Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre entreprise reçoit une demande d’accès ou d’effacement : répondre dans le délai d’un mois et éviter la sanction de la CNIL en 2026

Un client vous écrit pour exiger l’effacement de toutes ses données parce qu’il reçoit trop de prospection. Un ancien salarié demande la copie intégrale de son dossier, messages internes compris. Un prospect dont vous avez collecté l’adresse électronique sur un salon veut savoir d’où elle vient et pourquoi il est relancé. Ces courriers arrivent un mardi matin, sans prévenir, et le réflexe de beaucoup de petites entreprises consiste à les classer en attendant d’avoir le temps de s’en occuper. Ce réflexe coûte cher. Le Conseil d’État a confirmé le 28 novembre 2025 une amende de 15 000 euros assortie d’une injonction sous astreinte contre une société qui n’avait jamais répondu à une demande d’effacement ni aux sollicitations de la CNIL. Quelques mois plus tard, le 28 mai 2026, le tribunal judiciaire d’Arras, statuant en référé, a ordonné à un établissement financier de communiquer sous huit jours, sous astreinte de 100 euros par jour de retard, la copie complète des données d’un demandeur, y compris les zones de commentaires internes, ainsi que toute information disponible sur leur origine. Dans les deux affaires, le point de départ du litige est le même : une demande d’exercice de droit restée sans réponse dans le délai légal.

Cet article adopte le point de vue de l’entreprise qui reçoit la demande, et non celui de la personne qui l’envoie. Il explique d’abord la méthode de réponse dans le délai d’un mois imposé par le règlement général sur la protection des données : qualifier la demande, vérifier l’identité du demandeur sans exiger de pièces excessives, mobiliser le prestataire qui héberge les données, puis répondre, effacer ou motiver le refus. Il montre ensuite ce que la CNIL et le juge sanctionnent quand l’entreprise se tait, à partir de deux décisions récentes lues intégralement, et comment articuler l’effacement demandé avec les conservations que la loi impose, notamment en matière comptable, fiscale et contentieuse. Les lecteurs qui veulent comprendre la démarche symétrique, côté personne qui réclame ses données à un organisme silencieux, liront notre guide du droit d’accès face à un organisme qui ne répond pas, entre plainte CNIL et recours au juge.

I. Recevoir une demande d’accès ou d’effacement : le mois qui décide de tout

A. Qualifier la demande, vérifier l’identité du demandeur et figer la date de réception

La première tâche consiste à identifier ce que le demandeur exerce réellement, car chaque droit obéit à un régime distinct. Le droit d’accès de l’article 15 du règlement (UE) 2016/679 du 27 avril 2016, dit RGPD permet d’obtenir la confirmation que des données sont traitées, l’accès à ces données et une série d’informations : finalités, catégories de données, destinataires, durée de conservation, existence des autres droits, droit de réclamation, source des données et logique d’une éventuelle décision automatisée. Le droit à l’effacement de l’article 17 du RGPD impose l’effacement dans les meilleurs délais quand l’un des motifs légaux est réuni, par exemple des données devenues inutiles, un consentement retiré sans autre fondement, une opposition fondée ou un traitement illicite. Le droit à la limitation de l’article 18 du RGPD gèle l’utilisation des données pendant une vérification, et le droit d’opposition de l’article 21 du RGPD permet de stopper un traitement fondé sur l’intérêt légitime ou toute prospection. Une même lettre invoque souvent plusieurs de ces droits à la fois, comme dans l’affaire jugée à Arras où le demandeur sollicitait l’accès, l’origine des données et la limitation du traitement : chaque branche doit recevoir une réponse propre, et non une fin de non-recevoir globale.

La demande n’obéit à aucun formalisme : un simple courrier électronique suffit, sans invoquer le texte applicable ni utiliser un formulaire. L’entreprise ne peut donc pas écarter une demande au motif qu’elle serait mal rédigée ou adressée au mauvais interlocuteur. Dès réception, elle doit accuser réception par écrit, enregistrer la date exacte et désigner un responsable du traitement de la demande, qu’il s’agisse du dirigeant, du délégué à la protection des données quand il existe, ou d’un référent identifié. Cette date est le point de départ du délai légal, car l’article 12, paragraphe 3, du RGPD impose au responsable du traitement de répondre aux demandes fondées sur les articles 15 à 22 dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception, délai qui peut au besoin être prolongé de deux mois eu égard à la complexité et au nombre de demandes. La prolongation n’est donc pas un droit automatique : elle suppose une complexité ou un volume réel, et l’entreprise doit informer la personne de la prolongation et de ses motifs dans le premier mois. À défaut d’information dans ce délai, le silence vaut manquement, même si la réponse finit par arriver.

Avant de communiquer la moindre donnée, l’entreprise doit s’assurer qu’elle répond à la bonne personne, mais sans transformer la vérification en obstacle. Lorsque le demandeur est connu, par exemple un client authentifié sur son compte en ligne ou un salarié en poste, exiger une pièce d’identité supplémentaire est disproportionné. Ce n’est que face à un doute raisonnable, typiquement une adresse électronique inconnue ou un homonyme, que l’entreprise peut réclamer des éléments complémentaires, et uniquement ceux qui sont nécessaires et proportionnés. La CNIL l’explique sur sa page dédiée aux professionnels : seule l’existence de doutes raisonnables autorise à demander un justificatif, et les pièces exigées ne doivent être ni abusives, ni non pertinentes, ni disproportionnées au regard de la demande. Concrètement, une copie de pièce d’identité expurgée des mentions inutiles suffit dans la plupart des cas, et le document servi à la vérification ne doit pas être conservé au-delà du temps nécessaire à cette vérification. Une entreprise qui réclamerait systématiquement des pièces excessives ou qui conserverait ces justificatifs dans le dossier client commettrait elle-même un manquement, distinct de celui qu’elle cherche à éviter.

La réponse est en principe gratuite. L’article 12, paragraphe 5, du RGPD prévoit qu’aucun paiement n’est exigé pour informer, communiquer ou prendre les mesures demandées, sauf lorsque les demandes sont manifestement infondées ou excessives, notamment par leur caractère répétitif. Dans ce cas seulement, l’entreprise peut exiger des frais raisonnables fondés sur les coûts administratifs ou refuser de donner suite. Mais la charge de la preuve pèse sur elle : c’est à l’organisme de démontrer le caractère manifestement infondé ou excessif de la demande. Une demande hebdomadaire de copie intégrale d’enregistrements ou une salve de demandes identiques expédiées par un robot peuvent entrer dans ce cadre, documentées une à une ; une première demande rédigée sur un ton vif ou assortie de menaces, en revanche, ne le peut pas. Le refus opposé à tort à une demande légitime constitue un manquement autonome, qui s’ajoute au défaut de réponse et aggrave la position de l’entreprise devant la CNIL.

Quand la demande arrive chez le prestataire au lieu d’arriver chez le client donneur d’ordre, par exemple l’hébergeur, l’éditeur du logiciel de gestion ou l’agence qui opère le site, elle doit être transmise sans délai au responsable du traitement, car le sous-traitant ne peut ni y répondre seul ni l’ignorer. L’article 28, paragraphe 3, point e), du RGPD impose au contrat de sous-traitance de prévoir que le prestataire aide le responsable du traitement, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à donner suite aux demandes d’exercice des droits des personnes. Les entreprises qui externalisent leur système d’information ont donc intérêt à vérifier que leur contrat informatique organise cette chaîne de transmission, avec un interlocuteur désigné et un délai contractuel plus court que le mois légal, faute de quoi le temps perdu chez le prestataire consume le délai du client. Notre analyse des responsabilités entre responsable de traitement et prestataire cloud en cas de violation de données détaille ces clauses que la CNIL contrôle lors de ses investigations.

B. Répondre dans le mois : copie complète, effacement ciblé ou refus motivé

Pour une demande d’accès, la réponse doit fournir la copie des données et les informations qui les rendent intelligibles. L’article 15, paragraphe 3, du RGPD impose au responsable du traitement de fournir une copie des données à caractère personnel faisant l’objet d’un traitement. Cette copie doit être exhaustive : fichiers clients, échanges, journaux, mais aussi notes internes se rapportant à la personne, y compris les zones de commentaires libres des logiciels, comme l’a ordonné le tribunal judiciaire d’Arras en enjoignant la communication des données « y compris celles figurant dans les zones  » blocs-notes  » ou  » commentaires  » » (TJ Arras, réf., 28 mai 2026, RG n° 26/00024). Les entreprises doivent donc interroger tous leurs outils, et pas seulement le fichier principal : messagerie, logiciel de gestion de la relation client, dossiers partagés, sauvegardes accessibles et fichiers du prestataire. La copie est fournie en langage clair, et lorsque la demande est présentée par voie électronique, les informations sont fournies sous une forme électronique d’usage courant, sauf demande contraire de la personne. Seule limite à l’exhaustivité, les droits des tiers : l’article 15, paragraphe 4, du RGPD précise que le droit d’obtenir une copie ne porte pas atteinte aux droits et libertés d’autrui. Concrètement, l’entreprise occulte ou sépare les données relatives à d’autres personnes, protège les secrets des affaires qui ne concernent pas le demandeur, mais ne peut pas utiliser ce motif pour refuser toute communication : elle expurge ce qui est confidentiel et communique le reste, en expliquant la part occultée.

Pour une demande d’effacement, l’entreprise doit examiner chaque motif invoqué puis vérifier si une exception autorise ou impose la conservation. L’article 17, paragraphe 1, du RGPD ouvre le droit d’obtenir l’effacement de ses données dans les meilleurs délais quand celles-ci ne sont plus nécessaires, quand le consentement est retiré sans autre fondement, quand l’opposition est fondée, quand le traitement est illicite ou quand une obligation légale impose l’effacement. Mais l’article 17, paragraphe 3, du RGPD écarte l’effacement dans la mesure où le traitement reste nécessaire, notamment pour respecter une obligation légale qui requiert le traitement ou pour la constatation, l’exercice ou la défense de droits en justice. Trois situations de conservation reviennent constamment dans la vie des entreprises. D’abord les documents comptables et fiscaux : factures, bons de commande et pièces justificatives doivent être conservés pendant les délais légaux, et l’effacement ne peut pas effacer la comptabilité. Ensuite les données nécessaires à un litige en cours ou prévisible : mises en demeure, constats, échanges précontentieux et pièces d’un procès doivent être préservés pour la défense en justice. Enfin les données dont la conservation est imposée par une réglementation sectorielle, comme certains registres de sécurité ou déclarations sociales. La bonne réponse consiste alors en un effacement partiel et documenté : supprimer les données de prospection ou le compte devenu inutile, conserver ce que la loi impose, et expliquer par écrit le fondement de chaque conservation avec sa durée. Un refus global et non motivé, opposé à une demande partiellement fondée, expose à la sanction autant que le silence.

Entre l’accès et l’effacement, la limitation du traitement offre une solution d’attente que les entreprises sous-utilisent. Quand l’exactitude des données est contestée, quand le traitement est illicite mais que la personne préfère le gel à la suppression, ou quand l’entreprise n’a plus besoin des données mais que la personne les réclame pour un procès, l’article 18, paragraphe 1, du RGPD permet d’obtenir la limitation, par exemple lorsque le traitement est illicite et que la personne s’oppose à son effacement en exigeant à la place la limitation de son utilisation. C’est exactement le scénario de l’usurpation d’identité : une personne affirme qu’un crédit inscrit au fichier des incidents de remboursement des crédits aux particuliers a été souscrit par un tiers, conteste les données et demande le gel en attendant l’enquête pénale. L’entreprise doit alors marquer les données comme litigieuses, restreindre leur diffusion et leurs usages à la seule conservation et aux besoins de l’enquête, puis informer la personne avant de lever la limitation. Cette discipline évite deux fautes symétriques : continuer d’utiliser des données contestées comme si de rien n’était, ou les détruire alors qu’elles constituent la preuve nécessaire à l’enquête et au procès à venir.

L’opposition à la prospection mérite un traitement à part, car elle ne souffre aucune balance d’intérêts. Quand les données sont traitées à des fins de prospection, la personne peut s’opposer à tout moment, y compris au profilage lié à cette prospection, et les données ne doivent plus être traitées à ces fins. L’entreprise qui reçoit une opposition doit donc retirer l’adresse du circuit de prospection sans délai, avant même l’expiration du mois, et vérifier que le retrait est effectif chez tous ses prestataires d’envoi. C’est le contentieux le plus fréquent des petites structures : l’adresse est supprimée du fichier principal mais reste active chez le routeur d’e-mails ou dans une base de prospection oubliée, et les messages continuent de partir. Chaque envoi postérieur à l’opposition constitue un manquement distinct, facilement prouvable par le plaignant, et la CNIL y voit le signe d’une organisation défaillante. La même rigueur s’impose en sens inverse à la fin d’une relation contractuelle : l’article 28, paragraphe 3, point g), du RGPD prévoit qu’au terme de la prestation, le sous-traitant, selon le choix du responsable du traitement, supprime toutes les données personnelles ou les lui renvoie, puis détruit les copies existantes, sauf obligation légale de conservation. Changer de prestataire informatique sans organiser la restitution puis la destruction des copies, c’est préparer la prochaine demande d’effacement impossible à satisfaire.

