Protection des données

Droit d'accès : traiter une demande au titre de l'article 15 du RGPD

Ce que vous devez communiquer, ce que vous devez conserver malgré une demande d'effacement et où la CNIL constate le plus de manquements.

Auteur
Dr. Kilian Schmidt
Date
5.2.2025
Mis à jour le
3.9.2026
Droit d'accès : traiter une demande au titre de l'article 15 du RGPD

L'essentiel en bref

  • Une demande fondée sur l'article 15 du RGPD se traite dans un délai d'un mois à compter de la réception. La prolongation de deux mois est possible pour les demandes complexes ou nombreuses, mais elle doit être motivée et notifiée dans le premier mois (article 12.3).
  • La réponse comprend une copie des données, pas seulement la liste des catégories. La CNIL l'écrit sans détour : « Vous ne pouvez pas répondre à une demande d'accès en indiquant seulement à la personne que vous disposez des données qu'elle vous avait communiquées ou en listant seulement les catégories de données dont vous disposez. »
  • Ne demandez pas systématiquement une pièce d'identité. La CNIL admet la vérification « par tout moyen » dès lors que l'identité est suffisamment établie, et ne place la copie d'un titre d'identité qu'en dernier recours, en cas de doute raisonnable et si elle est nécessaire. La réclamer systématiquement expose à un grief de collecte excessive.
  • Depuis l'arrêt de la Cour de cassation du 18 juin 2025 (n° 23-19.022, publié au bulletin), les courriels émis ou reçus depuis la messagerie professionnelle d'un salarié sont ses données personnelles et relèvent de son droit d'accès, métadonnées et contenu compris.
  • Depuis le 19 mars 2026, une première demande peut elle aussi être excessive au sens de l'article 12.5 lorsque le responsable du traitement démontre une intention abusive, par exemple la création artificielle des conditions requises pour obtenir un avantage tiré du règlement. Le même arrêt confirme que l'article 82 ouvre droit à réparation en cas de violation du droit d'accès (C-526/24).
  • En 2025, la CNIL a prononcé 83 sanctions pour 486 839 500 euros et reçu 20 150 plaintes, en hausse de 10 %. Sur les 23 sanctions simplifiées prononcées depuis janvier 2026, 8 concernent le non-respect du droit d'accès ou d'effacement, dont 4 assorties d'un défaut de coopération avec la CNIL.

Qu'est-ce qu'une demande de droit d'accès au titre de l'article 15 ?

Une demande d'accès est l'exercice, par une personne concernée, du droit de savoir si et comment vous traitez ses données à caractère personnel. L'article 15 réunit deux droits : la confirmation assortie de huit informations obligatoires au paragraphe 1 et une copie des données elles-mêmes au paragraphe 3. Le même acte s'appelle indifféremment demande d'accès, demande de droit d'accès, demande d'exercice de droits ou, à l'anglaise, DSAR pour data subject access request.

Le droit d'accès est l'un des droits ouverts par les articles 15 à 22 et, de loin, le plus exercé en pratique. Notre guide complet du RGPD situe les autres droits et les obligations auxquelles ils se rattachent.

Les huit informations du paragraphe 1 sont l'endroit où les réponses pèchent le plus souvent. Elles couvrent les finalités du traitement, les catégories de données, les destinataires, la durée de conservation envisagée ou les critères qui la déterminent, l'existence des droits de rectification, d'effacement, de limitation et d'opposition, le droit d'introduire une réclamation auprès de la CNIL, la source des données lorsqu'elles n'ont pas été collectées auprès de la personne et l'existence d'une décision automatisée. S'il en manque une, la réponse est incomplète. En cas de transfert hors de l'Union, l'article 15.2 y ajoute l'information sur les garanties appropriées de l'article 46.

Une précision utile d'emblée : la personne n'a pas à motiver sa demande, ni à utiliser un formulaire, ni à employer le mot « accès ». « Je voudrais savoir ce que vous avez sur moi » dans un message adressé au support déclenche les mêmes obligations et le même délai qu'un courrier d'avocat. C'est précisément pour cette raison que tant de demandes dorment dans des boîtes aux lettres génériques dont les destinataires n'ont jamais été formés.

Quels délais s'appliquent, et quand pouvez-vous prolonger ?

Le délai court à compter de la réception, pas de la vérification d'identité ni du jour où le service compétent en est informé. L'article 12.3 ajoute « dans les meilleurs délais », ce qui fait du mois un plafond et non un objectif.

Étape Délai Fondement
Réponse à la demande Dans les meilleurs délais, au plus tard un mois après réception Article 12.3
Notification d'une prolongation, avec ses motifs Dans le premier mois Article 12.3
Prolongation maximale, demandes complexes ou nombreuses Deux mois supplémentaires, soit trois au total Article 12.3
Information de la personne si vous ne donnez pas suite, avec voies de réclamation et de recours Dans un délai d'un mois Article 12.4

L'erreur française la plus répandue : réclamer une pièce d'identité

Sur ce point la pratique française s'écarte nettement du texte, et la fiche pratique de la CNIL est explicite. L'identité du demandeur peut être établie par tout moyen dès lors qu'elle est suffisamment établie : un numéro de client, une session authentifiée, des éléments de contexte que seul l'intéressé peut connaître. En cas de doute raisonnable, la CNIL admet que vous demandiez « tout autre document » permettant de prouver l'identité, la photocopie d'une pièce d'identité n'intervenant qu'en dernier recours et seulement si elle est nécessaire. En réclamer une systématiquement, par réflexe de prudence, revient à collecter des données dont vous n'avez pas besoin, ce qui vous expose à un grief de collecte excessive.

Le risque inverse existe aussi, et il est sérieux : communiquer des données à la mauvaise personne est une violation de données à caractère personnel. Il faut donc adapter la vérification au cas d'espèce plutôt que d'y renoncer. Quand la personne écrit depuis l'adresse enregistrée sur son compte, l'identité est établie. Quand elle écrit depuis une adresse inconnue au sujet d'un dossier ancien, le doute est raisonnable et la vérification se justifie.

Une remarque sur le calendrier : la CNIL et le Comité européen de la protection des données (CEPD) retiennent que le délai court à compter de la réception de la demande, la question posée sur le fondement de l'article 12.6 ne le suspendant pas automatiquement. Posez-la donc le jour de la réception, pas la troisième semaine.

Jusqu'où va le droit d'accès ?

La portée de l'article 15 est aujourd'hui bien délimitée par la jurisprudence. La Cour de justice de l'Union européenne l'a fixée en six arrêts entre 2023 et 2026, et plusieurs d'entre eux contredisent ce que décrivent encore beaucoup de procédures internes.

Affaire Date Ce que la Cour a jugé
C-154/21, Österreichische Post 12 janvier 2023 Les destinataires doivent être nommés, et pas seulement leurs catégories. Les catégories ne suffisent que si l'identification est impossible ou si la demande est manifestement infondée ou excessive.
C-487/21, CRIF 4 mai 2023 La « copie » est une reproduction fidèle et intelligible des données. Des extraits de documents, voire des documents entiers, doivent être remis lorsque cela est indispensable à l'exercice effectif des droits de la personne.
C-579/21, Pankki S 22 juin 2023 Les journaux de consultation, soit les dates et les finalités des accès, sont couverts. L'identité des salariés ayant consulté les données ne l'est en principe pas, ceux-ci agissant sous l'autorité du responsable du traitement, sauf si cette information est indispensable à l'exercice effectif des droits et compte tenu des droits de ces salariés.
C-307/22, FT contre DW 26 octobre 2023 La première copie est gratuite quel que soit le motif de la demande. Les États membres ne peuvent pas reporter le coût sur la personne concernée pour protéger les intérêts économiques du responsable du traitement.
C-203/22, Dun & Bradstreet Austria 27 février 2025 Les « informations utiles concernant la logique sous-jacente » de l'article 15.1 h) doivent être concrètes et compréhensibles pour la personne. Le secret des affaires ne justifie pas un refus global : la communication se fait alors à l'autorité ou au juge, qui procède à la mise en balance.
C-526/24, Brillen Rottler 19 mars 2026 Même une première demande peut être excessive lorsque le responsable du traitement démontre qu'elle a été introduite non pour prendre connaissance du traitement et en vérifier la licéité, mais dans une intention abusive, telle que la création artificielle des conditions requises pour obtenir un avantage tiré du règlement. Le même arrêt confirme par ailleurs que l'article 82 ouvre droit à réparation du préjudice résultant d'une violation du droit d'accès, la perte de contrôle sur ses données constituant un préjudice moral.

