Droit d'acces RGPD : le delai legal pour repondre a une demande et comment ne pas le rater
Publie le 14/09/2026 · Temps de lecture : 9 min

Un client demande par e-mail a recuperer toutes les donnees que vous detenez sur lui. Un ancien prospect exige la suppression de son adresse de votre fichier de prospection. Un salarie souhaite consulter son dossier RH. Ces trois situations sont couvertes par le meme texte : les articles 12 a 22 du RGPD, qui imposent un delai precis pour repondre et une procedure a respecter, quelle que soit la taille de l'entreprise qui recoit la demande.
Le probleme n'est pas seulement juridique : c'est d'abord un probleme d'organisation. Une demande arrivee un vendredi soir dans une boite mail generique et lue dix jours plus tard a deja entame le tiers du delai legal avant meme d'etre traitee. Voici ce que dit precisement le texte, et comment structurer votre reponse pour ne jamais depasser le delai.
Sommaire
- 1. Quels droits une personne peut-elle exercer ?
- 2. Le delai d'un mois : point de depart et prolongation
- 3. Verifier l'identite du demandeur sans commettre d'erreur
- 4. Demande complexe, repetitive ou abusive : que faire ?
- 5. Organiser un processus interne pour ne jamais rater un delai
- 6. Que risque une entreprise qui ne repond pas ?
- Questions frequentes
1. Quels droits une personne peut-elle exercer ?
Le RGPD reconnait a toute personne physique un ensemble de droits sur les donnees qui la concernent, prevus aux articles 15 a 22. Le plus frequemment exerce est le droit d'acces (article 15) : obtenir la confirmation qu'un traitement de donnees existe, une copie des donnees elles-memes, et des informations sur les finalites, les destinataires et la duree de conservation. Vient ensuite le droit de rectification (article 16), pour corriger une donnee inexacte ou incomplete.
Le droit a l'effacement, ou droit a l'oubli (article 17), permet de demander la suppression des donnees dans des cas precis : elles ne sont plus necessaires au regard de la finalite, la personne retire son consentement sans autre base legale, elle s'oppose au traitement, ou le traitement est illicite. Le droit a la limitation (article 18) permet de geler temporairement un traitement le temps de verifier un litige. Le droit a la portabilite (article 20) permet de recuperer ses donnees dans un format structure et couramment utilise, pour les transmettre a un autre responsable. Enfin, le droit d'opposition (article 21) est absolu pour la prospection commerciale : la personne n'a besoin d'aucune justification pour s'opposer a recevoir vos e-mails marketing.
2. Le delai d'un mois : point de depart et prolongation
L'article 12.3 du RGPD impose au responsable de traitement de repondre « dans les meilleurs delais et en tout etat de cause dans un delai d'un mois a compter de la reception de la demande ». Ce delai demarre le jour ou la demande est effectivement recue, pas le jour ou elle est lue, transferee au bon service, ou validee en interne. Une demande envoyee un samedi fait courir le delai des le samedi, meme si personne ne la consulte avant le lundi.
Ce delai peut etre prolonge de deux mois supplementaires, dans la limite de trois mois au total, lorsque la demande est complexe ou que le nombre de demandes recues est eleve. Cette prolongation n'est pas automatique : le responsable de traitement doit en informer la personne dans le delai initial d'un mois, en precisant les motifs du report. Une prolongation annoncee apres l'expiration du premier mois n'est plus valable, le manquement est deja constitue.

3. Verifier l'identite du demandeur sans commettre d'erreur
L'article 12.6 du RGPD autorise le responsable de traitement a demander des informations complementaires necessaires pour confirmer l'identite de la personne, mais uniquement en cas de doute raisonnable. Ce n'est pas une formalite a appliquer systematiquement a chaque demande : si un client ecrit depuis l'adresse e-mail deja enregistree dans son compte, exiger en plus une piece d'identite scannee est generalement disproportionne, et peut meme etre analyse comme une entrave a l'exercice du droit.
A l'inverse, une demande d'effacement portant sur des donnees sensibles, envoyee depuis une adresse e-mail inconnue et sans element permettant de rattacher la demande a un compte existant, justifie de demander une preuve d'identite avant d'agir : supprimer les donnees d'un tiers a la demande d'une personne mal identifiee constituerait, en soi, une violation de donnees.
4. Demande complexe, repetitive ou abusive : que faire ?
Le principe pose par l'article 12.5 est la gratuite : une personne ne paie rien pour exercer ses droits. Si une demande est manifestement infondee ou excessive, notamment en raison de son caractere repetitif, le responsable de traitement peut soit exiger des frais raisonnables tenant compte des couts administratifs de la reponse, soit refuser purement et simplement d'y donner suite. Dans les deux cas, c'est au responsable de traitement de demontrer le caractere excessif ou infonde de la demande, pas a la personne de justifier sa demarche.
