La forme complète de DSAR est Data Subject Access Request, en français demande d'accès de la personne concernée. Une DSAR est une demande par laquelle une personne concernée demande à un organisme, le responsable de traitement, de confirmer s'il traite ses données personnelles et, si c'est le cas, de lui en fournir une copie ainsi que des informations sur la façon dont elles sont utilisées. Le droit de faire une DSAR découle de l'article 15 du RGPD, et des droits similaires existent dans le UK GDPR, le CCPA/CPRA californien et la plupart des autres lois sur la protection de la vie privée.
| Terme | Forme complète | Signification |
|---|---|---|
| DSAR | Data Subject Access Request | Une demande d'accès à vos données personnelles. Le terme le plus courant dans l'UE et aux États-Unis. |
| SAR | Subject Access Request | La même demande. Le terme habituel au Royaume-Uni, utilisé par l'ICO. |
| DSR | Data Subject Request (ou Data Subject Rights request) | Toute demande d'exercice d'un droit relatif aux données : accès, effacement, rectification, portabilité, limitation ou opposition. Une DSAR est un type de DSR. |
| Right to know | Terme du CCPA/CPRA | L'équivalent californien d'une DSAR. |
En vertu de l'article 15 du RGPD, la personne concernée a le droit d'obtenir :
Une DSAR couvre toutes les données personnelles, pas seulement celles d'une base de données clients. Cela inclut les e-mails, les historiques de chat, les tickets de support, les notes CRM, les enregistrements d'appels, les images de vidéosurveillance, les fichiers journaux et les identifiants en ligne tels que les identifiants de cookies et les preuves de consentement.
La Cour de justice de l'UE a confirmé que les personnes ont le droit de connaître l'identité des destinataires précis de leurs données, et pas seulement leurs catégories, lorsque c'est possible (Österreichische Post, C-154/21, 2023). Elle a également jugé que la « copie » doit être une reproduction fidèle et intelligible des données, ce qui peut impliquer de fournir des extraits de documents, voire des documents entiers, lorsque c'est nécessaire pour comprendre les données (C-487/21, 2023).
| Loi | Délai | Prolongation |
|---|---|---|
| RGPD (UE) | Dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réception | Jusqu'à deux mois supplémentaires pour les demandes complexes ou nombreuses, si vous en informez la personne dans le premier mois en expliquant pourquoi |
| UK GDPR | Un mois | Jusqu'à deux mois supplémentaires pour les demandes complexes |
| CCPA/CPRA (Californie) | 45 jours calendaires | 45 jours supplémentaires lorsque c'est raisonnablement nécessaire, avec notification au consommateur |
| Autres lois des États américains (Virginie, Colorado, Connecticut, Texas et autres) | 45 jours | 45 jours supplémentaires lorsque c'est raisonnablement nécessaire |
| LGPD (Brésil) | 15 jours pour une déclaration complète | Aucune prévue |
Selon le RGPD, le délai court à compter de la réception de la demande. Si vous devez vérifier l'identité de la personne, de nombreux régulateurs, dont l'ICO, considèrent que le délai commence une fois que vous disposez des éléments nécessaires pour la confirmer.
Non, dans la plupart des cas. Selon le RGPD, la première copie doit être gratuite. Vous ne pouvez exiger des frais raisonnables tenant compte des coûts administratifs que si une demande est manifestement infondée ou excessive, ou si la personne demande des copies supplémentaires. Selon le CCPA, les entreprises ne peuvent pas facturer la réponse aux demandes de droit de savoir, mais elles ne sont pas tenues de répondre à plus de deux demandes d'un même consommateur sur une période de 12 mois.
Selon le RGPD, une DSAR ne nécessite ni formulaire spécial ni formulation particulière, et elle n'a pas à mentionner le RGPD ni à employer les mots « demande d'accès ». Une demande peut être faite :
Vous pouvez proposer un canal privilégié, comme un formulaire en ligne, mais vous ne pouvez pas refuser une demande valable parce qu'elle est arrivée par un autre canal. Le personnel en contact avec les clients doit être formé pour reconnaître une DSAR et la transmettre rapidement.
Selon le CCPA, les entreprises doivent proposer au moins deux moyens de soumettre des demandes, dont un numéro gratuit. Les entreprises qui opèrent uniquement en ligne et ont une relation directe avec le consommateur peuvent proposer une adresse e-mail au lieu d'un numéro de téléphone.
Si vous refusez, vous devez en informer la personne dans les meilleurs délais et dans le délai imparti, expliquer pourquoi et l'informer de son droit d'introduire une réclamation auprès d'une autorité de contrôle, comme la CNIL, et de former un recours juridictionnel.
Les personnes peuvent utiliser un court courrier ou e-mail comme celui-ci :
Objet : Demande d'accès à mes données personnelles (article 15 du RGPD)
Madame, Monsieur le Délégué à la protection des données,
En application de l'article 15 du RGPD, je vous demande de me confirmer si vous traitez des données personnelles me concernant et, dans l'affirmative, de m'en communiquer une copie, accompagnée des informations prévues à l'article 15, paragraphe 1, notamment les finalités, les destinataires, la durée de conservation et la source des données.
Nom : [vos nom et prénom]
E-mail ou identifiant de compte : [l'e-mail ou le compte que vous avez utilisé]
Autres informations pouvant aider à retrouver mes données : [par exemple, numéro client ou dates]
Je vous remercie de me répondre dans un délai d'un mois à compter de la réception de cette demande.
Veuillez agréer, Madame, Monsieur, l'expression de mes salutations distinguées.
[votre nom]
Ne pas répondre correctement aux DSAR est l'un des motifs les plus fréquents de réclamation auprès des autorités de contrôle. Les atteintes aux droits des personnes concernées relèvent du niveau supérieur des amendes RGPD, jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.
Les DSAR portent de plus en plus sur le suivi des sites web : quels cookies ont été déposés, si la personne a donné son consentement, et quels prestataires ad tech ont reçu ses données. Les identifiants en ligne tels que les identifiants de cookies et d'appareils sont des données personnelles au sens du RGPD. Une plateforme de gestion du consentement qui conserve des preuves de consentement avec horodatage, version de bannière et choix effectués permet de répondre beaucoup plus facilement à ces questions et de démontrer que le consentement était valable.
Le Privacy Portal d'UniConsent vous offre un espace unique pour recevoir et gérer les demandes des personnes concernées :
DSAR signifie Data Subject Access Request, une demande par laquelle une personne demande à accéder aux données personnelles qu'un organisme détient à son sujet.
Selon le RGPD et le UK GDPR, vous devez répondre dans un délai d'un mois, prolongeable de deux mois supplémentaires pour les demandes complexes ou nombreuses. Selon le CCPA et la plupart des lois des États américains sur la vie privée, vous disposez de 45 jours, prolongeables de 45 jours supplémentaires.
En principe, non. La première copie doit être gratuite. Selon le RGPD, vous ne pouvez exiger des frais raisonnables que pour des demandes manifestement infondées ou excessives, ou pour des copies supplémentaires.
Non. Selon le RGPD, une DSAR peut être faite oralement, par e-mail, via les réseaux sociaux ou via un formulaire web, et elle n'a pas à employer une formulation particulière.
Oui, si vous avez des doutes raisonnables sur l'identité de la personne. Ne demandez que ce qui est proportionné pour confirmer qui elle est.
Une DSAR est une demande d'accès aux données personnelles. Une DSR, ou demande de la personne concernée, couvre tout droit relatif aux données, y compris l'effacement, la rectification, la portabilité, la limitation et l'opposition.
La personne peut introduire une réclamation auprès d'une autorité de contrôle ou saisir la justice. Les régulateurs peuvent vous ordonner de répondre et infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour atteinte aux droits des personnes concernées.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire