Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Droit d'accès : retrouver les anciens identifiants

Droit d'accès et anciens identifiants : préparez une recherche complète, contrôlez les rapprochements et documentez les systèmes consultés.

Le dossier actuel d’une cliente porte sa nouvelle adresse email. Les anciennes commandes utilisent une autre adresse et les tickets de support un numéro de compte antérieur. Une recherche limitée au contact actuel risque de produire une réponse incomplète. Il faut relier les identifiants pertinents sans attribuer à la personne le dossier d’un homonyme.

Définir le périmètre de recherche à partir du droit exercé

L’Art. 15(1) porte sur les données concernant la personne, et l’Art. 15(3) sur leur copie. L’organisation doit prévoir les moyens de les retrouver dans les systèmes où elles sont traitées. Source : RGPD, chapitre III.

L’Art. 11(1) n’impose pas de conserver ou collecter des informations supplémentaires uniquement pour identifier une personne lorsque les finalités ne nécessitent pas cette identification. Cela ne permet pas d’ignorer les éléments pertinents que la personne fournit pour exercer ses droits, dans les conditions de l’Art. 11(2).

Le guide de l’Art. 15 RGPD décrit le contenu de la réponse. Ici, le livrable est un plan de recherche vérifiable.

Établir une table des identifiants utiles

Identifiant Origine Systèmes à consulter Précaution
Identifiant client actuel Référentiel métier Compte et dossiers actifs Vérifier le rattachement
Ancien identifiant Historique de migration Archives et anciens outils Conserver la correspondance de migration
Ancienne adresse email Informations déjà détenues ou fournies Messagerie et support Tenir compte d’une éventuelle réattribution
Référence de commande Pièce ou historique vérifié Facturation et logistique Éviter les données d’un autre acheteur
Variation du nom Dossier connu Archives indexées Confirmer les homonymes avant extraction

Ne demandez pas tous ces éléments par principe. Sélectionnez ce qui peut réellement aider et expliquez le besoin. Le contrôle proportionné de l’identité reste distinct de la recherche technique.

Rechercher dans les systèmes et dans leurs copies utiles

Attribuez chaque recherche à un propriétaire d’application. Consignez le critère utilisé, le système consulté, la période couverte et le résultat : données trouvées, absence de résultat, limite technique ou rapprochement à confirmer.

Le registre des traitements aide à identifier les activités, mais il doit être complété par la connaissance des applications et archives. Un outil abandonné peut encore contenir des données traitées ; son ancienneté ne le sort pas automatiquement du périmètre.

La méthode ne consiste pas à explorer indistinctement tous les systèmes de l’entreprise. Elle doit rechercher efficacement les données pertinentes, avec des accès limités aux personnes habilitées.

Exemple d’un compte migré

Exemple hypothétique. Une cliente possède l’identifiant 842 dans l’ancien outil et 1702 dans le nouveau. Les tickets ont conservé la référence 842. La recherche actuelle ne retrouve que le profil et les commandes récentes.

La table de migration permet de compléter la recherche avec 842, puis de rapprocher les résultats. Si une autre personne utilise désormais l’ancienne adresse email, l’identifiant historique évite de confondre leurs dossiers.

Ne réunissez pas automatiquement tous les résultats portant le même nom. Les liens doivent être vérifiés avant la constitution de la copie.

Contrôler la couverture avant de répondre

Les lignes directrices 01/2022 du CEPD insistent sur la complétude et sur les mesures nécessaires pour récupérer les données. CEPD, version finale 2.1, sections 2.3.1 et 5.1.

Une revue finale doit vérifier les activités pertinentes, les identifiants utilisés, les systèmes non encore consultés et les doublons. Une recherche sans résultat doit être distinguée d’une preuve d’effacement ou d’une impossibilité technique.

Si des informations sur d’autres personnes apparaissent, effectuez l’analyse nécessaire avant communication. Le modèle de réponse au droit d’accès aide à présenter les résultats de manière intelligible.

Garder une preuve légère de la recherche

Conservez le plan exécuté, les responsables consultés et les limites expliquées. Évitez de garder dans ce journal une nouvelle copie de toutes les données extraites. Une trace de la recherche et la version utile de la réponse doivent avoir une durée et des accès définis.

Les difficultés répétées sont aussi un signal d’amélioration du système : documenter les migrations et préserver les correspondances nécessaires peut faciliter l’exercice des droits sans créer un identifiant universel injustifié.

Ce qu’il faut retenir

  • Recherchez les données sous les identifiants pertinents, y compris historiques.
  • Vérifiez les rapprochements pour éviter homonymes et adresses réattribuées.
  • Documentez la couverture des systèmes et les limites des recherches.

FAQ

Faut-il demander toutes les anciennes adresses email ?

Seulement lorsque cela est utile et proportionné au contexte de recherche. L’organisme doit aussi exploiter les correspondances pertinentes qu’il détient déjà.

L’absence de résultat prouve-t-elle que les données ont été supprimées ?

Non. Elle peut résulter d’un mauvais critère, d’un système non consulté ou d’une limite de recherche ; ces situations doivent être distinguées.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →