Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Organisme qui refuse de vous remettre la copie de vos données personnelles : exiger l’accès, saisir la CNIL et le juge, obtenir réparation (2026)

Votre banque refuse de vous montrer votre dossier, votre employeur ne répond pas à votre demande de copie de vos courriels professionnels, votre assureur oppose le secret à votre demande de communication de vos données : ce refus n’est pas une fin de non-recevoir. Le règlement général sur la protection des données vous donne un droit d’accès direct et personnel, avec une copie de vos données, des délais stricts pour l’organisme et des recours concrets devant la CNIL et le juge. Encore faut-il formuler la demande correctement, conserver chaque preuve et choisir la voie qui produit une injonction ou une indemnisation.

En pratique, les refus prennent des formes variées : silence après une demande écrite, réponse partielle qui omet les notes internes et les commentaires, exigence de pièces d’identité disproportionnées, renvoi vers un service injoignable, ou encore affirmation que les données auraient été effacées. Face à ces situations, le droit applicable distingue nettement ce que l’organisme doit remettre, dans quel délai et sous quelle forme, puis ce que vous pouvez faire lorsqu’il s’y soustrait : réclamation auprès de la CNIL, action en référé pour obtenir la communication sous astreinte et demande de réparation du préjudice subi.

Cet article répond à la question concrète suivante : comment contraindre un organisme qui refuse de vous remettre la copie de vos données personnelles, et obtenir le cas échéant réparation ? La première partie décrit le contenu et le régime de la demande d’accès. La seconde expose les recours : CNIL, juge et indemnisation.

I. Exiger la copie : ce que l’organisme doit vous remettre et dans quel délai

Le droit d’accès ne se limite pas à une vague information. Il ouvre la communication d’une copie de vos données, accompagnée d’explications précises, dans un délai d’un mois, avec une première copie délivrée sans paiement exigé. Connaître ce contenu permet de rédiger une demande complète et de repérer immédiatement une réponse insuffisante.

A. Quelles données et quelles informations l’organisme doit-il communiquer ?

Le principe est posé par le règlement européen : « La personne concernée a le droit d’obtenir du responsable du traitement la confirmation que des données à caractère personnel la concernant sont ou ne sont pas traitées et, lorsqu’elles le sont, l’accès auxdites données à caractère personnel ainsi que les informations suivantes ». La liste qui suit cette phrase comprend les finalités du traitement, les catégories de données concernées, les destinataires auxquels les données ont été ou seront communiquées, la durée de conservation envisagée ou les critères utilisés pour la déterminer, l’existence de vos droits de rectification, d’effacement, de limitation et d’opposition, le droit de réclamation auprès d’une autorité de contrôle, la source des données lorsqu’elles n’ont pas été collectées auprès de vous, ainsi que l’existence d’une décision automatisée, y compris un profilage, avec des informations utiles sur la logique sous-jacente et les conséquences prévues pour vous.

À cette information s’ajoute la remise matérielle d’une copie : « Le responsable du traitement fournit une copie des données à caractère personnel faisant l’objet d’un traitement. » Cette copie couvre l’ensemble des fichiers de l’organisme, informatisés ou manuels, y compris les zones de commentaires et les blocs-notes internes lorsqu’ils contiennent des données vous concernant. C’est ce qu’a jugé très récemment le tribunal judiciaire d’Arras, le 28 mai 2026, à l’encontre d’un établissement financier : le juge a ordonné la communication d’une copie, en langage clair, de l’ensemble des données figurant dans les fichiers informatisés ou manuels, y compris celles des zones dites blocs-notes ou commentaires, avec toute information disponible sur leur origine (ordonnance du tribunal judiciaire d’Arras, chambre des référés, 28 mai 2026, RG 26/00024). Si votre banque vous adresse un simple relevé de compte en réponse à une demande d’accès, elle ne satisfait donc pas à son obligation : les annotations internes, les motifs de décision et les échanges vous concernant doivent aussi être communiqués, sous réserve des droits des tiers.

Car la copie connaît une limite, elle-même encadrée : « Le droit d’obtenir une copie visé au paragraphe 3 ne porte pas atteinte aux droits et libertés d’autrui. » L’organisme peut occulter les données relatives à d’autres personnes, au secret des affaires ou à la propriété intellectuelle, mais il ne peut pas utiliser ce motif pour refuser toute communication. La cour d’appel de Rennes l’a illustré le 27 février 2025 dans un litige opposant une ancienne directrice juridique à son employeur : la cour a ordonné la remise du dossier de ressources humaines complet, des relevés de connexion, de l’agenda et de l’ensemble des courriels dont la salariée était l’émettrice ou la destinataire principale, en précisant que les pièces seraient anonymisées pour respecter la vie privée des tiers, le secret des affaires et la propriété intellectuelle (arrêt de la cour d’appel de Rennes, 7e chambre prud’homale, 27 février 2025, RG 24/02772). Le tri entre vos données et celles des tiers appartient au juge, pas à l’organisme qui refuse.

Deux distinctions évitent les erreurs de procédure. D’abord, le droit d’accès ne se confond pas avec le droit à la portabilité : l’accès donne une copie lisible et des explications, tandis que la portabilité vise la transmission structurée des données fournies en vue de changer de prestataire. Ensuite, pour les données de santé détenues par un professionnel ou un établissement, un régime sectoriel s’applique : la communication intervient « au plus tard dans les huit jours suivant sa demande », avec un délai de réflexion de quarante-huit heures et des modalités propres à la protection du patient. Si votre demande porte sur un dossier médical, invoquez ce texte en plus du règlement européen ; dans tous les autres cas, banque, employeur, assureur, opérateur ou administration, le fondement principal reste l’article 15 du règlement.

B. Délais, forme, première copie et motifs de refus : un régime strict pour l’organisme

Le délai de réponse constitue la première arme contre le silence. Le règlement dispose que l’organisme fournit les informations « dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande ». Lorsque la demande est complexe ou nombreuse, « Au besoin, ce délai peut être prolongé de deux mois, compte tenu de la complexité et du nombre de demandes. » Cette prolongation n’est pas un droit automatique : l’organisme doit vous informer de la prolongation et de ses motifs dans le délai initial d’un mois. Un organisme qui reste silencieux plus d’un mois sans justifier d’une prolongation manque déjà à ses obligations, et ce silence suffit à saisir la CNIL.

La forme de la réponse obéit à des règles pratiques que la CNIL résume à destination des professionnels : délai maximal d’un mois pour une demande simple, de huit jours pour des données de santé et de trois mois pour une demande complexe, par exemple en cas de volume important de données. Lorsque vous présentez votre demande par voie électronique, les informations doivent en principe vous être fournies sous une forme électronique d’usage courant, sauf demande contraire de votre part. La cour d’appel de Rennes a précisé ce point en imposant une remise dans un format structuré, couramment utilisé et lisible, via un processus de téléchargement qui garantit la pérennité des documents dans des conditions de sécurité satisfaisantes. Concrètement, exigez dans votre courrier une copie électronique lisible, par exemple des fichiers PDF ou des exports de messagerie, plutôt qu’une impression papier partielle ou des captures d’écran inexploitables.

La première copie est délivrée sans paiement exigé. Le règlement pose qu’« Aucun paiement n’est exigé pour fournir les informations » au titre des articles 13 et 14 et pour les communications et mesures prises au titre des articles 15 à 22. Seules les copies supplémentaires peuvent donner lieu à des frais raisonnables fondés sur les coûts administratifs. Un organisme qui conditionne la première communication au paiement d’une somme, ou qui facture des frais sans justifier de coûts réels, commet un manquement distinct que vous pourrez signaler.

L’organisme ne peut refuser de donner suite que dans des cas étroitement limités. Lorsque les demandes sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, il peut exiger des frais raisonnables ou refuser d’y donner suite, mais « Il incombe au responsable du traitement de démontrer le caractère manifestement infondé ou excessif de la demande. » C’est donc à lui de prouver l’abus, pas à vous de justifier votre demande : vous n’avez jamais à motiver pourquoi vous voulez vos données. De même, s’il a des doutes raisonnables sur votre identité, il peut demander des informations supplémentaires nécessaires pour la confirmer, mais il ne peut pas exiger systématiquement une pièce d’identité complète pour chaque demande simple, ni utiliser ce prétexte pour faire durer le délai. Enfin, s’il ne donne pas suite à votre demande, il doit vous informer « sans tarder et au plus tard dans un délai d’un mois à compter de la réception de la demande des motifs de son inaction et de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle et de former un recours juridictionnel ». Un refus non motivé, ou motivé par le seul secret interne, ne satisfait pas à cette exigence.

Pour rédiger une demande efficace, mentionnez expressément l’article 15 du règlement, décrivez les données visées sans restreindre votre demande à un seul fichier, demandez la copie en langage clair sous forme électronique d’usage courant, fixez le délai d’un mois et conservez la preuve de l’envoi et de la réception. La CNIL rappelle que toute personne physique peut accéder aux données qui la concernent, sur le fondement de l’article 15 du RGPD : une demande envoyée depuis votre adresse connue de l’organisme, avec les éléments permettant de vous identifier dans ses fichiers, suffit à faire courir le délai.

II. Faire trancher le refus : CNIL, juge et réparation

Lorsque le délai d’un mois expire sans réponse complète, deux voies se combinent utilement : la réclamation auprès de la CNIL, instruite par l’autorité et sans avocat obligatoire, et l’action devant le juge judiciaire pour obtenir une injonction de communiquer sous astreinte, puis la réparation du préjudice. Ces voies ne s’excluent pas et leurs calendriers diffèrent : la CNIL instruit et peut sanctionner, tandis que le juge ordonne et indemnise.

A. Saisir la CNIL et le juge pour obtenir la copie sous astreinte

La réclamation auprès de la CNIL suppose des démarches préalables : vous devez d’abord avoir exercé votre droit d’accès auprès de l’organisme et pouvoir en justifier. La CNIL précise que la plainte peut être adressée en cas de refus, de réponse insatisfaisante ou d’absence de réponse dans le délai d’un mois. Joignez à votre plainte la copie de votre demande initiale, la preuve de sa réception, les réponses partielles reçues et un exposé chronologique des faits. La CNIL peut alors instruire, mettre en demeure l’organisme et, le cas échéant, prononcer des mesures correctrices ou des sanctions. Cette voie permet de faire constater le manquement par l’autorité dans un dossier officiel, utile ensuite devant le juge.

Mais la CNIL n’ordonne pas directement la remise de votre copie dans un délai contraint : pour obtenir une injonction, saisissez le juge judiciaire en référé. Le fondement procédural est l’article 835, alinéa 2, du code de procédure civile : « Dans les cas où l’existence de l’obligation n’est pas sérieusement contestable, ils peuvent accorder une provision au créancier, ou ordonner l’exécution de l’obligation même s’il s’agit d’une obligation de faire. » L’obligation de communiquer la copie des données, imposée par l’article 15 du règlement, n’est généralement pas sérieusement contestable lorsque la demande est établie et restée sans réponse complète : le juge des référés peut donc ordonner la communication sous astreinte.

Les deux décisions récentes citées dans cet article montrent ce que le juge ordonne concrètement. Dans l’affaire rennaise, la salariée avait demandé la copie de l’ensemble de ses données puis précisé qu’elle voulait d’abord ses courriels, ses métadonnées et son dossier de ressources humaines ; l’employeur avait répondu en invoquant le volume de la demande et en sollicitant une prolongation de deux mois ainsi que des précisions. La cour d’appel a rejeté la fin de non-recevoir de l’employeur, condamné celui-ci à communiquer dans un délai de soixante jours le dossier de ressources humaines depuis 2019, les relevés de connexion, l’agenda et les courriels des années 2020 à 2023 dont la salariée était émettrice ou destinataire principale, sous format électronique d’usage courant, avec anonymisation des tiers, et assorti cette injonction d’une astreinte provisoire de cinquante euros par jour de retard pendant quatre-vingt-dix jours (arrêt de la cour d’appel de Rennes, 7e chambre prud’homale, 27 février 2025, RG 24/02772). Dans l’affaire d’Arras, dirigée contre un établissement financier qui avait inscrit l’intéressé dans un fichier d’incidents puis tardait à communiquer, le juge a ordonné la remise de la copie complète, y compris les blocs-notes et commentaires, et exigé que l’établissement justifie des mesures limitant le traitement aux seuls besoins d’une enquête pénale en cours, avec une astreinte de cent euros par jour de retard passé un délai de huit jours (ordonnance du tribunal judiciaire d’Arras, chambre des référés, 28 mai 2026, RG 26/00024). Ces ordonnances confirment trois points : le juge entre dans le détail des fichiers visés, il impose le format électronique lisible et il sanctionne le retard par une astreinte dont il se réserve la liquidation.

Devant le juge, la qualité de votre dossier détermine la rapidité de l’injonction. Rassemblez votre demande initiale et son accusé de réception, les relances, les réponses partielles de l’organisme, les motifs de refus invoqués, votre plainte à la CNIL et son accusé, ainsi que tout élément montrant l’urgence ou le préjudice, par exemple une décision de crédit refusée faute d’accès au dossier ou une procédure prud’homale dans laquelle les courriels manquent. Demandez au juge une liste précise de pièces, un délai de communication, un format électronique et une astreinte par jour de retard, en visant l’article 15 du règlement et l’article 835 du code de procédure civile. Si l’organisme soutient que les données ont été effacées, exigez qu’il le démontre : l’affirmation non prouvée d’un effacement ne vaut pas réponse à une demande d’accès.

B. Obtenir réparation : le préjudice doit être prouvé, puis indemnisé intégralement

La communication de la copie ne répare pas à elle seule le temps perdu, l’inquiétude ou les conséquences concrètes du refus, par exemple un recrutement manqué, un crédit refusé ou une procédure faussée. Le règlement ouvre un droit propre à réparation : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Ce droit peut être exercé devant les juridictions nationales, car « chaque personne concernée a droit à un recours juridictionnel effectif si elle considère que les droits que lui confère le présent règlement ont été violés ». Vous pouvez donc demander au tribunal, en plus de l’injonction de communiquer, des dommages et intérêts pour le préjudice matériel et moral causé par le refus ou le retard.

La Cour de cassation vient de rappeler avec fermeté les conditions de cette indemnisation. Le 24 juin 2026, la chambre sociale a cassé un arrêt qui avait accordé cinq mille euros de dommages et intérêts à un salarié au seul motif que la violation du règlement avait nécessairement causé un préjudice : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation », et la cour d’appel aurait dû vérifier si le salarié établissait que la violation constatée lui avait causé un dommage matériel ou moral. Dans la même décision, la Cour reprend l’enseignement de la Cour de justice de l’Union européenne : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation », tandis que la réparation, lorsqu’un dommage est établi, doit « permettre de compenser intégralement le préjudice concrètement subi », sans fonction punitive. Concrètement, décrivez et chiffrez votre préjudice : frais engagés pour faire valoir vos droits, perte de chance documentée, troubles et démarches répétés, retentissement professionnel. Produisez attestations, relevés, correspondances et, si nécessaire, certificats médicaux pour le préjudice moral. Une demande indemnitaire formulée en termes généraux, sans pièce, sera rejetée même si la violation est certaine.

L’articulation avec le contrat et les prestataires mérite une attention particulière lorsque le refus émane d’un sous-traitant ou d’un éditeur de logiciel. Le responsable du traitement reste votre interlocuteur principal : adressez toujours votre demande d’accès à l’organisme qui a collecté vos données ou qui décide de leur usage, banque, employeur ou assureur, et non au seul prestataire informatique. Si un litige contractuel se profile avec un éditeur ou un hébergeur qui retient vos données ou refuse de coopérer, l’analyse des clauses de réversibilité, de restitution et de sous-traitance devient déterminante ; sur ce volet contractuel, la présentation des contrats de prestations informatiques et de sous-traitance de données du cabinet décrit l’accompagnement proposé pour sécuriser ces relations. Cette distinction entre le droit d’accès, qui s’exerce contre le responsable du traitement, et les obligations contractuelles du sous-traitant, évite les demandes adressées à la mauvaise personne et les mois perdus en renvois réciproques.

Enfin, anticipez la conservation des preuves dès la première demande : envoyez votre courrier en recommandé avec accusé de réception ou conservez l’accusé électronique, capturez les écrans de vos démarches en ligne, archivez chaque réponse même partielle et notez les dates de chaque échange. Le délai d’un mois court à compter de la réception de votre demande par l’organisme, et la prolongation éventuelle de deux mois doit vous être notifiée avec ses motifs dans ce premier mois. Un calendrier précis, tenu dès l’origine, fonde à la fois la plainte à la CNIL, l’assignation en référé et la demande de dommages et intérêts.

Un organisme qui refuse de vous remettre la copie de vos données personnelles commet un manquement que le droit européen sanctionne par des voies graduées et efficaces. La demande d’accès, formulée par écrit avec l’article 15 du règlement et une exigence de copie électronique en langage clair, fait courir un délai d’un mois que l’organisme ne peut prolonger que de deux mois motivés. À défaut de réponse complète, la plainte à la CNIL fait constater le manquement par l’autorité, tandis que le juge des référés ordonne la communication des fichiers, y compris les notes et commentaires internes, sous astreinte et dans un format lisible, comme l’ont fait la cour d’appel de Rennes et le tribunal judiciaire d’Arras en 2025 et 2026. La réparation du préjudice, matériel ou moral, complète le dispositif à condition d’être prouvée et chiffrée, conformément à l’exigence rappelée par la Cour de cassation en juin 2026. Adressez votre demande au responsable du traitement, conservez chaque preuve et saisissez sans tarder la CNIL puis le juge : le silence de l’organisme n’éteint jamais votre droit d’accès.

Besoin d’un avis rapide sur votre dossier

Vous rencontrez un refus de copie de vos données personnelles et souhaitez un avis sur votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre situation et vos recours devant la CNIL et le juge. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».