Tables CNIL

Cette application facilite et enrichit la navigation dans les Tables Informatique et Libertés publiées par la CNIL. Elles assemblent l’essentiel de la jurisprudence française et européenne et des décisions pertinentes de l'autorité administrative en matière de protection des données à caractère personnel, et constituent à cet égard un outil précieux pour les DPO et les avocats

Dernière mise à jour : Version du 20/02/2026 – V 2.3 [PDF]

Décisions de jurisprudence

Juridiction
Toutes les juridictions

CJUE26 octobre 2023CJUE, 26 octobre 2023, FT, C-307/22(source)

1) Fourniture d'une première copie des données Obligation du responsable de traitement – Demande motivée par un but étranger à ceux visés au considérant 63 RGPD – Inclusion – Application au dossier médical d'un patient – 2) Législation mettant à la charge de la personne concernée les frais d'une première copie de ses données – Illicéité

1) L'article 12, paragraphe 5, et l'article 15, paragraphes 1 et 3, du RGPD doivent être interprétés en ce sens que l'obligation de fournir à la personne concernée, à titre gratuit, une première copie de ses données à caractère personnel faisant l'objet d'un traitement s'impose au responsable de traitement, même lorsque cette demande est motivée dans un but étranger à ceux visés au considérant 63 RGPD, première phrase, dudit règlement.

L'article 15, paragraphe 3, première phrase, du RGPD doit être interprété en ce sens que, dans le cadre d'une relation médecin/patient, le droit d'obtenir une copie des données à caractère personnel faisant l'objet d'un traitement implique qu'il soit remis à la personne concernée une reproduction fidèle et intelligible de l'ensemble de ces données. Ce droit suppose celui d'obtenir la copie intégrale des documents figurant dans son dossier médical, qui contiennent, entre autres, lesdites données, si la fourniture d'une telle copie est nécessaire pour permettre à la personne concernée d'en vérifier l'exactitude et l'exhaustivité ainsi que pour garantir leur intelligibilité. S'agissant de données relatives à la santé de la personne concernée, ce droit inclut en tout état de cause celui d'obtenir une copie des données de son dossier médical contenant des informations telles que des diagnostics, des résultats d'examens, des avis de médecins traitants et tout traitement ou intervention administrés à celle‑ci.

2) L'article 23, paragraphe 1, sous i), du règlement 2016/679 doit être interprété en ce sens qu'une législation nationale adoptée avant l'entrée en vigueur de ce règlement peut relever du champ d'application de cette disposition. Toutefois, une telle faculté ne permet pas d'adopter une législation nationale qui, en vue de protéger les intérêts économiques du responsable de traitement, met à la charge de la personne concernée les frais d'une première copie de ses données à caractère personnel faisant l'objet de ce traitement.

CJUE22 juin 2023CJUE, 22 juin 2023, Pankki S, C-579/21, point s 57, 61-62, 65-66 Voir aussi: CJUE, 4 mai 2023, Österreichische Datenschutzbehörde, C-487/21, points 21, ème 32, 39; CE, 10 chambre, 24 février 2022, M. A... B..., n° 447495, Inédit.(source)

1) Opérations de traitement antérieures à la date d'entrée en application du RGPD Application du RGPD – Conditions – 2) Informations communicables – Journaux de consultation – Inclusion – Identité des salariés ayant consulté les données – Exclusion en principe – 3) Qualité de cliente et d'ancienne salariée du RT de la personne concernée – Activité bancaire dans le cadre d'une mission réglementée – Absence d'incidence sur l'étendue du droit d'accès

L'article 15 du RGPD doit être interprété comme suit :

1) Il s'applique à une demande d'accès aux informations visées par cette disposition lorsque les opérations de traitement concernées ont été effectuées avant la date d'entrée en application du RGPD, mais que la demande a été présentée après cette date.

2) Le droit d'accès prévu à l'article 15 doit permettre à la personne concernée de s'assurer que les données à caractère personnel la concernant sont exactes et qu'elles sont traitées de manière licite. Pour ce faire, la copie que le responsable du traitement est tenu de fournir doit contenir toutes les données à caractère personnel faisant l'objet d'un traitement, présenter l'ensemble des caractéristiques lui permettant d'exercer effectivement ses droits au titre du règlement et reproduire intégralement ces données. Afin de garantir que les informations ainsi fournies soient faciles à comprendre, la reproduction d'extraits de documents, voire de documents entiers ou d'extraits de bases de données contenant, entre autres, les données à caractère personnel peut s'avérer indispensable lorsque la contextualisation des données est nécessaire pour en assurer l'intelligibilité. Les opérations de consultation des données par les salariés du responsable de traitement constituent un traitement ; la personne dont les données personnelles sont consultées a droit à l'accès à ses données ainsi qu'aux informations liées à ces opérations, telles que mentionnées à l'article 15 du RGPD. La date des consultations permet à la personne concernée d'obtenir confirmation que ses données ont effectivement fait l'objet d'un traitement à un moment donné et constitue un élément permettant de vérifier leur licéité à cette date. En outre, l'article 15 prévoit la possibilité d'accéder à la finalité du traitement de consultation et aux éventuels destinataires des données consultées.

Il en résulte que la cour considère que les informations relatives aux opérations de consultation des données à caractère personnel d'une personne, portant sur les dates et les finalités de ces opérations, constituent des informations que cette personne a le droit d'obtenir du responsable du traitement en vertu de cette disposition. En revanche, ladite disposition ne consacre pas un tel droit concernant l'identité des salariés du responsable ayant procédé à ces opérations sous son autorité et conformément à ses instructions, sauf si ces informations sont indispensables pour permettre à la personne concernée d'exercer effectivement les droits qui lui sont conférés par le règlement et à condition de tenir compte des droits et libertés de ces salariés.

3) La circonstance que le responsable du traitement exerce une activité bancaire dans le cadre d'une mission réglementée et que la personne dont les données à caractère personnel ont été traitées en tant que cliente du responsable a également été employée par ce dernier est, en principe, sans incidence sur l'étendue du droit dont bénéficie cette personne en vertu de cette disposition.

CJUE4 mai 2023CJUE, 4 mai 2023, Österreichische Datenschutzbehörde, C-487/21(source)

Droit d'accès de la personne concernée à ses données faisant l'objet d'un traitement Fourniture d'une copie des données – Notion de « copie » – Notion d' « informations »

L'article 15, paragraphe 3, première phrase, du RGPD doit être interprété en ce sens que le droit d'obtenir de la part du responsable du traitement une copie des données à caractère personnel faisant l'objet d'un traitement implique qu'il soit remis à la personne concernée une reproduction fidèle et intelligible de l'ensemble de ces données. Ce droit suppose celui d'obtenir la copie d'extraits de documents voire de documents entiers ou encore d'extraits de bases de données qui contiennent, entre autres, lesdites données, si la fourniture d'une copie est indispensable pour permettre à la personne concernée d'exercer effectivement les droits qui lui sont conférés par ce règlement, étant souligné qu'il doit être tenu compte, à cet égard, des droits et libertés d'autrui.

L'article 15, paragraphe 3, troisième phrase, du RGPD doit être interprété en ce sens que la notion d'« informations » qu'il vise se rapporte exclusivement aux données à caractère personnel dont le responsable du traitement doit fournir une copie en application de la première phrase de ce paragraphe.

CJUEDate non renseignéeCJUE, 12 janvier 2023, Österreichische Post, C‑154/21(source)

Droit d’accès à l’information sur les destinataires et les catégories de destinataires des données Obligation de fournir l'identité même des destinataires, sauf impossibilité ou demande abusive

Le droit d'accès de la personne concernée aux données à caractère personnel la concernant, prévu par l’article 15, paragraphe 1, sous c) du RGPD, implique que lorsque ces données ont été ou seront communiquées à des destinataires, le responsable du traitement doit fournir à cette personne l’identité même des destinataires, sauf s’il est impossible de les identifier ou si le responsable démontre que la demande d’accès est manifestement infondée ou excessive, au sens de l’article 12, paragraphe 5, du RGPD. Dans ce cas, il peut indiquer à cette personne uniquement les catégories de destinataires concernées.

CJUE20 décembre 2017CJUE, 20 décembre 2017, Nowak, C-434/16(source)

Directive 95/46/CE Article 2, sous a) – Réponses écrites fournies par le candidat lors d'un examen professionnel – Annotations de l'examinateur relatives à ces réponses – Article 12, sous a) et b) – Étendue des droits d'accès et de rectification de la personne concernée

Les réponses écrites fournies par un candidat lors d'un examen professionnel et les éventuelles annotations de l'examinateur relatives à ces réponses constituent des données à caractère personnel. Le candidat a, en principe, un droit d'accès à ces données.

CJUE12 décembre 2013CJUE, 12 décembre 2013, X, C-486/12(source)

Directive 95/46/CE Facturation de la communication de données personnelles par une autorité publique – Admissible si le montant est inférieur ou égal au coût de la communication

L'article 12, sous a), de la directive 95/46/CE du 24 octobre 1995 (relatif au droit d'accès) ne s'oppose pas à la perception de frais à l'occasion de la communication par une autorité publique de données à caractère personnel.

En revanche, afin de garantir que les frais perçus à l'occasion de l'exercice du droit d'accès ne soient pas excessifs, leur montant ne doit pas excéder le coût de la communication de ces données. Il appartient à la juridiction nationale d'effectuer, au regard des circonstances de l'affaire principale, les vérifications nécessaires.

CJUE7 mai 2009CJUE, 7 mai 2009, Rijkeboer, C-553/07(source)

Directive 95/46/CE Droit d'accès à l'information sur les destinataires et les catégories de destinataires des données – Durée de conservation de l'information sur les destinataires ou les catégories de destinataires

L'article 12, sous a), de la directive 95/46/CE du 24 octobre 1995, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, impose aux États membres de prévoir un Droit d'accès à la information sur les destinataires ou les catégories de destinataires des données ainsi qu'au contenu de la information communiquée non seulement pour le présent, mais aussi pour le passé. Il appartient aux États membres dans la transposition de la directive 95/46/CE de fixer un délai de conservation de cette information ainsi qu'un accès corrélatif à celle‑ci qui constituent un juste équilibre entre, d'une part, l'intérêt de la personne concernée à protéger sa vie privée, notamment au moyen des voies d'intervention et de recours prévus par la directive 95/46, et, d'autre part, la charge que l'obligation de conserver cette information représente pour le responsable du traitement.

Une réglementation limitant la conservation de la information sur les destinataires ou les catégories de destinataires des données et le contenu des données transmises à une durée d'un an et limitant corrélativement l'accès à cette information, alors que les données de base sont conservées bien plus longtemps, ne saurait constituer un juste équilibre des intérêts et obligations en cause, à moins qu'il ne soit démontré qu'une conservation plus longue de cette information constituerait une charge excessive pour le responsable du traitement. Il appartient à la juridiction nationale d'effectuer les vérifications nécessaires.

Cass6 mai 2008Cass, crim., 6 mai 2008, n° 07-82.000, B., points 2-3(source)

Contravention d'opposition à l'exercice du droit d’accès Caractérisation de l’infraction

La contravention d’opposition à l’exercice du droit d'accès à une information nominative, prévue et réprimée par les articles 35 de la loi n°78‑17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, dans sa rédaction antérieure à la loi du 6 août 2004, 1 3° du décret du 23 décembre 1981, et consistant dans la fourniture de données présentées sous une forme non directement lisible, constitue une infraction instantanée, consommée à la date d’envoi de l’information à la personne titulaire du droit d’accès. Ne caractérisent pas la réitération de cette infraction les réponses faites ultérieurement aux réclamations du titulaire du droit d'accès se plaignant de l’absence de clarté des informations données.

Justifie, dès lors, sa décision : la cour d’appel constate l’extinction de l’action publique par la prescription après avoir retenu qu’il s’était écoulé plus d’une année entre l’envoi des informations au titulaire du droit d’accès et la plainte adressée par lui au procureur de la République.

