Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Droit d'accès RGPD : modèle de réponse et délais 2026

Répondre à une demande de droit d'accès RGPD : délais, vérification d'identité, contenu, modèle de réponse, checklist et erreurs à éviter (2026).

Une demande arrive au support : « Envoyez-moi les données que vous détenez sur moi. » La bonne réponse demande plus qu’un export du CRM. Il faut identifier les traitements concernés, récupérer une copie intelligible, compléter les informations sur leur fonctionnement et organiser une transmission sûre.

Le délai de principe est un mois à compter de la réception, sans retard injustifié, selon l’Art. 12(3) du RGPD. Un mois ne signifie pas toujours trente jours. Voici une procédure, un modèle adaptable et une checklist pour préparer la réponse.

Ce qu’il faut retenir

  • L’accès porte sur les données personnelles de la personne, y compris celles confiées à vos sous-traitants et celles archivées qui restent traitées.
  • Ne demandez des éléments d’identité supplémentaires qu’en présence d’un doute raisonnable, de façon proportionnée.
  • Fournissez une copie intelligible et les informations de l’Art. 15(1), ainsi que celles de l’Art. 15(2) lorsque des transferts sont concernés.
  • Calculez une échéance calendaire d’un mois ; une prolongation motivée doit être annoncée dans ce premier mois.
  • Un motif contentieux, une demande répétée ou la présence de données de tiers ne justifient pas automatiquement un refus.

Quel doit être le contenu de la réponse ?

Le droit d’accès de l’article 15 du RGPD donne d’abord le droit d’obtenir la confirmation qu’un traitement concerne la personne. Si c’est le cas, la copie doit être accompagnée des informations suivantes, prévues par le texte du RGPD.

Élément Référence Contrôle avant envoi
Finalités et catégories de données Art. 15(1)(a) et (b) Expliquer les usages réellement concernés
Destinataires des données Art. 15(1)(c) Identifier les destinataires selon les précisions ci-dessous
Durées ou critères de conservation Art. 15(1)(d) Distinguer les usages et les archives nécessaires
Droits de rectification, d’effacement, de limitation et d’opposition Art. 15(1)(e) Préciser comment les exercer, selon leurs conditions
Droit de réclamation Art. 15(1)(f) Indiquer la possibilité de saisir l’autorité de contrôle
Origine des données non collectées auprès de la personne Art. 15(1)(g) Fournir toute information disponible sur cette source
Décisions automatisées visées par le règlement, dont le profilage Art. 15(1)(h) Donner les informations utiles sur la logique et les conséquences prévues
Garanties relatives aux transferts concernés Art. 15(2) Fournir les informations sur les garanties de l’Art. 46

Destinataires : ne vous arrêtez pas à « partenaires et prestataires ». Dans l’affaire C-154/21 du 12 janvier 2023, la CJUE précise que la personne doit pouvoir obtenir leur identité effective lorsque ses données leur ont été ou leur seront communiquées. Des catégories peuvent suffire lorsqu’il est impossible de les identifier, ou lorsque le responsable démontre le caractère manifestement infondé ou excessif de la demande. Voir la présentation officielle de l’arrêt par la Cour.

Une procédure en six étapes

1. Enregistrer et attribuer la demande

Notez la réception, le périmètre exprimé, le canal et la personne chargée de la réponse. N’imposez pas un formulaire particulier pour rendre le droit recevable. Un canal dédié facilite le travail, mais les équipes qui reçoivent les demandes doivent savoir les transmettre rapidement.

Un accusé de réception peut indiquer le contact chargé du dossier et l’échéance calculée. Il ne remplace pas la réponse de fond.

2. Vérifier l’identité sans collecte systématique

L’Art. 12(6) permet de demander des informations supplémentaires lorsqu’il existe un doute raisonnable sur l’identité. Utilisez d’abord les moyens d’authentification déjà disponibles. Une pièce d’identité n’est pas un préalable automatique ; une vérification renforcée peut néanmoins être nécessaire si le contexte révèle un risque d’usurpation.

Consignez le doute et le moyen choisi pour le lever. Limitez les justificatifs au nécessaire et leur conservation au besoin établi. Une vérification inutile ne doit pas devenir un moyen de retarder le traitement.

3. Rechercher dans les systèmes et chez les prestataires

Le registre des activités de traitement aide à identifier les services à consulter : relation client, RH, facturation, messageries, support, applications métier. Recherchez aussi les anciens identifiants connus et les données conservées dans les archives pertinentes.

L’Art. 28(3)(e) du RGPD prévoit l’assistance du sous-traitant pour répondre aux demandes. Définissez un délai interne qui laisse le temps de vérifier son retour.

Les lignes directrices 01/2022 du CEPD, version 2.1, paragraphes 109–110 distinguent archives et sauvegardes. Les données archivées restent dans le champ de l’accès. Pour des sauvegardes contenant des données différentes ou supplémentaires, l’organisme doit être transparent et fournir l’accès lorsque cela est techniquement possible. « Hors ligne » n’est donc pas une exemption générale.

4. Produire une copie intelligible et protéger les tiers

Expliquez les codes, abréviations et champs techniques. Une suite d’identifiants incompréhensibles ne permet pas à la personne de comprendre ses données.

Le droit ne donne pas accès à tous les documents sans distinction. Cependant, la CJUE, C-487/21 du 4 mai 2023, impose la reproduction d’extraits, voire de documents entiers, lorsqu’elle est indispensable à l’intelligibilité des données et à l’exercice effectif des droits. Un export détaché de son contexte peut donc être insuffisant.

Examinez les droits et libertés d’autrui selon l’Art. 15(4), sans masquer automatiquement tout nom de tiers. Notre grille d’occultation des données de tiers aide à motiver les restrictions et à conserver une réponse compréhensible. Un document mixte ne doit pas être refusé en bloc si une communication partielle appropriée est possible.

5. Vérifier le délai calendaire

Calculez l’échéance dès la réception. Selon les précisions du CEPD sur les délais, une demande reçue le 5 mars appelle une réponse au plus tard le 5 avril ; une demande reçue le 31 août arrive à échéance le 30 septembre. Si le dernier jour est un samedi, un dimanche ou un jour férié pertinent, les règles de computation reportent l’échéance au jour ouvrable suivant.

L’Art. 12(3) permet de prolonger de deux mois au maximum lorsque la complexité ou le nombre de demandes le rend nécessaire. Informez la personne des raisons dans le premier mois. Le manque d’organisation ne justifie pas à lui seul une prolongation systématique.

Prévoyez des jalons internes avant l’échéance : collecte, contrôle de complétude, revue des restrictions, puis transmission. Une demande de précision ne redémarre pas automatiquement le délai ; examinez les conditions applicables et continuez ce qui peut être traité.

6. Transmettre et conserver une preuve adaptée

Choisissez un canal cohérent avec la sensibilité des données et l’identité vérifiée : espace sécurisé, lien limité dans le temps ou document protégé avec secret transmis séparément, selon le contexte. Vérifiez les droits d’accès au fichier avant l’envoi et prévoyez une assistance si la personne ne peut pas l’ouvrir.

Conservez une trace proportionnée de la réception, des recherches, de la décision, des restrictions et de la transmission. La preuve du traitement de la demande ne justifie pas de dupliquer indéfiniment tout le dossier communiqué.

Modèle de réponse à adapter

Ce modèle suppose que des données sont effectivement traitées. Complétez chaque champ et les annexes ; supprimez les mentions inapplicables plutôt que d’envoyer une trame vide.

Objet : Réponse à votre demande d’accès reçue le [date]

Madame, Monsieur,

Nous vous confirmons que nous traitons des données personnelles vous concernant. La copie jointe [nom du fichier / modalités d’accès] présente ces données par usage, avec les explications nécessaires à leur lecture.

Les traitements concernés poursuivent les finalités suivantes : [finalités]. Ils portent sur [catégories de données].

Les destinataires auxquels les données ont été ou seront communiquées sont [identités pertinentes ; expliquer une exception applicable si seules des catégories sont fournies].

Les durées de conservation sont [durées par usage ou critères]. Les données qui n’ont pas été recueillies auprès de vous proviennent de [toute information disponible sur les sources].

Concernant les décisions automatisées visées à l’Art. 15(1)(h) : [situation réelle, informations utiles sur la logique, importance et conséquences prévues]. Concernant les transferts visés à l’Art. 15(2) : [situation et informations sur les garanties appropriées].

Vous pouvez exercer les droits de rectification, d’effacement, de limitation et d’opposition dans les conditions prévues par le RGPD, en contactant [contact]. Vous pouvez introduire une réclamation auprès de la CNIL.

[En cas de restriction : identifier ce qui est limité, expliquer les motifs et indiquer les possibilités de réclamation et de recours juridictionnel.]

Pour une difficulté d’accès aux fichiers ou une question sur la réponse : [contact].

[Signature]

Pour un salarié ou ancien salarié, rapprochez aussi le dossier RH et les échanges pertinents. La CNIL explique le droit d’accès aux données et courriels professionnels ; le guide données personnelles et droit du travail replace cette demande dans les obligations de l’employeur.

Checklist avant transmission

  • [ ] La date limite est calculée en mois calendaires, avec une prolongation motivée si nécessaire.
  • [ ] L’identité est suffisamment établie par des moyens proportionnés.
  • [ ] Les recherches couvrent les systèmes, archives et sous-traitants pertinents.
  • [ ] La copie est complète et intelligible ; les restrictions sont examinées et documentées.
  • [ ] Les informations des Art. 15(1) et, lorsque pertinent, 15(2) sont renseignées.
  • [ ] Le canal, le destinataire et les habilitations du fichier sont vérifiés.
  • [ ] La preuve de réponse est conservée selon une durée définie.

Questions fréquentes

Peut-on facturer la réponse ?

La première copie est gratuite selon l’Art. 15(3). Des copies supplémentaires peuvent entraîner des frais raisonnables fondés sur les coûts administratifs. Séparément, l’Art. 12(5) permet, pour une demande manifestement infondée ou excessive, des frais raisonnables ou un refus : l’organisme doit démontrer ce caractère. Une nouvelle demande n’est pas automatiquement une « copie supplémentaire » payante.

Peut-on refuser si la personne prépare un contentieux ?

Ce motif ne suffit pas. La personne n’a pas à justifier pourquoi elle souhaite accéder à ses données. Examinez le périmètre du droit et les restrictions applicables, sans déduire un abus de la seule existence d’un litige.

Une demande répétée est-elle excessive ?

Pas automatiquement. Analysez notamment ce qui a déjà été fourni, les changements intervenus et le contexte. Il n’existe pas de règle générale autorisant une seule demande par an. Un refus doit être motivé et accompagné des informations sur la réclamation et le recours, conformément à l’Art. 12(4).

Faut-il supprimer les données après avoir répondu ?

Une demande d’accès ne vaut pas demande d’effacement. Si la personne demande les deux, traitez chaque droit selon ses conditions et conservez les éléments nécessaires pour répondre correctement à la demande en cours.

Thiébaut Devergranne, docteur en droit de l’informatique, accompagne les professionnels sur la protection des données et la conformité numérique depuis plus de vingt ans.

Recevoir la newsletter sur le RGPD et la conformité numérique.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →