RGPD et droit sur vos données personnelles : soyez prêts à prouver votre identité

Depuis l’entrée en vigueur du Règlement général relatif à la protection des données (RGPD), qui n’a pas reçu une flopée de mails provenant de sites internet plus ou moins oubliés indiquant que vos données personnelles font l’objet d’un traitement ? Ce nouveau Règlement oblige tous les responsables de traitement à délivrer une information claire et intelligible sur ce qu’ils font des données personnelles. 

Surtout, les individus ont tous des droits sur ces données (on parle de Data Subjects Rights). Nos lecteurs le savent, ces droits sont au nombre de six (tous détaillés ici) : il y a un droit d’accès, un droit de rectification, un droit à l’oubli, un droit à la limitation du traitement, un droit à la portabilité des données, et un droit d’opposition au traitement. Cependant, l’exercice de ces droits n’est pas automatique et peut être soumis à une étape préalable importante : la preuve de son identité. Cette étape pourrait être un prérequis quasi-systématique dans bien des cas. Explications. 

 

La preuve d’identité pour l’exercice des droits RGPD : de l’exception à la généralisation ?

Tous les individus doivent pouvoir solliciter l’exercice de leurs droits conférés par le RGPD auprès des responsables de traitement. L’article 12 du Règlement précise les règles de transparence des informations et des communications qui doivent être suivies pour permettre à chacun d’obtenir les informations qu’il peut légitimement obtenir. 

Mais cet article pose aussi les modalités d’exercice des droits des individus. Il précise, à son point 6, que le responsable du traitement, s’il a des doutes raisonnables sur l’identité de la personne physique présentant la demande, peut demander à l’individu de lui fournir des informations supplémentaires pour confirmer son identité afin de donner suite à sa demande d’exercice de ces droits. 

En d’autres termes, une copie de la carte d’identité ou de tout autre document officiel peut être demandée par le responsable du traitement avant de poursuivre la procédure d’exercice des droits de l’individu sur ses données personnelles. On notera que le texte précise bien que “des doutes raisonnables sur l’identité de la personne physique présentant la demande” doivent exister. Tout repose sur cette notion de doute raisonnable. 

Mais, dès lors que l’individu se manifeste par un email, le responsable du traitement n’est-il pas tenu, dans le cadre de la protection des données personnelles, d’exiger une preuve d’identité ? En effet, le piratage d’adresse mail est un risque véritable et il n’est pas impossible que cela serve à obtenir frauduleusement des données personnelles via l’exercice des droits conférés par le RGPD. 

Le responsable du traitement est face à un dilemme : s’il ne demande pas de preuve d’identité de l’individu et qu’il accède à la demande de fourniture des données personnelles, sa légèreté peut être considérée comme une protection insuffisante des données traitées. A l’inverse, s’il demande une preuve d’identité, il doit pouvoir démontrer qu’un doute raisonnable existe, or la simple demande par email pourrait à elle seule caractériser un doute raisonnable. 

Il ne faut pas non plus omettre le type de données personnelles demandées par l’individu. Le caractère plus ou moins sensible des données doit être pris en compte pour déterminer les doutes raisonnables à émettre sur l’identité des personnes qui réclament l’application de leurs droits sur leurs données. 

En pratique, il est très probable que la demande d’une preuve d’identité devienne généralisée lorsqu’un individu souhaite exercer un droit sur ses données personnelles. Les responsables de traitement ne peuvent pas prendre le risque de transmettre des données personnelles à une adresse mail qui aurait été piratée sans avoir pris soin de vérifier que la personne physique est bien celle qu’elle prétend être. 

Ajouter aux articles favoris

Conformité CCN en santé

Pour vous aider à gérer la conformité CCN de vos offres "santé standard", profitez de notre outil en marque blanche gratuitement en 2023. L'outil vous permettra de savoir, en un clic, le niveau de votre offre compatible avec la CCN que vous aurez sélectionnée. L'outil en marque blanche est relié à la base de données CCN de Tripalio, juridiquement certifiée et mise à jour en temps réel. Il bénéficie de notre algorithme de comparaison qui détecte les non-conformités du contrat santé standard.
Demandez votre outil
0 Shares:
Vous pourriez aussi aimer
Lire plus

Quand la relation intime entre deux salariés devient un motif de licenciement

La relation intime d'un responsable d'entreprise peut avoir des conséquences professionnelles s'il les cache à sa direction. C'est ce qu'a récemment rappelé la Cour de cassation dans une décision rendue le 29 mai 2024. Elle s'y prononce sur le licenciement pour faute grave d'un responsable d'entreprise qui a caché à son employeur sa relation avec une autre salariée de l'entreprise, laquelle est titulaire...
Lire plus

Indemnité de cantine fermée “covid” : le juge tranche en défaveur des télétravailleurs

La crise sanitaire de 2020 a provoqué la fermeture de nombreux lieux de rassemblement de population, dont la fameuse cantine d'entreprise. Or, certaines entreprises ont dû maintenir une activité dans leurs locaux pour assurer la continuité de service. Dans ce cadre, une indemnité dite de cantine fermée a été mise en place pour permettre aux salariés présents de ne pas être lésés par la fermeture du restaurant normalement accessible dans le cadre de leur emploi. Mais cette indemnité a fait naître quelques litiges, dont...
Lire plus

Obligation de prévention et sécurité : c’est à l’employeur de montrer patte blanche en cas d’accident

En entreprise, l'employeur est tenu de respecter des mesures de prévention et sécurité afin de protéger la santé de ses salariés. Les dispositions du code du travail encadrent cette obligation avec précision. Mais que se passe-t-il en cas de manquement de l'employeur ? Le salarié peut-il considérer que cette violation de ses obligations légales par l'entreprise constitue un motif de rupture de contrat de travail aux torts de l'employeur ? Dans ce cas, sur qui repose la charge de la preuve ? C'est à cette question que...