoyez-moi tout ce que vous savez sur moi » suffit à déclencher l'examen. Il peut parvenir au service client, à un commercial, sur un réseau social ou verbalement si l'organisation offre ce canal. Exiger l'adresse du DPO ou le mot « RGPD » ferait dépendre un droit de la connaissance de votre organigramme.
Formez les équipes qui reçoivent des messages extérieurs à reconnaître l'intention et à transférer la demande le jour même. Le point d'entrée note la formulation originale, la date, le canal et les pièces reçues ; il n'interprète pas le périmètre à la place de la personne. Un accusé de réception peut proposer une clarification lorsque la demande porte sur une grande quantité d'informations, mais cette discussion ne suspend pas automatiquement le délai.
Le droit britannique actuel conserve une règle distincte permettant d'apprécier une recherche raisonnable et proportionnée. Cette restriction ne doit pas être importée dans l'Union : l'organisation européenne recherche les données pertinentes dans le périmètre compris, sous réserve des limites définies par les articles 12, paragraphe 5, 15, paragraphe 4, et des restrictions valides prises au titre de l'article 23 1.
Le délai d'un mois a besoin d'un responsable
Le délai commence à la réception, pas lorsque l'équipe spécialisée ouvre le ticket. Nommez un responsable du dossier et rendez visibles les dépendances, car l'absence d'un fournisseur ou d'un manager n'arrête pas l'horloge 2.
| Étape contrôlée | Action et preuve attendues |
|---|---|
| Réception | Conserver le message original, le canal et l'horodatage. |
| Qualification | Confirmer qu'il s'agit d'un droit d'accès et noter les autres droits éventuellement exercés. |
| Identité | Utiliser les éléments existants ; demander un complément seulement en cas de doute raisonnable. |
| Périmètre | Décrire les personnes, comptes, dates, produits et systèmes compris après toute clarification. |
| Recherche | Attribuer les sources à des propriétaires avec une échéance et une attestation de retour. |
| Revue | Vérifier l'intelligibilité, les doublons, les droits d'autrui et les restrictions applicables. |
| Décision | Faire approuver la réponse, les masquages, les exclusions et leur motif. |
| Envoi | Employer un canal proportionné, conserver la preuve de remise et fermer les actions résiduelles. |
Une prolongation de deux mois supplémentaires est possible en raison de la complexité ou du nombre de demandes. La personne doit en être informée dans le premier mois avec les raisons de ce délai 1. Une prolongation n'est ni automatique, ni une façon de compenser une attribution tardive.
Rechercher signifie suivre la donnée
Commencez par les flux et les identifiants, non par le système qui semble le plus évident. Une adresse électronique peut relier le logiciel client, l'assistance, les factures, une plateforme de marketing, des fichiers partagés et les messages d'un fournisseur. Les variantes de nom, anciens identifiants, numéros de téléphone et références internes élargissent utilement la recherche.
Le périmètre compris doit conduire aux données répondant à la demande. Documentez les systèmes interrogés, les requêtes, les dates, les limites techniques et le propriétaire qui confirme le résultat. Si des données ont été supprimées conformément à un calendrier antérieur à la demande, indiquez cette réalité ; ne recréez pas des données absentes, mais ne lancez pas non plus une suppression destinée à réduire la réponse.
Les orientations européennes présentent la recherche comme une obligation attachée au contenu du droit d'accès, et non comme une simple vérification de proportionnalité inspirée du droit britannique 2. Une limite doit donc reposer sur un texte applicable et sur des faits précis.
Un tableau de recherche évite les réponses fragmentaires. Pour chaque dépôt, l'équipe note l'identifiant employé, les variantes interrogées, la période, le format exporté, les doublons éliminés et la personne ayant confirmé l'exhaustivité ; elle distingue aussi une absence de résultat d'une source non interrogée. Les fournisseurs reçoivent une consigne suffisamment précise pour rechercher les données du demandeur sans obtenir inutilement l'intégralité du dossier interne.
La recherche inclut les contenus où la personne est le sujet, même si elle n'est pas l'auteur du document. Une note d'assistance décrivant son comportement peut contenir ses données personnelles ; inversement, le nom d'un salarié apparaissant seulement comme rédacteur ne transforme pas nécessairement tout le document en donnée de ce salarié. La revue examine le contenu et le contexte, sans décider sur le seul nom du fichier.
La revue protège aussi les autres personnes
Une copie peut contenir les données de collègues, de clients ou de témoins. L'article 15, paragraphe 4, exige de préserver leurs droits et libertés sans vider le droit d'accès de sa substance 1. L'équipe examine le contexte, l'attente de confidentialité, la possibilité de masquer une identité et la gravité d'une divulgation.
Le masquage constitue souvent une meilleure réponse que le refus. Conservez une version de travail montrant les passages retirés et un journal expliquant la raison, afin qu'un réviseur puisse vérifier que les propres données du demandeur restent intelligibles. Sécurisez également l'envoi : une réponse exacte transmise à la mauvaise adresse deviendrait elle-même une violation.
Choisissez le format selon le volume et la capacité réelle du destinataire. Un export structuré convient aux données de compte, tandis que des extraits accompagnés d'une légende rendent des codes internes compréhensibles ; une image illisible d'un écran ne satisfait pas le besoin de copie intelligible. Testez le lien, le mot de passe transmis séparément et la durée d'accès avant l'envoi, puis conservez une preuve sans garder indéfiniment une seconde copie du dossier.
« Manifestement excessive » est une conclusion exigeante
L'organisation supporte la charge de démontrer le caractère manifestement infondé ou excessif d'une demande au titre de l'article 12, paragraphe 5 1. Le volume, l'effort ou le désagrément ne suffisent pas isolément. Examinez la répétition, le chevauchement, les changements depuis la dernière réponse et les indices objectifs concernant l'intention ou l'effet de la demande.
La première copie est gratuite, comme l'a confirmé la Cour de justice dans l'affaire C-307/22 4. Des frais raisonnables liés aux coûts administratifs peuvent viser des copies supplémentaires. Si l'article 12, paragraphe 5, s'applique, l'organisation peut facturer des frais raisonnables ou refuser d'agir, mais doit pouvoir expliquer la mesure et informer la personne de ses voies de recours.
En France, la Commission nationale de l'informatique et des libertés (CNIL) est l'autorité compétente à contacter. Son lien oriente la personne ; il n'ajoute aucune règle nationale au contenu commun de cette page.
Avant d'invoquer le caractère excessif, le propriétaire demande si une clarification volontaire, un échelonnement convenu ou un export mieux structuré permet de satisfaire le droit. Il consigne les demandes antérieures, leur contenu, les changements intervenus et le chevauchement réel ; compter seulement le nombre de messages favorise une conclusion automatique que le règlement ne prévoit pas. L'effort doit être décrit avec des faits, sans devenir à lui seul le seuil.
Si l'organisation facture des copies supplémentaires, elle calcule uniquement les coûts administratifs raisonnables correspondant à cette reproduction et explique le calcul. Si elle applique l'article 12, paragraphe 5, elle choisit entre frais raisonnables et refus d'agir de façon proportionnée, informe la personne des motifs, de son droit de réclamation et de son recours, puis conserve l'approbation. Aucun tarif interne ne peut dispenser de démontrer les conditions juridiques.
La branche négative exige la même discipline : une demande large, insistante ou difficile n'est pas automatiquement manifestement excessive. Lorsque les preuves ne satisfont pas le seuil élevé, l'équipe poursuit la recherche, ajuste ses ressources et répond dans le délai applicable. Une revue indépendante de la décision réduit le risque que la charge de travail de l'équipe soit confondue avec le comportement de la personne.
Trois actions le jour de la réception
Premièrement, préservez la demande originale et inscrivez immédiatement la date limite dans un registre visible. Deuxièmement, affectez un propriétaire qui peut solliciter les systèmes, fournisseurs et métiers sans attendre une réunion périodique. Troisièmement, vérifiez si un doute raisonnable sur l'identité ou un périmètre réellement ambigu exige une question ciblée.
Ces actions simples évitent les deux erreurs les plus coûteuses : découvrir tardivement un canal oublié et collecter une pièce d'identité excessive. Le dossier peut ensuite avancer par lots, avec une liste de sources, une revue des droits d'autrui et un contrôle final de l'intelligibilité. Les résultats de l'action coordonnée du Comité européen montrent que la mise en œuvre pratique du droit d'accès reste un sujet de contrôle prioritaire 5.
Questions fréquentes
Une demande d'accès doit-elle mentionner le RGPD ?
Quel est le délai pour répondre à une demande d'accès ?
Peut-on demander une pièce d'identité dans tous les cas ?
La première copie peut-elle être facturée ?
Faut-il communiquer les données concernant d'autres personnes ?
Sources
- 1.Règlement (UE) 2016/679 (règlement général sur la protection des données) — Official Journal of the European Union · 2016
- 2.Guidelines 01/2022 on data subject rights - Right of access — European Data Protection Board · 2023
- 3.Judgment of the Court in Case C-487/21 — Court of Justice of the European Union · 2023
- 4.Judgment of the Court in Case C-307/22 — Court of Justice of the European Union · 2023
- 5.Coordinated Enforcement Action: implementation of the right of access by controllers — European Data Protection Board · 2025
Et si cette analyse portait sur votre entreprise ?
L’AI Foundation Audit est une évaluation structurée de votre empreinte IA : risques d’intégration, lacunes de gouvernance et potentiel de ROI. Vous recevez un rapport complet et directement exploitable.
Vous recevez l’AI Opportunity Report (votre rapport stratégique) et l’Implementation Brief, adaptés à votre activité et livrés immédiatement.