DSAR signification : demande d'accès aux données

DSAR signifie Data Subject Access Request, la demande d'accès d'une personne concernée. Ce qui peut être demandé, délais RGPD et CCPA, frais, vérification d'identité, exceptions et réponse étape par étape.

DSAR signification : qu'est-ce qu'une demande d'accès RGPD ?

La forme complète de DSAR est Data Subject Access Request, en français demande d'accès de la personne concernée. Une DSAR est une demande par laquelle une personne concernée demande à un organisme, le responsable de traitement, de confirmer s'il traite ses données personnelles et, si c'est le cas, de lui en fournir une copie ainsi que des informations sur la façon dont elles sont utilisées. Le droit de faire une DSAR découle de l'article 15 du RGPD, et des droits similaires existent dans le UK GDPR, le CCPA/CPRA californien et la plupart des autres lois sur la protection de la vie privée.

DSAR, SAR et DSR : quelle différence ?

TermeForme complèteSignification
DSARData Subject Access RequestUne demande d'accès à vos données personnelles. Le terme le plus courant dans l'UE et aux États-Unis.
SARSubject Access RequestLa même demande. Le terme habituel au Royaume-Uni, utilisé par l'ICO.
DSRData Subject Request (ou Data Subject Rights request)Toute demande d'exercice d'un droit relatif aux données : accès, effacement, rectification, portabilité, limitation ou opposition. Une DSAR est un type de DSR.
Right to knowTerme du CCPA/CPRAL'équivalent californien d'une DSAR.

Que peut-on demander dans une DSAR ?

En vertu de l'article 15 du RGPD, la personne concernée a le droit d'obtenir :

  1. La confirmation que vous traitez ou non ses données personnelles
  2. Une copie des données personnelles que vous détenez à son sujet
  3. Les finalités du traitement
  4. Les catégories de données personnelles concernées
  5. Les destinataires ou catégories de destinataires, y compris ceux situés dans d'autres pays
  6. La durée de conservation des données, ou les critères utilisés pour la déterminer
  7. Ses droits de rectification, d'effacement, de limitation et d'opposition
  8. Son droit d'introduire une réclamation auprès d'une autorité de contrôle
  9. La source des données, si elles n'ont pas été collectées auprès d'elle
  10. L'existence d'une prise de décision automatisée ou d'un profilage, la logique sous-jacente et ses conséquences probables
  11. Les garanties appliquées aux transferts hors de l'EEE

Une DSAR couvre toutes les données personnelles, pas seulement celles d'une base de données clients. Cela inclut les e-mails, les historiques de chat, les tickets de support, les notes CRM, les enregistrements d'appels, les images de vidéosurveillance, les fichiers journaux et les identifiants en ligne tels que les identifiants de cookies et les preuves de consentement.

La Cour de justice de l'UE a confirmé que les personnes ont le droit de connaître l'identité des destinataires précis de leurs données, et pas seulement leurs catégories, lorsque c'est possible (Österreichische Post, C-154/21, 2023). Elle a également jugé que la « copie » doit être une reproduction fidèle et intelligible des données, ce qui peut impliquer de fournir des extraits de documents, voire des documents entiers, lorsque c'est nécessaire pour comprendre les données (C-487/21, 2023).

Quel délai pour répondre à une DSAR ?

LoiDélaiProlongation
RGPD (UE)Dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réceptionJusqu'à deux mois supplémentaires pour les demandes complexes ou nombreuses, si vous en informez la personne dans le premier mois en expliquant pourquoi
UK GDPRUn moisJusqu'à deux mois supplémentaires pour les demandes complexes
CCPA/CPRA (Californie)45 jours calendaires45 jours supplémentaires lorsque c'est raisonnablement nécessaire, avec notification au consommateur
Autres lois des États américains (Virginie, Colorado, Connecticut, Texas et autres)45 jours45 jours supplémentaires lorsque c'est raisonnablement nécessaire
LGPD (Brésil)15 jours pour une déclaration complèteAucune prévue

Selon le RGPD, le délai court à compter de la réception de la demande. Si vous devez vérifier l'identité de la personne, de nombreux régulateurs, dont l'ICO, considèrent que le délai commence une fois que vous disposez des éléments nécessaires pour la confirmer.

Pouvez-vous facturer une DSAR ?

Non, dans la plupart des cas. Selon le RGPD, la première copie doit être gratuite. Vous ne pouvez exiger des frais raisonnables tenant compte des coûts administratifs que si une demande est manifestement infondée ou excessive, ou si la personne demande des copies supplémentaires. Selon le CCPA, les entreprises ne peuvent pas facturer la réponse aux demandes de droit de savoir, mais elles ne sont pas tenues de répondre à plus de deux demandes d'un même consommateur sur une période de 12 mois.

Comment une DSAR peut-elle être faite ?

Selon le RGPD, une DSAR ne nécessite ni formulaire spécial ni formulation particulière, et elle n'a pas à mentionner le RGPD ni à employer les mots « demande d'accès ». Une demande peut être faite :

  • Par e-mail ou par courrier
  • Via un formulaire web ou un portail de confidentialité
  • Oralement, par téléphone ou en personne
  • Via les réseaux sociaux ou un chat en direct
  • Par une personne agissant pour le compte de la personne concernée, comme un avocat ou un parent, avec une preuve de son mandat

Vous pouvez proposer un canal privilégié, comme un formulaire en ligne, mais vous ne pouvez pas refuser une demande valable parce qu'elle est arrivée par un autre canal. Le personnel en contact avec les clients doit être formé pour reconnaître une DSAR et la transmettre rapidement.

Selon le CCPA, les entreprises doivent proposer au moins deux moyens de soumettre des demandes, dont un numéro gratuit. Les entreprises qui opèrent uniquement en ligne et ont une relation directe avec le consommateur peuvent proposer une adresse e-mail au lieu d'un numéro de téléphone.

Comment répondre à une DSAR : étape par étape

  1. Enregistrez la demande. Notez la date de réception, le canal, le demandeur et l'échéance.
  2. Vérifiez l'identité. Ne demandez que les informations nécessaires pour être raisonnablement sûr que la personne est bien celle qu'elle prétend être. Ne demandez pas plus de données personnelles que nécessaire.
  3. Précisez la portée si besoin. Si vous traitez un grand volume de données sur la personne, vous pouvez lui demander de préciser ce qu'elle souhaite, mais le délai ne s'interrompt pas pendant que vous attendez.
  4. Recherchez dans vos systèmes. Utilisez votre cartographie des données et votre registre des traitements pour trouver les données personnelles dans les bases de données, les e-mails, le stockage de fichiers, le CRM, le support, le marketing, l'analytics et les systèmes des prestataires.
  5. Collectez et examinez. Rassemblez les données et retirez tout ce qui ne concerne pas le demandeur.
  6. Occultez si nécessaire. Protégez les données personnelles des autres personnes et appliquez les exceptions légales éventuelles, comme le secret professionnel de l'avocat.
  7. Répondez. Envoyez les données et les informations prévues à l'article 15 sous une forme claire et concise. Si la demande a été faite par voie électronique, répondez dans un format électronique d'usage courant, sauf si la personne demande autre chose.
  8. Conservez une trace. Documentez ce que vous avez recherché, ce que vous avez envoyé, ce que vous avez retenu et pourquoi, ainsi que la date de votre réponse.

Quand pouvez-vous refuser une DSAR ?

  • La demande est manifestement infondée, par exemple lorsqu'elle vise uniquement à perturber, sans réelle intention d'accéder aux données.
  • La demande est manifestement excessive, par exemple lorsqu'elle répète une demande récente sans intervalle raisonnable.
  • La communication des données porterait atteinte aux droits et libertés d'autrui ; dans ce cas, vous occultez plutôt que de refuser purement et simplement lorsque c'est possible.
  • Une exception prévue par le droit national s'applique, comme le secret professionnel de l'avocat ou la prévention des infractions.
  • Vous ne pouvez pas vérifier l'identité de la personne malgré des efforts raisonnables.

Si vous refusez, vous devez en informer la personne dans les meilleurs délais et dans le délai imparti, expliquer pourquoi et l'informer de son droit d'introduire une réclamation auprès d'une autorité de contrôle, comme la CNIL, et de former un recours juridictionnel.

Modèle de lettre de demande d'accès RGPD

Les personnes peuvent utiliser un court courrier ou e-mail comme celui-ci :

Objet : Demande d'accès à mes données personnelles (article 15 du RGPD)

Madame, Monsieur le Délégué à la protection des données,

En application de l'article 15 du RGPD, je vous demande de me confirmer si vous traitez des données personnelles me concernant et, dans l'affirmative, de m'en communiquer une copie, accompagnée des informations prévues à l'article 15, paragraphe 1, notamment les finalités, les destinataires, la durée de conservation et la source des données.

Nom : [vos nom et prénom]

E-mail ou identifiant de compte : [l'e-mail ou le compte que vous avez utilisé]

Autres informations pouvant aider à retrouver mes données : [par exemple, numéro client ou dates]

Je vous remercie de me répondre dans un délai d'un mois à compter de la réception de cette demande.

