Droit d’accès RGPD exercé par un avocat : faut-il produire un mandat ?

Pourquoi le droit français l’exige encore, alors que le Comité européen de la protection des données (CEPD) envisage une simple vérification de l’inscription au barreau.

Il est courant, dans les contentieux contre un généalogiste successoral, une banque ou un assureur, de voir la même scène. L’avocat demande, pour son client, la copie des données que l’adversaire détient sur lui. La réponse arrive des semaines plus tard, et elle ne contient aucune donnée : « Pourriez-vous nous communiquer votre mandat ? »

La demande n’est pas anodine. Ces données servent souvent à reconstituer une chronologie, une date, une source. Chaque semaine gagnée par l’adversaire est une semaine pendant laquelle l’avocat négocie sans elles.

Le CEPD envisage expressément qu’un droit national dispense l’avocat de justifier de son pouvoir, le responsable de traitement se bornant alors à vérifier son inscription au barreau. Le droit français n’a pas retenu cette solution : il impose encore la justification d’un mandat spécial. C’est une formalité dont le CEPD montre qu’elle n’est pas nécessaire dans tous les systèmes juridiques. Elle se remplit en quelques lignes, à condition de savoir lesquelles.

L’avocat doit-il justifier d’un mandat pour exercer le droit d’accès RGPD de son client ? La réponse en bref

Oui, l’avocat doit en l’état justifier d’un mandat spécial pour exercer le droit d’accès RGPD de son client hors de toute instance (art. 77 du décret n° 2019-536 du 29 mai 2019). Le CEPD envisage qu’un droit national l’en dispense, mais le droit français ne l’a pas fait (lignes directrices 01/2022, § 81). Un courriel du client peut suffire, s’il contient les mentions requises et permet d’en identifier l’auteur (art. 1985 et 1366 C. civ.). La convention d’honoraires n’a pas à être produite (art. 66-5 de la loi n° 71-1130 du 31 décembre 1971).

Ce que dit exactement le CEPD, et pourquoi le droit français pourrait s’en inspirer

Le § 81 envisage une dispense nationale, il ne la crée pas

Les lignes directrices du CEPD sur le droit d’accès consacrent une section aux demandes présentées par un tiers. Le § 81 commence par rappeler que le RGPD ne règle pas la question du pouvoir du représentant : il faut tenir compte des règles nationales sur la représentation. Il pose ensuite que le responsable doit pouvoir démontrer l’existence de l’autorisation, puis réserve une hypothèse :

« except if national law differs (e.g. national law contains specific rules regarding the trustworthiness of lawyers) leaving the controller to verify the identity of the proxy (e.g. in the case of lawyers checking enrolment at the bar) »

CEPD, lignes directrices 01/2022 sur le droit d’accès, version 2.1 adoptée le 28 mars 2023, § 81

Traduit : sauf si le droit national en dispose autrement, par exemple par des règles propres à la confiance due aux avocats. Le responsable se borne alors à vérifier l’identité du représentant, soit, pour un avocat, son inscription au barreau.

Une erreur courante est de penser que le CEPD dispense l’avocat de justifier de son mandat. Il se borne à constater qu’un droit national peut le faire. En France, aucun texte ne l’a fait hors du prétoire.

Ces lignes directrices sont en outre « dépourvues de valeur contraignante » (CE, 24 juillet 2023, n° 465229, mentionné aux tables). Elles décrivent une solution possible, pas une règle opposable au responsable de traitement.

Le droit français fait déjà confiance à l’avocat pour des actes bien plus lourds

Devant le juge, l’avocat n’a aucun mandat à produire. L’article 416 du code de procédure civile l’en dispense expressément : « L’avocat est toutefois dispensé d’en justifier. »

Le paradoxe est complet. L’avocat peut assigner au nom de son client, réclamer des centaines de milliers d’euros et l’exposer à une condamnation aux dépens, sans justifier de rien. Il ne peut pas, sans mandat spécial, demander la copie d’un fichier.

L’acte le plus lourd est dispensé de preuve ; le plus anodin ne l’est pas.

Le code de déontologie qualifie d’ailleurs l’avocat de « mandataire naturel de son client, personne physique ou morale, en matière de conseil, de rédaction d’actes et de contentieux » (art. 8 du décret n° 2023-552 du 30 juin 2023 portant code de déontologie des avocats).

