NapseflowNapseflow
Droit

RGPD : comment répondre correctement à une demande d’accès aux données personnelles ?

LégiSocial · mis à jour il y a 11 j

En application du RGPD, tout salarié ou ancien salarié de l’entreprise dispose d’un droit d’accès aux données personnelles le concernant..

Demande d'accès RGPD

Le RGPD (Règlement Général sur la Protection des Données) est une réglementation européenne entrée en vigueur le 25 mai 2018 qui encadre la collecte et l'utilisation des données personnelles. Toute personne physique peut demander à une organisation (entreprise, administration, association, etc.) d'accéder aux données personnelles la concernant, gratuitement et sans justification. Cette demande, appelée droit d'accès, doit être traitée par l'organisation dans un délai d'un mois à compter de sa réception. Si la demande est complexe ou si l'organisation traite un grand volume de données, ce délai peut être prolongé de deux mois supplémentaires. L'organisation doit informer la personne de cette extension et des raisons de ce report. Le droit d'accès s'applique à toutes les données personnelles détenues par l'organisation, qu'elles soient stockées sous forme numérique ou papier.

Identification du demandeur

Avant de répondre à une demande d'accès, l'organisation doit s'assurer de l'identité de la personne qui effectue la demande. Cette vérification est cruciale pour éviter que des données personnelles ne soient communiquées à une personne non autorisée. Pour cela, l'organisation peut demander une copie d'un document officiel d'identité (carte nationale d'identité, passeport, permis de conduire) ou toute autre preuve d'identité jugée suffisante. Si la demande est effectuée par un représentant légal (parent pour un mineur, tuteur, mandataire), l'organisation doit également vérifier son identité et son pouvoir de représentation. En cas de doute sur l'identité du demandeur, l'organisation peut refuser de donner suite à la demande, mais doit en informer la personne concernée en expliquant les raisons du refus.

Contenu de la réponse

Une fois l'identité du demandeur vérifiée, l'organisation doit fournir une copie des données personnelles concernées, sous une forme claire et compréhensible. Cette copie peut être transmise par voie électronique (email sécurisé, plateforme dédiée) ou par courrier postal. L'organisation doit également informer la personne des finalités pour lesquelles ses données sont traitées, des catégories de données concernées, des destinataires de ces données, de la durée de conservation et des droits dont elle dispose (droit de rectification, d'effacement, de limitation du traitement, etc.). Si l'organisation ne détient aucune donnée personnelle concernant la personne, elle doit l'en informer par écrit. En cas de demande incomplète ou imprécise, l'organisation peut demander des clarifications au demandeur avant de fournir une réponse.

Frais et exceptions

En principe, la réponse à une demande d'accès au RGPD est gratuite. Cependant, si la demande est manifestement excessive ou répétitive, l'organisation peut facturer des frais raisonnables pour couvrir les coûts administratifs. Ces frais ne peuvent pas dépasser le coût réel de la fourniture des données. Par ailleurs, certaines exceptions existent : l'organisation peut refuser de répondre à une demande si elle met en péril la sécurité nationale, la défense ou les droits et libertés d'autrui. Elle peut également refuser si la demande concerne des données relatives à des procédures judiciaires ou à des enquêtes en cours. Dans ces cas, l'organisation doit motiver son refus par écrit et informer la personne de ses droits, notamment celui de saisir l'autorité de protection des données (en France, la CNIL).

Ce que ça pourrait changer

Le non-respect des obligations liées au droit d'accès au RGPD expose l'organisation à des sanctions administratives et financières. La CNIL (*Commission Nationale de l'Informatique et des Libertés*), autorité française de protection des données, peut infliger des amendes pouvant aller jusqu'à 4 % du chiffre d'affaires mondial de l'organisation ou 20 millions d'euros, le montant le plus élevé étant retenu. Ces sanctions peuvent être accompagnées d'injonctions de mise en conformité sous astreinte. En cas de manquement grave, la CNIL peut également ordonner le blocage, l'effacement ou la destruction des données concernées. Les personnes concernées peuvent également engager une action en justice pour obtenir réparation des préjudices subis. Les sanctions s'appliquent à toutes les organisations, qu'elles soient publiques ou privées, dès lors qu'elles traitent des données personnelles de résidents européens.

Sujets complémentaires

Ce contenu a été généré par intelligence artificielle à partir de l'article source. Il peut contenir des erreurs ou imprécisions.