Veuillez agréer, Madame, Monsieur, l'expression de mes salutations distinguées.

[votre nom]

Erreurs fréquentes avec les DSAR

  • Dépasser le délai parce que la demande n'a pas été reconnue ou a été envoyée à la mauvaise équipe
  • Demander des justificatifs d'identité excessifs, comme une copie de passeport alors qu'une confirmation par e-mail suffirait
  • Ne rechercher que dans la base de données principale et oublier les e-mails, les outils de support, les journaux et les systèmes des prestataires
  • Envoyer les données d'une autre personne faute de les avoir occultées
  • Fournir des exports bruts que la personne ne peut pas comprendre
  • Ne pas conserver de trace de la réponse

Ne pas répondre correctement aux DSAR est l'un des motifs les plus fréquents de réclamation auprès des autorités de contrôle. Les atteintes aux droits des personnes concernées relèvent du niveau supérieur des amendes RGPD, jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.

DSAR et preuves de consentement aux cookies

Les DSAR portent de plus en plus sur le suivi des sites web : quels cookies ont été déposés, si la personne a donné son consentement, et quels prestataires ad tech ont reçu ses données. Les identifiants en ligne tels que les identifiants de cookies et d'appareils sont des données personnelles au sens du RGPD. Une plateforme de gestion du consentement qui conserve des preuves de consentement avec horodatage, version de bannière et choix effectués permet de répondre beaucoup plus facilement à ces questions et de démontrer que le consentement était valable.

Comment UniConsent vous aide à gérer les DSAR

Le Privacy Portal d'UniConsent vous offre un espace unique pour recevoir et gérer les demandes des personnes concernées :

  • Un portail de confidentialité à votre image sur votre propre domaine, comme privacy.votreentreprise.com, avec votre logo et vos couleurs
  • Des workflows structurés pour les demandes d'accès, d'effacement, de rectification et d'opt-out, avec suivi des SLA
  • Des délais par région pour le RGPD, le UK GDPR, le CCPA/CPRA et les lois des États américains sur la vie privée, avec des alertes avant leur expiration
  • Une piste d'audit qui enregistre chaque action avec horodatage
  • Un formulaire de demande ou un portail complet que vous pouvez intégrer sur n'importe quelle page avec un seul snippet
  • Un centre de préférences qui regroupe le consentement aux cookies, les opt-ins marketing et les préférences de communication
  • Des preuves de consentement issues de la CMP UniConsent pour répondre aux questions sur le consentement aux cookies

Questions fréquentes

Que signifie DSAR ?

DSAR signifie Data Subject Access Request, une demande par laquelle une personne demande à accéder aux données personnelles qu'un organisme détient à son sujet.

De combien de temps dispose-t-on pour répondre à une DSAR ?

Selon le RGPD et le UK GDPR, vous devez répondre dans un délai d'un mois, prolongeable de deux mois supplémentaires pour les demandes complexes ou nombreuses. Selon le CCPA et la plupart des lois des États américains sur la vie privée, vous disposez de 45 jours, prolongeables de 45 jours supplémentaires.

Peut-on facturer une DSAR ?

En principe, non. La première copie doit être gratuite. Selon le RGPD, vous ne pouvez exiger des frais raisonnables que pour des demandes manifestement infondées ou excessives, ou pour des copies supplémentaires.

Une DSAR doit-elle être faite par écrit ?

Non. Selon le RGPD, une DSAR peut être faite oralement, par e-mail, via les réseaux sociaux ou via un formulaire web, et elle n'a pas à employer une formulation particulière.

Peut-on demander une pièce d'identité avant de répondre à une DSAR ?

Oui, si vous avez des doutes raisonnables sur l'identité de la personne. Ne demandez que ce qui est proportionné pour confirmer qui elle est.

Quelle est la différence entre une DSAR et une DSR ?

Une DSAR est une demande d'accès aux données personnelles. Une DSR, ou demande de la personne concernée, couvre tout droit relatif aux données, y compris l'effacement, la rectification, la portabilité, la limitation et l'opposition.

Que se passe-t-il si l'on ignore une DSAR ?

La personne peut introduire une réclamation auprès d'une autorité de contrôle ou saisir la justice. Les régulateurs peuvent vous ordonner de répondre et infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour atteinte aux droits des personnes concernées.

Pour aller plus loin

Gestionnaire de consentement UniConsent pour la conformité au RGPD

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Guide de conformité RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire