Aller au contenu
RGPD et conformité6 min de lecture

Demande de droit d'accès : comment occulter les données des tiers

Vous répondez à une demande de droit d'accès ? Ce que l'article 15(4) du RGPD permet d'occulter, ce qu'il faut communiquer, cinq étapes et les délais.

Par Alexis de ONYRIMis à jour le 23 septembre 2026

En réponse à une demande de droit d'accès, vous remettez à la personne une copie de ses propres données. Selon l'article 15, paragraphe 4, du RGPD, cette copie ne doit pas porter atteinte aux droits et libertés d'autrui. Vous occultez donc ce qui identifie des tiers quand la communication leur nuirait vraiment, vous transmettez le reste, et vous notez pourquoi.

Prenons Claire Exemple. Elle demande ses données à son ancien employeur. Son dossier contient un échange de courriels où un collègue se plaint d'elle. Claire a droit à ce que cet échange dit d'elle. Le collègue a aussi des droits. Ce guide est une information générale, à jour en septembre 2026, et non un conseil juridique.

Que disent les articles 15(3) et 15(4) du RGPD ?

UE : l'article 15, paragraphe 3, prévoit que le responsable du traitement fournit une copie des données à caractère personnel faisant l'objet d'un traitement. Toute copie supplémentaire peut donner lieu à des frais raisonnables. Le paragraphe 4 fixe la limite.

Le droit d'obtenir une copie visé au paragraphe 3 ne porte pas atteinte aux droits et libertés d'autrui. (RGPD, article 15, paragraphe 4)

Le considérant 63 cite le secret des affaires, la propriété intellectuelle et le droit d'auteur protégeant le logiciel. Mais ces considérations ne devraient pas aboutir à refuser toute communication d'informations. L'article 15(4) permet de retirer des passages, pas de retenir tout le dossier.

Que disent les lignes directrices du CEPD sur les données des tiers ?

Le Comité européen de la protection des données (CEPD) a adopté ses lignes directrices 01/2022 sur le droit d'accès le 28 mars 2023. La section 6.2 traite de l'article 15(4).

  • « Autrui » désigne toute personne ou entité autre que le demandeur, y compris, par exemple, le responsable du traitement pour ses secrets d'affaires.
  • Une préoccupation générale ne suffit pas. Le responsable doit pouvoir démontrer que des droits seraient réellement affectés dans la situation concrète.
  • Trois étapes : vérifier l'effet négatif réel, tenter de concilier les droits (par exemple en occultant), puis décider quel droit prévaut.
  • Les informations sur d'autres personnes sont rendues illisibles dans la mesure du possible, au lieu de refuser la copie.
  • L'article 15(4) ne vise pas les informations sur le traitement de l'article 15(1), comme les finalités ou les destinataires.

Qu'occulte-t-on en général, et que ne peut-on pas retenir ?

Contenu du dossierTraitement habituelPourquoi
Un collègue dont le témoignage figure dans une évaluation annuellePeut être occulté, avec les détails qui le désignentCEPD, exemple 16 : identité pouvant être protégée (article 15(4))
Informations privées sur un tiers dans le même courriel (santé, famille, adresse)Occultées si la mise en balance le justifieCas typique à examiner, selon le CEPD
Personnes déjà connues du demandeur : expéditeur, destinataire, conseiller au téléphoneEn général laisséesCEPD, exemple 35 ; pour les courriels, la CNIL présume en principe l'absence d'atteinte
Secrets d'affairesOccultés seulement si vous pouvez le prouverConsidérant 63 ; un simple intérêt économique ne suffit pas (CEPD)
Données du demandeur, y compris avis et notes d'entretienNe peuvent pas être retenuesCEPD, exemple 15 : les commentaires subjectifs sont ses données (sauf exception nationale)
Issues habituelles selon le CEPD. Chaque cas demande sa propre analyse.

Qu'ajoutent les autorités nationales ?

France : selon la CNIL, il peut falloir masquer l'identité de tiers ou ce qui permet indirectement de les identifier. Si le salarié est expéditeur ou destinataire des courriels, la communication est en principe présumée sans atteinte aux tiers. En cas de risque, l'employeur tente d'abord de supprimer, d'anonymiser ou de pseudonymiser les données des tiers. Il ne refuse que si cela ne suffit pas.

Royaume-Uni : l'ICO décrit trois étapes. Peut-on répondre sans révéler d'information identifiant un tiers ? Le tiers a-t-il consenti ? Sinon, est-il raisonnable de communiquer quand même ?

Comment mener l'occultation, étape par étape ?

  1. 1Collecter. Cherchez dans tous les systèmes : dossier RH, messagerie, chat, CRM, papier.
  2. 2Analyser. Repérez ce qui relève du demandeur, ce qui concerne des tiers, et ce qui peut être un secret d'affaires.
  3. 3Occulter. Travaillez sur une copie, jamais sur l'original. Masquez seulement ce que la mise en balance justifie. Remplacez un nom par une étiquette neutre, comme Collègue A, pour garder le texte lisible.
  4. 4Vérifier. Faites relire par une seconde personne. Essayez de copier le texte sous chaque masque. Contrôlez commentaires et métadonnées.
  5. 5Tracer. Notez ce qui a été masqué, pourquoi, par qui et quand. Conservez la version intégrale et la version occultée, bien étiquetées.

L'ICO britannique avertit que le texte couvert par un simple rectangle noir reste dans le fichier et peut être révélé par un copier-coller. Utilisez un outil qui supprime le contenu. Selon la documentation d'Adobe (septembre 2026), l'outil Biffer, disponible dans Acrobat Pro, Premium et Studio, supprime définitivement les informations, et le nettoyage retire commentaires, métadonnées et calques masqués.

Dans le navigateur, ONYRI Sanitize masque un PDF, un fichier Word ou un scan sans l'envoyer sur un serveur, puis exporte des pages aplaties, sans couche de texte. Aucun détecteur ne trouve tout. Relisez chaque élément à la main.

La trace est votre preuve. L'article 5, paragraphe 2, du RGPD impose au responsable de pouvoir démontrer sa conformité. L'ICO britannique conseille de noter chaque décision et sa raison.

Quels sont les délais ?

UE : l'article 12, paragraphe 3, impose de répondre dans les meilleurs délais, et au plus tard un mois après réception. Ce délai peut être prolongé de deux mois, compte tenu de la complexité et du nombre de demandes. Vous annoncez la prolongation et ses motifs dans le premier mois. Pour le CEPD, devoir occulter des données de tiers peut rendre une demande complexe. France : pour les données de santé, la CNIL signale un délai de 8 jours.

Selon le CEPD, si vous refusez tout ou partie d'une demande au titre de l'article 15(4), l'article 12, paragraphe 4, s'applique. Sans tarder, et au plus tard sous un mois, vous donnez les motifs et mentionnez les recours possibles : réclamation auprès d'une autorité de contrôle et recours juridictionnel. Le CEPD attend des motifs liés aux circonstances concrètes. Planifiez à rebours : occulter et relire peut prendre des jours.

Questions fréquentes

Peut-on refuser une demande de droit d'accès parce que le dossier mentionne des tiers ?
Non, pas en bloc. Selon le considérant 63 du RGPD, la protection d'autrui ne devrait pas aboutir à refuser toute communication. Pour le CEPD comme pour la CNIL, vous omettez les seuls passages qui nuiraient à autrui.
Faut-il le consentement du tiers avant de communiquer ses données ?
UE : le RGPD n'en fait pas une condition. Le CEPD décrit une mise en balance fondée sur la probabilité et la gravité des risques. Royaume-Uni : selon l'ICO, vous devez communiquer si le tiers consent, sans être obligé de le lui demander.
Faut-il remettre les documents entiers, ou seulement les données ?
Le droit d'accès porte sur des données, pas sur des documents, rappelle la CNIL. Une retranscription fidèle et intelligible peut suffire. Mais selon la Cour de justice de l'UE (4 mai 2023, C-487/21), des extraits voire des documents entiers sont dus s'ils sont indispensables pour exercer ses droits.
Masquer le nom suffit-il toujours ?
Non. Le contexte peut désigner une personne, par sa fonction ou une date. La CNIL cite des courriels portant sur une enquête disciplinaire : même caviardé, leur contenu pourrait permettre d'identifier des personnes. Masquez davantage ou retenez le passage, et notez pourquoi.

Sources et références

Masquez un document sans l'envoyer nulle part

ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.

À lire ensuite