Quand l’entreprise estime devoir refuser, même partiellement, elle doit le notifier dans le mois avec les motifs et les voies de recours. L’article 12, paragraphe 4, du RGPD impose au responsable du traitement qui ne donne pas suite à la demande d’en informer la personne sans tarder, et au plus tard dans un délai d’un mois, en lui indiquant les motifs de son inaction ainsi que la possibilité de saisir l’autorité de contrôle et de former un recours juridictionnel. Un refus silencieux ou un refus stéréotypé sans motif réel prive la personne de ses recours et constitue une circonstance aggravante devant la formation restreinte de la CNIL. À l’inverse, une réponse circonstanciée qui détaille ce qui est communiqué, ce qui est effacé, ce qui est conservé et pour quel fondement, avec indication du droit de saisir la CNIL et le juge, désamorce la plupart des réclamations. Enfin, l’entreprise doit prévenir ses destinataires : quand elle rectifie, efface ou limite des données, elle notifie chaque destinataire auquel les données ont été communiquées, sauf impossibilité ou efforts disproportionnés, et elle indique ces destinataires à la personne qui le demande. Oublier d’informer le prestataire, le partenaire ou l’organisme destinataire laisse subsister des copies qui contrediront la réponse adressée au demandeur.

II. Le silence ou la réponse bâclée : ce que la CNIL et le juge sanctionnent

A. La mécanique d’une sanction CNIL pour non-réponse, lue dans l’arrêt Timework-it du 28 novembre 2025

La décision la plus pédagogique de l’année pour les entreprises est l’arrêt par lequel le Conseil d’État a validé la sanction infligée à la société Timework-it (Conseil d’État, 10e chambre, 28 novembre 2025, n° 499566). L’histoire commence simplement : une personne qui voulait limiter les prospections dont elle faisait l’objet avait demandé l’effacement de ses données par deux messages électroniques adressés à la société les 12 octobre et 17 novembre 2022, sans obtenir aucune réponse. La CNIL a alors rappelé la société à ses obligations par lettre du 22 décembre 2022, l’a relancée par message électronique du 23 mai 2023 en lui demandant ses observations sous un mois, puis lui a écrit en recommandé avec avis de réception le 9 octobre 2023 pour lui demander de répondre sous dix jours en l’avertissant qu’une procédure de sanction pourrait être engagée. Le pli est revenu avec la mention pli avisé et non réclamé. Par lettre recommandée du 15 janvier 2024, la CNIL a mis la société en demeure de répondre à l’intéressé dans le délai d’un mois. Ce pli est lui aussi revenu non réclamé. Le 26 septembre 2024, appliquant la procédure simplifiée, un membre de la formation restreinte a infligé à la société une amende de 15 000 euros et lui a enjoint de répondre à la demande d’effacement dans un délai d’un mois sous astreinte de 50 euros par jour de retard. La société a contesté la sanction devant le Conseil d’État, qui a rejeté l’intégralité de sa requête, y compris ses conclusions de frais présentées sur le fondement de l’article L. 761-1 du code de justice administrative : « La requête de la société Timework-it est rejetée ».

Sur le fond, le Conseil d’État retient deux manquements. D’abord la violation du droit à l’effacement : l’auteur de la sanction avait estimé que, « faute d’avoir répondu à aucune des sollicitations de la personne concernée et de la CNIL » (Conseil d’État, 10e chambre, 28 novembre 2025, n° 499566), la société avait méconnu son obligation d’effacement et son obligation de réponse dans le délai. Ensuite la violation du devoir de coopération, que le Conseil d’État fonde sur l’article 31 du RGPD et l’article 18 de la loi du 6 janvier 1978 : les responsables de traitement doivent faciliter la tâche de la CNIL et lui fournir les renseignements qu’elle demande. La société plaidait qu’elle ne détenait que l’adresse électronique de l’intéressé, qu’elle en avait fait un usage conforme et qu’elle n’avait commis aucun autre manquement. Le Conseil d’État écarte l’argument : eu égard à la négligence prolongée et à l’absence de coopération, et compte tenu de la gravité de manquements qui ont empêché la CNIL d’assumer sa mission, l’amende de 15 000 euros n’est pas disproportionnée. Surtout, l’arrêt valide l’injonction alors même que la société s’était ultérieurement mise en conformité : « l’injonction d’avoir à répondre à l’intéressé était justifiée lorsqu’elle a été prononcée, quand bien même la société s’y est ultérieurement conformée » (Conseil d’État, 10e chambre, 28 novembre 2025, n° 499566). Se mettre en règle après la sanction n’efface donc ni l’amende ni l’injonction, et l’astreinte continue de courir tant que la réponse complète n’est pas apportée.

Trois enseignements pratiques découlent de cette affaire. Le premier concerne le courrier : ne jamais laisser un recommandé de la CNIL sans suite, même en cas de changement d’adresse ou de dirigeant. Dans cette espèce, la société soutenait n’avoir reçu ni le rapport ni la notification ; le Conseil d’État constate que l’acte avait été signifié au siège par commissaire de justice avec avis de passage et lettre d’accompagnement, conformément à l’article 656 du code de procédure civile, aux termes duquel « Si personne ne peut ou ne veut recevoir la copie de l’acte […], la signification est faite à domicile », avec l’avis prévu par l’article 658 du même code — « l’huissier de justice doit aviser l’intéressé de la signification, le jour même ou au plus tard le premier jour ouvrable, par lettre simple » —, et que la société s’était abstenue de retirer l’acte. La signification était régulière et la procédure contradictoire respectée. Le deuxième enseignement concerne la gradation : rappel, relance, mise en demeure d’un mois, puis sanction. Chaque étape est une chance de régulariser à moindre coût, et la mise en demeure d’un mois est la dernière. Le troisième concerne la procédure simplifiée elle-même : pour les affaires ne présentant pas de difficulté particulière, un membre unique de la formation restreinte peut prononcer l’amende et l’injonction, ce qui accélère la répression des non-réponses manifestes. Une petite entreprise qui croit passer sous les radars parce qu’elle est petite se trompe : la procédure simplifiée est calibrée pour traiter vite ces dossiers, et le montant de 15 000 euros, rapporté au chiffre d’affaires d’une TPE, est déjà dissuasif.

B. Le juge des référés ordonne la communication complète, l’exemple de l’ordonnance FLOA du 28 mai 2026

Pendant que la CNIL instruit, le demandeur peut aussi saisir le juge, et les deux voies se cumulent. L’ordonnance rendue le 28 mai 2026 par le tribunal judiciaire d’Arras, statuant en référé sous le numéro de rôle 26/00024 (TJ Arras, réf., 28 mai 2026, RG n° 26/00024), l’illustre dans un contexte d’usurpation d’identité bancaire. Un établissement financier avait informé un particulier de son inscription au fichier national des incidents de remboursement des crédits aux particuliers, géré par la Banque de France pour un impayé de 743,78 euros au titre d’un crédit que l’intéressé affirmait n’avoir jamais souscrit. Le particulier avait déposé plainte pour usurpation d’identité au commissariat le 11 juillet 2025, puis son conseil avait mis l’établissement en demeure le 5 août 2025 de confirmer l’inexistence de tout contrat, de transmettre toute information disponible sur l’origine des données et de limiter le traitement sur le fondement de l’article 18, paragraphe 1, point b), du RGPD, avec radiation du fichier. Faute de réponse satisfaisante, une plainte avait été déposée devant la CNIL le 28 janvier 2026, puis l’établissement avait été assigné en référé le 26 février 2026 pour obtenir la communication complète des données et la limitation de leur usage.

Le juge des référés, qui peut « ordonner en référé toutes les mesures qui ne se heurtent à aucune contestation sérieuse ou que justifie l’existence d’un différend » (article 834 du code de procédure civile) et, « Dans les cas où l’existence de l’obligation n’est pas sérieusement contestable », « accorder une provision au créancier » (article 835 du même code), fait droit à l’essentiel. Il ordonne à l’établissement de communiquer une copie, en langage clair, de l’ensemble des données concernant le demandeur qui figureraient dans ses fichiers informatisés ou manuels, y compris celles figurant dans les zones blocs-notes ou commentaires, ainsi que toute information disponible sur l’origine de ces données. Il ordonne également de justifier des mesures destinées à limiter le traitement aux seuls besoins de l’enquête pénale en cours. Le tout dans un délai de huit jours à compter de la signification, sous astreinte de 100 euros par jour de retard, le juge de l’exécution restant compétent pour liquider l’astreinte. L’ordonnance, qui est une « décision provisoire rendue à la demande d’une partie » (article 484 du code de procédure civile), est de droit à exécution provisoire. En revanche, le juge rejette les demandes de provisions sur dommages et intérêts, 4 000 euros pour l’inscription au fichier et 2 000 euros pour les manœuvres déloyales alléguées, et condamne l’établissement à 1 000 euros au titre de l’article 700 du code de procédure civile ainsi qu’aux dépens. Autrement dit, le référé obtient vite la communication et le gel, mais n’indemnise pas : la réparation du préjudice suppose un procès au fond ou une plainte devant la CNIL suivie d’une action en responsabilité.

Pour l’entreprise destinataire d’une demande, les messages de cette ordonnance sont concrets. D’abord l’exhaustivité : les zones de commentaires libres, les notes des opérateurs et les champs internes font partie de la copie due au titre du droit d’accès, et une communication expurgée des passages gênants expose à une injonction judiciaire. Les équipes doivent donc être formées à rédiger sobrement ces zones, en sachant qu’elles sont communicables. Ensuite l’origine : quand les données n’ont pas été collectées auprès de la personne, l’entreprise doit fournir toute information disponible sur leur source, par exemple le partenaire qui a transmis le fichier de prospection ou l’adresse électronique utilisée pour la souscription litigieuse. Ne pas savoir d’où viennent ses propres données est déjà un aveu d’organisation défaillante. Enfin la célérité judiciaire : huit jours sous astreinte de 100 euros par jour, contre un mois devant la CNIL. Le référé va plus vite que la procédure administrative et frappe au portefeuille chaque jour de retard. Une entreprise qui a laissé passer le mois légal sans répondre s’expose donc à un second délai, deux fois plus court, assorti d’une pénalité quotidienne liquidée par le juge de l’exécution. Quand la violation de données s’ajoute à la non-réponse, par exemple des données accessibles à des tiers non autorisés, l’entreprise doit en outre gérer la notification à la CNIL dans les 72 heures et l’information des personnes, selon la procédure décrite dans notre guide de la notification de violation de données à la CNIL sous 72 heures.

Conclusion

Recevoir une demande d’accès ou d’effacement n’est pas un incident de parcours : c’est un test de conformité qui se joue en un mois. L’entreprise qui réussit ce test applique cinq réflexes. Elle accuse réception et fige la date, car le délai d’un mois court dès la réception et ne se négocie pas. Elle vérifie l’identité du demandeur avec des pièces proportionnées, sans transformer le contrôle en barrage ni conserver les justificatifs au-delà du nécessaire. Elle interroge tous ses systèmes et son prestataire, y compris les zones de commentaires et les bases oubliées, car la copie due au titre de l’accès est exhaustive et l’effacement manqué chez un sous-traitant contredit la réponse adressée au demandeur. Elle distingue ce qu’elle communique, ce qu’elle efface et ce qu’elle conserve, en fondant chaque conservation sur une obligation légale précise ou sur la défense d’un droit en justice, avec sa durée. Et quand elle refuse, même partiellement, elle motive son refus dans le mois en indiquant la réclamation devant la CNIL et le recours juridictionnel. Les décisions Timework-it et FLOA montrent le prix du manquement : 15 000 euros d’amende et une injonction sous astreinte confirmées par le Conseil d’État d’un côté, une communication forcée sous huit jours à 100 euros par jour de retard de l’autre. Dans les deux cas, régulariser après coup n’a rien effacé. Rassemblez dès aujourd’hui votre registre des traitements, vos contrats de sous-traitance avec leurs clauses d’assistance et de sort des données, vos durées de conservation et le nom de votre interlocuteur désigné : c’est ce dossier, prêt avant la demande, qui permet de répondre dans le mois et de tenir face à la CNIL comme devant le juge.

Besoin d’un avis rapide sur votre dossier.

Votre entreprise vient de recevoir une demande d’accès, d’effacement, d’opposition ou de limitation, une mise en demeure de la CNIL ou une assignation en référé pour communiquer des données en numérique et données personnelles. Une consultation téléphonique en 48 heures avec Maître Reda KOHEN, avocat au Barreau de Paris, permet de qualifier la demande, de vérifier vos conservations et de calibrer la réponse dans le délai légal. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact du cabinet en joignant la demande reçue et, le cas échéant, le courrier de la CNIL ou l’assignation.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».