En droit interne, un arrêt récent élargit sensiblement le périmètre du droit d'accès pour les employeurs. Par un arrêt du 18 juin 2025 publié au bulletin (n° 23-19.022), la chambre sociale de la Cour de cassation a jugé que les courriels émis ou reçus par un salarié au moyen de sa messagerie électronique professionnelle sont des données à caractère personnel au sens de l'article 4 du RGPD et que le salarié a le droit d'y accéder, l'employeur devant lui fournir tant les métadonnées, horodatage et destinataires, que le contenu, sauf si les éléments demandés sont de nature à porter atteinte aux droits et libertés d'autrui. La demande d'un ancien salarié peut donc porter sur plusieurs années de messagerie.

La CNIL avait anticipé la difficulté. Sa recommandation sur le droit d'accès des salariés aux courriels professionnels, mise à jour le 31 janvier 2025, invite le responsable du traitement à demander au salarié de préciser sa demande et à lui adresser un tableau récapitulatif avant d'extraire des volumes importants de messages.

Les trois manquements que la CNIL relève le plus souvent

En janvier 2025, la CNIL a publié le bilan des contrôles menés sur le droit d'accès dans le cadre d'une action coordonnée européenne : onze organismes contrôlés sur place, sélectionnés en grande partie à partir de plaintes. Trois manquements reviennent.

  1. Communiquer des informations sur le traitement sans la copie des données. La réponse explique les finalités, les destinataires et les durées, puis s'arrête là. Elle ne remet pas la donnée.
  2. Communiquer la copie sans les informations de l'article 15.1. L'inverse exact, tout aussi incomplet. Un export brut n'est pas une réponse.
  3. Exclure systématiquement certains traitements ou certaines catégories de données. Le périmètre est réduit en amont, sans examen au cas par cas et sans motivation.

La CNIL relève aussi que les lignes directrices du Comité européen de la protection des données de 2023 sur le droit d'accès sont peu connues et peu utilisées. La CNIL a déjà prononcé plusieurs rappels aux obligations légales, et les procédures se poursuivent : elles peuvent déboucher sur des mises en demeure ou des amendes.

Ces trois manquements portent sur le contenu de la réponse, non sur son délai. Répondre dans les temps ne suffit donc pas : la CNIL contrôle ce que la réponse contient.

Traiter une demande en six étapes

L'ordre des étapes est important. Lancer la recherche avant d'avoir tranché la question de l'identité, c'est risquer de produire une violation au lieu d'une réponse.

Étape Ce qu'il faut faire Calendrier, à titre indicatif
1. Enregistrer Consigner la date de réception, déclencher le délai, attribuer la demande à un responsable identifié Jour 1
2. Vérifier l'identité Uniquement en cas de doute raisonnable, par le moyen le moins intrusif qui fonctionne Jours 1 à 3
3. Préciser le périmètre Face à une demande générale, inviter la personne à préciser ce qu'elle recherche Jours 2 à 5
4. Rassembler les données Tous les systèmes et tous les sous-traitants, pas seulement le CRM et l'outil de tickets Jours 3 à 15
5. Protéger les tiers Occulter les données des autres personnes, article 15.4 Jours 10 à 25
6. Répondre et documenter La copie, les huit informations obligatoires, la voie de réclamation, puis l'archivage du dossier Jusqu'au jour 30

Les durées indiquées décrivent un déroulement plausible, non des temps de traitement mesurés.

L'étape 5 est celle que les organisations sous-estiment le plus souvent. Notre Senior Privacy Expert chez Kertos décrit le dossier qu'il rencontre régulièrement en pratique :

« Il arrive qu'on ait des dossiers comme celui de l'ancienne salariée qui a quitté l'entreprise et qui réclame ensuite l'ensemble des données à caractère personnel traitées dans le cadre d'une relation de travail de, par exemple, plus de dix ans. Cela devient intéressant quand on commence par le prestataire de messagerie et qu'il faut se poser la question : dois-je maintenant fournir tous les courriels que cette personne a un jour envoyés ou reçus ? Une partie de ces courriels peut aussi contenir des données à caractère personnel d'autres personnes. Ce sera le cas de figure normal. Cela commence dès lors que ces personnes étaient en copie, mais aussi lorsqu'il est question d'elles dans le corps du message. On a également des obligations de confidentialité envers ces autres personnes et il faudrait donc occulter les passages correspondants. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

C'est du travail manuel, et, dans ce type de dossier, il pèse plus lourd que tout le reste de la demande réuni. Depuis l'arrêt du 18 juin 2025, le cas n'a plus rien d'hypothétique pour un employeur français.

D'où la valeur de l'étape 3, plus grande qu'il n'y paraît. Vous avez le droit de demander des précisions, la CNIL le recommande, et le Conseil d'État a jugé le 31 décembre 2024 (n° 488201, inédit au recueil Lebon) que des restrictions à l'accès peuvent être prononcées lorsque la demande est présentée de manière non précise compte tenu de la quantité de données traitées, et que la CNIL ne commet pas d'erreur de droit en invitant le demandeur à préciser sa demande. Si la personne cherche son historique de commandes et non huit ans de messagerie, le dossier change d'échelle. La demande de précision est une bonne pratique tant qu'elle intervient au début, pas au vingt-huitième jour.

Accès et effacement : ce que les obligations de conservation changent

Une demande d'accès arrive rarement seule. Elle est souvent suivie d'une demande d'effacement au titre de l'article 17, et ni l'une ni l'autre n'est reconnue comme une demande formelle dans la boîte de réception. La façon dont s'articulent les différents droits des personnes prévus par le RGPD est reprise dans notre guide.

« La demande d'accès est souvent formulée en combinaison avec une demande d'effacement qui suit ensuite. C'est pourquoi il est important de savoir : qu'est-ce qui est concrètement demandé ? Beaucoup d'entreprises ne comprennent même pas qu'elles ont affaire à une demande d'accès au titre du RGPD ; cela finit vite à la corbeille, et là on a un problème. »

Konstantin Steger, Senior Privacy Expert chez Kertos, traduit de l'allemand

C'est sur la seconde moitié de cette combinaison que les organisations butent, pour une raison qui n'a d'abord rien à voir avec la protection des données. Les courriels que vous venez de rassembler pour répondre à la demande d'accès, vous n'avez souvent pas le droit de les supprimer ensuite.

« Pour les courriels, il faut se poser la question : cela relève-t-il d'obligations de conservation ? En Allemagne, elles découlent notamment du code des impôts ou du code de commerce. Les courriels relèvent souvent de la communication avec les clients, ils seraient donc juridiquement susceptibles d'être qualifiés de correspondance commerciale. Celle-ci doit de toute façon être conservée six ans. Autrement dit, on n'aurait même pas le droit de les supprimer. »

Konstantin Steger, Senior Privacy Expert chez Kertos, traduit de l'allemand

En droit français, le raisonnement est le même mais les textes diffèrent, et il n'existe pas de durée propre au courriel. Un message électronique n'a pas de régime de conservation en tant que tel : ce qui compte est la catégorie dans laquelle il tombe. La même archive de messagerie peut donc relever de trois durées différentes selon les messages.

Catégorie Durée Fondement
Livres et registres comptables, pièces justificatives, par exemple une facture transmise par courriel 10 ans Article L123-22 du code de commerce
Livres, registres, documents et pièces soumis au droit de contrôle de l'administration fiscale 6 ans Article L102 B du livre des procédures fiscales
Pièces établissant une obligation née d'une relation commerciale, dont les échanges contractuels 5 ans Article L110-4 du code de commerce

Le délai de six ans de l'article L102 B court à compter de la date de la dernière opération mentionnée sur les livres ou registres, ou de la date à laquelle les documents ont été établis.

Juridiquement, c'est l'article 17.3 b) qui tranche : l'obligation d'effacement tombe dans la mesure où le traitement est nécessaire au respect d'une obligation légale. En pratique, cela ne veut pas dire « demande refusée », mais : vous effacez ce que vous pouvez effacer, et vous limitez le reste à la seule finalité de conservation. Vous devez expliquer les deux à la personne, en citant le texte dont l'obligation découle.

Sur la demande d'accès elle-même, cela ne change rien. Les obligations de conservation bloquent l'effacement, pas la communication ; des données que vous devez garder six ans sont aussi communicables pendant six ans.

Quand pouvez-vous refuser ou facturer une demande ?

L'article 12.5 ouvre deux possibilités face à une demande manifestement infondée ou excessive, notamment en raison de son caractère répétitif : exiger le paiement de frais raisonnables ou refuser d'y donner suite. La charge de démontrer que la condition est remplie pèse expressément sur vous.

C'est là que se situe l'évolution la plus significative. Après l'arrêt du 26 octobre 2023 (C-307/22), on retenait généralement que le motif de la personne était indifférent. Le 19 mars 2026, dans l'affaire C-526/24 (Brillen Rottler), la Cour a précisé qu'une première demande peut elle aussi être excessive, mais elle a placé le curseur sur l'abus et non sur l'indemnisation. Le critère retenu est que la demande ait été introduite non pour prendre connaissance du traitement et en vérifier la licéité, mais dans une intention abusive, « telle que la création artificielle des conditions requises pour l'obtention d'un avantage » tiré du règlement. Des demandes en série adressées à des responsables du traitement différents et suivies chaque fois de demandes de réparation peuvent constituer un indice.

La nuance est essentielle et le même arrêt la pose lui-même : rechercher une indemnisation est un droit. Aux points suivants de son dispositif, la Cour confirme que l'article 82 ouvre droit à réparation du préjudice résultant d'une violation du droit d'accès, et que la perte de contrôle sur ses données constitue un préjudice moral réparable. Une demande d'accès motivée par un projet d'action indemnitaire n'est donc pas abusive en soi.

N'y voyez pas une autorisation de refuser. La charge de la preuve reste entièrement de votre côté, le motif seul ne suffit pas et le seuil est élevé. Face à une demande qui ressemble au premier acte d'un contentieux, la meilleure réponse reste une réponse complète, envoyée dans le délai. Une réponse complète et envoyée dans les délais prive le dossier de son second grief, l'absence de réponse, sur lequel ces procédures se construisent d'ordinaire.

Notre expert en fait une posture plutôt qu'une technique :

« Mon credo, c'est : tel on crie dans la forêt, tel l'écho revient. Il faut traiter la personne avec transparence et courtoisie. Si l'on ne cherche pas à minimiser, mais qu'on redemande de quoi il s'agit exactement, on peut aussi désamorcer des demandes potentiellement conflictuelles. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

Ce que coûte une réponse défaillante

Les manquements aux droits des personnes relèvent de l'article 83.5 b), donc du niveau supérieur : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.

En pratique, ce plafond est rarement atteint. Pour une entreprise de taille moyenne, l'expérience ordinaire du contrôle est la procédure simplifiée de l'article 22-1 de la loi Informatique et Libertés, plafonnée à 20 000 euros et décidée seul par le président de la formation restreinte ou par un autre membre de celle-ci. Or les droits des personnes y figurent parmi les trois principaux motifs de sanction, à égalité avec la sécurité des données et le défaut de coopération.

  • En 2025, la CNIL a prononcé 83 sanctions pour 486 839 500 euros et adressé 143 mises en demeure. Parmi les décisions rendues selon la procédure simplifiée, 14 sanctionnaient l'absence de prise en compte de demandes d'effacement, d'opposition ou d'accès.
  • Sur les 23 sanctions simplifiées prononcées entre janvier et juillet 2026, pour un total de 133 750 euros, 8 concernaient le non-respect du droit d'accès ou d'effacement : des organismes qui n'avaient pas répondu à ces demandes, ou qui avaient mis trop de temps à le faire. Quatre de ces huit dossiers étaient assortis d'un défaut de coopération avec la CNIL.
  • L'autorité a reçu 20 150 plaintes en 2025, en hausse de 10 % sur 2024.

Deux enseignements en découlent. D'abord, la demande d'accès non traitée n'est pas un contentieux théorique : c'est l'un des motifs de sanction les plus réguliers de la procédure simplifiée. Ensuite, le défaut de coopération avec l'autorité pèse lourdement dans son appréciation. Une demande ignorée peut donner lieu à une plainte, puis à une demande d'explications de la CNIL. Ne pas y répondre aggrave le dossier.

Une politique interne ne remplace pas ce processus, y compris lorsqu'elle a été générée.

« On peut imaginer que cela représente souvent, en pratique, une charge de travail nettement supérieure. On ne satisfait pas à l'ensemble de ce processus de droits des personnes en rédigeant une politique avec de l'IA ; il faut vraiment s'y mettre concrètement et se poser la question : que dois-je faire réellement maintenant ? Et il faut aussi tenir compte de la jurisprudence actuelle. »

Konstantin Steger, Senior Privacy Expert chez Kertos, traduit de l'allemand

Comment Kertos traite les demandes d'accès

Le plus difficile dans une demande d'accès est rarement l'analyse juridique : c'est de déterminer où se trouvent réellement les données de la personne.

Kertos traite la demande comme un processus continu, de l'enregistrement avec déclenchement automatique du délai à la vérification d'identité, puis à la collecte des données dans l'ensemble des systèmes raccordés. La page consacrée aux demandes des personnes concernées en détaille le fonctionnement.

Nos clients relèvent surtout jusqu'où le traitement avance sans intervention manuelle :

« Les fonctionnalités RGPD de Kertos, en particulier les workflows de demandes des personnes concernées (Data Subject Requests), s'intègrent parfaitement à nos opérations et ont automatisé la quasi-totalité de nos processus de conformité. Des tâches qui prenaient des jours sont désormais réalisées en quelques minutes, souvent sans aucune intervention manuelle de notre équipe conformité. »

Ferdinand S., Chief of Staff, avis G2, août 2025, traduit de l'anglais

La liste des destinataires exigée par l'article 15.1 c) provient du même jeu de données que le registre des activités de traitement, ce qui explique pourquoi les deux obligations sont indissociables en pratique. Un registre mis à jour une fois par an vous fournira, le jour de la demande, les destinataires de l'an dernier ; le registre, l'AIPD et les mesures de sécurité reposent chez nous sur une base unique et alimentée en continu. Encore faut-il savoir où chercher : la manière de retrouver des données personnelles dans les outils réellement utilisés est décrite sous découverte de données.

L'automatisation ne remplace pas l'appréciation juridique. Savoir si un passage relève de la personne qui demande ou d'un collègue cité, si une demande est réellement excessive et comment motiver un refus pour qu'il résiste à une plainte, relève de l'appréciation. Là où personne ne peut l'assumer en interne, Kertos met à disposition un délégué à la protection des données externe.

Pour savoir combien de temps prendrait réellement une demande d'accès dans votre configuration, réservez un échange.

Questions fréquentes

Quel est le délai de réponse à une demande de droit d'accès ?

Un mois à compter de la réception de la demande. Pour les demandes complexes ou lorsque vous en recevez un grand nombre simultanément, vous pouvez prolonger de deux mois, à condition de le notifier à la personne dans le premier mois en indiquant les motifs. Sans cette notification, la prolongation n'est pas acquise et vous êtes en retard.

Peut-on exiger une pièce d'identité pour une demande d'accès ?

Pas par principe. La CNIL admet que l'identité soit établie par tout moyen, par exemple un numéro de client, une session authentifiée ou des éléments de contexte. La copie d'un titre d'identité ne peut être demandée qu'en présence d'un doute raisonnable sur l'identité du demandeur. La réclamer systématiquement constitue une collecte excessive.

Faut-il fournir une copie des données ou une simple liste de catégories ?

Une copie. La Cour de justice a jugé le 4 mai 2023 (C-487/21) que la copie est une reproduction fidèle et intelligible des données, pouvant aller jusqu'à des extraits de documents ou des documents entiers lorsque cela est indispensable à l'exercice effectif des droits. La CNIL indique de son côté qu'une réponse ne peut pas se limiter à confirmer que vous détenez des données.

Un salarié peut-il demander l'accès à ses courriels professionnels ?

Oui. Par un arrêt du 18 juin 2025 publié au bulletin (n° 23-19.022), la chambre sociale de la Cour de cassation a jugé que les courriels émis ou reçus depuis la messagerie professionnelle sont des données à caractère personnel du salarié et qu'il a le droit d'y accéder, l'employeur devant fournir les métadonnées comme le contenu, sauf si les éléments demandés portent atteinte aux droits et libertés d'autrui. Les passages concernant d'autres personnes doivent être occultés.

Une demande d'accès est-elle payante ?

La première copie est gratuite, quel que soit le motif de la personne (C-307/22, 26 octobre 2023), sous réserve de l'hypothèse étroite d'une demande abusive au sens de l'arrêt du 19 mars 2026 (C-526/24). Des frais raisonnables fondés sur les coûts administratifs ne peuvent être demandés que pour les copies supplémentaires des mêmes données, au titre de l'article 15.3, ou face à une demande manifestement infondée ou excessive.

Faut-il effacer les données si une demande d'effacement suit la demande d'accès ?

Pas dans tous les cas. L'article 17.3 b) écarte l'obligation d'effacement dans la mesure où une obligation légale vous impose de conserver les données. Pour les courriels, c'est fréquent : un message ne relève pas d'un régime propre, mais de la catégorie dans laquelle il tombe, soit dix ans pour une pièce justificative comptable (article L123-22 du code de commerce), six ans pour une pièce soumise au droit de contrôle de l'administration fiscale (article L102 B du livre des procédures fiscales), cinq ans pour une pièce établissant une obligation née d'une relation commerciale (article L110-4 du code de commerce). Effacez ce que vous pouvez effacer, limitez le reste à la seule finalité de conservation et citez à la personne le texte dont l'obligation découle. Sur le droit d'accès de l'article 15, l'obligation de conservation ne change rien.

‍

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder chez Kertos

Kilian s'est très tôt concentré sur les processus juridiques et a commencé sa carrière chez Home24 en tant que conseiller juridique principal et responsable de la protection des données pour le groupe Home24. Après un voyage chez Freshfields Bruckhaus Deringer, il a rejoint TIER Mobility, où, en tant que directeur juridique, il a étendu les départements juridiques et des politiques publiques de l'entreprise d'une à 65 villes et de 50 à 800 employés. Poussé par le manque de technologie dans le secteur juridique et confirmé par son travail de consultant chez Gorillas Technologies, il a décidé de fonder Kertos pour développer la prochaine génération de produits de conformité, fabriqués en Europe.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check