CE31 décembre 2024CE, 10, 31 décembre 2024, n° 488201, Inédit, point 5(source)

Demande présentée de manière non précise compte tenu de la quantité de données personnelles traitées par un fichier Restriction de l’accès – Licéité - Conditions

Il résulte, d’une part, des dispositions du RGPD, telles qu’elles sont en particulier commentées notamment par les § 62 et 63 du préambule de ce règlement ou par les lignes directrices du Comité européen de la protection des données personnelles, que des restrictions à l’accès peuvent être prononcées lorsqu’en particulier, les demandes présentées de manière non précise sont soumises compte tenu de la quantité de données personnelles traitées par un fichier. D’autre part, les articles 49 et 107 de la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés indiquent que d’autres restrictions peuvent être apportées à ce droit d’accès compte tenu notamment des caractéristiques des données en cause, afin de préserver la licéité et les conditions de traitement.

CE20 octobre 2010CE, 10ème/9ème SSR, 20 octobre 2010, Société Centrapel, n° 327916, T., point 3(source)

Droit d'accès de toute personne physique aux données la concernant (art. 39 de la loi Informatique et Libertés) Obligation du responsable du traitement de transmettre ces données, sauf demande abusive – Communication faite préalablement au mandataire de la personne – Circonstance ne levant pas l'obligation de donner accès à la personne concernée

Aux termes de l'article 39 de la loi n°78‑17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, dite loi Informatique et Libertés, toute personne physique ne peut à tout moment avoir accès aux données à caractère personnel la concernant contenues dans un fichier. Cet article fait obligation au responsable du traitement de transmettre au demandeur les données dont il sollicite la communication, sauf si la demande présente un caractère abusif. La circonstance que le responsable du traitement a auparavant répondu favorablement à une demande de l'avocat de l'intéressé, formulée dans le cadre d'un litige avec son employeur, est sans influence sur l'existence de l'obligation.

CE14 juin 1999CE, Section, 14 juin 1999, Société TVF, n° 197751, T., point 5(source)

Demande d'accès à une information détenue par la société employeur du demandeur et par la société à laquelle la mise en œuvre du traitement automatisé a été confiée Demande pouvant être adressée à cette dernière, sans que la clause de confidentialité figurant dans la convention entre ces deux sociétés puisse être opposée

Le requérant qui demandait l'accès à une information nominative le concernant dans l'exercice de sa profession était en droit d'adresser cette demande soit auprès de la société qui l'employait, soit à la société à laquelle la mise en œuvre du traitement automatisé avait été confiée, en vertu d'un contrat de prestation de service passé entre les deux sociétés, sans que la clause de confidentialité figurant dans la convention entre ces deux sociétés puisse lui être opposée.

CNIL29 mai 2024CNIL, P, 29 mai 2024, Courrier présidente, Commune de X, 27412, non publié

Système de vidéoprotection installé dans une ville Demande de communication d'une carte avec l'emplacement des caméras et des zones surveillées - Exclusion

Il résulte des articles 13 et 15 du RGPD, des dispositions des titres II et III de la loi informatique et libertés relatives aux obligations d'information et au droit d'accès, ainsi que des dispositions du code de la sécurité intérieure régissant spécifiquement la vidéoprotection, notamment l'article R. 253‑6, que le responsable de traitement, s'il est tenu d'informer d'une façon adaptée au contexte et aux objectifs poursuivis sur l'existence de la vidéoprotection d'un territoire, d'une zone ou d'un bâtiment, et de fournir l'ensemble des mentions et informations prévues par ces textes, n'est pas tenu à ce titre de communiquer l'emplacement exact de chaque caméra. Ainsi, en l'espèce, la commune n'était pas tenue de fournir à la personne concernée une carte avec l'emplacement des caméras et des zones surveillées.

CNIL1 juillet 2021CNIL, P, 1 juillet 2021, Mise en demeure, n°MED-2021-042, non publié

Droit d'accès au dossier médical du mineur Conditions

Le droit d'accès au dossier médical du mineur, fondé sur l'article L. 1111-7 du code de la santé publique, peut être exercé par chacun des titulaires de l'autorité parentale, dans les conditions précisées par ce texte et après occultation des éventuelles mentions relatives à la vie privée de l'autre titulaire, aux données médicales. Le parent ne perd ce droit d'accès qu'en cas de retrait de la qualité de titulaire de l'autorité parentale prévue aux articles 378 et suivants du code civil.