Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Droit d'accès : trier une boîte mail partagée

Droit d'accès dans une boîte mail partagée : ciblez les recherches, préservez le contexte et préparez une copie sans exposer les autres dossiers.

Une demande d’accès arrive au service client. Les échanges concernant la personne se trouvent dans une boîte partagée par six collaborateurs, mêlés à ceux d’autres clients. Vous devez rechercher les données pertinentes sans exporter toute la messagerie ni limiter la réponse aux messages envoyés par le demandeur.

Chercher les données de la personne, pas seulement son adresse

Le droit d’accès de l’Art. 15(1) vise les données concernant la personne. Un message interne peut en contenir même si elle n’en est ni l’auteur ni le destinataire. L’Art. 15(4) impose en parallèle l’examen des droits et libertés d’autrui. Source : RGPD, chapitre III.

Le caractère collectif de la boîte ne fait pas disparaître ces obligations. Il rend nécessaire une recherche documentée et une préparation de la copie. Le guide du droit d’accès présente le cadre général.

Préparer une recherche en plusieurs passes

Passe Critères possibles Contrôle utile
Échanges directs Adresses connues du demandeur Vérifier les anciennes adresses pertinentes
Références métier Numéro de dossier ou commande Rechercher aussi dans objets et pièces indexées
Échanges internes Références et noms contextualisés Vérifier qu’ils concernent bien la personne
Archivage Dossiers déplacés et archives de la boîte Confirmer ce qui reste effectivement traité

Ces passes sont une méthode proposée, à adapter à l’outil. Elles ne doivent pas être interprétées comme un périmètre exhaustif automatique. Un filtre sur une seule adresse peut manquer des messages pertinents ; un filtre sur un nom courant peut ramener des dossiers étrangers.

Attribuez la recherche à des personnes habilitées et limitez la diffusion des résultats bruts. La boîte contient souvent des informations que toute l’équipe chargée du droit d’accès n’a pas besoin de lire.

Trier les fils et les pièces jointes

Un même fil peut contenir dix répétitions du message initial, une nouvelle information et une pièce concernant un autre dossier. Dédupliquez sans perdre les dates, destinataires et passages qui apportent des données nouvelles.

Exemple hypothétique. Une cliente demande ses données relatives à une réclamation. Le fil contient sa demande, une note interne sur le traitement de cette réclamation et un tableau joint par erreur comprenant d’autres clients. Le dossier de réponse doit préserver les données la concernant, puis traiter séparément le tableau et les informations étrangères.

La CNIL recommande d’examiner les droits des tiers avant la remise. Une exclusion globale de toutes les communications internes ne remplace pas cet examen.

Préserver le contexte utile de la copie

Une liste de phrases sorties de leur contexte peut être incompréhensible. Dans l’arrêt C-487/21, la CJUE précise que des extraits, voire des documents entiers, peuvent être nécessaires à une reproduction fidèle et intelligible des données. CJUE, 4 mai 2023, dispositif et points 41–45.

Conservez donc les repères utiles : date, objet, lien entre les échanges et intitulés explicatifs. Les données de tiers ne doivent pas être masquées mécaniquement si elles sont aussi pertinentes pour comprendre celles du demandeur ; l’analyse dépend de l’atteinte concrète.

Notre guide sur l’occultation des données de tiers détaille cette préparation.

Vérifier le fichier remis

Contrôlez les pièces jointes, les messages inclus dans un export, les métadonnées et les éléments cachés. Un fichier d’archive de messagerie peut contenir davantage que ce qui apparaît à l’écran. Si vous choisissez un format différent, vérifiez qu’il conserve le contenu et les repères nécessaires.

Préparez un index simple : numéro de pièce, date, objet et éventuelle explication d’une occultation. La réponse au droit d’accès doit aussi inclure les informations sur le traitement exigées par le droit applicable, pas seulement les emails.

Corriger les difficultés récurrentes

Si la boîte devient le seul système de suivi client, les recherches et la conservation deviennent difficiles à maîtriser. Définissez les références métier utilisées, les règles d’archivage et le sort des pièces jointes, sans conserver tous les messages indéfiniment pour faciliter d’éventuelles demandes.

Le guide sur la conservation des emails professionnels aide à structurer cette gestion en amont. Une meilleure organisation doit faciliter le droit d’accès sans ouvrir la boîte entière à chaque demande.

Ce qu’il faut retenir

  • Une boîte partagée contient aussi des données du demandeur dans les échanges internes.
  • Combinez les critères de recherche et contrôlez les rapprochements.
  • Dédupliquez et occultez sans détruire le contexte utile.
  • Vérifiez le contenu réel de l’archive remise.

FAQ

Faut-il remettre toute la boîte partagée ?

Non. Il faut fournir les données relevant du droit exercé, avec leur contexte nécessaire, après examen des droits d’autrui.

Peut-on écarter tous les emails internes ?

Leur caractère interne ne suffit pas à les exclure. Leur contenu doit être examiné pour identifier les données concernant le demandeur.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →