Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.

Politique et procédure de demande d'accès des personnes concernées - ComponentSource Group

1. Introduction

Cette politique définit les obligations de ComponentSource Limited, une société enregistrée en Angleterre sous le numéro 2890788, dont le siège social est situé The White Building, 33 Kings Road, Reading, Berkshire RG1 3AR (« la Société ») en ce qui concerne les demandes d'accès des personnes concernées conformément à la législation sur la protection des données (définie ci-dessous).

Cette politique fournit également des directives sur la gestion des demandes d'accès des personnes concernées. Les procédures et principes énoncés dans cette politique doivent être suivis en tout temps par la Société, ses employés, agents, sous-traitants ou autres parties travaillant pour le compte de la Société.

2. Définitions

« responsable du traitement » désigne la personne ou l'organisation qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement des données personnelles. Aux fins de cette politique, la Société est le responsable du traitement de toutes les données personnelles utilisées dans le cadre de nos activités ;

« sous-traitant » désigne une personne ou une organisation qui traite des données personnelles pour le compte d'un responsable du traitement ;

« Législation sur la protection des données » désigne toutes les lois applicables relatives à la protection des données et à la vie privée, y compris, mais sans s'y limiter, le RGPD britannique, la Data Protection Act 2018 et toute autre loi nationale applicable, règlement, ou législation secondaire en Angleterre et au Pays de Galles concernant le traitement des données personnelles ou la confidentialité des communications électroniques, telles que modifiées, remplacées ou mises à jour de temps à autre ;

« personne concernée » désigne une personne vivante, identifiée ou identifiable, à propos de laquelle la Société détient des données personnelles ;

« ICO » désigne l'Information Commissioner's Office, une entité gouvernementale britannique ayant pour site web ico.org.uk ;

« données personnelles » désigne toute information relative à une personne concernée identifiée ou identifiable, directement ou indirectement, notamment par référence à un identifiant tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs facteurs spécifiques à l'identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale de cette personne concernée ;

« traitement » désigne toute opération ou ensemble d'opérations effectuées sur des données personnelles ou des ensembles de données personnelles, qu'elles soient automatisées ou non, telles que la collecte, l'enregistrement, l'organisation, la structuration, le stockage, l'adaptation ou la modification, la récupération, la consultation, l'utilisation, la divulgation par transmission, diffusion ou autre mise à disposition, l'alignement ou la combinaison, la restriction, l'effacement ou la destruction ;

« catégories particulières de données personnelles » désigne des données personnelles révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, la santé, la vie sexuelle, l'orientation sexuelle, les données biométriques ou génétiques.

3. Responsable de la protection des données et portée de la politique

  1. Le responsable de la protection des données de la Société est chargé d'administrer cette politique ; de développer et mettre en œuvre les politiques, procédures et/ou lignes directrices applicables (y compris celles mentionnées dans cette politique) ; de s'assurer que toutes les demandes d'accès sont traitées conformément à la législation sur la protection des données ; et de veiller à ce que tous les employés, agents, sous-traitants ou autres parties travaillant pour le compte de la Société comprennent la législation sur la protection des données et leurs obligations en la matière selon leur rôle professionnel.
  2. La Société collecte, détient et traite des données personnelles concernant les employés, clients, éditeurs, fournisseurs et contacts commerciaux, etc.
  3. Les personnes concernées disposent de droits relatifs à leurs données personnelles conformément à la législation sur la protection des données. Cette politique traite spécifiquement du droit d'accès (Article 15 du RGPD britannique). Les personnes concernées ont le droit de savoir si la Société collecte, détient ou traite des données personnelles les concernant, d'obtenir une copie de ces données et certaines autres informations complémentaires. Le droit d'accès est conçu pour aider les personnes concernées à comprendre comment et pourquoi leurs données sont utilisées et à vérifier que cela est fait légalement.
  4. Cette politique est une politique interne conçue pour donner des directives sur la gestion des demandes d'accès des personnes concernées. Ce n'est pas une politique de protection des données, une politique de confidentialité, un avis de confidentialité ou similaire. Cette politique doit, le cas échéant, être lue conjointement avec la politique de protection des données de la Société.
  5. Toute question relative à cette politique, à la collecte, au traitement ou à la détention de données personnelles par la Société, ou à la législation sur la protection des données, doit être adressée au responsable de la protection des données.
  6. Les clauses 1 à 4 et 14 à 16 de cette politique s'appliquent à tout le personnel et les clauses 5 à 13 s'appliquent aux employés autorisés à traiter les demandes d'accès des personnes concernées (« SARs »).

4. Comment reconnaître une demande d'accès des personnes concernées

  1. La législation sur la protection des données ne précise pas de format particulier qu'une SAR doit suivre. Une SAR peut être formulée oralement ou par écrit, à toute partie de la Société et par tout moyen de communication. Une SAR n'a pas besoin d'utiliser les termes « demande d'accès », « protection des données », « données personnelles » ou similaires, ni de mentionner l'article 15 du RGPD britannique. Cela signifie que n'importe qui dans la Société pourrait recevoir une SAR et il peut ne pas être immédiatement évident qu'une SAR a été reçue.
  2. La Société fournit un formulaire de demande d'accès contenu dans le manuel de l'employé pour faciliter la formulation des SAR et leur identification ; toutefois, les personnes concernées ne sont pas obligées d'utiliser ce formulaire et une vigilance constante est nécessaire pour identifier les SAR formulées autrement.
  3. Les SAR peuvent utiliser une terminologie plus générale, des termes tels que « informations » au lieu de « données personnelles ». Par exemple, un message reçu via les réseaux sociaux tel que « veuillez fournir tous les renseignements que vous avez à mon sujet » constitue une SAR valide et doit être traité de la même manière qu'une communication formelle mentionnant explicitement « demande d'accès » et les droits des personnes concernées au titre du RGPD britannique.
  4. Les individus peuvent formuler des SAR en leur nom propre. Il est également possible de faire une SAR via un tiers :
    1. Il peut s'agir d'un avocat formulant une demande pour un client, ou d'un particulier faisant la demande pour un autre. Cela est permis, mais il faut s'assurer que la personne demandeuse est autorisée à agir au nom de la personne concernée.
    2. Dans certains cas limités, une personne peut ne pas avoir la capacité mentale de gérer ses propres affaires. Dans ces cas, le Mental Capacity Act 2005 autorise un tiers à faire une SAR au nom de cette personne.
  5. Lorsqu'une SAR est identifiée, ou si une communication ou demande est reçue et qu'il y a un doute sur sa nature de SAR, elle doit être immédiatement transmise au responsable de la protection des données de la Société.

5. Que faire lorsqu'une demande d'accès est reçue

  1. La Société dispose d'un délai limité pour répondre à une SAR, il est donc important d'agir rapidement.
  2. Sauf si vous êtes autorisé à traiter une SAR, elle doit être transmise au responsable de la protection des données. Vous ne devez prendre aucune autre mesure concernant une SAR sauf si vous êtes autorisé.
  3. Les SAR peuvent être reçues sous toute forme. Cela détermine comment les transmettre au responsable de la protection des données :
    1. Pour les SAR reçues par e-mail, le message doit être transmis immédiatement au responsable de la protection des données de la Société.
    2. Pour les SAR reçues par courrier ou sous toute autre forme papier, la SAR doit d'abord être scannée et envoyée par e-mail immédiatement au responsable de la protection des données, et l’original doit lui être envoyé par le moyen le plus direct et sécurisé possible.
    3. Pour les SAR formulées oralement, il faut d'abord enregistrer le nom et les coordonnées de la personne concernée avant de l’informer que le responsable de la protection des données la contactera pour obtenir les détails complets de sa SAR. Les coordonnées et toute autre information fournie doivent être transmises immédiatement par e-mail au responsable de la protection des données, incluant la date et l’heure de la demande.
  4. Le responsable de la protection des données confirmera la réception de la SAR dans un délai de 2 jours ouvrables après son envoi. Si aucune réponse n’est reçue dans ce délai, il faut le recontacter pour confirmation.

6. Réponse à une demande d'accès Partie 1 : Identification des personnes concernées et clarification des demandes

  1. Avant de répondre à une SAR, toutes les démarches raisonnables doivent être entreprises pour vérifier l'identité du demandeur et, surtout si la Société traite une grande quantité de données le concernant, pour préciser sa demande (c’est-à-dire spécifier les données personnelles ou traitements auxquels la SAR se rapporte). Les informations demandées à ces fins doivent être raisonnables et proportionnées. Les individus ne doivent pas être invités à fournir plus d’informations que nécessaire, et une demande de clarification ne peut servir à restreindre le champ de la SAR.
  2. Si des informations supplémentaires sont nécessaires pour confirmer l'identité de l'individu, celui-ci doit en être informé aussitôt. Le délai de réponse à la SAR ne démarre qu’à réception de ces informations.
  3. Si des informations supplémentaires sont requises pour clarifier la SAR, la personne concernée doit en être informée rapidement. Le délai est suspendu jusqu’à la réception de ces informations (à l’exception du cas où la réponse arrive le même jour, auquel cas le délai reste inchangé).
  4. Si une SAR est formulée par un tiers au nom d'une personne concernée, ce tiers doit fournir la preuve de son autorisation à agir pour cette personne.
  5. Exemples d’informations pouvant être demandées pour confirmer l’identité (les documents d’identité officiels ne doivent être requis que si nécessaire) :
    1. Une copie du passeport ;
    2. Une copie du permis de conduire ;
  6. Si, après demande d’informations supplémentaires, il n’est toujours pas possible de vérifier l’identité (ex. : refus ou non-réponse), la Société peut refuser de répondre à la SAR conformément à la clause 11.
  7. Si des informations supplémentaires pour clarifier la SAR ne sont pas fournies, la Société doit néanmoins entreprendre des recherches raisonnables pour retrouver les données demandées. Elle pourra aussi généralement fournir certaines informations complémentaires requises par la législation.
  8. La Société ne conserve pas de données personnelles uniquement pour répondre à une éventuelle SAR.

7. Réponse à une demande d'accès Partie 2 : Frais

  1. En règle générale, la législation interdit de faire payer des frais pour le traitement d'une SAR. La Société ne facture normalement pas les SAR.
  2. Dans certains cas limités, il est possible de facturer un « frais raisonnable » couvrant les coûts administratifs si la SAR est « manifestement infondée », « excessive », ou si une personne concernée demande des copies supplémentaires de ses données. Il peut aussi être possible de refuser une SAR dans certains cas, comme indiqué en clause 11(b).
  3. Les facteurs à prendre en compte pour calculer un frais raisonnable sont :
    1. Les coûts administratifs liés à :
      1. Évaluer si la Société traite les informations demandées ;
      2. Localiser, récupérer et extraire ces informations ;
      3. Fournir une copie de ces informations ;
      4. Envoyer la réponse de la Société à la personne concernée.
    2. Les coûts spécifiques incluent :
      1. Photocopies, impression, affranchissement et autres frais d'envoi ;
      2. Equipement et fournitures ;
      3. Temps du personnel.

8. Réponse à une demande d'accès Partie 3 : Délais

  1. En règle générale, la Société doit répondre « sans délai excessif » et au plus tard dans un délai d'un mois à compter de la réception de la SAR. La date de réception et la date limite de réponse doivent être enregistrées.
  2. Selon la législation, la période d’un mois commence le jour calendaire (et non le jour ouvré) de réception et se termine le jour correspondant du mois suivant (ou le dernier jour du mois, s’il est plus court). Si cette date tombe un week-end ou jour férié, le délai est prolongé au prochain jour ouvré.
  3. Si des informations sont requises pour confirmer l’identité (voir clause 6.2), le délai démarre à la réception de ces informations.
  4. Si des informations sont requises pour clarifier la SAR (voir clause 6.3), le délai est suspendu jusqu’à réception de ces informations, sauf si elles sont reçues le même jour.
  5. En cas de complexité ou multiples SAR de la même personne, le délai peut être étendu jusqu’à deux mois. La personne concernée doit alors être informée par écrit des raisons pendant le délai initial d’un mois.

9. Réponse à une demande d'accès Partie 4 : Informations à fournir

  1. Les personnes concernées doivent recevoir les informations suivantes en réponse à une SAR :
    1. Les finalités pour lesquelles la Société collecte, détient et traite leurs données ;
    2. Les catégories de données personnelles concernées ;
    3. Les destinataires ou catégories de destinataires de ces données ;
    4. La durée de conservation des données ou, si non déterminée, les critères utilisés ;
    5. Le droit de demander rectification, effacement, limitation ou opposition au traitement ;
    6. Le droit de déposer une plainte auprès de l’ICO ;
    7. Si les données n’ont pas été obtenues directement, la source des données ;
    8. Si des décisions automatisées sont prises (y compris le profilage), une explication significative de la logique, ainsi que des conséquences envisagées pour la personne concernée (voir aussi clause 9.2) ;
    9. Si les données sont transférées hors UE ou vers une organisation internationale, les garanties applicables pour les protéger.
  2. Lorsque la SAR concerne une décision automatisée :
    1. Si la décision automatisée porte sur des questions importantes, la personne concernée doit recevoir une explication de la logique, sous réserve :
      • que le processus soit totalement automatisé sans intervention humaine ;
      • et que les informations soient fournies de manière à protéger les droits de propriété intellectuelle et secrets commerciaux de la Société.
    2. La personne peut demander des informations sur la décision automatisée, demander une intervention humaine, exprimer son point de vue ou contester la décision. Le responsable de la protection des données gérera ces demandes conformément à la législation.
  3. Les informations doivent être fournies :
    1. de façon concise, transparente, intelligible et facilement accessible, dans un langage clair et simple ;
    2. par écrit.

      Il est important de noter que les personnes ont uniquement droit à leurs données personnelles détenues par la Société. Si des informations trouvées ne correspondent pas à la définition de « données personnelles » (voir clause 1), elles ne sont pas accessibles au titre de la législation. Il peut être nécessaire de séparer données personnelles et non-personnelles dans la réponse.

10. Réponse à une demande d'accès Partie 5 : Localisation des informations

  1. La Société peut détenir des données personnelles dans plusieurs endroits ou systèmes. Il est important d’identifier les types de données concernées pour effectuer la recherche au bon endroit.
  2. La législation autorise les personnes à recevoir « confirmation, données personnelles et autres informations que le responsable peut fournir sur la base d’une recherche raisonnable et proportionnée ». Le droit d'accès n'est pas limité aux informations faciles à trouver. L’exigence de recherche « raisonnable et proportionnée » a été ajoutée au RGPD britannique par la Data (Use and Access) Act 2025 mais reflète largement les précédentes recommandations de l’ICO et la jurisprudence.

11. Refus de répondre à une demande d'accès

  1. Dans certains cas, la Société peut refuser de répondre à une SAR :
    1. si l'identité du demandeur ne peut être confirmée malgré la demande d'informations supplémentaires (clause 6.2) ;
    2. si la demande est manifestement infondée ou excessive, notamment si elle est répétitive, ou selon la nature des informations, le contexte, et la relation avec le demandeur. Dans de tels cas, la Société peut également demander un « frais raisonnable » (clause 7.2).
  2. En cas de refus, la Société doit motiver sa décision et informer la personne dans un délai d'un mois à compter de la réception. La personne doit aussi être informée de son droit de se plaindre à l’ICO et de possibilités de recours judiciaires.
  3. La législation prévoit aussi certaines exemptions au droit d'accès (voir clause 12).

12. Exemptions au droit d'accès

  1. La législation prévoit plusieurs exemptions justifiant un refus de SAR. Celles les plus communes au sein de la Société sont lorsque les données :
    1. sont couvertes par un privilège légal ou judiciaire ;
    2. sont purement personnelles ou destinées à un usage domestique ;
    3. sont une référence donnée confidentiellement dans le cadre d’une relation d’emploi, formation ou éducation ;
    4. sont traitées pour la prévision ou planification dans une activité commerciale, dans la mesure où la SAR nuirait à cette activité ;
    5. constituent des enregistrements d’intentions sur des négociations employeur-employé, si la SAR nuit à ces négociations ;
    6. contiennent des données concernant un tiers ;
    7. sont susceptibles de compromettre la prévention ou détection d’une infraction, ou l’arrestation ou poursuite d’un contrevenant si elles sont divulguées.
  2. D’autres exemptions concernent des questions spécifiques comme la sécurité nationale. Toute question sur l’application d’exemptions doit être adressée au responsable de la protection des données et/ou à l’ICO.

13. Effacement ou destruction des données personnelles

  1. Si des données personnelles pertinentes à une SAR sont modifiées, supprimées ou détruites entre la réception de la SAR et la réponse, la Société peut en tenir compte dans sa réponse, à condition que ces modifications auraient eu lieu indépendamment de la SAR.
  2. Le droit d'accès n'empêche donc pas la gestion normale des données conformément aux procédures habituelles, notamment la politique de protection des données et de conservation. Cependant, il n’est pas permis de supprimer ou modifier des données pour éviter de répondre à une SAR.

14. Non-conformité à cette politique

  1. Le respect de la législation sur la protection des données est très important pour la Société. Le non-respect d’une SAR dans les délais ou le refus d'accès peuvent constituer une violation des obligations légales.
  2. Le non-respect peut exposer la Société à des risques, notamment :
    1. une plainte auprès de l’ICO et son investigation ;
    2. des actions en justice pouvant entraîner des sanctions civiles et/ou pénales pour la Société et, dans certains cas, l’individu responsable ;
    3. une décision de justice ordonnant à la Société de répondre à la SAR.
  3. Le non-respect par un employé de cette politique peut entraîner des sanctions disciplinaires pouvant aller jusqu’au licenciement pour faute grave.

15. Revue de la politique

Cette politique sera revue au moins une fois par an. Le responsable de la protection des données de la Société sera chargé de cette révision.

16. Mise en œuvre de la politique

Cette politique prendra effet à compter du 1er novembre 2025. Aucune partie de cette politique n’aura d’effet rétroactif et elle s’appliquera uniquement aux événements survenus à partir de cette date.

CSDARP 01/2026