Dans quel délai une entreprise doit-elle répondre à une demande RGPD ?

En bref

En principe, une entreprise doit répondre à une demande RGPD dans un délai d'un mois. Ce délai peut être prolongé de deux mois si la demande est complexe (art. 12).

Dernière mise à jour : · Sources : EUR-Lex (art. 12, art. 57)

Le délai de base

Lorsqu'une personne exerce un droit prévu par le RGPD (accès, rectification, effacement, etc.), l'entreprise (responsable du traitement) doit répondre dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réception de la demande (art. 12).

La prolongation possible

Si la demande est complexe ou si l'entreprise reçoit un grand nombre de demandes, ce délai peut être prolongé de deux mois supplémentaires (art. 12).

Attention : si l'entreprise veut prolonger le délai, elle doit informer la personne de cette prolongation et des raisons du retard, dans le délai d'un mois à partir de la demande initiale (art. 12). Elle ne peut pas prolonger sans explication.

Si l'entreprise refuse de répondre

Si l'entreprise ne donne pas suite à la demande, elle doit, au plus tard dans un délai d'un mois, informer la personne :

  • des raisons de son refus,
  • de la possibilité de déposer une réclamation auprès d'une autorité de contrôle (comme la CNIL en France),
  • de la possibilité de faire un recours devant un tribunal (art. 12).

Cas particulier : forme de la réponse

Si la demande a été faite par voie électronique, la réponse doit en principe être donnée par voie électronique aussi, sauf si la personne demande un autre moyen (art. 12).

Gratuité

En principe, l'entreprise ne peut pas faire payer pour répondre à ces demandes. Elle peut seulement demander une participation financière ou refuser de répondre si la demande est manifestement infondée ou excessive (par exemple si elle est répétitive). Dans ce cas, c'est à l'entreprise de prouver que la demande est abusive (art. 12).

Bon à savoir

Si l'entreprise ne respecte pas ces délais ou refuse sans raison valable, la personne peut déposer une réclamation auprès de la CNIL, qui a pour mission de traiter ces réclamations (art. 57). Il est aussi possible de consulter un avocat si la situation est bloquée.

Sources

Articles de loi cités

  • Règlement (UE) 2016/679 (RGPD)

    Article 12

    1. Le responsable du traitement prend des mesures appropriées pour fournir toute information visée aux articles 13 et 14 ainsi que pour procéder à toute communication au titre des articles 15 à 22 et de l'article 34 en ce qui concerne le traitement à la personne concernée d'une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, en particulier pour toute information destinée spécifiquement à un enfant. Les informations sont fournies par écrit ou par d'autres moyens y compris, lorsque c'est approprié, par voie électronique. Lorsque la personne concernée en fait la demande, les informations peuvent être fournies oralement, à condition que l'identité de la personne concernée soit démontrée par d'autres moyens. 2. Le responsable du traitement facilite l'exercice des droits conférés à la personne concernée au titre des articles 15 à 22. Dans les cas visés à l'article 11, paragraphe 2, le responsable du traitement ne refuse pas de donner suite à la demande de la personne concernée d'exercer les droits que lui confèrent les articles 15 à 22, à moins que le responsable du traitement ne démontre qu'il n'est pas en mesure d'identifier la personne concernée. 3. Le responsable du traitement fournit à la personne concernée des informations sur les mesures prises à la suite d'une demande formulée en application des articles 15 à 22, dans les meilleurs délais et en tout état de cause dans un délai d'un mois à compter de la réception de la demande. Au besoin, ce délai peut être prolongé de deux mois, compte tenu de la complexité et du nombre de demandes. Le responsable du traitement informe la personne concernée de cette prolongation et des motifs du report dans un délai d'un mois à compter de la réception de la demande. Lorsque la personne concernée présente sa demande sous une forme électronique, les informations sont fournies par voie électronique lorsque cela est possible, à moins que la personne concernée ne demande qu'il en soit autrement. 4. Si le responsable du traitement ne donne pas suite à la demande formulée par la personne concernée, il informe celle-ci sans tarder et au plus tard dans un délai d'un mois à compter de la réception de la demande des motifs de son inaction et de la possibilité d'introduire une réclamation auprès d'une autorité de contrôle et de former un recours juridictionnel. 5. Aucun paiement n'est exigé pour fournir les informations au titre des articles 13 et 14 et pour procéder à toute communication et prendre toute mesure au titre des articles 15 à 22 et de l'article 34. Lorsque les demandes d'une personne concernée sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, le responsable du traitement peut: a) exiger le paiement de frais raisonnables qui tiennent compte des coûts administratifs supportés pour fournir les informations, procéder aux communications ou prendre les mesures demandées; ou b) refuser de donner suite à ces demandes. Il incombe au responsable du traitement de démontrer le caractère manifestement infondé ou excessif de la demande. 6. Sans préjudice de l'article 11, lorsque le responsable du traitement a des doutes raisonnables quant à l'identité de la personne physique présentant la demande visée aux articles 15 à 21, il peut demander que lui soient fournies des informations supplémentaires nécessaires pour confirmer l'identité de la personne concernée. 7. Les informations à communiquer aux personnes concernées en application des articles 13 et 14 peuvent être fournies accompagnées d'icônes normalisées afin d'offrir une bonne vue d'ensemble, facilement visible, compréhensible et clairement lisible, du traitement prévu. Lorsque les icônes sont présentées par voie électronique, elles sont lisibles par machine. 8. La Commission est habilitée à adopter des actes délégués en conformité avec l'article 92, aux fins de déterminer les informations à présenter sous la forme d'icônes ainsi que les procédures régissant la fourniture d'icônes normalisées.

  • Règlement (UE) 2016/679 (RGPD)

    Article 57

    1. Sans préjudice des autres missions prévues au titre du présent règlement, chaque autorité de contrôle, sur son territoire: a) contrôle l'application du présent règlement et veille au respect de celui-ci; b) favorise la sensibilisation du public et sa compréhension des risques, des règles, des garanties et des droits relatifs au traitement. Les activités destinées spécifiquement aux enfants font l'objet d'une attention particulière; c) conseille, conformément au droit de l'État membre, le parlement national, le gouvernement et d'autres institutions et organismes au sujet des mesures législatives et administratives relatives à la protection des droits et libertés des personnes physiques à l'égard du traitement; d) encourage la sensibilisation des responsables du traitement et des sous-traitants en ce qui concerne les obligations qui leur incombent en vertu du présent règlement; e) fournit, sur demande, à toute personne concernée des informations sur l'exercice des droits que lui confère le présent règlement et, si nécessaire, coopère, à cette fin, avec les autorités de contrôle d'autres États membres; f) traite les réclamations introduites par une personne concernée ou par un organisme, une organisation ou une association, conformément à l'article 80, examine l'objet de la réclamation, dans la mesure nécessaire, et informe l'auteur de la réclamation de l'état d'avancement et de l'issue de l'enquête dans un délai raisonnable, notamment si un complément d'enquête ou une coordination avec une autre autorité de contrôle est nécessaire; g) coopère avec d'autres autorités de contrôle, y compris en partageant des informations, et fournit une assistance mutuelle dans ce cadre en vue d'assurer une application cohérente du présent règlement et des mesures prises pour en assurer le respect; h) effectue des enquêtes sur l'application du présent règlement, y compris sur la base d'informations reçues d'une autre autorité de contrôle ou d'une autre autorité publique; i) suit les évolutions pertinentes, dans la mesure où elles ont une incidence sur la protection des données à caractère personnel, notamment dans le domaine des technologies de l'information et de la communication et des pratiques commerciales; j) adopte les clauses contractuelles types visées à l'article 28, paragraphe 8, et à l'article 46, paragraphe 2, point d); k) établit et tient à jour une liste en lien avec l'obligation d'effectuer une analyse d'impact relative à la protection des données en application de l'article 35, paragraphe 4; l) fournit des conseils sur les opérations de traitement visées à l'article 36, paragraphe 2; m) encourage l'élaboration de codes de conduite en application de l'article 40, paragraphe 1, rend un avis et approuve les codes de conduite qui fournissent des garanties suffisantes, en application de l'article 40, paragraphe 5; n) encourage la mise en place de mécanismes de certification ainsi que de labels et de marques en matière de protection des données en application de l'article 42, paragraphe 1, et approuve les critères de certification en application de l'article 42, paragraphe 5; o) procède, le cas échéant, à l'examen périodique des certifications délivrées conformément à l'article 42, paragraphe 7; p) rédige et publie les critères d'agrément d'un organisme chargé du suivi des codes de conduite en application de l'article 41 et d'un organisme de certification en application de l'article 43; q) procède à l'agrément d'un organisme chargé du suivi des codes de conduite en application de l'article 41 et d'un organisme de certification en application de l'article 43; r) autorise les clauses contractuelles et les dispositions visées à l'article 46, paragraphe 3; s) approuve les règles d'entreprise contraignantes en application de l'article 47; t) contribue aux activités du comité; u) tient des registres internes des violations au présent règlement et des mesures prises conformément à l'article 58, paragraphe 2; et v) s'acquitte de toute autre mission relative à la protection des données à caractère personnel. 2. Chaque autorité de contrôle facilite l'introduction des réclamations visées au paragraphe 1, point f), par des mesures telles que la fourniture d'un formulaire de réclamation qui peut aussi être rempli par voie électronique, sans que d'autres moyens de communication ne soient exclus. 3. L'accomplissement des missions de chaque autorité de contrôle est gratuit pour la personne concernée et, le cas échéant, pour le délégué à la protection des données. 4. Lorsque les demandes sont manifestement infondées ou excessives, en raison, notamment, de leur caractère répétitif, l'autorité de contrôle peut exiger le paiement de frais raisonnables basés sur les coûts administratifs ou refuser de donner suite à la demande. Il incombe à l'autorité de contrôle de démontrer le caractère manifestement infondé ou excessif de la demande.

Mise en relation

Besoin d’un avocat sur cette question ?

Laissez votre e-mail : nous vous recontactons pour vous orienter vers un avocat près de chez vous.

Votre e-mail sert uniquement à vous répondre sur cette demande. Loilà ne délivre pas de consultation juridique.

→Continuer

Poser une autre question

Information générale, pas un conseil juridique.