En pratique, une seule demande d'acces par an de la part d'un meme client n'a rien d'excessif, meme si elle represente une charge de travail reelle pour une petite equipe. Le caractere repetitif s'apprecie sur la frequence et l'intention, pas sur le volume de donnees a extraire.
5. Organiser un processus interne pour ne jamais rater un delai
La plupart des depassements de delai ne viennent pas d'un refus delibere de repondre, mais d'une demande passee inapercue. Quelques regles simples suffisent a eviter cela dans une TPE ou une PME :
- Un point d'entree unique et identifie (une adresse dediee du type
donnees@monentreprise.frou un formulaire sur le site), pour eviter qu'une demande se perde dans une boite mail generale ; - Un enregistrement systematique de la date de reception, des la reception, independamment de la date de traitement ;
- Une personne clairement designee comme responsable du suivi de ces demandes, meme si elle n'est pas celle qui execute la reponse technique ;
- Un rappel automatique autour du 25e jour, pour garder une marge de securite avant l'echeance du mois ;
- Des modeles de reponse prets par type de droit (acces, rectification, effacement, opposition), pour ne pas repartir de zero a chaque demande.
Cette organisation rejoint directement le registre des traitements prevu par l'article 30 du RGPD : savoir ou sont stockees les donnees d'un client, dans quels outils et chez quels sous-traitants, est la condition prealable pour pouvoir repondre vite et completement a une demande d'acces.
6. Que risque une entreprise qui ne repond pas ?
En cas de refus ou d'absence de reponse, l'article 12.4 du RGPD impose d'informer la personne des motifs de cette inaction, dans le delai d'un mois, ainsi que de la possibilite d'introduire une reclamation aupres d'une autorite de controle (la CNIL en France) et de former un recours juridictionnel. L'absence pure et simple de reponse dans les delais constitue, a elle seule, un manquement susceptible de faire l'objet d'une plainte aupres de la CNIL.
Face a une telle plainte, la CNIL commence generalement par une mise en demeure, fixant un delai de mise en conformite. Ce n'est qu'en cas de persistance du manquement qu'une sanction financiere peut etre prononcee. Le RGPD fixe, a l'article 83.5, un plafond d'amende administrative de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial de l'exercice precedent, le montant le plus eleve etant retenu. Pour une TPE ou une PME, ce plafond n'est en pratique jamais atteint : la CNIL applique une procedure graduee et proportionnee a l'activite et a la taille de la structure concernee.
Ne ratez plus aucun delai de reponse RGPD
ConformiteFacile centralise vos demandes de droits, horodate leur reception et vous alerte avant l'echeance legale, pour repondre a temps sans y penser chaque semaine.
Organiser mes demandes RGPDQuestions frequentes
Le delai d'un mois court-il a partir de la reception de la demande ou de sa lecture ?
A partir de la reception effective de la demande : la date de l'e-mail, du courrier ou de la soumission du formulaire de contact, pas la date a laquelle le service concerne en prend connaissance. Un salarie absent ou une boite mail non relevee ne suspend pas le delai. Si l'echeance tombe un jour non ouvre, la regle generale de computation des delais la reporte au premier jour ouvrable suivant.
Puis-je exiger une piece d'identite avant de repondre a une demande ?
Seulement en cas de doute raisonnable sur l'identite du demandeur, comme le prevoit l'article 12.6 du RGPD. Ce n'est pas une formalite systematique : si la demande provient de l'adresse e-mail deja associee au compte du client, exiger en plus une piece d'identite est generalement considere comme disproportionne par la CNIL et peut, en soi, constituer une entrave a l'exercice du droit.
Que risque une entreprise qui ne repond pas dans les delais ?
L'absence de reponse dans le delai d'un mois (ou de trois mois en cas de prolongation motivee) est un manquement a l'article 12 du RGPD. La personne concernee peut saisir la CNIL, qui adresse generalement d'abord une mise en demeure fixant un delai de mise en conformite avant d'envisager une sanction. Le RGPD fixe un plafond d'amende administrative de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (article 83.5), mais pour une TPE ou une PME, la CNIL suit une procedure graduee et proportionnee a l'activite de la structure.
Le droit a l'effacement oblige-t-il a supprimer toutes les donnees immediatement ?
Non. Le droit a l'effacement (article 17 du RGPD) s'applique dans des cas precis : donnees devenues inutiles au regard de la finalite, consentement retire sans autre base legale, opposition au traitement, ou traitement illicite. Il connait aussi des exceptions : une obligation legale de conservation (facturation, comptabilite), l'exercice ou la defense de droits en justice, ou la liberte d'expression et d'information. Un responsable de traitement peut donc refuser une demande d'effacement lorsqu'une de ces exceptions s'applique, a condition de l'expliquer clairement au demandeur.


