Aller au contenu
Legiscope
Menu
Données personnelles

Modèle de procédure d'exercice des droits RGPD 2026 : délais, workflow + templates de réponse

Modèle de procédure de gestion des droits RGPD : délai d'un mois (art. 12), workflow complet, vérification d'identité et templates de réponse prêts à l'emploi.

Aussi disponible en :Deutsch·Español·Italiano·Nederlands

Toute organisation reçoit un jour une demande d’exercice de droits : accès, effacement, opposition, rectification. Le RGPD impose d’y répondre dans un délai d’un mois (article 12(3)), prolongeable de deux mois pour les demandes complexes ou nombreuses — à condition d’informer la personne de la prolongation dans le premier mois. Sans procédure écrite, les demandes se perdent entre le support client et le service juridique, les délais explosent, et la plainte CNIL suit : les personnes peuvent saisir la CNIL si leurs demandes restent sans suite.

Voici une procédure complète prête à adopter, avec les templates de réponse pour chaque situation. Pour le détail du cadre, voir notre guide de la procédure d’exercice des droits et celui de l’article 12 RGPD.

Les droits à couvrir et leurs textes

Modèle de procédure de gestion des demandes

PROCÉDURE D’EXERCICE DES DROITS DES PERSONNES — [Société] Version [1.0] — Pilote : [DPO / référent RGPD]

1. Points d’entrée. Les demandes arrivant par les canaux ordinaires ou officiels de l’organisme — email ([dpo@societe.fr]), formulaire, courrier, accueil ou compte public sur un réseau social — sont reconnues et transmises à [contact] sous [objectif interne]. N’imposez pas le seul formulaire dédié. Les lignes directrices du CEPD sur l’accès distinguent ces contacts ordinaires d’une adresse manifestement erronée ou sans lien apparent avec l’organisme, que celui-ci n’a pas à surveiller systématiquement. Si une demande y est néanmoins identifiée, transmettez-la sans retard.

2. Enregistrement (J0). Chaque demande est inscrite au journal des demandes : date de réception, identité du demandeur, droit(s) invoqué(s), canal, échéance calculée en mois calendaires. L’accusé de réception est envoyé sous [5] jours ouvrés (template A).

3. Vérification d’identité (si doute raisonnable, article 12(6)).

  • Demandeur identifiable via le canal utilisé (email du compte client, espace connecté) → aucune pièce supplémentaire.
  • Doute raisonnable → demander uniquement les informations nécessaires (ex. : confirmation d’informations de compte). La copie de pièce d’identité est un dernier recours, réservé aux cas sensibles ; elle est supprimée après vérification.
  • Demande d’un tiers (avocat, proche, héritier) → exiger le mandat ou le justificatif de qualité. Consignez la date et le motif de cette demande d’identification ; n’utilisez pas cette étape pour repousser sans justification la réponse.

4. Qualification (J0 → J+7). Le [DPO] identifie : le(s) droit(s) exercé(s) (une demande peut en combiner plusieurs), les traitements concernés (via le registre), les systèmes à interroger, les exceptions applicables (obligations légales de conservation, droits des tiers, demandes manifestement infondées ou excessives — article 12(5)).

5. Collecte et exécution (J+7 → J+21). Les référents métiers ([CRM, RH, support, IT]) extraient ou traitent les données sous [10] jours ouvrés. Pour l’accès : copie des données + informations de l’article 15(1) (finalités, catégories, destinataires, durées, droits, source, transferts). Pour l’effacement : suppression ou anonymisation dans tous les systèmes, y compris sauvegardes selon la politique documentée, et information des destinataires (article 19).

6. Réponse (dans le délai d’un mois). Réponse par écrit, en termes clairs, gratuite, via un canal sécurisé. Prolongation possible de 2 mois pour demandes complexes : information motivée dans le premier mois (template C). Refus : motivé, avec mention du droit de saisir la CNIL et d’exercer un recours juridictionnel (template D).

7. Traçabilité. Le journal conserve les éléments nécessaires pendant une durée définie et justifiée par [politique de conservation] ; les pièces d’identité utilisées pour vérification sont supprimées lorsqu’elles ne sont plus nécessaires. Un bilan trimestriel (volume, délais, motifs de refus) est présenté à la direction.

Templates de réponse

Template A — Accusé de réception Nous accusons réception de votre demande d’exercice du droit [d’accès / d’effacement / …] reçue le [date]. Elle sera traitée dans un délai maximal d’un mois, conformément à l’article 12 du RGPD. [Le cas échéant : afin de traiter votre demande, merci de nous confirmer (…).]

Template B — Réponse à une demande d’accès Vous trouverez ci-joint la copie des données personnelles que nous traitons vous concernant, ainsi que les informations prévues à l’article 15 du RGPD : finalités [—], catégories de données [—], destinataires [—], durées de conservation [—], source des données [—], existence de vos droits de rectification, d’effacement, de limitation et d’opposition. [Transferts hors UE et garanties : —.] [Si une décision automatisée ou un profilage relevant de l’article 22 existe : existence de ce traitement, informations utiles sur la logique suivie, importance et conséquences prévues pour vous : —.] Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

Template C — Prolongation Votre demande nécessite [des recherches dans des systèmes archivés / le traitement d’un volume important de données]. Conformément à l’article 12(3) du RGPD, le délai de réponse est prolongé de deux mois, soit jusqu’au [date]. Motif : [précision].

Template D — Refus motivé Nous ne pouvons donner suite à votre demande d’effacement pour le motif suivant : conservation nécessaire au respect d’une obligation légale (article 17(3)(b) RGPD) — en l’occurrence [ex. : conservation des factures pendant 10 ans, article L123-22 du code de commerce]. Les données seront supprimées à l’expiration de ce délai. Vous disposez du droit d’introduire une réclamation auprès de la CNIL et d’exercer un recours juridictionnel.

Comment adapter cette procédure

Calibrez la vérification d’identité. Répondre à la mauvaise personne peut créer une violation ; exiger systématiquement une pièce d’identité peut entraver l’exercice du droit. Le guide CNIL sur le droit d’accès et les lignes directrices EDPB 01/2022 sur le droit d’accès fixent la ligne : proportionnalité.

Prévoyez le cas salariés. Une demande d’accès de salarié peut survenir en contexte prud’homal : emails professionnels, évaluations, données de badgeage. Les emails dont le salarié est expéditeur ou destinataire peuvent contenir des données personnelles communicables, sous réserve de l’examen des droits des tiers — préparez une doctrine interne avec votre direction RH (RGPD et ressources humaines).

Gérer le calendrier à partir de la vraie réception

L’article 12(3) du RGPD fixe un mois à compter de la réception et, si la complexité ou le nombre de demandes le justifie, deux mois supplémentaires. Le modèle interne « J+30 » ne doit pas être utilisé comme règle juridique : un mois calendaire et trente jours ne coïncident pas toujours. Enregistrez la date de réception initiale, calculez l’échéance correspondante et prévoyez une marge pour la validation et l’envoi. Une demande reçue par le service commercial un vendredi ne commence pas seulement lorsque le DPO ouvre son dossier le lundi.

L’accusé de réception proposé ici sert à rassurer le demandeur et à confirmer le périmètre ; il n’est pas un délai supplémentaire accordé par le règlement. Si la demande porte à la fois sur l’accès et l’effacement, distinguez les deux volets dans le journal. Une réponse partielle rapide peut être utile, mais elle ne doit pas masquer un volet oublié. Si une prolongation s’avère nécessaire, expliquez précisément la complexité ou le volume de demandes et informez-en la personne dans le premier mois. Le simple fait que les équipes soient occupées ou que le prestataire réponde lentement ne constitue pas automatiquement une complexité au sens du texte.

La CNIL précise les délais et conditions du droit d’accès. Certains domaines ont des règles particulières, notamment l’accès à des données de santé : la procédure générique doit donc renvoyer au référent compétent au lieu d’appliquer partout la même échéance. En cas d’incertitude sur le calcul d’un délai ou sur une demande reçue oralement, retenez une date de départ prudente et documentez l’événement ; ne faites pas dépendre le droit du choix de votre canal interne.

Vérifier l’identité sans créer un nouvel obstacle

L’article 12(6) permet de demander les informations supplémentaires nécessaires lorsque le responsable a des doutes raisonnables sur l’identité. Une personne connectée à son compte habituel qui demande une copie de ses factures ne présente généralement pas le même risque qu’un inconnu demandant par email tout un dossier RH. Pour le second cas, utilisez d’abord un canal déjà connu, une authentification existante ou une confirmation limitée. La CNIL déconseille la pièce d’identité systématique : elle ajoute elle-même une donnée sensible à protéger et peut décourager l’exercice du droit.

Le journal devrait mentionner le doute concret, l’information demandée, sa réception et la décision prise. Une demande de renseignement inutile ou tardive ne devient pas un moyen de « suspendre » automatiquement le délai. Si une copie de titre est exceptionnellement nécessaire, limitez l’accès, évitez de la diffuser par email entre services et supprimez-la dès que l’objectif de vérification est atteint. Pour un représentant, vérifiez son mandat et le périmètre du pouvoir demandé ; l’identité du représentant seule ne prouve pas qu’il peut recevoir les données de la personne.

Répondre selon le droit exercé, et pas selon un modèle unique

Pour l’accès, cherchez dans les systèmes pertinents, constituez une copie intelligible et fournissez les informations de l’article 15. Une boîte mail professionnelle peut contenir des données de plusieurs personnes ; relisez et masquez ce qui compromettrait les droits d’autrui plutôt que de refuser tout le dossier. Pour la rectification, identifiez la donnée inexacte et les systèmes où elle a été copiée. L’article 19 prévoit en principe l’information des destinataires des rectifications, effacements ou limitations, sauf impossibilité ou effort disproportionné, et l’information de la personne sur ces destinataires si elle le demande.

L’effacement exige un raisonnement par finalité et base juridique. Une entreprise peut devoir garder des factures pour une obligation légale tout en effaçant une ancienne liste de prospection qui n’a plus de justification. Écrivez ce qui est supprimé, ce qui est conservé, pourquoi, jusqu’à quand selon la règle applicable et qui exécute l’action chez les sous-traitants. Les sauvegardes ne sont pas forcément purgées fichier par fichier immédiatement : documentez leur cycle, leur isolement et la manière d’éviter de réintroduire des données effacées lors d’une restauration. Une politique de conservation claire rend cette décision vérifiable.

L’opposition à la prospection directe doit entraîner l’arrêt de cet usage, sans mise en balance d’un intérêt légitime. Une liste de suppression minimale peut être nécessaire pour ne pas réimporter l’adresse ensuite ; elle ne doit plus servir au marketing. La portabilité est plus étroite que l’accès : elle concerne, sous ses conditions, des données fournies par la personne dans un traitement automatisé fondé sur le consentement ou le contrat. La procédure d’exercice des droits détaille ces distinctions ; le présent modèle sert à distribuer les responsabilités et conserver la preuve de chaque étape.

Clore un dossier qui résistera à une contestation

Avant l’envoi, un second lecteur vérifie que la réponse correspond à la demande, que les exceptions sont motivées et que la copie ne divulgue pas les données de tiers. Le canal de remise doit être adapté à la sensibilité du contenu : joindre un dossier RH complet à un email non vérifié peut provoquer une nouvelle violation de données. Enregistrez la version envoyée, sa date, le canal et les confirmations des équipes qui ont exécuté une suppression ou correction.

Ne fixez pas « cinq ans » pour tous les journaux par simple copie du modèle. Le RGPD n’impose pas cette durée générale ; définissez une conservation proportionnée aux besoins de preuve, avec suppression ou réduction des pièces annexes dès qu’elles ne servent plus. Un bilan périodique doit regarder les causes de retard et les erreurs de périmètre, pas seulement le taux de dossiers clos. Si vous envisagez un logiciel de gestion des demandes, testez d’abord cette procédure sur un cas réel anonymisé : l’outil devra suivre les décisions humaines et les délais légaux, sans décider lui-même d’une exception.

Erreurs courantes

  • Le délai court depuis la réception, pas depuis la « prise en charge » : une demande qui dort deux semaines dans la boîte du support a déjà consommé une part du délai.
  • Exiger une pièce d’identité par défaut : pratique épinglée par la CNIL ; réservez-la au doute raisonnable.
  • Répondre « nous n’avons rien » sans vérifier tous les systèmes (CRM, archives, sauvegardes, outils marketing) : une réponse incomplète équivaut à un manquement. Selon le volume et les systèmes, un logiciel de gestion des demandes de droits (DSAR) peut aider à suivre les recherches ; vérifiez qu’il couvre effectivement les systèmes et les étapes manuelles de votre organisation.
  • Ignorer l’article 19 : rectifications et effacements doivent être répercutés aux destinataires des données (prestataires, partenaires).
  • Traiter l’opposition à la prospection comme une demande ordinaire : elle est absolue (article 21(2)) et doit produire effet immédiatement, pas sous un mois.

FAQ

Peut-on facturer une demande d’accès ?

Non : la réponse est gratuite (article 12(5)). Des frais raisonnables ne sont possibles que pour les copies supplémentaires ou les demandes manifestement infondées ou excessives — notions d’interprétation stricte, à documenter si vous les invoquez.

Que faire si la demande est manifestement excessive ?

L’article 12(5) permet de refuser ou de facturer, mais la charge de la preuve du caractère infondé ou excessif pèse sur vous. La répétition seule ne suffit pas : documentez la fréquence, le volume et l’intention. En cas de doute, répondez.

Doit-on répondre à une demande envoyée sur les réseaux sociaux ?

Une demande reçue sur un compte officiel de l’organisme doit être reconnue et transmise, même si la réponse contenant des données passera par un canal plus sûr après vérification de l’identité. L’organisme n’a pas à surveiller chaque compte privé ou adresse manifestement sans lien ; consignez sa date de réception sur le compte officiel et sa date de transmission interne, sans reporter artificiellement le départ du délai.

Quelles sanctions en cas de non-réponse ?

La violation des articles 12 à 22 relève du plafond maximal : 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial (article 83(5)(b)). Une non-réponse peut donner lieu à une plainte puis à une intervention de la CNIL ; le plafond légal ne préjuge pas de la sanction éventuelle.

Conclusion

Une procédure droits efficace tient en sept étapes : point d’entrée unique, enregistrement, vérification proportionnée, qualification, collecte, réponse dans le délai d’un mois, traçabilité. Les quatre modèles donnent un point de départ à adapter au droit exercé et aux faits. Le reste est de la préparation : un registre à jour et une cartographie des systèmes transforment une demande d’accès de crise potentielle en tâche de routine. Pour recueillir les demandes en amont, appuyez-vous sur un formulaire RGPD dédié.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
02Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026
03Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
04Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 du RGPD protège une personne contre une décision fondée exclusivement sur un traitement automatisé, y compris un profilage, qui produit des effets juridiques ou l'affecte…

17 mai 2026
05Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque plusieurs organisations déterminent conjointement les finalités et les moyens essentiels d'un traitement de données personnelles, elles sont responsables conjoints au sens de l'article 26.…

24 juin 2025
06Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

Le choix entre l'article 28 et l'article 26 dépend des décisions réellement prises pour une opération de traitement. Un fournisseur peut être sous-traitant pour un service et responsable distinct…

30 avril 2026
07Données personnelles

Article 3 RGPD êtes-vous concerné même hors de l'UE ?

Votre entreprise, où qu'elle soit dans le monde, est-elle réellement à l'abri du RGPD ? Cette question cruciale trouve sa réponse dans l'article 3, la véritable porte d'entrée de la conformité pour…

25 juillet 2025
08Données personnelles

Article 32 RGPD : sécurité du traitement (MTO)

En une phrase. L'article 32 du RGPD impose au responsable du traitement et au sous-traitant des mesures techniques et organisationnelles appropriées à leurs risques. Il cite, « selon les besoins »,…

17 mai 2026