Demandes d'accès aux documents administratifs : que faut-il occulter ?
La communication est la règle, les données personnelles sont l'exception. Voyez comment cinq régimes juridiques tracent cette limite avant publication.
Une administration doit communiquer la plupart des documents qu'on lui demande. Mais la même loi qui ouvre cet accès protège aussi les données personnelles qu'ils contiennent. Alors, avant d'envoyer le fichier, vous occultez les noms, adresses et autres informations privées protégées par la loi.
Quelle est la règle de base : communiquer ou protéger ?
L'accès aux documents administratifs part d'un principe simple. Les documents publics appartiennent au public, donc la communication est le principe. La loi prévoit ensuite des exceptions : la sécurité nationale et une enquête en cours. Dans chacun des régimes présentés ici, elle protège aussi les données personnelles d'une personne identifiable. L'agent applique l'exception de façon stricte. Il communique le document, mais occulte seulement la partie protégée, pas le dossier entier.
Comment l'Union européenne, la France, l'Allemagne, le Royaume-Uni et les États-Unis se comparent-ils ?
| Régime | Texte | Exception liée aux données personnelles | Qui décide |
|---|---|---|---|
| Institutions de l'UE | Règlement (CE) n° 1049/2001, article 4, paragraphe 1, point b | La vie privée et l'intégrité de la personne | L'institution qui détient le document |
| France | Code des relations entre le public et l'administration (CRPA), articles L311-6 et L311-7 | Les mentions liées à la vie privée, au secret médical ou à la réputation sont occultées, puis le document est communiqué | L'administration, guidée par les avis de la CADA |
| Allemagne | Informationsfreiheitsgesetz (IFG), paragraphe 5 | L'intérêt du tiers au secret est mis en balance avec l'intérêt du demandeur | L'autorité fédérale qui détient le document |
| Royaume-Uni | Freedom of Information Act 2000, section 40 | La communication ne doit pas enfreindre les principes du UK GDPR | L'autorité publique, sous le contrôle de l'ICO |
| États-Unis | Freedom of Information Act, exemptions 6 et 7(C) | Protège les dossiers personnels, médicaux et d'enquête d'une atteinte injustifiée à la vie privée | L'agence fédérale qui détient le document |
Ces cinq régimes partent du même endroit. La communication vient en premier. Les données personnelles forment l'exception qui revient partout, jamais la règle. Les formulations varient, de la mise en balance allemande à la norme américaine de l'atteinte manifestement injustifiée. Mais en pratique, chaque agent suit la même habitude : occulter la personne, communiquer le reste.
Comment la France occulte-t-elle les données personnelles sous le CRPA ?
En France, cette opération porte un nom : l'occultation. Occulter, c'est noircir ou retirer une mention. L'article L311-6 du CRPA énumère ce qu'un document doit protéger : la vie privée, le secret médical et la réputation d'une personne nommée. L'article L311-7 apporte la solution : quand ces mentions peuvent être noircies ou séparées du reste, l'administration le fait, puis communique le reste du document.
- Nom complet et date de naissance d'une personne privée
- Adresse, numéro de téléphone et adresse électronique personnels
- Numéro de sécurité sociale ou identifiant fiscal
- Informations de santé, appartenance syndicale ou conviction religieuse
- Coordonnées bancaires et salaire d'un agent nommément désigné
Comment garder le document lisible et expliquer vos occultations ?
L'occultation doit protéger les personnes, pas cacher toute l'histoire. Noircissez un nom, mais laissez la phrase qui l'entoure. Un lecteur doit encore pouvoir suivre le raisonnement d'un rapport, même sans les noms. Quand vous envoyez le document, ajoutez une courte note. Indiquez l'article utilisé pour chaque occultation, page par page si possible. Claire Exemple, agent chargée de l'accès aux documents, écrit une ligne par occultation, par exemple : page quatre, nom du riverain, article L311-6 du CRPA.
Quelle routine simple suivre, étape par étape ?
- 1Lisez tout le document et repérez chaque donnée personnelle.
- 2Associez chaque donnée à une exception réelle de la loi, pas à une impression.
- 3Occultez de façon cohérente : si vous cachez un nom une fois, cachez-le partout où il apparaît.
- 4Faites vérifier les occultations par une deuxième personne avant l'envoi.
- 5Aplatissez le fichier dans un nouveau document, sans couche de texte cachée.
- 6Ouvrez le fichier aplati et recherchez les mots occultés. Rien ne doit apparaître.
Pour un lot de courriers ou de rapports, cette routine prend du temps à la main. ONYRI Sanitize peut accélérer la partie répétitive. L'outil occulte les noms, adresses et numéros d'identification dans le navigateur, puis exporte un PDF aplati, sans couche de texte cachée. Il ne peut pas juger quelle occultation la loi exige. C'est l'agent qui prend cette décision avant l'envoi.
Comment aplatir et vérifier un document avant de le communiquer ?
Aplatir transforme un document en image de lui-même, page par page. Aucune couche de texte ne reste à copier ou à rechercher sous une barre noire. Avant d'envoyer le fichier, rouvrez-le comme le ferait un lecteur. Recherchez les mots occultés. Zoomez sur chaque zone noircie. Si un mot reste visible, le fichier n'est pas prêt.
- Chaque donnée personnelle correspond à une exception légale réelle, pas à une impression
- Le même nom ou numéro est occulté partout où il apparaît
- Le fichier est aplati, sans couche de texte cachée dessous
- Les commentaires, modifications suivies et propriétés du document ont disparu
- Vous pouvez expliquer, en une ligne, pourquoi chaque occultation a été faite
Questions fréquentes
- Faut-il occulter le nom d'une personne dans chaque document communiqué ?
- Seulement quand ce nom constitue une donnée personnelle protégée, sans exception qui autorise sa communication. Beaucoup de noms relèvent d'une fonction publique, comme un agent signataire, et restent visibles. D'autres, comme un particulier cité dans une plainte, sont occultés.
- Que faire si des données personnelles sont communiquées par erreur ?
- Prévenez immédiatement votre délégué à la protection des données. Sous le RGPD, une violation de données personnelles peut exiger une notification à la CNIL dans les 72 heures. Demandez au destinataire de supprimer ou de renvoyer le fichier, et gardez une trace de l'incident.
- Peut-on occulter une information seulement parce qu'elle est gênante ?
- Non. Une occultation doit reposer sur une exception réelle, comme la vie privée, la sécurité ou une enquête en cours. Occulter un fait gênant sans base légale fragilise la réponse et peut être contesté devant la CADA ou le juge administratif.
- Faut-il expliquer au demandeur pourquoi une partie a été noircie ?
- C'est une bonne pratique, et souvent une attente légale, de nommer l'exception utilisée pour chaque occultation. Claire Exemple, par exemple, note le numéro de l'article à côté de chaque barre noire du document qu'elle envoie.
Sources et références
- Règlement (CE) n° 1049/2001, article 4 — EUR-Lex, Office des publications de l'Union européenne
- Guide des personnes responsables de l'accès aux documents administratifs (cite les articles L. 311-6 et L. 311-7) — CADA (Commission d'accès aux documents administratifs)
- IFG, article 5 – protection des données à caractère personnel — Ministère fédéral de la Justice (gesetze-im-internet.de)
- Section 40 et règlement 13 – données personnelles — Information Commissioner's Office (ICO)
- Guide du Freedom of Information Act – Exemption 6 — Ministère américain de la Justice (DOJ, Office of Information Policy)
- Article 33 du RGPD – notification d'une violation de données — Règlement général sur la protection des données (UE) 2016/679, reproduit par gdpr-info.eu
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.