Droit d'accès RGPD : tout savoir
Si la loi Informatique et Libertés avait déjà instauré plusieurs droits en matière de protection des données personnelles, le Règlement général sur la protection des données (RGPD) est venu les renforcer et les harmoniser à l’échelle européenne. Leur objectif : permettre à chacun de garder le contrôle sur ses données personnelles et de mieux protéger sa vie privée.
Parmi ces droits, le droit d’accès aux données personnelles, prévu par l’article 15 RGPD droit d’accès, occupe une place centrale. Il permet à toute personne concernée de demander à un organisme si ses données personnelles sont traitées, d’obtenir une copie de ces données et de connaître notamment les finalités de leur traitement, les catégories de données concernées, les catégories de destinataires auxquelles elles sont communiquées et, le cas échéant, les transferts vers des pays tiers ou des organisations internationales.
Le RGPD encadre également les modalités d’exercice du droit d’accès afin de garantir que les demandes des personnes concernées soient effectivement prises en compte dans les délais prévus. Les informations sont fournies par le responsable de traitement dans une forme accessible et compréhensible, sous réserve des limites prévues par le règlement.
Dans cet article, nous détaillons :
- ce qu’est le droit d’accès aux données personnelles au sens du RGPD ;
- qui peut exercer ce droit ;
- comment faciliter la gestion des demandes d’accès aux données personnelles ;
- quelles sont les limites du droit d’accès RGPD ;
- quelles informations doivent être communiquées ;
- quelles règles s’appliquent à la conservation des données ;
- les conditions dans lesquelles des frais raisonnables peuvent être demandés ;
- les obligations relatives à la prise de décision automatisée ;
- quelles sanctions peuvent s’appliquer en cas de non-respect de ce droit.
1. Qu’est-ce que le droit d’accès au sens du RGPD ?
Avant de détailler le droit d’accès, rappelons les principaux droits des personnes concernées prévus par le RGPD.
Les différents droits des personnes concernées par le RGPD
Les droits des personnes concernées sont principalement regroupés au chapitre III du RGPD, dans les articles 12 à 23. Toute personne dont une organisation traite des données personnelles peut, sous certaines conditions, exercer plusieurs droits :
- Le droit d’accès (article 15 RGPD) : il permet de savoir si un organisme traite des données personnelles, d’obtenir une copie de ces données et d’accéder à différentes informations sur leur traitement.
- Le droit de rectification (article 16 du RGPD) : il permet de demander la correction ou la mise à jour de données personnelles inexactes ou incomplètes.
- Le droit à l’effacement (article 17 du RGPD), également appelé « droit à l’oubli » : il permet, dans certaines situations, de demander la suppression de ses données personnelles.
- Le droit à la limitation du traitement (article 18 du RGPD) : il permet de demander la suspension temporaire de l’utilisation de ses données dans certains cas.
- Le droit à la portabilité des données (article 20 du RGPD) : il permet de récupérer certaines données personnelles dans un format structuré, couramment utilisé et lisible par machine, afin de pouvoir les transmettre à un autre organisme.
- Le droit d’opposition (article 21 du RGPD) : il permet de s’opposer à certains traitements de données personnelles, notamment lorsque le traitement repose sur l’intérêt légitime de l’organisme.
- Le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, lorsqu’elle produit des effets juridiques ou affecte significativement la personne concernée (article 22 du RGPD).
Parmi ces droits, le droit d’accès RGPD constitue souvent un point de départ essentiel : il permet à une personne de mieux comprendre quelles données une organisation détient sur elle, comment elles sont utilisées et, le cas échéant, d’exercer ensuite d’autres droits.
Définition de la demande d'accès aux données personnelles
L'exercice du droit d'accès permet aux personnes concernées de savoir si des données les concernant sont traitées et d’en obtenir la communication dans un format compréhensible.
Le droit d’accès permet également d’obtenir des informations sur le traitement de données personnelles, notamment ses finalités, les catégories de données traitées, les destinataires des données, leur durée de conservation ou, lorsque cela est possible, les critères utilisés pour déterminer cette durée.
La personne peut également obtenir des informations concernant les transferts de données vers des pays tiers ou des organisations internationales, lorsque de tels transferts existent.
Le Tribunal administratif de Marseille a toutefois rappelé qu'il existe certaines limites à l'exercice de ce droit.
Le 17 février 2023, les juges ont rejeté la demande d'un avocat qui souhaitait obtenir l'accès aux enregistrements d'une caméra de surveillance située sur le domaine public de la commune de Marseille.
Il sollicitait les images de vidéoprotection afin d'identifier des personnes qu'il suspectait d'avoir porté atteinte à ses biens ou à son intimité.
Le DPO de la ville avait refusé d'accéder aux données en indiquant que l'avocat n'était pas la personne filmée, et que même s'il voulait déterminer qui avait porté atteinte à ses biens, il ne pouvait pas demander l'accès aux données personnelles qui ne le concernaient pas. Le tribunal a confirmé cette décision, rappelant la nécessité de respecter les limites du droit d'accès aux données personnelles.
2. Qui est concerné par l’exercice du droit d’accès ?
L’article 15 du RGPD permet à toute personne concernée par un traitement de données personnelles d’exercer son droit d’accès auprès du responsable de traitement.
Un traitement de données personnelles désigne toute opération réalisée sur des données à caractère personnel. Il peut notamment s’agir de leur collecte, leur enregistrement, leur consultation, leur utilisation, leur transmission, leur conservation ou encore leur suppression, conformément à la définition donnée par l’article 4 du RGPD.
Quelles organisations sont concernées par le droit d’accès RGPD ?
L’obligation de répondre aux demandes d’exercice des droits s’applique notamment aux organisations suivantes :
- Les entreprises, administrations et organismes publics ou privés établis dans l’Union européenne, dès lors qu’ils traitent des données personnelles, quel que soit le lieu où le traitement est effectivement réalisé.
- Les organisations établies en dehors de l’Union européenne lorsqu’elles proposent des biens ou des services à des personnes situées dans l’Union européenne ou qu’elles suivent leur comportement, lorsque les conditions d’application territoriale du RGPD sont réunies.
Ainsi, lorsqu’une organisation est soumise au RGPD et traite les données personnelles d’une personne concernée, elle doit être en mesure de recevoir et traiter une demande d’accès aux données personnelles conformément aux exigences du règlement.
Le droit d’accès ne concerne donc pas uniquement les grandes entreprises européennes : selon les circonstances, il peut également s’appliquer à des organisations situées hors de l’Union européenne qui ciblent des personnes présentes sur le territoire européen.
Le droit d'accès aux données : un droit nécessaire
Toute personne concernée se voit reconnaître un droit d'accès à ses données à caractère personnel détenues par le responsable de traitement (art. 15 RGPD).
Ce droit lui permet d'obtenir un certain nombre d'informations si elle le demande. Il a notamment pour fonction de lui permettre de vérifier la licéité des traitements effectués par ce responsable de traitement.
Quelles informations doivent être fournies ?
Dans le cadre d'une demande fondée sur l'article 15, les informations sont fournies à la personne concernée dans les conditions prévues par le RGPD.
Selon les circonstances, la réponse doit notamment porter sur :
- les finalités du traitement ;
- les catégories de données à caractère personnel concernées ;
- les destinataires des données ou les catégories de destinataires auxquels les données ont été ou seront communiquées ;
- lorsque cela est possible, la durée prévue de conservation des données ou, à défaut, les critères utilisés pour déterminer cette durée ;
- l'existence du droit de demander la rectification, l'effacement ou la limitation du traitement, ou du droit de s'opposer au traitement ;
- le droit d'introduire une réclamation auprès d'une autorité de contrôle ;
- lorsque les données ne sont pas collectées directement auprès de la personne, toute information disponible sur leur source ;
- l'existence d'une prise de décision automatisée, y compris le profilage, ainsi que, dans les cas prévus par le RGPD, des informations utiles concernant la logique sous-jacente et les conséquences prévues de ce traitement ;
- lorsque cela est applicable, les garanties relatives au transfert de données vers des pays tiers ou des organisations internationales.
La personne concernée peut ainsi obtenir une vision plus complète de la manière dont ses données sont utilisées et exercer, le cas échéant, d'autres droits prévus par le RGPD.
Les modalités d'exercice du droit d'accès
Une demande de droit d'accès peut être adressée au responsable de traitement ou, lorsque l'organisation en a désigné un, à son DPO.
La réception de la demande constitue une étape importante dans la gestion des droits. L'organisation doit identifier la demande, vérifier si nécessaire l'identité de son auteur et assurer son traitement dans les délais prévus par le RGPD.
En principe, le responsable de traitement doit donner suite à la demande dans les meilleurs délais et, en tout état de cause, dans un délai d'un mois à compter de la réception de la demande.
Ce délai peut être prolongé de deux mois lorsque la demande est complexe ou lorsque le nombre de demandes à traiter est important. Dans ce cas, la personne concernée doit être informée de cette prolongation et des motifs de celle-ci dans le délai initial d'un mois.
Sous quelle forme les données doivent-elles être communiquées ?
Les données et informations demandées doivent être fournies sous une forme accessible et compréhensible.
Le responsable de traitement doit notamment fournir une copie des données à caractère personnel faisant l'objet du traitement. Lorsque la personne demande des copies supplémentaires, le RGPD prévoit la possibilité de demander le paiement de frais raisonnables fondés sur les coûts administratifs.
Ainsi, en cas de copie supplémentaire demandée, des coûts administratifs peuvent, dans certaines circonstances, être facturés. Le responsable de traitement doit toutefois être en mesure de justifier ces frais et ne peut pas utiliser cette possibilité pour faire obstacle à l'exercice effectif du droit d'accès.
Les limites du droit d'accès aux données personnelles
Comme l'indique l'article 15 du RGPD, seule la personne concernée a le droit d'obtenir du responsable du traitement l'accès à ses données personnelles la concernant, soit la personne à laquelle appartiennent les données en cause.
Dans l'hypothèse d'une demande de droit d'accès aux enregistrements d'un système de vidéoprotection de la voie publique, cet accès est de droit (art. L. 253-5 du code de la sécurité intérieure). Cependant, le responsable de traitement peut opposer à la personne qui le demande un refus pour un motif tenant au droit des tiers.
En effet, l'accès aux enregistrements qui la concernent par une personne ne peut se faire qu'à la condition qu'elle présente le caractère d'une personne intéressée.
Le DPO peut donc légitimement refuser l'accès à des données personnelles à une personne qui n'est pas concernée par les informations en cause.
Cela garantit la protection des tiers, car même si l'avocat voulait identifier les auteurs d'une atteinte à ses droits et à son intimité, ses intentions pourraient être différentes. C'est la raison pour laquelle le RGPD précise, dans son article 15, que seule la personne concernée peut demander l'accès à ses données personnelles au responsable de traitement.
Quand le droit d'accès peut-il être limité ?
Le droit d'accès n'est pas absolu. Certaines informations peuvent notamment être limitées lorsque leur communication porterait atteinte aux droits et libertés d'autrui.
Le responsable de traitement doit donc rechercher un équilibre entre le droit de la personne concernée à accéder à ses données et la protection des droits des tiers.
De même, des règles spécifiques peuvent s'appliquer selon la nature des données, le contexte du traitement ou les dispositions prévues par la loi Informatique et Libertés.
Droit d'accès et prise de décision automatisée
Le droit d'accès présente également un intérêt particulier lorsque les données personnelles sont utilisées dans le cadre d'une prise de décision automatisée, notamment lorsqu'un profilage est mis en œuvre.
Dans les situations concernées par l'article 15 du RGPD, la personne peut obtenir des informations pertinentes sur l'existence d'une telle décision automatisée et, le cas échéant, des informations utiles permettant de comprendre la logique sous-jacente.
Elle peut également obtenir des indications sur les conséquences prévues de ce traitement pour elle.
L'objectif est de renforcer la transparence et de permettre à la personne concernée de mieux comprendre la manière dont ses données personnelles participent à la décision.
Données transférées vers des pays tiers et organisations internationales
Lorsqu'un traitement implique un transfert de données personnelles vers un pays tiers ou une organisation internationale, certaines informations doivent également être communiquées à la personne concernée.
Cette transparence permet notamment de comprendre dans quel environnement juridique les données sont susceptibles d'être traitées et quelles garanties encadrent leur transfert.
Le responsable de traitement doit donc intégrer ces éléments dans sa réponse lorsque la situation le justifie.
Les frais liés à une demande d'accès
L'exercice du droit d'accès est en principe gratuit.
Toutefois, lorsque les demandes sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, le responsable de traitement peut, dans les conditions prévues par le RGPD, soit exiger le paiement de frais raisonnables tenant compte des coûts administratifs liés à la fourniture des informations ou à la communication demandée, soit refuser de donner suite à la demande.
Une copie supplémentaire demandée peut également donner lieu à la facturation de frais raisonnables dans les conditions prévues par l'article 15.
Dastra, le Logiciel de registre RGPD
Il est important de pouvoir mettre en place des procédures permettant de répondre aux demandes d'exercice des droits et d'en apporter la preuve.
Le logiciel RGPD Dastra vous permet de constituer un registre de demandes d'exercice de droits centralisant toutes les demandes passées, présentes et à venir.
La centralisation des demandes facilite notamment leur suivi depuis la réception de la demande jusqu'à leur clôture, tout en permettant de conserver une traçabilité des actions réalisées et des réponses apportées.
Une procédure structurée permet ainsi de mieux respecter les délais, de limiter les coûts administratifs liés au traitement manuel des demandes et de démontrer, lorsque cela est nécessaire, que les obligations prévues par le RGPD ont bien été prises en compte.
