Compte inaccessible : vérifier une demande RGPD
Compte inaccessible : vérifiez une demande RGPD avec des preuves adaptées, sans exiger un mot de passe ni une pièce d'identité sans utilité.
Une personne n’a plus accès à son ancienne adresse email et demande ses données. Vous ne pouvez pas simplement envoyer la copie à la nouvelle adresse annoncée ; vous ne pouvez pas non plus faire de la connexion à l’ancien compte une condition toujours impossible à dépasser. Il faut reconstruire une confiance suffisante par des moyens proportionnés.
Partir du doute concret
L’Art. 12(2) impose de faciliter l’exercice des droits. L’Art. 12(6) permet de demander les informations supplémentaires nécessaires en cas de doute raisonnable sur l’identité. La perte d’un canal connu justifie un examen, mais pas une collecte sans limite. Source : RGPD, chapitre III.
La CNIL rappelle que l’identité se justifie par tout moyen. Dans un service pseudonyme, un document d’état civil peut ne rien prouver sur le lien avec le compte. Le contrôle doit établir le rattachement pertinent.
Choisir une preuve utilisable pour le compte concerné
| Situation | Première vérification à examiner | Écueil à éviter |
|---|---|---|
| Un second canal connu reste accessible | Confirmation par ce canal, adaptée à son niveau de sécurité | Utiliser un numéro fourni seulement dans la nouvelle demande |
| Une procédure de récupération fiable existe | Parcours de récupération puis exercice du droit | Imposer un parcours inaccessible sans solution alternative |
| L’identité civile est déjà vérifiée dans le service | Rapprochement proportionné avec les informations détenues | Collecter toutes les pages d’un document sans besoin |
| Compte créé sous pseudonyme | Éléments liés au compte et connus de la personne | Exiger une carte d’identité impossible à comparer |
| Risque de compte compromis | Examen renforcé du canal et des preuves | Considérer la seule connexion comme incontestable |
Cette matrice propose des pistes, pas une méthode universelle d’authentification. Le niveau de contrôle dépend notamment de la sensibilité des données qui seraient communiquées.
Exemple d’une pièce qui ne résout pas le problème
Exemple hypothétique. Un service connaît seulement le pseudonyme « Atelier27 » et une adresse email devenue inaccessible. La personne envoie spontanément une carte d’identité.
Le document indique un nom civil, mais ne démontre pas son lien avec « Atelier27 ». L’organisme recherche un autre élément pertinent déjà lié au compte. Il évite de conserver la copie d’identité simplement parce qu’elle a été reçue.
La CNIL souligne cette difficulté pour les identités pseudonymes. Le principe de minimisation s’applique aux justificatifs autant qu’au dossier d’origine.
Ne pas demander de secrets réutilisables
Une équipe traitant les droits ne devrait pas demander l’envoi d’un mot de passe actuel, d’un code de récupération permanent ou des données complètes d’une carte bancaire. Une telle collecte peut créer un risque supplémentaire sans constituer une preuve adaptée.
Privilégiez les mécanismes de confirmation prévus par le service ou des éléments limités qui peuvent être comparés de manière sûre. Évitez aussi de poser des questions révélant vous-même le contenu du compte à un demandeur non encore vérifié.
Les contrôles doivent être exécutés par des personnes habilitées et tracés sans recopier les secrets. La sécurité de cette démarche relève de l’Art. 32 RGPD.
Gérer le délai et l’impossibilité persistante
Demandez les compléments nécessaires rapidement, en expliquant la difficulté à résoudre. L’Art. 77 du décret n° 2019-536 prévoit la suspension des délais de l’Art. 12(3) lorsque les informations supplémentaires nécessaires à l’identification ont été sollicitées. Cette règle ne justifie pas des demandes excessives ou sans rapport avec l’identification. Source : Légifrance, Art. 77.
Si le lien avec les données ne peut pas être établi, documentez les démarches et expliquez la situation, avec les informations de recours applicables. Ne prétendez pas que les données n’existent pas lorsque le problème est uniquement l’identification du demandeur.
La procédure de droits des personnes doit prévoir cette branche de traitement afin que chaque équipe n’invente pas ses propres exigences.
Ce qu’il faut retenir
- Vérifiez le lien entre la personne et le compte, pas une identité abstraite sans élément de comparaison.
- Un ancien canal perdu ne doit pas rendre le droit automatiquement inexerçable.
- Les justificatifs et délais supplémentaires doivent rester nécessaires et proportionnés.
FAQ
Une carte d’identité prouve-t-elle toujours la propriété du compte ?
Non. Pour un compte pseudonyme, elle peut ne fournir aucun élément permettant le rapprochement.
Peut-on envoyer la réponse à une nouvelle adresse email ?
Il faut établir de manière suffisante le lien du demandeur avec les données et vérifier la destination de remise. La nouvelle adresse annoncée ne constitue pas, à elle seule, cette preuve.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.