Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

RGPD et conformité

Comment répondre à une demande d'accès aux données ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Toute personne peut demander à savoir si vous traitez des données la concernant et à en obtenir une copie, avec les informations sur les objectifs, les destinataires et les durées. La demande peut arriver par n'importe quel canal et n'a pas besoin d'être motivée. Vous devez répondre dans le délai prévu par le règlement, que la CNIL rappelle sur son site.

Un client écrit : « Pouvez-vous me dire tout ce que vous avez sur moi ? » Ce message, même envoyé au service commercial, déclenche une obligation précise. Le droit d'accès est celui qui donne lieu au plus grand nombre de réclamations auprès de la CNIL. Le préparer à froid évite la panique. Cet article donne des repères généraux et ne constitue pas un conseil juridique.

Ce que la personne peut obtenir

Le droit d'accès prévu par le RGPD couvre deux choses : une copie des données qui la concernent, et des explications sur leur traitement.

  • les objectifs poursuivis et les catégories de données concernées ;
  • les destinataires, y compris les prestataires qui interviennent pour votre compte ;
  • la durée de conservation prévue, ou les critères qui la déterminent ;
  • l'origine des données si elles ne viennent pas d'elle ;
  • l'existence d'une décision automatisée, s'il y en a une ;
  • le rappel de ses autres droits et de la possibilité de saisir la CNIL.

Reconnaître une demande

Aucun formulaire n'est imposé. Une demande peut arriver par e-mail, par courrier, par téléphone, dans un message sur un réseau social ou à l'oral en agence. Elle n'a pas à être motivée et le mot « RGPD » n'a pas à y figurer.

C'est pourquoi vos équipes doivent savoir l'identifier et la transmettre sans délai à la personne chargée du sujet. Une demande qui dort deux semaines dans une boîte mail partagée consomme l'essentiel du temps disponible pour y répondre.

La procédure, étape par étape

  1. Horodatez la demande dès sa réception et accusez réception.
  2. Vérifiez l'identité en cas de doute raisonnable. Préférez un élément déjà en votre possession, comme une réponse depuis l'adresse e-mail enregistrée. Réclamer systématiquement une pièce d'identité n'est pas justifié.
  3. Précisez la demande si elle est très large : vous pouvez demander sur quelles données ou quelle période elle porte, sans en faire une condition.
  4. Cherchez partout : logiciel commercial, comptabilité, messagerie, outil de tickets, sauvegardes actives, tableurs, outil d'envoi d'e-mails.
  5. Préparez la copie dans un format lisible et courant.
  6. Retirez ce qui concerne d'autres personnes avant l'envoi.
  7. Transmettez par un canal sûr, et non en pièce jointe non protégée si les données sont sensibles.
  8. Conservez la trace de la demande, de la réponse et de sa date.

Les pièges les plus fréquents

SituationRéflexe attendu
Les données d'un tiers apparaissent dans un échangeMasquer ce qui identifie l'autre personne, tout en transmettant le reste.
La demande semble excessive ou répétée sans raisonLe règlement prévoit des possibilités de refus encadrées : elles s'apprécient au cas par cas et doivent être justifiées.
Un ancien salarié demande ses donnéesLe droit s'applique aussi à lui, sur le périmètre des données le concernant.
Les données sont chez un prestataireVous restez responsable de la réponse : le contrat doit prévoir son assistance.
Rien n'est trouvé au nom de la personneRépondez quand même, en indiquant qu'aucune donnée la concernant n'est traitée.

Se préparer avant la première demande

  • Désignez qui reçoit et qui traite ces demandes, avec un remplaçant.
  • Publiez une adresse dédiée dans votre politique de confidentialité et surveillez-la.
  • Écrivez une procédure d'une page et des modèles de réponse.
  • Listez, à partir de votre registre, les outils où chercher.
  • Faites un essai à blanc sur un dossier fictif pour mesurer le temps réel.

Les délais et les cas de refus obéissent à des règles précises que la CNIL détaille : consultez-les plutôt que d'improviser. NexSecure peut outiller cette recherche dans vos systèmes dans le cadre de son offre de conformité RGPD.

Questions fréquentes

Peut-on exiger une pièce d'identité ?

Seulement en cas de doute raisonnable sur l'identité du demandeur. Une réponse depuis l'adresse e-mail déjà enregistrée suffit souvent. Réclamer systématiquement une copie de pièce d'identité revient à collecter des données qui ne sont pas nécessaires.

Faut-il fournir les e-mails internes citant la personne ?

Les données la concernant qui figurent dans ces messages entrent dans le périmètre. Vous devez toutefois protéger les informations relatives à d'autres personnes et certains éléments couverts par des secrets. L'arbitrage se fait au cas par cas.

La demande peut-elle être refusée ?

Le règlement prévoit des cas encadrés, notamment les demandes manifestement infondées ou excessives. Le refus doit être motivé, expliqué à la personne et mentionner la possibilité de saisir la CNIL.

Sous quel format envoyer les données ?

Un format courant et lisible, adapté au canal utilisé par la personne. Si la demande arrive par voie électronique, la réponse se fait généralement de la même façon, par un moyen sécurisé.

Sources

Service lié

Mise en conformité RGPD

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet