Il est désormais courant, dans les contentieux entre un salarié et son employeur, un dirigeant révoqué et sa société, un client et sa banque, de voir arriver une lettre visant l’article 15 du RGPD. Elle précède la mise en demeure, ou l’accompagne. Elle réclame des courriels, un agenda, des comptes rendus, un rapport d’enquête interne.
Celui qui l’envoie cherche des preuves. Celui qui la reçoit y voit une manœuvre. Les deux ont raison, mais l’intérêt probatoire de la demande ne retire pas, à lui seul, le droit d’accès à celui qui l’exerce.
Un arrêt de la cour d’appel de Versailles du 17 juin 2026 le montre mieux que tout commentaire. Dans le même dossier, pour la même salariée, la cour refuse la mesure de l’article 145 du code de procédure civile, faute d’élément rendant les griefs plausibles. Puis elle ordonne, sur le droit d’accès de l’article 15 mis en œuvre en référé au titre du trouble manifestement illicite, la communication de deux ans et demi de courriels, de l’agenda et des données de productivité.
Le droit d’accès obtient donc ce que l’article 145 refuse. Sa limite principale est l’intention abusive, que la Cour de justice de l’Union européenne a précisée le 19 mars 2026. La finalité contentieuse d’une demande ne suffit pas à la rendre abusive. L’abus suppose, exceptionnellement, une intention distincte, telle que la création artificielle des conditions d’un avantage tiré du RGPD. Cet article s’adresse aux deux camps : celui qui veut les pièces, celui à qui on les réclame.
Le droit d’accès RGPD peut-il servir à obtenir des preuves pour un procès ? La réponse en bref
Oui, le droit d’accès RGPD peut servir à obtenir des preuves pour un procès, sans motif à justifier, même contre le futur adversaire (CJUE, 26 octobre 2023, FT, C-307/22). Les courriels du salarié se communiquent, métadonnées et contenu (Cass. soc., 18 juin 2025, n° 23-19.022). Le défendeur ne peut invoquer l’abus qu’en prouvant une intention distincte, comme provoquer un refus pour réclamer des dommages-intérêts (CJUE, 19 mars 2026, Brillen Rottler, C-526/24). Ne pas répondre, ou refuser la copie, est une contravention de la 5e classe (art. R. 625-11 du code pénal).
Article 15 contre article 145 : même dossier, résultats opposés
Les faits de l’arrêt de Versailles
Une salariée travaillait depuis près de huit ans dans une société d’émission de monnaie électronique relevant de la convention collective de la banque. En arrêt de travail à compter du 1er décembre 2023, elle est licenciée pour inaptitude le 25 juillet 2024. Elle envisage d’agir pour discrimination liée à sa grossesse et pour heures supplémentaires.
Le 1er octobre 2024, son avocat demande à l’employeur ses bulletins de paie, son contrat, son dossier personnel, ses données de productivité, ses courriels reçus et envoyés. L’employeur répond le 1er juillet 2025, soit neuf mois plus tard. Il transmet « un certain nombre d’éléments », mais refuse les courriels, l’agenda et les bulletins de paie, en invoquant le secret professionnel et le secret des correspondances.
La salariée saisit le conseil de prud’hommes de Boulogne-Billancourt en référé, sur deux fondements cumulés : l’article 15 du RGPD et l’article 145 du code de procédure civile. Le conseil la déboute le 25 juillet 2025.
Ce que la cour a refusé sur l’article 145
La cour confirme le rejet de la mesure d’instruction. Elle relève que la salariée ne produit rien qui rende plausibles ses griefs :
« la salariée se borne à soutenir que les pièces sollicitées sont nécessaires à sa défense dans le cadre du contentieux au fond, mais elle ne produit aucune pièce permettant d’étayer les faits laissant supposer selon elle l’existence d’une discrimination en raison de sa grossesse et la réalisation d’heures supplémentaires non rémunérées. »
Deux congés maternité, en 2019 et en 2022, ne suffisent pas à faire supposer une discrimination. Pas de motif légitime, pas de mesure (CA Versailles, ch. soc. 4-2, 17 juin 2026, RG n° 25/02730).
Ce que la cour a ordonné sur l’article 15
Sur le RGPD, la cour infirme. Le droit substantiel est celui de l’article 15 ; l’instrument procédural est le référé prud’homal de l’article R. 1455-6 du code du travail, le défaut de communication constituant le trouble manifestement illicite. La cour constate que l’employeur n’établit pas en quoi la communication porterait atteinte aux droits d’autrui. Elle juge que l’absence de communication des courriels, « sans motif légitime suite à sa demande formulée en application de l’article 15 du RGPD, établit l’existence d’un trouble manifestement illicite ».
Elle ordonne la remise, sous trois mois :
- de l’ensemble des courriels envoyés et reçus entre juin 2021 et novembre 2023 ;
- de l’agenda professionnel sur la même période ;
- de tous les bulletins de paie de 2016 à 2024 ;
- des données de productivité, d’horaires et de temps de travail ;
- des données d’utilisation des ressources informatiques.
Les noms et fonctions restent apparents. Les adresses, numéros de téléphone et coordonnées bancaires des clients et collègues sont occultés. Les parties ne peuvent utiliser les données des tiers que pour l’instance prud’homale au fond.
Pourquoi l’article 15 passe là où l’article 145 échoue
L’article 145 exige un motif légitime : le demandeur doit rendre son futur procès crédible. L’article 15 n’exige rien de tel. La Cour de justice impose la communication gratuite d’une première copie, même lorsque la demande poursuit un but étranger à la protection des données (CJUE, 26 octobre 2023, FT, C-307/22). Dans cette affaire, un patient voulait son dossier médical pour agir contre son dentiste.
La cour d’appel de Paris en tire la conséquence hors de tout contrat de travail. Une ancienne militante syndicale réclamait le courriel par lequel son union départementale avait écrit à l’administration à son sujet. La cour juge qu’elle peut en obtenir copie :
« sans que, contrairement à ce que soutiennent les intimés, elle ait besoin de justifier sa demande par un motif légitime autre que le seul exercice de son droit d’accès. »
Le courriel entier est ordonné, sous astreinte de 100 euros par jour de retard (CA Paris, pôle 1, ch. 3, 25 juin 2024, RG n° 23/18268).
L’article 145 demande au plaideur de convaincre un juge. L’article 15 lui demande d’écrire une lettre.
Cette asymétrie n’est pas une découverte française. Au Royaume-Uni, la Court of Appeal a jugé dès 2017 qu’une demande d’accès n’est pas abusive du seul fait qu’elle sert un litige (Dawson-Damer v Taylor Wessing LLP [2017] EWCA Civ 74). La doctrine française a décrit le phénomène sous le titre « Le détournement du droit d’accès aux données personnelles » (Bulletin Joly Travail, n° 7-8, juillet-août 2022).
Les conditions de la mesure d’instruction sont détaillées ici :
Quelles sont les conditions de l’article 145 CPC (instruction in futurum) ?
Qui peut exercer le droit d’accès, et contre qui ?
Une personne physique, jamais une société
Le droit d’accès appartient à la « personne concernée », c’est-à-dire à une personne physique identifiée ou identifiable (art. 4, 1), du RGPD). Une société ne peut pas l’exercer pour son propre compte.
Une erreur courante est de penser qu’une entreprise cliente peut exiger de sa banque, par l’article 15, les journaux de connexion de son compte professionnel. Elle ne le peut pas. Son dirigeant, en revanche, peut réclamer les données qui le concernent personnellement, par exemple les enregistrements de ses appels ou les notes prises sur lui.
Le responsable du traitement, pas ses dirigeants
La demande vise le responsable du traitement : l’employeur, la société, la banque, le professionnel. Dans l’affaire parisienne de 2024, la demande dirigée contre le président, le secrétaire général et la trésorière de l’union syndicale, « ès qualités », a été jugée mal dirigée. Seule l’union départementale, responsable du traitement, a été condamnée.
Au-delà du salarié
La jurisprudence publiée concerne surtout des salariés. Le mécanisme sert pourtant à bien d’autres plaideurs :
- le patient qui prépare une action en responsabilité médicale (CJUE, 26 octobre 2023, FT, C-307/22) ;
- le client d’une banque, qui peut obtenir les dates et finalités des consultations de ses données (CJUE, 22 juin 2023, Pankki S, C-579/21). Dans cette affaire, le demandeur était à la fois client et salarié de la banque, et voulait savoir qui avait consulté son dossier ;
- l’agent commercial qui veut faire requalifier son contrat en contrat de travail. Un négociateur immobilier réclamait ainsi sa messagerie professionnelle sur plus de quatre ans (Cass. soc., 24 juin 2026, n° 25-10.397) ;
- le dirigeant révoqué, pour les courriels de sa messagerie et les échanges du conseil qui le concernent.
Pour le dirigeant, aucune décision publiée n’a encore statué. La lecture procède de la motivation de l’arrêt du 18 juin 2025 : elle repose sur la seule définition de la donnée personnelle (art. 4 du RGPD), pas sur le contrat de travail. Rien dans ce raisonnement ne le cantonne au salarié.
Le dirigeant qui conteste sa révocation a donc intérêt à former sa demande d’accès dès son départ, avant que les boîtes ne soient purgées.
La révocation du dirigeant (ad nutum, abusive, vexatoire)
Que peut-on obtenir par une demande d’accès RGPD ?
Le texte de l’article 15
« 1. La personne concernée a le droit d’obtenir du responsable du traitement la confirmation que des données à caractère personnel la concernant sont ou ne sont pas traitées et, lorsqu’elles le sont, l’accès auxdites données à caractère personnel ainsi que les informations suivantes : a) les finalités du traitement ; b) les catégories de données à caractère personnel concernées ; c) les destinataires ou catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, en particulier les destinataires qui sont établis dans des pays tiers ou les organisations internationales ; d) lorsque cela est possible, la durée de conservation des données à caractère personnel envisagée ou, lorsque ce n’est pas possible, les critères utilisés pour déterminer cette durée ; e) l’existence du droit de demander au responsable du traitement la rectification ou l’effacement de données à caractère personnel, ou une limitation du traitement des données à caractère personnel relatives à la personne concernée, ou du droit de s’opposer à ce traitement ; f) le droit d’introduire une réclamation auprès d’une autorité de contrôle ; g) lorsque les données à caractère personnel ne sont pas collectées auprès de la personne concernée, toute information disponible quant à leur source ; h) l’existence d’une prise de décision automatisée, y compris un profilage, visée à l’article 22, paragraphes 1 et 4, et, au moins en pareils cas, des informations utiles concernant la logique sous-jacente, ainsi que l’importance et les conséquences prévues de ce traitement pour la personne concernée. 2. Lorsque les données à caractère personnel sont transférées vers un pays tiers ou à une organisation internationale, la personne concernée a le droit d’être informée des garanties appropriées, en vertu de l’article 46, en ce qui concerne ce transfert. 3. Le responsable du traitement fournit une copie des données à caractère personnel faisant l’objet d’un traitement. Le responsable du traitement peut exiger le paiement de frais raisonnables basés sur les coûts administratifs pour toute copie supplémentaire demandée par la personne concernée. Lorsque la personne concernée présente sa demande par voie électronique, les informations sont fournies sous une forme électronique d’usage courant, à moins que la personne concernée ne demande qu’il en soit autrement. 4. Le droit d’obtenir une copie visé au paragraphe 3 ne porte pas atteinte aux droits et libertés d’autrui. »
Article 15 du règlement (UE) 2016/679 du 27 avril 2016
Le texte ouvre trois choses distinctes : la confirmation du traitement, la copie des données, et une série d’informations sur le traitement. En contentieux, les deux dernières comptent autant l’une que l’autre.
Les courriels, métadonnées et contenu
Cass. soc., 18 juin 2025, n° 23-19.022, publié au Bulletin, est l’arrêt de référence. Un directeur associé de la société Publicis Sapient France, licencié pour faute en 2018, avait demandé son dossier. L’employeur lui avait transmis ses bulletins, son contrat, des documents sur sa voiture de fonction et sa place de parking. Pas un courriel.
La Cour de cassation juge :
« les courriels émis ou reçus par le salarié grâce à sa messagerie électronique professionnelle sont des données à caractère personnel au sens de l’article 4 du RGPD et […] le salarié a le droit d’accéder à ces courriels, l’employeur devant lui fournir tant les métadonnées (horodatage, destinataires…) que leur contenu, sauf si les éléments dont la communication est demandée sont de nature à porter atteinte aux droits et libertés d’autrui. »
L’employeur, qui « n’invoquait aucun motif pour expliquer cette abstention », est condamné à des dommages-intérêts.
Le même arrêt est plus connu pour sa première branche, sur la valeur probante d’une enquête interne en matière de harcèlement. C’est la seconde branche, sur l’article 15, qui intéresse ici.
Le droit porte sur les données, pas sur un fichier. La CNIL admet qu’un tableau reproduisant les métadonnées et les données personnelles des courriels peut satisfaire le droit d’accès. La copie des courriels est souvent « la solution la plus aisée », mais elle « ne saurait être obligatoire » (fiche « Le droit d’accès des salariés à leurs données et aux courriels professionnels », mise à jour le 31 janvier 2025).
Le tableau doit pourtant restituer le contenu. La cour d’appel de Paris l’a jugé face à la banque ABN AMRO Bank NV, qui avait remis à un salarié un PDF de 5 395 pages limité aux métadonnées (dates, heures, objets, adresses des collègues). Elle ordonne la copie du « contenu intégral » des messages Outlook et Teams du 1er janvier au 8 octobre 2024, hors pièces jointes. L’astreinte est de 20 euros par document et par jour de retard (CA Paris, pôle 6, ch. 2, 2 octobre 2025, RG n° 25/02502).
Le même arrêt trace trois limites. Les pièces jointes sont exclues, parce qu’elles « peuvent constituer des éléments liés au secret des affaires ». L’accès aux applications est refusé : la demande « excède les dispositions légales du RGPD qui limite à la communication des données personnelles et non à l’accès aux applications informatiques de la société ». Les agendas et horaires de connexion sont écartés, la cour jugeant qu’ils « ne relèvent pas des données personnelles ».
En résumé : contenu des messages, oui ; métadonnées, oui ; pièces jointes, pas automatiquement ; accès à la boîte elle-même, non.
Agenda et données de connexion : deux cours, deux réponses
La cour d’appel de Paris refuse en 2025 l’agenda et les horaires de connexion, au motif qu’ils ne seraient pas des données personnelles. La cour d’appel de Versailles ordonne en 2026 l’agenda, les données de temps de travail et les données d’utilisation des ressources informatiques.
Deux lectures sont possibles. Selon la première, la solution parisienne tient aux demandes telles qu’elles étaient formulées et justifiées dans l’espèce. Selon la seconde, les deux cours divergent sur la notion même de donnée personnelle. Ce qui les départagerait : une décision de la Cour de cassation sur ces catégories, que l’arrêt du 18 juin 2025 ne vise pas.
Dans les deux lectures, la conduite est la même : le demandeur rattache chaque catégorie à sa personne (agenda nominatif, journal de connexion de son identifiant), le défendeur ne refuse pas sans motiver catégorie par catégorie.
Les messageries instantanées
La logique vaut pour les messageries instantanées. Dans une affaire parisienne de 2026, l’employeur indiquait avoir communiqué plus de 500 échanges au titre du droit d’accès. Ils provenaient de la messagerie électronique et de la messagerie instantanée de la salariée (CA Paris, pôle 6, ch. 2, 25 juin 2026, RG n° 26/00351).
Des documents entiers, quand le contexte est indispensable
Le droit d’accès porte sur des données, pas sur des documents. Mais la copie doit être « une reproduction fidèle et intelligible » de ces données. Elle comprend des extraits de documents, voire des documents entiers, lorsque cela est indispensable à l’exercice effectif des droits (CJUE, 4 mai 2023, Österreichische Datenschutzbehörde et CRIF, C-487/21).
Un tableau indiquant « M. X, cité dans un courriel du 12 janvier » ne suffit donc pas si la donnée, sans son contexte, est incompréhensible. La cour d’appel de Paris a ordonné en 2024 la communication d’un courriel entier, l’expéditeur ne proposant même pas d’en communiquer les extraits pertinents. Le document entier reste l’exception justifiée par l’intelligibilité, pas un droit général à l’original.
L’identité des destinataires
Lorsque les données ont été communiquées à des tiers, le responsable doit donner l’identité même des destinataires, pas seulement leur catégorie (CJUE, 12 janvier 2023, Österreichische Post, C-154/21). Il ne peut se limiter aux catégories que si l’identification est impossible ou si la demande est manifestement infondée ou excessive.
En contentieux, c’est souvent l’information la plus précieuse. Elle révèle à qui l’employeur a écrit au sujet du salarié, à quel concurrent la société a transmis un dossier, à quelle autorité un signalement a été adressé.
Les journaux de consultation, pas le nom des collègues
La personne concernée a droit aux dates et aux finalités des consultations de ses données. Elle n’a pas droit, en principe, à l’identité des salariés qui les ont consultées sous l’autorité du responsable, sauf si cette identité est indispensable à l’exercice de ses droits (CJUE, 22 juin 2023, Pankki S, C-579/21).
Le rapport d’enquête interne
L’enquête interne ne met pas les données à l’abri. Le Conseil d’État a validé le rappel à l’ordre adressé par la CNIL à la société TotalEnergies SE, qui avait refusé des demandes d’accès portant sur des données traitées dans ce cadre :
« la circonstance que des données personnelles relatives à un salarié fassent l’objet d’un traitement par son employeur dans le cadre d’une enquête interne ne fait pas obstacle, par principe, à l’exercice de son droit d’accès à ces données par le salarié, à moins que l’employeur démontre le caractère manifestement infondé ou excessif de la demande ou que les modalités d’exercice de ce droit portent atteinte aux droits et libertés d’autrui. »
La bonne réponse de l’employeur était l’occultation, pas le refus (CE, 1er décembre 2025, TotalEnergies SE, n° 498023).
Pour le dirigeant visé par une enquête interne avant une procédure pénale, la conséquence est directe : il peut demander ce que l’enquête dit de lui avant que le parquet ne le lui oppose.
Défense pénale du dirigeant face au PNF : enquête interne, garde à vue et CJIP
Ce que le droit d’accès ne donne pas
Le droit d’accès ne donne pas :
- les documents qui ne contiennent aucune donnée sur le demandeur ;
- les données des tiers dont la communication porterait une atteinte disproportionnée à leurs droits (art. 15, § 4, du RGPD) ;
- ce qui porte atteinte au secret des affaires ou à la propriété intellectuelle, que le considérant 63 du RGPD range parmi les droits d’autrui ;
- l’identité des salariés qui ont consulté les données, sauf nécessité (C-579/21) ;
- l’accès aux applications ou à la messagerie elle-même (CA Paris, 2 octobre 2025).
Pour les tiers, la CNIL raisonne par étapes : supprimer, anonymiser ou pseudonymiser d’abord, puis, « seulement si ces mesures s’avèrent insuffisantes », refuser une partie déterminée de la communication. Elle ajoute une présomption utile au demandeur. Lorsque le salarié a eu, ou est supposé avoir eu, connaissance des informations contenues dans les messages, leur communication « apparait pouvoir être présumée respectueuse des droits des tiers » (fiche CNIL précitée).
Ces limites justifient donc, en principe, une occultation motivée pièce par pièce, et non un refus global.
Côté demandeur : la méthode qui fonctionne
Formuler la demande avant tout procès
La demande d’accès se forme avant l’assignation, et idéalement avant la rupture. Le droit d’accès n’est pas un droit à la conservation. Il porte sur les données « faisant l’objet d’un traitement » (art. 15, § 3, du RGPD) : des données régulièrement effacées avant la demande ne renaissent pas. Le responsable dispose d’un mois pour répondre, prolongeable de deux mois « compte tenu de la complexité et du nombre de demandes ». Il doit alors informer le demandeur de la prolongation et de ses motifs dans le premier mois (art. 12, § 3, du RGPD).
La demande doit viser des catégories précises : une messagerie, une période, un agenda, des comptes rendus, un rapport d’enquête. Une demande générale de « tous documents » transforme le droit d’accès en demande de pièces. Elle invite le responsable à demander des précisions et allonge les délais.
Adressez-la au service désigné par le responsable, s’il en existe un. Dans l’affaire de Versailles, l’employeur reprochait à la salariée de ne s’être adressée à ce service que le 3 juin 2025, quelques jours avant l’audience. La cour a néanmoins fait droit à la demande, mais l’argument aurait pu porter.
Chronologie réelle : ce que coûte l’attente
À Versailles, vingt mois séparent la demande d’accès (1er octobre 2024) de l’arrêt qui ordonne la communication (17 juin 2026). L’arrêt accorde encore trois mois à l’employeur pour s’exécuter.
À Paris, en 2026, la chronologie est plus rapide parce que la salariée a procédé dans le bon ordre. Elle exerce son droit d’accès, obtient une communication de ses données le 7 octobre 2025, puis saisit le juge des référés sur l’article 145 dix jours plus tard, le 17 octobre 2025.
La conséquence stratégique est simple : la demande d’accès se forme le jour où le conflit naît, pas le jour où l’avocat rédige l’assignation.
La demande d’accès d’abord, l’article 145 ensuite
La demande d’accès ne remplace pas l’article 145. Elle le prépare. Dans l’affaire parisienne de 2026, la salariée contestait sa convention de forfait en jours. Après avoir reçu ses données au titre de l’article 15, elle a sollicité une mesure ciblée.
La cour d’appel lui a accordé, sur l’article 145, les courriels envoyés et reçus pendant ses congés, ses week-ends et entre 20 heures et 7 heures. La mesure couvre la période du 1er février 2022 au 5 mai 2025, sans les pièces jointes (CA Paris, pôle 6, ch. 2, 25 juin 2026, RG n° 26/00351).
Ce que l’article 15 rapporte peut servir à démontrer le motif légitime et à cibler la mesure. Une demande d’article 145 trop large n’est d’ailleurs pas rejetée pour ce seul motif. Le juge doit en vérifier la nécessité et, au besoin, en cantonner d’office le périmètre (Cass. soc., 24 juin 2026, n° 25-10.397).
Article 145 et RGPD : comment les données personnelles font rétracter ou cantonner une mesure d’instruction
Silence ou refus : trois voies, dont une pénale
Le référé. Le refus injustifié de communiquer constitue un trouble manifestement illicite. Le juge des référés du tribunal judiciaire (art. 835, al. 1er, du code de procédure civile) ou la formation de référé du conseil de prud’hommes (art. R. 1455-6 du code du travail) peut ordonner la communication, au besoin sous astreinte. C’est la voie des deux arrêts de Versailles et de Paris.
En cours d’instance, la demande se porte devant le juge de la mise en état (art. 788 du code de procédure civile), qui exerce les pouvoirs nécessaires à la communication et à la production des pièces.
La réclamation à la CNIL (art. 77 du RGPD). Elle peut aboutir à une mesure correctrice, comme dans l’affaire TotalEnergies. Elle ne vous remet pas vos données dans un délai utile pour un procès.
La citation directe devant le tribunal de police. Personne ne l’évoque, et le texte est pourtant en vigueur :
« Est puni de l’amende prévue pour les contraventions de la 5e classe le fait, pour le responsable d’un traitement automatisé de données à caractère personnel, de ne pas répondre aux demandes d’une personne physique justifiant de son identité qui ont pour objet : 1° La confirmation que des données à caractère personnel la concernant font ou ne font pas l’objet de ce traitement ; 2° Les informations relatives aux finalités du traitement, aux catégories de données à caractère personnel traitées et aux destinataires ou aux catégories de destinataires auxquels les données sont communiquées ; 3° Le cas échéant, les informations relatives aux transferts de données à caractère personnel envisagés à destination d’un Etat n’appartenant pas à l’Union européenne ; 4° La communication, sous une forme accessible, des données à caractère personnel qui la concernent ainsi que de toute information disponible quant à l’origine de celles-ci ; 5° Les informations permettant de connaître et de contester la logique qui sous-tend le traitement automatisé en cas de décision prise sur le fondement de celui-ci et produisant des effets juridiques à l’égard de l’intéressé. Est puni de la même peine le fait de refuser de délivrer, à la demande de l’intéressé, une copie des données à caractère personnel le concernant, le cas échéant, contre paiement d’une somme qui ne peut excéder le coût de la reproduction. Est puni de la même peine le fait de ne pas répondre aux demandes tendant à la mise en œuvre des droits prévus à l’article 15 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 ou, hors les cas prévus à l’article 107 de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, à l’article 104 et à l’article 105 de cette même loi. Les contraventions prévues par le présent article ne sont toutefois pas constituées si le refus de réponse est autorisé par la loi soit afin de ne pas porter atteinte au droit d’auteur, soit parce qu’il s’agit de demandes manifestement abusives, notamment par leur nombre, leur caractère répétitif ou systématique, soit parce que les données à caractère personnel sont conservées sous une forme excluant manifestement tout risque d’atteinte à la vie privée des personnes concernées et pendant une durée n’excédant pas celle nécessaire aux seules finalités d’établissement de statistiques ou de recherche scientifique ou historique. »
Article R. 625-11 du code pénal
Deux comportements sont visés : le silence, et le refus de délivrer la copie. L’amende encourue est de 1 500 euros pour une personne physique (art. 131-13 du code pénal) et de 7 500 euros pour une personne morale (art. 131-41 du même code).
La victime peut saisir elle-même le tribunal de police par citation directe (art. 531 du code de procédure pénale). La contravention se prescrit par un an (art. 9 du même code).
La citation vise l’auteur de l’infraction. Lorsque le responsable du traitement est une société, c’est en principe la personne morale qui répond, dans les conditions de l’article 121-2 du code pénal ; son dirigeant ne devient pas prévenu du seul fait de ses fonctions.
Aucune condamnation publiée sur ce fondement n’a été trouvée dans les bases ouvertes. La voie est théoriquement ouverte et très peu éprouvée. Elle n’offre aucune garantie de célérité, et une condamnation pénale n’est pas une ordonnance de communication : le référé reste la voie pour obtenir les données.
Les dommages-intérêts : à prouver, pas à présumer
La violation du droit d’accès ouvre droit à réparation (art. 82 du RGPD ; CJUE, 19 mars 2026, Brillen Rottler, C-526/24). Le dommage moral comprend la perte de contrôle sur ses données ou l’incertitude sur leur traitement, à condition qu’il soit démontré et que le comportement du demandeur n’en soit pas la cause déterminante.
Les juges ne l’accordent pas par principe. À Versailles, la salariée réclamait 10 000 euros. La cour l’a déboutée, au motif qu’elle « ne justifie ni même n’invoque l’existence d’aucun préjudice ». Dans l’arrêt Publicis Sapient, le préjudice avait été constaté par les juges du fond.
Le préjudice utile se démontre par ses conséquences concrètes : une action retardée, une preuve devenue introuvable, une procédure supplémentaire engagée pour obtenir ce qui était dû.
Fuite de données personnelles : comment obtenir des dommages et intérêts
Côté défendeur : ce qui ne marche pas, ce qui marche
Les refus que les juges ont écartés
« Une procédure est en cours. » Le but de la demande est indifférent, y compris lorsqu’elle prépare une action contre le responsable (C-307/22). La procédure pendante n’est pas un motif de refus.
« Les courriels professionnels ne sont pas des données personnelles. » C’est exactement la position de Publicis Sapient, rejetée par la Cour de cassation le 18 juin 2025. L’employeur de l’affaire de Versailles a encore soutenu en 2026 que la solution était « critiquable ». La cour ne l’a pas suivi.
« Secret professionnel, secret des correspondances. » Invoqués sans démonstration, ils ne valent rien. La cour de Versailles relève que la société n’établit pas « en quoi leur communication est de nature à porter atteinte aux droits et libertés d’autrui ».
« Les données relèvent d’une enquête interne. » Le Conseil d’État a jugé le contraire (CE, 1er décembre 2025, n° 498023).
« Le salarié n’avait qu’à conserver ses documents. » L’argument a été soutenu à Versailles. Il n’a pas empêché la condamnation.
Le principe est posé par la cour d’appel de Paris :
« si le responsable de traitement peut refuser de fournir la copie demandée, c’est à la seule condition d’être en mesure de démontrer un risque d’atteinte disproportionnée aux droits des tiers, atteinte qui n’est pas même alléguée en l’espèce. »
(CA Paris, pôle 1, ch. 3, 25 juin 2024, RG n° 23/18268)
Les réponses qui protègent réellement
Répondre dans le mois, même pour proroger. Le délai d’un mois peut être porté à trois mois, à condition d’en informer le demandeur dans le premier mois, motifs à l’appui (art. 12, § 3, du RGPD). Le Conseil d’État a confirmé le manquement de TotalEnergies SE sur ce point, rejetant l’argument tiré de l’ordonnance n° 2020-306 du 25 mars 2020 sur les délais de l’état d’urgence sanitaire.
Demander au demandeur de préciser sa demande. Le considérant 63 du RGPD le prévoit expressément :
« Lorsque le responsable du traitement traite une grande quantité de données relatives à la personne concernée, il devrait pouvoir demander à celle-ci de préciser, avant de lui fournir les informations, sur quelles données ou quelles opérations de traitement sa demande porte. »
Le texte permet d’inviter le demandeur à préciser, pas de lui imposer de restreindre une demande au seul motif qu’elle est large. La CNIL va plus loin lorsque le traitement représente une charge importante : si le salarié s’oppose à toute précision, l’employeur pourrait invoquer le respect des droits des tiers pour refuser d’y répondre favorablement (fiche CNIL précitée). L’invitation écrite à préciser est donc la première pièce de la défense du responsable, jamais un motif de refus autonome.
Occulter, pièce par pièce, et motiver. À Versailles, les noms et fonctions sont restés apparents et les coordonnées personnelles des tiers ont été occultées. C’est la solution de l’espèce, pas une règle générale : selon le rôle du demandeur dans le message et l’atteinte portée aux tiers, il peut falloir supprimer, anonymiser ou pseudonymiser davantage (fiche CNIL précitée). L’occultation motivée est la réponse que le Conseil d’État attendait de TotalEnergies SE.
Adresser la réponse à la personne concernée elle-même. La cour de Versailles l’a admis : « S’agissant de données personnelles il était fondé à ne les adresser qu’à la salariée, à charge pour cette dernière de les transmettre à son conseil. » La précaution n’a pas sauvé l’employeur, parce que sa réponse était incomplète.
Refuser l’identité des collègues qui ont consulté les données, sauf nécessité démontrée (C-579/21).
Contester le préjudice. La demande de dommages-intérêts suppose un dommage démontré (C-526/24 ; CA Versailles, 17 juin 2026).
Répondre, c’est aussi préparer sa défense
La réponse à une demande d’accès oblige le défendeur à relire, avant l’adversaire, ce que contiennent ses messageries. C’est une évaluation anticipée du dossier.
Elle fige aussi ce que le défendeur a déclaré détenir. Une réponse qui omet des courriels, contredite plus tard par une pièce produite au procès, sera retournée contre son auteur. Mieux vaut une réponse complète assortie d’occultations motivées qu’une réponse sélective.
Demandes répétées, demandes piégées : où commence l’abus ?
Le texte
« Lorsque les demandes d’une personne concernée sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, le responsable du traitement peut : a) exiger le paiement de frais raisonnables qui tiennent compte des coûts administratifs supportés pour fournir les informations, procéder aux communications ou prendre les mesures demandées ; ou b) refuser de donner suite à ces demandes. Il incombe au responsable du traitement de démontrer le caractère manifestement infondé ou excessif de la demande. »
Article 12, paragraphe 5, du règlement (UE) 2016/679
La charge de la preuve pèse sur le responsable. Le Conseil d’État le rappelle (CE, 1er décembre 2025, n° 498023).
Le critère posé par la Cour de justice le 19 mars 2026
En mars 2023, un résident autrichien s’abonne à la lettre d’information de Brillen Rottler, entreprise familiale d’optique établie à Arnsberg, en Allemagne. Treize jours plus tard, il exerce son droit d’accès. Devant le refus, il réclame 1 000 euros de dommages-intérêts. L’opticien produit des reportages et articles décrivant le même schéma, répété auprès de nombreuses entreprises : inscription, demande d’accès, demande d’indemnité.
La Cour juge qu’une première demande peut être excessive :
« une première demande d’accès aux données à caractère personnel introduite par la personne concernée auprès du responsable du traitement au titre de l’article 15 de ce règlement peut être considérée comme étant « excessive », au sens de cet article 12, paragraphe 5, lorsque ce responsable du traitement démontre, au vu de l’ensemble des circonstances pertinentes de l’espèce, que, malgré un respect formel des conditions prévues par ces dispositions, cette demande a été introduite par la personne concernée non pas pour prendre connaissance du traitement de ces données et d’en vérifier la liceité, afin de pouvoir, par la suite, obtenir une protection des droits qu’elle tire dudit règlement, mais dans une intention abusive, telle que la création artificielle des conditions requises pour l’obtention d’un avantage résultant de ce même règlement. »
Les demandes et réclamations indemnitaires formées auprès d’autres responsables, connues par des informations publiques, peuvent être prises en compte (CJUE, 19 mars 2026, Brillen Rottler, C-526/24).
Le nombre de demandes ne suffit pas, à lui seul. La Cour l’avait jugé pour les réclamations adressées à une autorité de contrôle : l’excès suppose la démonstration d’une intention abusive (CJUE, 9 janvier 2025, Österreichische Datenschutzbehörde, C-416/23).
La ligne de partage
Les deux arrêts de la Cour de justice se concilient ainsi.
La finalité contentieuse d’une demande ne suffit pas à la rendre abusive. L’abus suppose, exceptionnellement, que le responsable démontre une intention distincte, telle que la création artificielle des conditions d’un avantage tiré du RGPD.
Le patient qui veut son dossier pour agir contre son dentiste obtient la copie gratuitement (C-307/22). L’abonné qui s’inscrit pour déclencher un refus et réclamer une indemnité peut se voir opposer un refus légitime (C-526/24).
Pour l’employeur, l’enseignement est précis. La demande d’un salarié licencié qui prépare son action prud’homale n’est pas abusive de ce seul fait, même lourde et intéressée. Le terrain de l’abus s’ouvre lorsque la demande semble conçue pour être refusée. Pourraient constituer des indices, à apprécier au regard des critères de l’arrêt Brillen Rottler :
- des demandes réitérées à l’identique après une réponse complète ;
- une demande formée à la veille de l’audience et aussitôt suivie d’une réclamation indemnitaire ;
- des demandes en série auprès de plusieurs sociétés du groupe.
Ces indices se documentent au fil de l’eau. L’abus se prouve par un faisceau, rarement par une seule pièce.
Quand les juges du fond limitent sans parler d’abus
Il arrive que les juges du fond réduisent une demande massive sans invoquer l’article 12, § 5, en exigeant qu’elle soit proportionnée. C’est ce qu’avait fait la cour d’appel de Paris dans l’affaire du négociateur immobilier, jugeant trop générale la communication de tous ses courriels sur plus de quatre ans. Son arrêt a été cassé sur le fondement de l’article 145, le juge devant cantonner la mesure plutôt que la rejeter (Cass. soc., 24 juin 2026, n° 25-10.397).
La Cour de cassation ne s’est pas prononcée, dans cet arrêt, sur l’exigence de proportionnalité propre à l’article 15. La question reste ouverte. En l’état, la prudence commande au demandeur de cibler sa demande par période et par objet, et au défendeur de proposer une communication ciblée plutôt qu’un refus.
Votre coup suivant, selon votre camp
Vous cherchez des preuves : salarié, dirigeant, client, patient
- Formez la demande d’accès dès la naissance du conflit, par écrit daté, auprès du responsable du traitement et de son service désigné.
- Visez des catégories précises : messagerie, période, agenda, comptes rendus, rapport d’enquête, destinataires.
- Demandez les informations de l’article 15, § 1, en particulier l’identité des destinataires et la source des données.
- Au bout d’un mois sans réponse ni prorogation motivée, relancez en visant l’article R. 625-11 du code pénal.
- Saisissez le juge des référés pour trouble manifestement illicite, en proposant vous-même les occultations : vous obtiendrez plus vite.
- Utilisez ce que vous recevez pour fonder et cibler une mesure de l’article 145.
Ne comptez pas sur des dommages-intérêts automatiques. Et n’écrivez jamais que vous réclamerez une indemnité si l’on ne vous répond pas : la demande ressemblerait au schéma de l’affaire Brillen Rottler.
On vous réclame des données : employeur, société, banque
- Accusez réception et calendez le délai d’un mois.
- Si la demande est massive, demandez par écrit, dans le mois, de la préciser (considérant 63), et notifiez la prorogation motivée (art. 12, § 3).
- Collectez tout, sans rien supprimer, puis occultez les données des tiers, pièce par pièce, avec un motif pour chaque catégorie d’occultation.
- Répondez à la personne concernée elle-même, par un moyen qui prouve l’envoi.
- Conservez les indices d’un éventuel abus, sans en faire un motif de refus tant que l’intention abusive n’est pas démontrable.
- Ne refusez jamais au motif d’un procès en cours, d’une enquête interne ou de la nature professionnelle des courriels.
Ne comptez pas sur le secret des correspondances ou le secret des affaires invoqués en bloc : un juge exigera la démonstration, document par document.
Comment obtenir des pièces et documents qu’on vous refuse : le bon fondement, le bon juge
Modèles
Vous demandez vos données avant un procès
Objet : demande d’accès à mes données personnelles (article 15 du règlement (UE) 2016/679)
Madame, Monsieur,
En application de l’article 15 du règlement (UE) 2016/679 du 27 avril 2016, je vous demande :
- de me confirmer que vous traitez des données à caractère personnel me concernant ;
- de m’en communiquer une copie, et notamment : les courriels émis et reçus sur la messagerie [adresse] entre le [date] et le [date], avec leurs métadonnées (horodatage, expéditeurs, destinataires) et leur contenu ; mon agenda professionnel sur la même période ; les données relatives à mon temps de travail et à mes connexions ; les évaluations, notes et comptes rendus me concernant, y compris ceux établis dans le cadre de toute enquête interne ;
- de m’indiquer les finalités de ces traitements, l’identité des destinataires auxquels ces données ont été communiquées, leur durée de conservation et, pour celles qui n’ont pas été collectées auprès de moi, leur source.
Lorsque l’intelligibilité d’une donnée l’exige, je vous prie de me communiquer l’extrait ou le document qui la contient (CJUE, 4 mai 2023, C-487/21).
Je vous rappelle que vous disposez d’un délai d’un mois à compter de la réception de la présente (article 12, paragraphe 3, du règlement). Je vous prie de me transmettre ces éléments sous forme électronique à l’adresse [adresse électronique].
Je vous prie d’agréer, Madame, Monsieur, l’expression de mes salutations distinguées.
À ne jamais écrire :
« Je vous demande communication de tous les documents me concernant, afin de préparer l’action que j’engagerai contre vous. À défaut de réponse, je solliciterai des dommages-intérêts pour violation du RGPD. »
« Tous les documents » transforme une demande de données en demande de pièces et appelle l’invitation à préciser du considérant 63. La menace indemnitaire rapproche la demande du schéma décrit dans l’arrêt Brillen Rottler (C-526/24) : elle donne au responsable un argument qu’il n’avait pas.
Vous relancez après un mois de silence
Objet : demande d’accès du [date] restée sans réponse
Madame, Monsieur,
Par lettre reçue le [date], je vous ai demandé l’accès à mes données personnelles en application de l’article 15 du règlement (UE) 2016/679. Le délai d’un mois prévu par l’article 12, paragraphe 3, de ce règlement a expiré le [date] sans réponse ni notification d’une prorogation.
Je vous rappelle que le fait de ne pas répondre à une telle demande, ou de refuser d’en délivrer copie, constitue la contravention prévue à l’article R. 625-11 du code pénal.
Je vous prie de me transmettre les éléments demandés sous huit jours. À défaut, je saisirai le juge des référés afin qu’il ordonne cette communication.
Je vous prie d’agréer, Madame, Monsieur, l’expression de mes salutations distinguées.
À ne jamais écrire :
« Votre silence me cause un préjudice considérable que j’évalue à 10 000 euros, somme que je vous demande de me verser sous huit jours. »
Le préjudice n’est pas présumé : il doit être démontré (C-526/24). Une somme forfaitaire réclamée avant même la communication fait ressembler la demande à celle de l’affaire Brillen Rottler. À Versailles, une demande de 10 000 euros a été rejetée faute du moindre préjudice invoqué.
On vous adresse une demande massive : demander des précisions
Objet : votre demande d’accès du [date]
Madame, Monsieur,
Nous avons bien reçu le [date] votre demande d’accès formée en application de l’article 15 du règlement (UE) 2016/679.
Votre demande porte sur l’ensemble des données vous concernant depuis [date]. Nous traitons, sur cette période, un volume important de données relatives à votre personne, notamment [nombre approximatif] courriels. Conformément au considérant 63 du règlement, nous vous proposons de préciser les données ou opérations de traitement sur lesquelles porte votre demande, par exemple par période, par correspondant ou par objet.
Compte tenu de ce volume, nous portons le délai de réponse à trois mois à compter de la réception de votre demande, en application de l’article 12, paragraphe 3, du règlement. Nous vous communiquons dès à présent [les éléments immédiatement disponibles : contrat, bulletins, dossier individuel].
Nous vous prions d’agréer, Madame, Monsieur, l’expression de nos salutations distinguées.
À ne jamais écrire :
« Une procédure étant en cours entre nous, nous ne pouvons donner suite à votre demande. »
Le but de la demande est indifférent (C-307/22). Ce refus caractérise un trouble manifestement illicite que le juge des référés fera cesser (CA Versailles, 17 juin 2026) et expose au texte pénal, qui réprime le refus de délivrer copie (art. R. 625-11 du code pénal).
Vous communiquez avec des occultations
Objet : réponse à votre demande d’accès du [date]
Madame, Monsieur,
En réponse à votre demande, nous vous confirmons traiter des données vous concernant et vous en communiquons ci-joint une copie : [liste des catégories et périodes].
Conformément à l’article 15, paragraphe 4, du règlement (UE) 2016/679, nous avons occulté les coordonnées personnelles (adresses, numéros de téléphone, coordonnées bancaires) des salariés et clients mentionnés, les noms et fonctions demeurant apparents. Nous avons en outre occulté [nature précise], dont la communication porterait atteinte à [droit protégé précis : secret des affaires, données de santé d’un tiers], pour le motif suivant : [motif].
Les finalités de ces traitements, les destinataires, leur durée de conservation et leur source figurent dans le tableau joint.
Nous vous prions d’agréer, Madame, Monsieur, l’expression de nos salutations distinguées.
À ne jamais écrire :
« Vous trouverez ci-joint votre dossier administratif. Les courriels professionnels ne constituent pas des données personnelles et ne relèvent pas de votre droit d’accès. »
C’est mot pour mot la position de Publicis Sapient France, condamnée à des dommages-intérêts (Cass. soc., 18 juin 2025, n° 23-19.022). Elle transforme une réponse en aveu de manquement.
Vous saisissez le juge des référés : le dispositif
PAR CES MOTIFS,
Ordonner à la société [dénomination] de communiquer à [nom], dans un délai de [délai] à compter de la signification de l’ordonnance, et sous astreinte de [montant] euros par jour de retard, les éléments suivants :
- l’ensemble des courriels envoyés et reçus sur la messagerie [adresse] entre le [date] et le [date], métadonnées et contenu ;
- l’agenda professionnel de [nom] sur la même période ;
- [autres catégories].
Dire que les noms et fonctions des personnes citées demeureront apparents, sauf lorsqu’il est établi que leur divulgation porterait une atteinte disproportionnée aux droits et libertés d’autrui, et que leurs adresses, numéros de téléphone et coordonnées bancaires seront occultés.
Enjoindre aux parties de n’utiliser les données personnelles des tiers contenues dans ces éléments qu’aux seules fins de l’instance [désignation].
À ne jamais écrire :
« Ordonner la communication de l’intégralité de la messagerie de [nom], sans occultation. »
Le juge doit veiller d’office à la minimisation des données des tiers et occulter celles qui ne sont pas indispensables. La règle vaut pour l’article 145 (Cass. soc., 24 juin 2026, n° 25-10.397) comme pour l’article 15 (CA Versailles, 17 juin 2026). Une demande sans occultation invite le défendeur à plaider la disproportion et retarde la décision. Proposer vous-même le cadre, c’est obtenir plus vite.
Ce que la règle ne dit pas de votre dossier
Le droit d’accès est simple à exercer et difficile à refuser. Tout le reste dépend du dossier : le moment de la demande, son périmètre, la réponse qui fige les positions, l’articulation avec l’article 145, le choix entre le référé, la CNIL et le tribunal de police. Les faits comptent autant que le droit, et c’est précisément là qu’intervient l’avocat.
Valentin Simonnet est avocat au Barreau de Paris. Il intervient en contentieux des affaires et en droit pénal des affaires.

