Une demande de droit d'accès est la requête par laquelle une personne demande à une organisation de lui confirmer si des données la concernant sont traitées, et d'en obtenir une copie. Elle est souvent désignée par l'acronyme anglais DSAR, pour data subject access request.
Ce droit est l'un de ceux que le RGPD organise pour les personnes en France. Il est prévu à l'article 15 du règlement, et les modalités de réponse figurent à l'article 12.
Le règlement ne se limite pas à la consultation des données. Les personnes disposent de plusieurs leviers pour reprendre la main sur ce qui les concerne.
Le traitement commence dès la réception de la requête, qu'elle arrive par courriel ou par un formulaire dédié. L'organisation doit d'abord s'assurer de l'identité du demandeur, pour éviter de transmettre des données à un tiers.
Une fois l'identité établie, il faut localiser les données réparties dans les différents systèmes : outil de relation client, bases applicatives, sauvegardes. La réponse est ensuite préparée dans une forme compréhensible, puis transmise par un canal sécurisé.
Répondre sans risque suppose une méthode stable plutôt qu'une réaction au cas par cas. La plupart des plaintes déposées auprès de l'autorité portent sur une absence de réponse, pas sur le contenu de la réponse.
La première étape consiste à confirmer que la personne à l'origine de la demande est bien concernée par les données. Il est tentant de demander une pièce officielle, mais le principe de minimisation s'applique aussi ici.
Ne demandez que ce qui est strictement nécessaire pour lever un doute réel. Si l'utilisateur est déjà authentifié sur son compte, cette authentification suffit le plus souvent.
Le RGPD fixe un délai d'un mois pour répondre, à compter de la réception de la demande. Ce délai court même si la demande arrive sur une adresse générique.
Pour les demandes complexes ou nombreuses, le délai peut être prolongé de deux mois. La prolongation doit être notifiée à la personne dans le premier mois, avec les motifs qui la justifient.
Selon les articles 12 et 15, la réponse ne se limite pas à l'envoi d'un fichier brut. Elle doit être claire, concise et compréhensible par une personne qui n'est pas juriste.
Vous devez fournir une copie des données, et expliquer les finalités du traitement, les catégories de données, les destinataires et la durée de conservation prévue. Ces éléments recoupent ceux de votre politique de confidentialité, ce qui rend l'incohérence entre les deux immédiatement visible.
Il est possible de refuser une demande, à condition de pouvoir le justifier. Une requête ne peut pas être ignorée au motif qu'elle est coûteuse à traiter.
Le refus peut intervenir si la demande est manifestement infondée ou excessive, notamment par son caractère répétitif. Il peut aussi intervenir lorsque l'exercice du droit porterait atteinte aux droits de tiers ou à une obligation légale de conservation.
Le principe de responsabilité impose non seulement de respecter la règle, mais d'être en mesure de le démontrer. Une réponse envoyée sans trace équivaut, lors d'un contrôle, à une réponse jamais envoyée.
Chaque étape doit être tracée : date de réception, vérification d'identité, périmètre des données extraites, date et contenu de la réponse. Cette documentation est votre première ligne de défense face à une procédure de contrôle de la CNIL.
Traiter les demandes à la main est une source d'erreurs et de délais dépassés. Un portail centralise les requêtes en un point unique et les horodate à l'arrivée.
Un portail évite que des demandes importantes se dispersent dans des boîtes de courriel génériques ou des fils de discussion. Chaque requête reçoit un identifiant et une échéance.
Cela réduit le principal motif de plainte, qui est le silence. Le décompte du mois devient visible pour toute l'équipe, pas seulement pour la personne qui a reçu le message.
La gestion des droits et la gestion du consentement portent sur les mêmes personnes et les mêmes traitements. Les relier évite de répondre sur les données sans pouvoir dire ce que l'utilisateur avait accepté, ni quand.
Avec AdOpt, le registre des consentements et le traitement des demandes s'appuient sur la même source. La réponse envoyée à la personne devient vérifiable, avec la version du texte et l'horodatage du choix.
Le délai est le même que pour les autres droits : un mois à compter de la réception. Si la demande est complexe, une prolongation de deux mois est possible.
Cette prolongation doit être notifiée dans le premier mois, avec ses motifs. Passé le délai sans réponse, la personne peut saisir l'autorité de contrôle.
Vous devez vérifier que la personne est bien concernée par les données demandées. Utilisez des moyens proportionnés, comme une confirmation par le courriel rattaché au compte.
Si un doute raisonnable subsiste, vous pouvez demander un élément complémentaire, mais jamais plus que ce qui est nécessaire pour lever ce doute précis.
L'exercice des droits est gratuit par principe. La personne ne paie pas pour accéder à ses données ni pour en demander la rectification.
Lorsque les demandes sont manifestement infondées, excessives ou répétitives, des frais raisonnables fondés sur les coûts administratifs réels sont possibles, ou le refus d'agir. Le caractère excessif doit alors être documenté.
Le droit d'accès permet d'obtenir une copie des données et de comprendre comment elles sont utilisées. Il couvre l'ensemble des données traitées.
Le droit à la portabilité est plus étroit : il porte sur les données fournies par la personne, traitées sur la base du consentement ou d'un contrat, et par des moyens automatisés. Il donne droit à un format structuré et lisible par machine.
Si l'organisation ne répond pas dans les délais, il est possible de déposer une plainte auprès de l'autorité de contrôle compétente, la CNIL en France.
Un recours juridictionnel reste également ouvert. L'absence de réponse constitue en elle-même un manquement, indépendamment de ce que la réponse aurait contenu.
Adresse : 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, France
207 Rue de Bercy, 75012 Paris, France
EIN: 86-3965064
Téléphone : +1 (407) 768-3792
AdOpt
Ressources
Produit
Certifications