Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Erreur d'identité : corriger une divulgation de dossier

Dossier remis à un homonyme : bloquez les accès, corrigez le rapprochement d'identité et évaluez la divulgation sans exposer davantage les personnes.

Un dossier remis à un homonyme doit être traité sur deux fronts : fermer l’accès indu et corriger le rattachement qui a créé l’erreur. Demander au destinataire de supprimer la pièce ne suffit pas si son compte peut encore télécharger les documents de l’autre personne. Changer le nom affiché ne répare pas nécessairement les historiques, les liens et les décisions déjà produits.

La priorité est de contenir la diffusion, de préserver une trace ciblée des faits et d’attribuer la correction à une équipe capable de vérifier chaque système concerné. Le DPO, lorsqu’il existe, conseille et contrôle l’analyse ; la décision et l’organisation des mesures restent celles du responsable du traitement.

Bloquer la mauvaise association, sans corriger à l’aveugle

Suspendez le partage, les téléchargements ou la règle de rapprochement en cause. Choisissez un périmètre assez large pour empêcher de nouvelles communications, mais évitez de bloquer toute l’activité si seuls quelques comptes sont concernés et peuvent être isolés.

Le responsable technique conserve les identifiants des dossiers avant correction, les événements d’import ou de fusion, les versions pertinentes et les accès connus. Cette trace doit rester restreinte. Il n’est pas nécessaire d’envoyer une copie de toutes les pièces à chaque intervenant pour expliquer qu’une association est erronée.

La divulgation à une personne non autorisée est une violation de confidentialité au sens de l’Art. 4(12) du RGPD. Le mauvais rattachement peut également altérer l’exactitude des données, exigée par l’Art. 5(1)(d). Examinez donc les opérations réalisées pendant la confusion : facture, relance, réservation ou décision erronée.

Reconstituer la chaîne : identité, document, destinataire

Trois éléments doivent être vérifiés séparément. L’identité du demandeur répond à la question « qui nous contacte ? ». L’appartenance des données répond à « de qui parle cette pièce ? ». L’habilitation détermine ce que cette personne peut recevoir. Une pièce d’identité correcte ne résout pas un export qui rassemble tous les homonymes.

Recherchez la clé utilisée : nom, adresse, numéro client, référence contractuelle ou combinaison de données. Puis identifiez l’opération qui a créé le lien : saisie manuelle, import, fusion automatique, sélection dans une liste ou réutilisation d’une ancienne adresse. Le guide de fusion des comptes clients explique comment prévenir ces confusions en amont.

Ne décrétez pas non plus que deux références désignent toujours deux personnes. Un changement d’outil peut créer plusieurs identifiants pour le même titulaire. La preuve doit venir des éléments du dossier, pas d’une règle générale choisie après l’incident.

Cas complet : deux clientes fusionnées dans un garage

Exemple hypothétique. Un garage français importe ses dossiers dans un nouvel espace client. Deux clientes portent le même nom, Claire Martin. Elles ont des numéros clients et des véhicules distincts. L’import fusionne leurs comptes sur le nom et le prénom, en conservant l’adresse électronique de la première.

Cette cliente se connecte et signale une facture qui ne lui appartient pas. Le dossier contient l’adresse postale, le téléphone et l’immatriculation de l’autre cliente, ainsi qu’une relance pour impayé. Une demande de règlement préparée automatiquement risque aussi d’être envoyée à la mauvaise personne.

Le responsable du garage suspend les accès du compte fusionné et la relance. L’informatique retrouve les références initiales C104 et C882. Elle confronte chaque facture à son ordre de réparation et à sa référence client, sans se fonder uniquement sur le nom. Les deux clientes sont contactées séparément par des coordonnées vérifiées.

Le plan de séparation renseigné

Élément affecté Décision prise dans le cas Responsable et preuve
Compte fusionné Suspendre le téléchargement pendant la correction Administrateur : accès refusé depuis une session cliente
Factures Rattacher chaque pièce à sa référence d’origine et à l’ordre de réparation Comptabilité : contrôle des références et résultat consigné
Coordonnées Restaurer celles de chaque titulaire après vérification Accueil : référence du contrôle, sans nouveau dossier excessif
Relance d’impayé Annuler l’envoi préparé à la mauvaise cliente Comptabilité : absence dans la file d’envoi
Liens déjà générés Révoquer les accès qui contournent la séparation Informatique : contrôle des anciennes adresses de téléchargement
Import futur Retirer la fusion sur le seul nom et prénom Responsable migration : règle corrigée et cas d’homonymie rejoué

Le premier contrôle échoue : les factures sont correctement réparties dans les écrans, mais un ancien lien permet encore à la première cliente d’ouvrir une pièce du second dossier. L’équipe révoque ce lien, vérifie les autres documents générés et refait le parcours avec chacun des comptes. La réouverture intervient après ce contrôle, pas après la seule correction de l’affichage.

Ce qui est établi, ce qui reste incertain

Le journal prouve le téléchargement d’une facture étrangère au dossier. Il ne permet pas d’exclure la consultation de la relance. La première cliente confirme avoir supprimé la facture reçue et ne pas l’avoir transmise. Cette réponse réduit certaines incertitudes, sans constituer une preuve technique de disparition de toute copie.

Le garage documente une violation présentant un risque : informations d’identification, véhicule et situation d’impayé ont été exposés à un tiers. Il procède à une notification. Dans les circonstances retenues ici, le destinataire est identifié et coopératif, l’accès a été fermé et aucune coordonnée bancaire ni autre document sensible n’a été exposé ; l’analyse motivée ne retient pas de risque élevé. Ce résultat appartient au cas : un destinataire malveillant, une diffusion ultérieure ou un dossier plus sensible peut changer la conclusion.

Contenir les copies sans aggraver la divulgation

Contactez le destinataire par un canal fiable. Décrivez suffisamment la pièce pour qu’il la retrouve, sans reprendre les informations confidentielles dans le message. Demandez de ne pas l’utiliser ni la transmettre, de supprimer les copies injustifiées et d’indiquer si elle a déjà été relayée.

Pour le garage, le message peut être formulé ainsi :

Le document mis à disposition par erreur dans votre espace client le 24 septembre ne concerne pas votre dossier. Son accès a été fermé. Merci de ne pas l’utiliser ni le transmettre, de supprimer toute copie téléchargée et de nous confirmer ces opérations. Si vous l’avez déjà envoyé à une autre personne, contactez notre responsable de dossier afin que nous puissions traiter cette diffusion. Ne nous renvoyez pas le document en pièce jointe.

Cette formulation est un exemple opérationnel, pas une communication complète au titre de l’Art. 34. Elle s’adresse au destinataire de l’erreur ; la personne dont les données ont été exposées a un autre besoin d’information. Notre procédure du courriel adressé au mauvais destinataire complète le traitement des copies déjà remises.

Si le destinataire refuse ou ne répond pas, consignez ce fait, relancez de manière adaptée et réexaminez le risque. N’écrivez pas que la suppression est acquise. Une demande de retrait n’autorise pas à accéder au compte ou à l’appareil du destinataire pour vérifier vous-même.

Corriger les données et leurs conséquences

L’Art. 16 reconnaît le droit à la rectification des données inexactes dans les meilleurs délais. L’Art. 19 impose de notifier aux destinataires les rectifications, effacements ou limitations effectués dans son champ, sauf impossibilité ou efforts disproportionnés. Il faut aussi informer la personne de ces destinataires si elle le demande. RGPD, Art. 16 et 19.

Dans le cas du garage, vérifiez notamment le logiciel comptable, l’espace client, les exports et un éventuel prestataire de relance. Une correction dans le CRM ne modifie pas nécessairement les données déjà transmises. Distinguez la remise en ordre d’une fiche et la correction d’un document comptable, qui doit respecter ses propres règles de traçabilité.

Si l’attribution d’une pièce reste douteuse, retirez-la de la communication le temps de résoudre le rapprochement. Faites rechercher l’ordre initial ou un élément fiable auprès du service compétent. Ne demandez pas aux deux personnes de consulter réciproquement leurs dossiers pour décider laquelle reconnaît le document.

Si une personne conteste l’exactitude de ses données, examinez aussi la limitation prévue par l’Art. 18(1)(a), pendant la vérification. La conservation d’une preuve d’incident ne justifie pas la poursuite d’une relance ou d’une décision reposant sur des données contestées.

Lorsque l’erreur provient d’une demande d’accès

L’Art. 12(6) permet de demander les informations supplémentaires nécessaires en cas de doutes raisonnables sur l’identité. Il n’impose pas une copie systématique de carte d’identité. Choisissez une vérification d’identité proportionnée, puis contrôlez distinctement les critères d’extraction et le destinataire final. RGPD, Art. 12(6).

Une communication erronée ne vaut pas réponse correcte à la demande initiale. Préparez la réponse rectifiée et suivez le délai de l’Art. 12(3), en principe un mois. Si une prolongation est nécessaire au regard de la complexité et du nombre de demandes, ses conditions et son information dans le premier mois doivent être respectées. Ne repartez pas artificiellement de zéro après découverte de votre erreur.

Décider des notifications et clôturer avec des preuves

Le responsable du traitement notifie la violation à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Un retard doit être motivé ; des compléments peuvent suivre sans autre retard indu. Toute violation est documentée selon l’Art. 33(5). RGPD, Art. 33(1), 33(4) et 33(5).

Un risque élevé entraîne la communication aux personnes dans les meilleurs délais, sous les conditions de l’Art. 34(3). Une seule personne touchée peut suffire ; le volume ne remplace pas la gravité et la probabilité des conséquences. Informez chaque personne sur sa propre situation sans exposer le dossier de l’autre. La CNIL présente les obligations liées aux violations.

Le dossier peut être clôturé lorsque les mesures réalisées, les décisions et les réserves sont clairement consignées. Dans notre exemple, il contient le rapprochement corrigé, la preuve de révocation des anciens liens, l’annulation de la mauvaise relance et la vérification de l’import suivant. Il conserve une trace minimale de la confusion pour prévenir sa répétition, avec un accès et une durée justifiés.

Ce qu’il faut retenir

  • Fermez les accès et suspendez les décisions issues du mauvais rattachement.
  • Vérifiez séparément l’identité, l’appartenance des pièces et les habilitations.
  • Corrigez les systèmes dérivés et contrôlez les anciens liens.
  • Documentez le risque et les copies non maîtrisées, même après une réponse rassurante du destinataire.

FAQ

Le nom et le prénom suffisent-ils pour fusionner des dossiers ?

Une homonymie peut rendre ces critères insuffisants. Utilisez des références adaptées au contexte et une vérification lorsque les éléments divergent, sans collecter des données supplémentaires sans nécessité.

Faut-il demander une carte d’identité aux deux personnes ?

Pas automatiquement. Recherchez les éléments nécessaires pour lever le doute réel. Un document d’identité ne prouve pas, à lui seul, à quel compte appartient chaque facture.

La promesse de suppression dispense-t-elle de notifier ?

Elle fait partie de l’analyse, avec sa crédibilité et ses limites. Elle ne supprime ni la violation passée ni l’obligation de documenter et d’apprécier les risques conformément aux Art. 33 et 34.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →