Vous avez écrit à votre banque, à votre ancien employeur, à votre assureur ou à un site marchand pour savoir quelles données il détient sur vous, et vous n’avez reçu aucune réponse. Ou bien l’organisme vous a adressé quelques documents triés sur le volet, sans la copie complète de vos données, sans les destinataires de vos informations, sans la durée de conservation. Cette situation est l’une des plus fréquentes du contentieux des données personnelles : la demande d’accès existe, le droit est écrit noir sur blanc dans le règlement européen, mais l’organisme fait la sourde oreille ou répond à côté. Or le silence et la réponse incomplète produisent les mêmes effets juridiques qu’un refus : ils ouvrent des recours précis, devant la CNIL comme devant le juge, et peuvent conduire à une injonction de communiquer sous astreinte ainsi qu’à la réparation de votre préjudice. Encore faut-il formuler la demande correctement, respecter l’ordre des démarches et prouver chaque étape.
Le droit d’accès permet à toute personne d’obtenir d’un organisme la confirmation que des données la concernant sont traitées et, dans ce cas, l’accès à ces données ainsi qu’une série d’informations complémentaires : finalités du traitement, catégories de données, destinataires, durée de conservation, existence de vos autres droits. Le responsable du traitement doit en outre vous fournir une copie des données en cours de traitement. Ce droit appartient à chacun, client, salarié, assuré, patient ou simple internaute, et il s’exerce directement auprès de l’organisme, avant toute plainte ou action en justice. Les lignes qui suivent expliquent ce que l’organisme doit exactement vous remettre et dans quel délai, puis ce que vous pouvez faire face au silence ou à une réponse incomplète : mise en demeure, réclamation auprès de la CNIL, saisine du juge en référé pour obtenir la communication sous astreinte, et demande de réparation du préjudice subi. L’analyse s’appuie sur le règlement général sur la protection des données, sur les guides de la CNIL, sur une sanction de quarante millions d’euros prononcée notamment pour manquement au droit d’accès, et sur trois décisions de justice françaises rendues entre 2025 et 2026 qui montrent comment les tribunaux ordonnent aujourd’hui la communication des données.
I. Ce que l’organisme doit vous remettre, et dans quel délai
A. Un accès complet et une copie intelligible de vos données
Le droit d’accès de la personne concernée est défini par l’article 15 du règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données. En droit interne, la loi n° 2018-493 du 20 juin 2018 relative à la protection des données personnelles s’applique aux côtés de ce règlement directement applicable dans tous les États membres. Aux termes de ce texte, la personne concernée a le droit d’obtenir du responsable du traitement la confirmation que des données à caractère personnel la concernant sont ou ne sont pas traitées et, lorsqu’elles le sont, l’accès auxdites données ainsi qu’aux informations suivantes : les finalités du traitement, les catégories de données concernées, les destinataires ou catégories de destinataires auxquels les données ont été ou seront communiquées, lorsque cela est possible la durée de conservation envisagée ou les critères utilisés pour la déterminer, l’existence du droit de demander la rectification, l’effacement ou la limitation, l’existence du droit d’introduire une réclamation auprès d’une autorité de contrôle, toute information disponible quant à l’origine des données lorsqu’elles n’ont pas été collectées auprès de vous, ainsi que l’existence d’une prise de décision automatisée. Le responsable du traitement fournit en outre une copie des données à caractère personnel faisant l’objet d’un traitement. Cette copie doit être remise sous réserve que le droit de l’obtenir ne porte pas atteinte aux droits et libertés d’autrui, ce qui vise par exemple les données de tiers mélangées aux vôtres, et non un prétexte général pour refuser.
La notion de donnée à caractère personnel est large. L’article 4 du règlement dispose qu’on entend par données à caractère personnel toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, notamment par référence à un nom, à un numéro d’identification, à des données de localisation, à un identifiant en ligne ou à des éléments propres à son identité physique, physiologique, économique ou sociale. La Cour de cassation en a tiré une conséquence importante pour les salariés. Dans un arrêt du 18 juin 2025, la chambre sociale a jugé que les courriels émis ou reçus par le salarié grâce à sa messagerie électronique professionnelle sont des données à caractère personnel et que le salarié a le droit d’y accéder, l’employeur devant lui fournir tant les métadonnées, telles que l’horodatage et les destinataires, que leur contenu, sauf si les éléments demandés sont de nature à porter atteinte aux droits et libertés d’autrui. La décision, Cass. soc., 18 juin 2025, n° 23-19.022, rejette le pourvoi de l’employeur qui soutenait que des courriels professionnels ne pouvaient constituer des données personnelles et qui avait condamné l’entreprise à des dommages-intérêts pour non-respect du droit d’accès. Concrètement, un employeur qui se borne à communiquer les seuls documents contractuels, à l’exclusion des courriels échangés pendant l’exécution du contrat, ne satisfait pas à son obligation.
La même exigence de réponse complète vaut pour les organismes privés et publics de tous les secteurs. La formation restreinte de la CNIL l’a rappelé dans une délibération du 15 juin 2023 contre la société Criteo, spécialiste de la publicité ciblée : en ne mettant pas d’office à la disposition des personnes une documentation leur permettant de comprendre les données communiquées et en traitant les demandes d’accès de façon lacunaire, la société a manqué à ses obligations au titre des articles 12 et 15 du règlement. La délibération n° SAN-2023-009 du 15 juin 2023, qui figure parmi les sanctions prononcées par la CNIL, prononce une amende de quarante millions d’euros au regard des manquements constitués aux articles 7, 12, 13, 15, 17 et 26 du règlement. L’enseignement est direct : répondre partiellement, adresser des tableaux techniques sans explication ou renvoyer la personne vers un service injoignable expose l’organisme à une sanction, et non à un simple rappel à l’ordre.
La CNIL explique aux particuliers le contenu du droit d’accès : connaître les données qu’un organisme détient sur vous, vérifier leur exactitude, savoir si vous figurez dans un fichier qui vous porte préjudice, comme un fichier d’incidents bancaires ou un fichier locatif. Le guide destiné aux professionnels précise symétriquement comment l’organisme doit répondre : vérifier l’identité du demandeur sans exiger plus de pièces que nécessaire, rechercher dans l’ensemble des fichiers informatisés ou manuels, fournir les informations en langage clair et dans un format accessible. Un contrôle coordonné mené avec les autorités européennes a d’ailleurs conduit la CNIL à publier un bilan de ses contrôles sur le droit d’accès, qui relève des réponses tardives, incomplètes ou rédigées dans un jargon incompréhensible. Face à une banque, ces principes prennent un relief particulier : le juge des référés du tribunal judiciaire d’Arras a ainsi ordonné en mai 2026 à un établissement financier de communiquer à un client une copie, en langage clair, de l’ensemble des données le concernant figurant dans ses fichiers informatisés ou manuels, y compris celles figurant dans les zones dites blocs-notes ou commentaires, ainsi que toute information disponible sur l’origine de ces données. L’ordonnance du 28 mai 2026, RG n° 26/00024, montre que les annotations internes, les commentaires des conseillers et les zones libres des logiciels métier font partie intégrante des données communicables : l’organisme ne peut pas les retrancher au motif qu’elles relèveraient de son organisation interne.
B. Le délai d’un mois, la gratuité et les seuls refus admis
La demande s’exerce d’abord auprès de l’organisme, par tout moyen permettant de garder une preuve : courrier recommandé avec accusé de réception, courriel conservé, formulaire en ligne dont vous gardez une copie d’écran. Les modalités d’exercice des droits sont fixées par l’article 12 du règlement. Le responsable du traitement facilite l’exercice des droits et fournit à la personne concernée des informations sur les mesures prises à la suite d’une demande formulée en application des articles 15 à 22, dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande. Au besoin, ce délai peut être prolongé de deux mois, compte tenu de la complexité et du nombre de demandes, mais l’organisme doit alors vous informer de cette prolongation et des motifs du report dans le délai initial d’un mois. Lorsque vous présentez votre demande sous une forme électronique, les informations sont en principe fournies par voie électronique, sauf demande contraire de votre part. Passé le délai d’un mois sans réponse et sans information de prolongation, le silence vaut manquement et ouvre les recours décrits dans la seconde partie.
L’exercice du droit d’accès est en principe gratuit. La gratuité de la première copie ne se discute pas en fonction du mobile de votre demande : la Cour de justice a jugé que l’obligation de fournir gratuitement une première copie s’impose même lorsque la demande est motivée par un but étranger à ceux du considérant 63 du règlement, et que la copie due est une reproduction fidèle et intelligible de l’ensemble des données, ce qui peut supposer la remise d’extraits de documents, de documents entiers ou d’extraits de bases de données lorsque cela est indispensable pour comprendre les données (CJUE, 26 octobre 2023, FT c/ DW, C-307/22, citée par la cour d’appel de Paris, pôle 1, chambre 3, 25 juin 2024, RG n° 23/18268). L’organisme ne peut exiger un paiement que dans des cas étroitement encadrés, lorsque les demandes sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, et il peut alors soit exiger des frais raisonnables tenant compte des coûts administratifs, soit refuser de donner suite. C’est à lui de démontrer le caractère manifestement infondé ou excessif de la demande. En pratique, une première demande précise et proportionnée ne peut pas être rejetée sur ce fondement, et une demande renouvelée après plusieurs mois pour vérifier la prise en compte d’une rectification ne présente pas davantage ce caractère. L’organisme peut en revanche vous demander de justifier de votre identité s’il a un doute raisonnable à ce sujet, et il doit dans ce cas vous le faire savoir. L’article 11 du règlement ajoute que le responsable du traitement ne peut pas refuser de donner suite au motif qu’il ne serait pas en mesure de vous identifier, à moins qu’il ne démontre cette impossibilité. Exiger une pièce d’identité par principe, imposer un déplacement au siège ou subordonner la réponse à la souscription d’un compte client constitue des entraves que la CNIL sanctionne.
Lorsque l’organisme ne donne pas suite à votre demande, il doit vous informer sans tarder, et au plus tard dans un délai d’un mois, des motifs de son inaction et de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle et de former un recours juridictionnel. Un refus doit donc être écrit et motivé : l’organisme qui invoque la protection des droits d’autrui, le secret ou l’absence de données doit l’expliquer précisément, point par point, et non opposer une formule générale. S’il affirme ne détenir aucune donnée vous concernant alors que vous êtes ou avez été client, salarié ou assuré, cette affirmation doit être cohérente avec la réalité de la relation : dans l’affaire jugée à Arras, l’établissement a dû confirmer officiellement l’absence de créance tout en communiquant l’ensemble des données résiduelles. La charge de la cohérence pèse sur l’organisme, et chacune de ses réponses écrites servira de pièce dans la suite de la procédure. Conservez donc l’intégralité des échanges, enveloppes et accusés de réception compris, car le juge et la CNIL statuent sur pièces.
II. Que faire face au silence ou à la réponse incomplète
A. La mise en demeure puis la réclamation auprès de la CNIL
Avant de saisir une autorité ou un tribunal, adressez à l’organisme une mise en demeure de répondre à votre demande d’accès dans un délai raisonnable, généralement quinze jours à un mois. Rappelez la date de votre demande initiale, joignez-en une copie ainsi que la preuve de sa réception, listez précisément les données et informations manquantes : copie intégrale, finalités, destinataires, durées de conservation, origine des données, suites données à votre demande. Cette lettre remplit trois fonctions : elle interrompt parfois le blocage, car les services juridiques réagissent mieux à un courrier structuré qu’à un courriel perdu dans un service client ; elle fixe le point de départ du manquement persistant ; elle constitue la première pièce de votre dossier devant la CNIL et devant le juge. Envoyez-la en recommandé avec accusé de réception et conservez-en une copie.
Si la mise en demeure reste sans effet, toute personne qui estime qu’un traitement de données la concernant constitue une violation du règlement a le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu où la violation aurait été commise. C’est l’article 77 du règlement. En France, cette autorité est la CNIL, saisie en ligne par une plainte décrivant les faits, l’organisme concerné et les démarches déjà accomplies, pièces justificatives à l’appui. La CNIL peut instruire la plainte, procéder à des contrôles, mettre l’organisme en demeure de se conformer, prononcer des mesures correctrices et, dans les cas les plus graves, des sanctions. La sanction prononcée contre Criteo, quarante millions d’euros pour des manquements incluant les articles 12 et 15, illustre l’échelle des peines encourues par les organismes qui négligent durablement les demandes des personnes. Pour replacer cette sanction dans l’éventail des pouvoirs de l’autorité, vous pouvez consulter notre analyse des sanctions que la CNIL peut prononcer contre une entreprise, de la mise en demeure à l’amende et à l’astreinte, qui détaille la gradation des mesures et les voies de contestation ouvertes aux organismes sanctionnés.
L’autorité saisie doit vous informer de l’état d’avancement et de l’issue de votre réclamation, y compris de la possibilité d’un recours juridictionnel. Si elle ne traite pas votre plainte ou ne vous informe pas dans un délai de trois mois de l’état d’avancement ou de l’issue, le recours contre l’autorité de contrôle prévu par l’article 78 vous permet de saisir la juridiction compétente. Toute action contre une autorité de contrôle est intentée devant les juridictions de l’État membre sur le territoire duquel elle est établie. La voie CNIL présente toutefois une limite que vous devez intégrer dans votre stratégie : la plainte vise à faire sanctionner l’organisme et à le contraindre à se mettre en règle, mais elle ne vous indemnise pas directement et n’aboutit pas toujours à la communication individuelle de vos données dans un délai rapide. Lorsque vous avez besoin de la copie de vos données pour un autre litige, par exemple pour contester un licenciement, prouver une discrimination ou vérifier un fichage bancaire, l’action devant le juge est le complément indispensable, et elle peut être engagée sans attendre l’issue de la plainte.
B. Le juge : obtenir la communication sous astreinte et la réparation du préjudice
Chaque personne concernée a droit à un recours juridictionnel effectif contre le responsable du traitement si elle considère que les droits que lui confère le règlement ont été violés. C’est l’article 79 du règlement. L’action peut être intentée devant les juridictions de l’État membre dans lequel le responsable dispose d’un établissement, mais aussi devant celles de l’État membre dans lequel vous avez votre résidence habituelle. Pour les lecteurs d’Île-de-France, cela signifie concrètement que vous pouvez agir devant le tribunal judiciaire de votre domicile, et notamment devant le tribunal judiciaire de Paris si vous résidez dans la capitale, sans être contraint de poursuivre l’organisme à son siège. Le juge des référés peut être saisi en urgence pour ordonner la communication des données, et le juge du fond peut statuer sur la réparation.
Deux décisions récentes montrent l’efficacité de cette voie. Dans l’affaire déjà citée, le juge des référés du tribunal judiciaire d’Arras, saisi après une plainte à la CNIL restée sans réponse utile, a ordonné à l’établissement financier de communiquer une copie en langage clair de l’ensemble des données, y compris les zones de commentaires internes et les informations sur leur origine, et de justifier des mesures limitant le traitement aux seuls besoins d’une enquête pénale en cours. Passé un délai de huit jours à compter de la signification, l’injonction était assortie d’une astreinte de cent euros par jour de retard, le juge de l’exécution restant compétent pour la liquider. La même ordonnance rejette en revanche les demandes de provision sur dommages-intérêts, ce qui rappelle que le référé obtient vite la communication, tandis que l’indemnisation définitive relève d’un débat au fond sur la preuve du préjudice. La cour d’appel de Rennes est allée dans le même sens dans un litige opposant une salariée à son ancien employeur : infirmant une ordonnance de référé prud’homal, elle a condamné la société à communiquer dans un délai de soixante jours le dossier de ressources humaines complet depuis 2019, les relevés de connexion et de temps de travail, l’agenda et l’ensemble des courriels dont la salariée était l’émettrice ou la destinataire principale pour les années 2020 à 2023, sous une forme électronique d’usage courant et par un téléchargement garantissant pérennité et sécurité, les pièces étant anonymisées pour protéger les tiers. L’arrêt du 27 février 2025, RG n° 24/02772, assortit cette transmission d’une astreinte provisoire de cinquante euros par jour de retard pendant quatre-vingt-dix jours. La cour d’appel de Paris, pôle 1, chambre 3, 25 juin 2024, RG n° 23/18268, saisie d’un refus de communiquer un courriel adressé à l’administration, a de même condamné l’organisme à remettre ce courriel sous astreinte de cent euros par jour de retard, avec deux mille cinq cents euros au titre des frais irrépétibles. Ces décisions dessinent une méthode que le juge applique avec constance : injonction précise et exhaustive, format utilisable, protection des tiers par l’anonymisation plutôt que par le refus, et astreinte pour garantir l’exécution. Elle connaît toutefois une limite, rappelée par la cour d’appel de Paris, pôle 6, chambre 2, 18 décembre 2025, RG n° 25/04270 : le droit d’accès a pour finalité de permettre le contrôle de la conformité du traitement, de l’exactitude des données et, au besoin, leur rectification ou leur effacement, et non d’obtenir la copie intégrale d’une correspondance professionnelle que le salarié connaît déjà par définition. En l’espèce, la cour déboute le salarié de sa demande de communication de l’ensemble de sa messagerie, tout en relevant que l’employeur lui avait adressé la copie complète de son dossier du personnel. Demandez donc tout ce qui permet le contrôle, mais formulez une demande circonscrite et précise : la copie de l’intégralité d’une boîte mail sans ciblage peut être rejetée, tandis que la copie des données identifiées et des documents manquants prospère. Le tribunal judiciaire de Paris, 5e chambre, 2e section, 13 février 2025, RG n° 21/07085, ajoute un garde-fou symétrique : saisi par un ancien stagiaire qui réclamait, six ans après un recommandé resté sans réponse, l’accès à des données collectées lors d’un stage effectué en 2002 et 2003, il rejette la demande d’injonction dès lors que l’organisme indique ne plus détenir de données, que le délai légal de conservation du registre du personnel est dépassé et qu’aucun élément ne rend plausible une conservation résiduelle. Le tribunal rejette aussi la demande indemnitaire, faute de pièce démontrant une collecte ou une utilisation illicite et un préjudice certain en lien causal avec une violation. L’enseignement est double : le juge ordonne la communication quand les données existent ou devraient exister, mais il ne condamne pas un organisme à produire ce qu’il ne détient plus ; et l’indemnisation suppose, comme pour l’article 82, une violation établie, un préjudice certain et un lien causal documentés.
Reste la question de l’indemnisation. Le droit à réparation prévu par l’article 82 du règlement dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. La Cour de cassation vient d’en préciser le régime dans un arrêt du 24 juin 2026 rendu dans un litige opposant un salarié à son employeur. La chambre sociale y rappelle, au visa de l’article 82, paragraphe 1, que la simple violation du règlement ne suffit pas pour conférer un droit à réparation : la personne qui demande réparation doit établir non seulement la violation, mais également que cette violation lui a causé un dommage matériel ou moral. Elle ajoute que le juge ne peut pas subordonner la réparation d’un dommage moral à un seuil de gravité, et que l’indemnité remplit une fonction compensatoire, destinée à compenser intégralement le préjudice concrètement subi, et non une fonction punitive. L’arrêt n° 571 FS-B du 24 juin 2026, pourvoi n° 24-22.792, qui cite la jurisprudence de la Cour de justice de l’Union européenne du 4 mai 2023, affaire C-300/21, et du 25 janvier 2024, affaire C-687/21, casse en conséquence une décision qui avait déduit automatiquement l’existence d’un préjudice de la seule illicéité du traitement. Concrètement, le temps perdu, les démarches multipliées, l’inquiétude liée à l’ignorance de l’usage de vos données, le fichage erroné qui vous a fermé un crédit ou un emploi, ou la privation d’une preuve utile à un autre procès constituent des préjudices indemnisables, à condition de les décrire et de les documenter : correspondances, attestations, refus de crédit, décisions administratives, certificats médicaux si l’inquiétude a nécessité un suivi. La violation ouvre la porte, mais seule la preuve du dommage permet de la franchir. La cour d’appel de Lyon, chambre sociale B, 18 septembre 2026, RG n° 23/06069, l’illustre dans un dossier de fichier de ressources humaines rendu accessible sur l’intranet puis soustrait frauduleusement : après notification à la CNIL, qui n’a formulé aucune observation ni exigé de mesure complémentaire, la cour déboute le salarié de sa demande de dommages-intérêts pour violation des règles de divulgation, la diffusion extérieure n’étant pas imputable à l’employeur, lui-même visé par un acte malveillant. Outre le dommage, pensez donc à l’imputabilité : une violation subie par l’organisme lui-même, régulièrement notifiée et traitée, n’engage pas mécaniquement sa responsabilité indemnitaire.
Pour mettre toutes les chances de votre côté, constituez dès la première demande un dossier rigoureux : copie de la demande initiale et preuve de sa réception, copie de la mise en demeure, réponses partielles de l’organisme avec leurs dates, captures des formulaires en ligne, relevés des appels au service client, puis récépissé de la plainte CNIL et assignation en référé si nécessaire. Formulez votre demande d’accès de façon précise mais large : confirmation de l’existence d’un traitement, copie de l’ensemble des données, finalités, catégories, destinataires, durées de conservation, origine des données et existence d’une décision automatisée. N’acceptez ni le renvoi vers des conditions générales obscures, ni la communication de quelques pièces triées, ni l’exigence de pièces d’identité disproportionnées. Et si l’organisme oppose les droits des tiers pour caviarder des pans entiers de votre dossier, rappelez-lui la solution des juges : l’anonymisation ciblée protège les tiers, le refus global ne protège que l’organisme.
Un organisme qui refuse votre demande d’accès ou qui répond à côté manque à l’une des obligations les plus élémentaires du droit des données personnelles. Le règlement vous donne un mois pour être entendu, et trois leviers si vous ne l’êtes pas : la mise en demeure qui fait courir le manquement, la réclamation auprès de la CNIL qui expose l’organisme au contrôle et à la sanction, et le juge qui ordonne la communication sous astreinte et répare le préjudice prouvé. Les décisions rendues en 2025 et 2026 le confirment : les courriels professionnels sont des données communicables avec leurs métadonnées et leur contenu, les annotations internes des fichiers bancaires doivent être remises en langage clair, et une multinationale a payé quarante millions d’euros pour avoir notamment négligé les demandes d’accès. Face au silence, la stratégie gagnante reste la même : écrire, prouver, saisir dans le bon ordre, puis demander au juge ce que l’organisme aurait dû remettre spontanément.