Toute organisation reçoit un jour une demande d’exercice de droits : accès, effacement, opposition, rectification. Le RGPD impose d’y répondre dans un délai d’un mois (article 12(3)), prolongeable de deux mois pour les demandes complexes ou nombreuses — à condition d’informer la personne de la prolongation dans le premier mois. Sans procédure écrite, les demandes se perdent entre le support client et le service juridique, les délais explosent, et la plainte CNIL suit : les personnes peuvent saisir la CNIL si leurs demandes restent sans suite.
Voici une procédure complète prête à adopter, avec les templates de réponse pour chaque situation. Pour le détail du cadre, voir notre guide de la procédure d’exercice des droits et celui de l’article 12 RGPD.
Les droits à couvrir et leurs textes
- Droit d’accès (article 15) : confirmation du traitement, copie des données, informations associées.
- Droit de rectification (article 16).
- Droit à l’effacement (article 17) — non absolu : six motifs, cinq exceptions.
- Droit à la limitation (article 18).
- Droit à la portabilité (article 20) : données fournies, traitement automatisé fondé sur consentement ou contrat.
- Droit d’opposition (article 21) : absolu pour la prospection, conditionné sinon.
- Droits relatifs aux décisions automatisées (article 22) et directives post-mortem (article 85 de la loi Informatique et Libertés).
Modèle de procédure de gestion des demandes
PROCÉDURE D’EXERCICE DES DROITS DES PERSONNES — [Société] Version [1.0] — Pilote : [DPO / référent RGPD]
1. Points d’entrée. Les demandes arrivant par les canaux ordinaires ou officiels de l’organisme — email ([dpo@societe.fr]), formulaire, courrier, accueil ou compte public sur un réseau social — sont reconnues et transmises à [contact] sous [objectif interne]. N’imposez pas le seul formulaire dédié. Les lignes directrices du CEPD sur l’accès distinguent ces contacts ordinaires d’une adresse manifestement erronée ou sans lien apparent avec l’organisme, que celui-ci n’a pas à surveiller systématiquement. Si une demande y est néanmoins identifiée, transmettez-la sans retard.
2. Enregistrement (J0). Chaque demande est inscrite au journal des demandes : date de réception, identité du demandeur, droit(s) invoqué(s), canal, échéance calculée en mois calendaires. L’accusé de réception est envoyé sous [5] jours ouvrés (template A).
3. Vérification d’identité (si doute raisonnable, article 12(6)).
- Demandeur identifiable via le canal utilisé (email du compte client, espace connecté) → aucune pièce supplémentaire.
- Doute raisonnable → demander uniquement les informations nécessaires (ex. : confirmation d’informations de compte). La copie de pièce d’identité est un dernier recours, réservé aux cas sensibles ; elle est supprimée après vérification.
- Demande d’un tiers (avocat, proche, héritier) → exiger le mandat ou le justificatif de qualité. Consignez la date et le motif de cette demande d’identification ; n’utilisez pas cette étape pour repousser sans justification la réponse.
4. Qualification (J0 → J+7). Le [DPO] identifie : le(s) droit(s) exercé(s) (une demande peut en combiner plusieurs), les traitements concernés (via le registre), les systèmes à interroger, les exceptions applicables (obligations légales de conservation, droits des tiers, demandes manifestement infondées ou excessives — article 12(5)).
5. Collecte et exécution (J+7 → J+21). Les référents métiers ([CRM, RH, support, IT]) extraient ou traitent les données sous [10] jours ouvrés. Pour l’accès : copie des données + informations de l’article 15(1) (finalités, catégories, destinataires, durées, droits, source, transferts). Pour l’effacement : suppression ou anonymisation dans tous les systèmes, y compris sauvegardes selon la politique documentée, et information des destinataires (article 19).
6. Réponse (dans le délai d’un mois). Réponse par écrit, en termes clairs, gratuite, via un canal sécurisé. Prolongation possible de 2 mois pour demandes complexes : information motivée dans le premier mois (template C). Refus : motivé, avec mention du droit de saisir la CNIL et d’exercer un recours juridictionnel (template D).
7. Traçabilité. Le journal conserve les éléments nécessaires pendant une durée définie et justifiée par [politique de conservation] ; les pièces d’identité utilisées pour vérification sont supprimées lorsqu’elles ne sont plus nécessaires. Un bilan trimestriel (volume, délais, motifs de refus) est présenté à la direction.
Templates de réponse
Template A — Accusé de réception Nous accusons réception de votre demande d’exercice du droit [d’accès / d’effacement / …] reçue le [date]. Elle sera traitée dans un délai maximal d’un mois, conformément à l’article 12 du RGPD. [Le cas échéant : afin de traiter votre demande, merci de nous confirmer (…).]
Template B — Réponse à une demande d’accès Vous trouverez ci-joint la copie des données personnelles que nous traitons vous concernant, ainsi que les informations prévues à l’article 15 du RGPD : finalités [—], catégories de données [—], destinataires [—], durées de conservation [—], source des données [—], existence de vos droits de rectification, d’effacement, de limitation et d’opposition. [Transferts hors UE et garanties : —.] [Si une décision automatisée ou un profilage relevant de l’article 22 existe : existence de ce traitement, informations utiles sur la logique suivie, importance et conséquences prévues pour vous : —.] Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Template C — Prolongation Votre demande nécessite [des recherches dans des systèmes archivés / le traitement d’un volume important de données]. Conformément à l’article 12(3) du RGPD, le délai de réponse est prolongé de deux mois, soit jusqu’au [date]. Motif : [précision].
Template D — Refus motivé Nous ne pouvons donner suite à votre demande d’effacement pour le motif suivant : conservation nécessaire au respect d’une obligation légale (article 17(3)(b) RGPD) — en l’occurrence [ex. : conservation des factures pendant 10 ans, article L123-22 du code de commerce]. Les données seront supprimées à l’expiration de ce délai. Vous disposez du droit d’introduire une réclamation auprès de la CNIL et d’exercer un recours juridictionnel.
Comment adapter cette procédure
Calibrez la vérification d’identité. Répondre à la mauvaise personne peut créer une violation ; exiger systématiquement une pièce d’identité peut entraver l’exercice du droit. Le guide CNIL sur le droit d’accès et les lignes directrices EDPB 01/2022 sur le droit d’accès fixent la ligne : proportionnalité.
Prévoyez le cas salariés. Une demande d’accès de salarié peut survenir en contexte prud’homal : emails professionnels, évaluations, données de badgeage. Les emails dont le salarié est expéditeur ou destinataire peuvent contenir des données personnelles communicables, sous réserve de l’examen des droits des tiers — préparez une doctrine interne avec votre direction RH (RGPD et ressources humaines).
Gérer le calendrier à partir de la vraie réception
L’article 12(3) du RGPD fixe un mois à compter de la réception et, si la complexité ou le nombre de demandes le justifie, deux mois supplémentaires. Le modèle interne « J+30 » ne doit pas être utilisé comme règle juridique : un mois calendaire et trente jours ne coïncident pas toujours. Enregistrez la date de réception initiale, calculez l’échéance correspondante et prévoyez une marge pour la validation et l’envoi. Une demande reçue par le service commercial un vendredi ne commence pas seulement lorsque le DPO ouvre son dossier le lundi.
L’accusé de réception proposé ici sert à rassurer le demandeur et à confirmer le périmètre ; il n’est pas un délai supplémentaire accordé par le règlement. Si la demande porte à la fois sur l’accès et l’effacement, distinguez les deux volets dans le journal. Une réponse partielle rapide peut être utile, mais elle ne doit pas masquer un volet oublié. Si une prolongation s’avère nécessaire, expliquez précisément la complexité ou le volume de demandes et informez-en la personne dans le premier mois. Le simple fait que les équipes soient occupées ou que le prestataire réponde lentement ne constitue pas automatiquement une complexité au sens du texte.
La CNIL précise les délais et conditions du droit d’accès. Certains domaines ont des règles particulières, notamment l’accès à des données de santé : la procédure générique doit donc renvoyer au référent compétent au lieu d’appliquer partout la même échéance. En cas d’incertitude sur le calcul d’un délai ou sur une demande reçue oralement, retenez une date de départ prudente et documentez l’événement ; ne faites pas dépendre le droit du choix de votre canal interne.
Vérifier l’identité sans créer un nouvel obstacle
L’article 12(6) permet de demander les informations supplémentaires nécessaires lorsque le responsable a des doutes raisonnables sur l’identité. Une personne connectée à son compte habituel qui demande une copie de ses factures ne présente généralement pas le même risque qu’un inconnu demandant par email tout un dossier RH. Pour le second cas, utilisez d’abord un canal déjà connu, une authentification existante ou une confirmation limitée. La CNIL déconseille la pièce d’identité systématique : elle ajoute elle-même une donnée sensible à protéger et peut décourager l’exercice du droit.
Le journal devrait mentionner le doute concret, l’information demandée, sa réception et la décision prise. Une demande de renseignement inutile ou tardive ne devient pas un moyen de « suspendre » automatiquement le délai. Si une copie de titre est exceptionnellement nécessaire, limitez l’accès, évitez de la diffuser par email entre services et supprimez-la dès que l’objectif de vérification est atteint. Pour un représentant, vérifiez son mandat et le périmètre du pouvoir demandé ; l’identité du représentant seule ne prouve pas qu’il peut recevoir les données de la personne.
Répondre selon le droit exercé, et pas selon un modèle unique
Pour l’accès, cherchez dans les systèmes pertinents, constituez une copie intelligible et fournissez les informations de l’article 15. Une boîte mail professionnelle peut contenir des données de plusieurs personnes ; relisez et masquez ce qui compromettrait les droits d’autrui plutôt que de refuser tout le dossier. Pour la rectification, identifiez la donnée inexacte et les systèmes où elle a été copiée. L’article 19 prévoit en principe l’information des destinataires des rectifications, effacements ou limitations, sauf impossibilité ou effort disproportionné, et l’information de la personne sur ces destinataires si elle le demande.
L’effacement exige un raisonnement par finalité et base juridique. Une entreprise peut devoir garder des factures pour une obligation légale tout en effaçant une ancienne liste de prospection qui n’a plus de justification. Écrivez ce qui est supprimé, ce qui est conservé, pourquoi, jusqu’à quand selon la règle applicable et qui exécute l’action chez les sous-traitants. Les sauvegardes ne sont pas forcément purgées fichier par fichier immédiatement : documentez leur cycle, leur isolement et la manière d’éviter de réintroduire des données effacées lors d’une restauration. Une politique de conservation claire rend cette décision vérifiable.
L’opposition à la prospection directe doit entraîner l’arrêt de cet usage, sans mise en balance d’un intérêt légitime. Une liste de suppression minimale peut être nécessaire pour ne pas réimporter l’adresse ensuite ; elle ne doit plus servir au marketing. La portabilité est plus étroite que l’accès : elle concerne, sous ses conditions, des données fournies par la personne dans un traitement automatisé fondé sur le consentement ou le contrat. La procédure d’exercice des droits détaille ces distinctions ; le présent modèle sert à distribuer les responsabilités et conserver la preuve de chaque étape.
Clore un dossier qui résistera à une contestation
Avant l’envoi, un second lecteur vérifie que la réponse correspond à la demande, que les exceptions sont motivées et que la copie ne divulgue pas les données de tiers. Le canal de remise doit être adapté à la sensibilité du contenu : joindre un dossier RH complet à un email non vérifié peut provoquer une nouvelle violation de données. Enregistrez la version envoyée, sa date, le canal et les confirmations des équipes qui ont exécuté une suppression ou correction.
Ne fixez pas « cinq ans » pour tous les journaux par simple copie du modèle. Le RGPD n’impose pas cette durée générale ; définissez une conservation proportionnée aux besoins de preuve, avec suppression ou réduction des pièces annexes dès qu’elles ne servent plus. Un bilan périodique doit regarder les causes de retard et les erreurs de périmètre, pas seulement le taux de dossiers clos. Si vous envisagez un logiciel de gestion des demandes, testez d’abord cette procédure sur un cas réel anonymisé : l’outil devra suivre les décisions humaines et les délais légaux, sans décider lui-même d’une exception.
Erreurs courantes
- Le délai court depuis la réception, pas depuis la « prise en charge » : une demande qui dort deux semaines dans la boîte du support a déjà consommé une part du délai.
- Exiger une pièce d’identité par défaut : pratique épinglée par la CNIL ; réservez-la au doute raisonnable.
- Répondre « nous n’avons rien » sans vérifier tous les systèmes (CRM, archives, sauvegardes, outils marketing) : une réponse incomplète équivaut à un manquement. Selon le volume et les systèmes, un logiciel de gestion des demandes de droits (DSAR) peut aider à suivre les recherches ; vérifiez qu’il couvre effectivement les systèmes et les étapes manuelles de votre organisation.
- Ignorer l’article 19 : rectifications et effacements doivent être répercutés aux destinataires des données (prestataires, partenaires).
- Traiter l’opposition à la prospection comme une demande ordinaire : elle est absolue (article 21(2)) et doit produire effet immédiatement, pas sous un mois.
FAQ
Peut-on facturer une demande d’accès ?
Non : la réponse est gratuite (article 12(5)). Des frais raisonnables ne sont possibles que pour les copies supplémentaires ou les demandes manifestement infondées ou excessives — notions d’interprétation stricte, à documenter si vous les invoquez.
Que faire si la demande est manifestement excessive ?
L’article 12(5) permet de refuser ou de facturer, mais la charge de la preuve du caractère infondé ou excessif pèse sur vous. La répétition seule ne suffit pas : documentez la fréquence, le volume et l’intention. En cas de doute, répondez.
Doit-on répondre à une demande envoyée sur les réseaux sociaux ?
Une demande reçue sur un compte officiel de l’organisme doit être reconnue et transmise, même si la réponse contenant des données passera par un canal plus sûr après vérification de l’identité. L’organisme n’a pas à surveiller chaque compte privé ou adresse manifestement sans lien ; consignez sa date de réception sur le compte officiel et sa date de transmission interne, sans reporter artificiellement le départ du délai.
Quelles sanctions en cas de non-réponse ?
La violation des articles 12 à 22 relève du plafond maximal : 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial (article 83(5)(b)). Une non-réponse peut donner lieu à une plainte puis à une intervention de la CNIL ; le plafond légal ne préjuge pas de la sanction éventuelle.
Conclusion
Une procédure droits efficace tient en sept étapes : point d’entrée unique, enregistrement, vérification proportionnée, qualification, collecte, réponse dans le délai d’un mois, traçabilité. Les quatre modèles donnent un point de départ à adapter au droit exercé et aux faits. Le reste est de la préparation : un registre à jour et une cartographie des systèmes transforment une demande d’accès de crise potentielle en tâche de routine. Pour recueillir les demandes en amont, appuyez-vous sur un formulaire RGPD dédié.