L’avocat qui invente un mandat répond devant son ordre

L’avocat qui se prévaudrait d’un mandat qu’il n’a pas reçu violerait ses règles professionnelles. Il s’exposerait aux sanctions disciplinaires, qui frappent « toute infraction aux règles professionnelles, tout manquement à la probité, à l’honneur ou à la délicatesse » (art. 183 du décret n° 91-1197 du 27 novembre 1991 organisant la profession d’avocat).

Ce régime disciplinaire pourrait fonder le type de règles de confiance propres aux avocats qu’envisage le § 81. Le pouvoir réglementaire n’en a pas tiré de dispense : c’est un choix, que rien dans le RGPD n’imposait.

La recommandation de la CNIL ne vise pas l’avocat

La CNIL a publié une recommandation sur l’exercice des droits par mandataire (délibération n° 2021-070 du 27 mai 2021). Elle la présente elle-même comme « ni prescriptive ni exhaustive », et précise dans ses questions-réponses qu’elle ne vise pas l’avocat :

« La recommandation se concentre essentiellement sur le mandat confié à des personnes ou organismes dont l’activité principale est d’exercer les droits de personnes concernées. Elle ne traite donc pas des autres formes de représentations telles que celles de l’autorité parentale, la tutelle, ou du mandat qui peuvent être confiées à des professions juridiques ou médicales. »

CNIL, questions-réponses sur la recommandation relative à l’exercice des droits par un mandat

Elle reste pourtant le seul guide publié sur le contenu du mandat. Elle s’applique donc à l’avocat par analogie. La suite distingue ce qu’impose le texte, ce qu’impose la déontologie et ce que la CNIL en déduit.

Ce que disent les textes aujourd’hui : un mandat spécial reste exigible

Le texte français applicable ne prévoit aucune exception pour l’avocat :

« La demande peut être également présentée par une personne spécialement mandatée à cet effet par le demandeur, si celle-ci justifie de son identité et de l’identité du mandant, de son mandat ainsi que de la durée et de l’objet précis de celui-ci. Le mandat doit également préciser si le mandataire peut être rendu destinataire de la réponse du responsable du traitement ou du sous-traitant. »

Article 77 du décret n° 2019-536 du 29 mai 2019 pris pour l’application de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés (dernier alinéa)

Le code de déontologie va dans le même sens : « L’avocat doit justifier d’un mandat écrit sauf dans les cas où la loi ou le règlement en présume l’existence » (art. 8 du décret n° 2023-552). Aucun texte ne présume ce mandat en matière de données personnelles.

Une erreur courante est de penser que l’article 416 du code de procédure civile dispense l’avocat de tout mandat. Il figure au titre XII du livre Ier, « Représentation et assistance en justice », et ne vaut que devant une juridiction.

La conséquence est pratique. Selon la CNIL, les responsables de traitement « ne doivent pas procéder à la transmission des données sans s’être assurés au préalable de leur validité » (délibération n° 2021-070, art. 4). Ne pas produire le mandat, c’est offrir à l’adversaire un motif de ne rien transmettre.

Le mandat se joint à la première demande, jamais à la deuxième.

Ce que le mandat doit contenir

Les mentions imposées par l’article 77

Le texte impose au mandataire de justifier :

  • de son identité et de celle du mandant ;
  • de son mandat ;
  • de la durée de ce mandat ;
  • de son objet précis ;
  • et de la faculté, pour le mandataire, de recevoir la réponse.

La CNIL recommande en outre un mandat distinct pour chaque responsable de traitement, pour ne pas révéler à l’un ce qui concerne l’autre (délibération n° 2021-070, art. 4).

Un courriel du client peut suffire, sous deux conditions

Le mandat n’a aucune forme imposée. Il « peut être donné par acte authentique ou par acte sous seing privé, même par lettre » (art. 1985 C. civ.). L’écrit électronique a la même force probante que l’écrit papier, « sous réserve que puisse être dûment identifiée la personne dont il émane » (art. 1366 C. civ.).

Un courriel du client peut donc suffire, s’il contient les mentions de l’article 77 et permet d’en identifier l’auteur. Il doit partir de l’adresse du client lui-même, jamais de celle d’un proche. La CNIL envisage aussi le recours à la signature électronique simple (délibération n° 2021-070, art. 4.2).

La durée : une échéance que personne ne peut discuter

L’article 77 exige que le mandataire justifie de la durée du mandat, sans préciser comment l’exprimer. La CNIL considère que « l’échéance à laquelle le mandat prend fin doit être déterminée ou déterminable ». Elle considère aussi qu’« un mandat établi pour une durée indéfinie ne répond pas à l’exigence de l’article 77 du décret » (délibération n° 2021-070, art. 4.2).

Une formule comme « pour toute la durée du différend » est défendable, mais elle se discute. Quand le différend prend-il fin : à la transaction, au jugement, à la force de chose jugée, à l’exécution ? La CNIL donne un exemple plus sûr : la fin du mandat à l’accomplissement des missions précisément énumérées.

La formule la plus difficile à attaquer combine les deux : un terme fonctionnel et une date butoir. Elle figure dans le modèle en fin d’article.

Les demandes déjà formées sans mandat

Si l’avocat a écrit avant de disposer du mandat, le client peut ratifier expressément ces démarches. Le mandant n’est tenu de ce qui a été fait au-delà du pouvoir donné « qu’autant qu’il l’a ratifié expressément ou tacitement » (art. 1998 C. civ.).

La question de savoir si cette ratification fait rétroactivement courir le délai de réponse depuis la demande initiale ne paraît pas avoir été tranchée. Aucune décision n’a été trouvée sur l’articulation de l’article 1998 du code civil avec le délai de l’article 12 du RGPD.

Ce que le responsable de traitement ne peut pas exiger

La CNIL considère que les responsables de traitement « ne peuvent créer de conditions additionnelles, dépourvues de fondement juridique, qui feraient obstacle à l’aboutissement d’une demande d’exercice de droit » (délibération n° 2021-070, art. 6).

La convention d’honoraires

L’article 77 demande au mandataire de justifier de « son mandat », pas du contrat qui le lie à son client. La convention d’honoraires révèle les conditions financières de l’intervention, sans rapport avec la vérification du pouvoir.

Elle relève en outre des pièces du dossier de l’avocat, que l’article 66-5 de la loi n° 71-1130 du 31 décembre 1971 couvre par le secret professionnel.

La pièce d’identité du client, par principe

La personne concernée « justifie de son identité par tout moyen ». La photocopie d’un titre d’identité n’est exigible qu’en cas de « doutes raisonnables », et « lorsque la situation l’exige » (art. 77 du décret n° 2019-536).

L’intervention d’un avocat ne crée pas ce doute. La CNIL considère que « le fait qu’une demande d’exercice de droits soit exercée par l’intermédiaire d’un mandataire ne doit pas conduire à considérer a priori qu’il existe des doutes raisonnables quant à l’identité de la personne ». Elle cite l’homonymie comme exemple de doute légitime (délibération n° 2021-070, art. 7.2).

Joindre spontanément la pièce d’identité reste une option tactique. Elle retire un prétexte, au prix d’une donnée transmise à l’adversaire.

Le motif de la demande

Le responsable de traitement ne peut pas demander pourquoi le client veut ses données. La Cour de justice l’a jugé : les textes « ne donnent donc pas au responsable du traitement la possibilité d’exiger de motifs de la demande d’accès » (CJUE, 26 octobre 2023, FT c. DW, C-307/22, pt 38).

Le CEPD en tire la conséquence pour le contentieux, dans des lignes directrices non contraignantes mais explicites :

« the controller should not deny access on the grounds or the suspicion that the requested data could be used by the data subject to defend themselves in court in the event of a dismissal or a commercial dispute with the controller »

CEPD, lignes directrices 01/2022 sur le droit d’accès, § 13

Autrement dit, le soupçon que les données serviront dans un procès commercial contre lui ne permet pas de refuser.

Un délai supplémentaire

Le délai de réponse est d’un mois à compter de la réception de la demande, prorogeable de deux mois compte tenu de la complexité et du nombre de demandes (art. 12, § 3, RGPD). La CNIL considère que « le simple fait qu’une demande est exercée par le biais d’un mandataire ne suffit pas à proroger automatiquement le délai de réponse » (délibération n° 2021-070, art. 6.1).

