Droit d’accès : bilan des contrôles de la CNIL dans le cadre d’une action coordonnée européenne

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 20 janvier 2025.
L'essentiel
- À l’occasion d’une action coordonnée au niveau européen, la CNIL a mené en 2024 une série de contrôles d’organismes publics et privés pour vérifier la prise en compte du droit d’accès.
Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (CNIL, Licence Ouverte / Etalab 2.0).
Texte officiel intégral
Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.
À l’occasion d’une action coordonnée au niveau européen, la CNIL a mené en 2024 une série de contrôles d’organismes publics et privés pour vérifier la prise en compte du droit d’accès. Elle a pris des mesures répressives contre des organismes qui ne répondaient que partiellement aux personnes concernées.
Pour la troisième édition de l’action coordonnée ( coordinated enforcement framework - CEF) du Comité européen de la protection des données (CEPD), la CNIL et plusieurs de ses homologues européens ont évalué la mise en œuvre du droit d’accès des personnes à leurs données personnelles par des organismes.
Pour rappel, les responsables de traitement ont l’obligation de répondre aux demandes de droit d’accès des personnes. Cette réponse doit contenir un certain nombre d’informations (article 15 du RGPD).
Des réponses incomplètes aux demandes d’accès
Dans le cadre de cette action, la CNIL a procédé à des contrôles sur place auprès de 11 organismes publics et privés, de tailles et de secteurs d’activité divers. Ces organismes ont notamment été choisis sur la base de plaintes reçues par la CNIL.
Il ressort de ces investigations que ces organismes ont majoritairement mis en œuvre des mesures organisationnelles pour traiter les demandes de droit d’accès qu’ils reçoivent (par exemple la désignation d'un délégué à la protection des données).
Toutefois, ces mesures sont parfois insuffisantes et insatisfaisantes. Par exemple, lorsque les personnes concernées exercent leur droit d’accès à l’intégralité de leurs données, certains organismes ne fournissent qu’une réponse partielle ou incomplète :
- à l’inverse, d’autres organismes ne donnent qu’une copie des données traitées, sans fournir les informations sur le traitement mis en œuvre ;
Les lignes directrices sur le droit d’accès adoptées par le CEPD en 2023 sont peu prises en compte par les organismes contrôlés, voire méconnues. Or, ces lignes directrices donnent de nombreux conseils et exemples pratiques visant à aider les organismes à répondre aux demandes de droit d’accès des personnes concernées conformément au droit applicable. Ce document illustre, par exemple, les conditions dans lesquelles les responsables des traitements peuvent demander des précisions à la personne exerçant son droit afin de satisfaire sa demande.
La CNIL a également publié une fiche pratique rappelant aux professionnels leurs obligations et les informations à transmettre lorsqu’une personne en fait la demande.
Les mesures répressives de la CNIL
Dans le cadre de cette action coordonnée et à la suite des contrôles menés, la CNIL a déjà prononcé plusieurs rappels aux obligations légales.
La CNIL poursuit l’instruction des autres contrôles qu’elle a menés : en fonction des cas, elle pourra soit prononcer d’autres mesures correctrices (rappel aux obligations légales, mise en demeure ou amende), soit clore les procédures en l’absence de manquement aux règles applicables.
Fin du texte officiel repris
Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.
Consulter la publication d'originehttps://www.cnil.fr/fr/droit-dacces-bilan-des-controles-de-la-cnil-dans-le-cadre-dune-action-coordonnee-europeenne
Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.
Sources
Sujets liés
Comment ce sujet a-t-il été constitué ?
Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.
Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.