Quand le délai d’un mois commence-t-il à courir si le mandat est demandé ?

Le délai d’un mois court, selon la lecture la plus proche du texte, dès la réception de la demande de l’avocat ; mais aucune décision connue ne tranche la question. Trois lectures sont possibles.

  • Le délai court dès la demande de l’avocat. L’article 77 du décret n° 2019-536 ne prévoit de suspension que lorsque le responsable « a sollicité des informations supplémentaires nécessaires pour identifier la personne concernée ». Vérifier le pouvoir du mandataire n’est pas identifier la personne concernée, et une cause de suspension s’interprète strictement.
  • Le délai est suspendu pendant la vérification. C’est l’argument le plus faible : il étend la suspension au-delà de la seule identification que vise le texte.
  • Le délai ne court qu’à la production du mandat. C’est probablement le meilleur argument du responsable. Il ne soutient pas que le délai a été suspendu, mais qu’aucune demande valablement présentée au nom de la personne concernée n’existait avant la preuve du pouvoir. La CNIL lui donne un appui : le responsable ne doit rien transmettre sans s’être assuré de la validité du mandat (délibération n° 2021-070, art. 4).

Ce qui départagerait les lectures : la question de savoir si une demande présentée par un mandataire dont le pouvoir n’est pas encore établi constitue déjà une « demande » au sens de l’article 12, § 3, du RGPD. Aucune décision ni position de la CNIL trouvée ne répond à cette question.

La conduite à tenir est la même dans les trois lectures. Un mandat joint dès la première demande rend la question sans objet. Et le responsable qui ne donne pas suite doit informer le demandeur des motifs dans le mois (art. 12, § 4, RGPD).

Le responsable ne répond toujours pas : les recours

Une fois le mandat produit et le délai expiré, trois voies s’ouvrent.

Le référé : une voie admise par la cour d’appel de Paris

Toute personne concernée dispose d’un droit à un recours juridictionnel effectif contre le responsable de traitement (art. 79 RGPD). Le juge des référés peut faire cesser un trouble manifestement illicite, même en présence d’une contestation sérieuse (art. 835, al. 1er, CPC).

La cour d’appel de Paris l’a appliqué au droit d’accès (CA Paris, pôle 1, ch. 3, 25 juin 2024, n° 23/18268). L’intéressée demandait à l’union départementale CFE CGC de Seine-et-Marne la copie d’un courriel du 15 février 2022, adressé à l’administration du travail, qui la concernait. Le président du tribunal judiciaire de Paris avait dit n’y avoir lieu à référé.

La cour a infirmé. Elle a jugé que le refus de transmettre ce courriel « constitue une atteinte à son droit d’accès prévu par l’article 15 du RGPD et caractérise un trouble manifestement illicite ». Elle a ordonné sa communication sous astreinte de 100 euros par jour de retard, courant pour trois mois renouvelables.

Le syndicat soutenait aussi que la demanderesse ne justifiait d’aucun motif légitime. L’argument n’a pas empêché la condamnation, ce qui rejoint la solution de la Cour de justice sur l’absence d’obligation de motiver.

La voie pénale

Ne pas répondre à une demande de droit d’accès est une contravention de 5e classe (art. R. 625-11 C. pén.). Le texte vise expressément le fait « de ne pas répondre aux demandes tendant à la mise en œuvre des droits prévus à l’article 15 du règlement (UE) 2016/679 ».

L’amende atteint 1 500 euros pour une personne physique (art. 131-13 C. pén.) et 7 500 euros pour une personne morale, soit le quintuple (art. 131-41 C. pén.).

Seuls l’absence de réponse ou le refus injustifié sont visés. La contravention n’est pas constituée « si le refus de réponse est autorisé par la loi », notamment pour des « demandes manifestement abusives, notamment par leur nombre, leur caractère répétitif ou systématique » (art. R. 625-11, dernier alinéa, C. pén.).

La réclamation à la CNIL

La personne concernée peut saisir la CNIL (art. 77 RGPD). La plainte ne garantit pas l’obtention des données. La CNIL peut se borner à rappeler le responsable à ses obligations, puis clôturer.

Le Conseil d’État a validé cette pratique (CE, 10e ch., 27 juillet 2026, n° 510839, inédit). Une salariée réclamait à la société Persán France SAS ses données contenues dans sa messagerie, l’application de visioconférence, le logiciel de temps de travail et celui des entretiens professionnels. Insatisfaite des réponses, elle avait saisi la CNIL, qui avait rappelé la société à ses obligations et clos la plainte.

Le Conseil d’État a jugé cette clôture régulière, dès lors que la société « ne s’opposait pas à l’exercice par Mme A… de son droit d’accès » et que le litige portait « pour l’essentiel, sur les modalités pratiques de cet accès ». La salariée n’avait toujours pas obtenu tout ce qu’elle demandait.

La CNIL n’indemnise pas non plus : l’action en réparation se porte devant les juridictions (art. 82, § 6, RGPD), dans les conditions exposées pour l’indemnisation d’une violation du RGPD.

Pour la procédure générale de la demande d’accès, sans avocat, voir comment exercer son droit d’accès RGPD. Contre un généalogiste, la demande d’accès s’inscrit dans une stratégie plus large :

Généalogiste successoral : comment ne pas payer ?

Modèles à copier

Le responsable de traitement réclame le mandat de votre avocat

Le client écrit lui-même, depuis sa propre adresse, avec l’avocat en copie et sa pièce d’identité en pièce jointe si un doute a été allégué.

Objet : [référence du dossier] : mandat donné à Maître [nom]

Madame, Monsieur,

Conformément à l’article 77 du décret n° 2019-536 du 29 mai 2019, je vous confirme avoir donné mandat à Maître [prénom, nom], avocat au Barreau de [ville], [adresse], d’exercer en mon nom, auprès de la société [dénomination exacte], le droit d’accès que je tiens de l’article 15 du règlement (UE) 2016/679 du 27 avril 2016 sur les données à caractère personnel me concernant, en particulier celles traitées dans le dossier [référence].

Le présent mandat prend fin à la transmission complète de la réponse à la demande d’accès précitée et, en tout état de cause, au plus tard le [date].

Maître [nom] est habilité à recevoir votre réponse, à l’adresse [adresse électronique de l’avocat].

Je ratifie expressément les démarches qu’il a accomplies en mon nom à ce titre, notamment par courriel du [date], et vous prie d’y donner suite dans les délais prévus à l’article 12 du même règlement.

Je vous prie d’agréer, Madame, Monsieur, l’expression de mes salutations distinguées.

[Prénom NOM]

La formule à ne jamais écrire :

Ce mandat est valable jusqu’à révocation.

Ce qui arrive si on l’écrit : la CNIL considère qu’un mandat à durée indéfinie « ne répond pas à l’exigence de l’article 77 du décret », et le responsable dispose d’un motif pour réclamer un second mandat.

Vous êtes l’avocat et l’adversaire exige votre mandat

Vous trouverez ci-joint le mandat que m’a donné [Madame / Monsieur] [NOM], conforme à l’article 77 du décret n° 2019-536 du 29 mai 2019. Il précise son objet, sa durée et m’autorise à recevoir votre réponse. L’article 77 ne prévoit expressément de suspension que lorsqu’ont été sollicitées des informations supplémentaires nécessaires à l’identification de la personne concernée. La production du présent mandat est donc faite sans reconnaissance d’un report du point de départ du délai.

La formule à ne jamais écrire :

Vous trouverez ci-joint la convention d’honoraires signée par mon client.

Ce qui arrive si on l’écrit : l’adversaire apprend les conditions financières de l’intervention, que l’article 77 ne lui permettait pas d’exiger et que l’article 66-5 de la loi n° 71-1130 du 31 décembre 1971 couvre par le secret professionnel.

Ces règles disent ce que le responsable de traitement peut exiger en général. Ce qu’elles ne disent pas, c’est ce que les données obtenues changeront à votre dossier, et à quel moment les demander pour qu’elles pèsent sur la négociation ou sur le procès. C’est là qu’intervient l’avocat.

Valentin Simonnet est avocat au Barreau de Paris. Il intervient en contentieux des affaires et en droit pénal des affaires.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *