Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 25 septembre 2026
RGPD

Article 12 RGPD : transparence, modèles et sanctions 2026

Article 12 RGPD : délai d'un mois, information des suites, refus motivés. Leçons de la sanction Extia (300 000 €, 2026), procédure et modèles de réponse.

Le 21 juillet 2026, la formation restreinte de la CNIL a infligé 300 000 € à la société Extia, une ESN d’environ 2 000 salariés, parce que plus des trois quarts des 265 demandes d’effacement reçues en 2024 n’avaient pas été traitées ou l’avaient été de manière insatisfaisante (délibération SAN-2026-010, rendue publique le 9 septembre 2026). Le grief principal ne porte pas sur les données conservées : il porte sur l’article 12 du RGPD, c’est-à-dire sur le silence opposé aux demandeurs. Supprimer les données ne dispense jamais de répondre. Voici ce que l’article 12 impose réellement, paragraphe par paragraphe, et la procédure qui permet de le respecter dans une PME comme dans un groupe.

Mise à jour du 19 septembre 2026 : intégration de la sanction Extia (SAN-2026-010) et du bilan CNIL de l’action coordonnée européenne sur le droit à l’effacement (18 février 2026) ; références des sanctions Carrefour France et Free Mobile vérifiées et liées ; ajout de l’article 12(4) (information en cas de refus), d’une procédure type et de modèles de réponse.

L’essentiel

  • L’article 12 ne dit pas quelles informations fournir (c’est le rôle des articles 13 et 14) mais comment les fournir et comment traiter les demandes d’exercice des droits des articles 15 à 22.
  • Trois obligations sont sanctionnées en pratique : répondre dans le délai d’un mois (Art. 12(3)), informer la personne des suites données ou des motifs du refus (Art. 12(3) et 12(4)), et ne pas entraver l’exercice des droits par des exigences d’identification disproportionnées (Art. 12(2) et 12(6)).
  • Une suppression automatique des données à l’échéance d’une durée de conservation ne vaut pas réponse : la CNIL l’a jugé expressément dans l’affaire Extia.
  • Les manquements aux articles 12 à 22 relèvent du plafond haut de l’Art. 83(5)(b) : 20 M€ ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu.

Ce que dit l’article 12 du RGPD, paragraphe par paragraphe

Le texte est disponible sur le site de la CNIL. Chaque paragraphe correspond à une obligation distincte, et les décisions de sanction peuvent les viser séparément.

Art. 12(1) — la forme de l’information. Toute information fournie au titre des articles 13 et 14, et toute communication faite au titre des articles 15 à 22 et 34, doit être « concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples ». L’exigence est renforcée lorsque l’information s’adresse à un enfant. L’information est fournie par écrit ou par d’autres moyens, y compris, lorsque c’est approprié, par voie électronique ; elle peut l’être oralement à la demande de la personne, si son identité est démontrée. Les lignes directrices WP260 rev.01 sur la transparence, reprises par le CEPD, détaillent chacun de ces qualificatifs : une politique de confidentialité exhaustive mais illisible ne satisfait pas l’Art. 12(1).

Art. 12(2) — faciliter l’exercice des droits. Le responsable de traitement doit organiser la réception et le traitement des demandes. Dans les cas visés à l’Art. 11(2) (traitements ne nécessitant pas l’identification), il ne peut refuser d’y donner suite que s’il démontre qu’il n’est pas en mesure d’identifier la personne concernée. Un point de contact introuvable, un formulaire qui n’aboutit nulle part ou une adresse de DPO non relevée sont des manquements à ce paragraphe.

Art. 12(3) — le délai d’un mois. Le responsable informe la personne des mesures prises « dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande ». Ce délai peut être prolongé de deux mois « compte tenu de la complexité et du nombre de demandes », à condition d’informer la personne de la prolongation et de ses motifs dans le premier mois. Si la demande a été faite par voie électronique, la réponse l’est aussi lorsque cela est possible, sauf demande contraire.

Art. 12(4) — l’information en cas de refus. C’est le paragraphe le plus souvent oublié, et celui que l’affaire Extia illustre a contrario : la CNIL y sanctionne, au titre de l’article 12, l’absence de toute information des suites données. Si le responsable ne donne pas suite à la demande, il doit informer la personne « sans tarder et au plus tard dans un délai d’un mois » des motifs de son inaction, de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle et de former un recours juridictionnel. Un refus silencieux n’existe pas en droit du RGPD.

Art. 12(5) — la gratuité. Aucun paiement ne peut être exigé. Lorsque les demandes sont « manifestement infondées ou excessives, notamment en raison de leur caractère répétitif », le responsable peut exiger des frais raisonnables ou refuser de donner suite ; il lui incombe de démontrer ce caractère. C’est une exception d’interprétation stricte, à documenter avant de l’invoquer.

Art. 12(6) — la vérification d’identité. En cas de « doutes raisonnables » quant à l’identité du demandeur, le responsable peut demander « des informations supplémentaires nécessaires pour confirmer l’identité ». La règle est donc inversée par rapport à une pratique encore répandue : la pièce d’identité est l’exception, pas le préalable. La CNIL rappelle qu’aucun justificatif n’est requis hors doute raisonnable et que le niveau de vérification dépend de la nature de la demande, de la sensibilité des données et du contexte (fiche CNIL sur le droit d’accès).

Art. 12(7) et (8) — les icônes normalisées. Les informations des articles 13 et 14 peuvent être accompagnées d’icônes normalisées (lisibles par machine lorsqu’elles sont présentées par voie électronique) offrant une vue d’ensemble du traitement ; la Commission peut en fixer le format par actes délégués. Elle ne l’a pas fait à ce jour : aucun jeu d’icônes n’est obligatoire.

La sanction Extia (SAN-2026-010) : ce que la CNIL reproche exactement

Le communiqué de la CNIL du 9 septembre 2026 et la délibération permettent de reconstituer précisément les faits. Extia recrute des consultants informatiques et ingénieurs qu’elle place chez ses clients. Son traitement de recrutement a reçu, selon la délibération, 28 322 candidatures en 2024 et 265 demandes d’effacement, émanant majoritairement de candidats et, ponctuellement, d’anciens salariés.

La procédure a commencé par des plaintes reçues en 2024. La CNIL a adressé à la société deux rappels à ses obligations légales, en avril et en juin 2024, avant de procéder à un contrôle sur place en avril 2025, dans le cadre de l’action coordonnée européenne (CEF) 2025 sur le droit à l’effacement. Trois séries de constats ont été retenues, au titre des articles 12 et 17.

Douze demandes d’effacement jamais traitées (Art. 12 et 17). Le rapporteur en visait initialement 145 ; la société a fait valoir que la plupart concernaient des candidats dont les données avaient déjà été purgées, ce dont la formation restreinte a pris acte. Douze demandes restaient sans traitement au jour du contrôle. La formation restreinte a noté que la société y avait remédié en cours de procédure.

166 personnes jamais informées des suites données (Art. 12). C’est le cœur de la décision. Pour 166 demandeurs de 2024, aucun courriel d’information n’a été retrouvé dans les dossiers remis aux contrôleurs, ce que la société n’a pas contesté. Extia soutenait qu’une grande partie de ces demandes visaient des candidats dont les données étaient supprimées automatiquement au bout de soixante jours, ce qui rendait la demande sans objet. La formation restreinte a répondu que « cette suppression automatique ne dispensait pas la société d’informer ces candidats des suites apportées à leur demande ». Autrement dit, la purge technique et l’obligation d’information de l’Art. 12(3) sont deux obligations autonomes : la seconde naît à la réception de la demande, quelle que soit la date à laquelle les données disparaissent.

27 personnes informées hors délai (Art. 12(3)). Des réponses sont parvenues avec des retards de plusieurs mois. Selon la délibération, la société a invoqué une désorganisation temporaire de son service juridique en 2024 ; l’argument n’a pas été retenu comme circonstance exonératoire.

Un quatrième grief, fondé sur l’article 13 (absence de mention des durées de conservation dans l’attestation remise aux nouveaux salariés), a été abandonné en cours de procédure.

Pour fixer l’amende à 300 000 €, la formation restreinte a retenu trois éléments : la méconnaissance de principes essentiels en matière de droits des personnes, le nombre de personnes concernées et le fait que la société avait déjà été rappelée à ses obligations à deux reprises. L’injonction sous astreinte initialement proposée a été abandonnée parce que la société a justifié, en juin 2026, avoir informé les personnes et supprimé les données. La publication de la décision a en revanche été maintenue, avec anonymisation au bout de deux ans.

Cinq leçons opérationnelles

  1. Une politique de purge n’est pas une procédure de traitement des demandes. Même si vos durées de conservation sont respectées, chaque demande reçue doit être enregistrée, examinée et faire l’objet d’une réponse dans le mois. Voir durées de conservation des données pour articuler les deux.
  2. La règle non écrite n’existe pas. Le délai de soixante jours invoqué par Extia n’apparaissait ni dans sa documentation de gouvernance ni dans le courriel adressé aux candidats (qui annonçait deux ans). L’Art. 5(2) fait peser la charge de la preuve sur le responsable : ce qui n’est pas documenté n’est pas opposable.
  3. Le tableau de suivi interne est une pièce à conviction. La société a soutenu que son fichier de suivi des demandes n’avait pas de valeur probante. L’argument a été écarté : les contrôleurs disposaient des dossiers individuels complets, que la société n’a finalement pas contestés, et le tableau les corroborait. Tenez ce registre comme s’il devait être produit devant la CNIL, parce qu’il le sera.
  4. Un rappel aux obligations légales non suivi d’effet est une circonstance aggravante. Deux rappels en 2024, un contrôle en 2025 sans changement constaté : la négligence a été jugée d’autant plus caractérisée que la société disposait d’une équipe et d’une procédure écrite dédiées.
  5. Le recrutement est un traitement à risque. Des dizaines de milliers de candidatures par an, des personnes qui n’ont aucun lien contractuel durable avec vous et qui exercent volontiers leur droit à l’effacement : le traitement candidats concentre les demandes. Voir RGPD et recrutement.

Le contexte : l’action coordonnée européenne sur le droit à l’effacement

Le contrôle d’Extia s’inscrit dans la quatrième action coordonnée du CEPD (coordinated enforcement framework), consacrée en 2025 au droit à l’effacement. Dans son bilan du 18 février 2026, la CNIL indique avoir contrôlé sur place six organismes, identifiés en partie sur la base de plaintes, et avoir déjà prononcé deux mises en demeure, l’instruction des autres dossiers se poursuivant. Les constats rejoignent ceux de l’action 2024 sur le droit d’accès : absence de procédures internes adaptées, informations insuffisantes fournies aux personnes, difficultés à déterminer les durées de conservation et à supprimer les données des sauvegardes.

La sanction Extia est l’une des premières décisions publiées qui mentionne explicitement cette action coordonnée comme origine du contrôle. Il faut s’attendre à d’autres décisions issues du même lot.

Les décisions antérieures : Carrefour France et Free Mobile

Deux décisions plus anciennes restent les références sur l’article 12, et les manquements retenus sont exactement ceux que l’on retrouve chez Extia.

Carrefour France, délibération SAN-2020-008 du 18 novembre 2020, 2 250 000 €. Parmi les manquements retenus au titre de l’article 12 : une information difficilement accessible et peu claire sur le site et les applications, l’exigence systématique d’un justificatif d’identité pour toute demande, quel qu’en soit l’objet, et des délais de réponse pouvant atteindre plusieurs mois sans information intermédiaire des personnes. La CNIL a jugé que l’exigence systématique de pièce d’identité constituait une entrave à l’exercice des droits, en contradiction avec l’Art. 12(6) qui la réserve au doute raisonnable.

Free Mobile, délibération SAN-2021-021 du 28 décembre 2021, 300 000 €. La formation restreinte a retenu un manquement au droit d’accès (Art. 12 et 15), des demandes étant restées sans réponse dans le délai, et un manquement au droit d’opposition à la prospection (Art. 12 et 21), des demandes de désabonnement n’ayant pas été traitées, auxquels s’ajoutait notamment un manquement à la sécurité des données (Art. 32).

Le message de ces trois décisions, sur six ans, est constant : ce n’est pas la complexité juridique qui est sanctionnée, c’est l’absence de procédure.

La procédure à mettre en place

Une procédure de traitement des demandes n’a pas besoin d’être longue. Elle doit répondre à cinq questions, et chaque étape doit laisser une trace. Un modèle de procédure droits des personnes est disponible sur ce site ; voici l’ossature.

1. Réception et enregistrement (J0). Toute demande, quel que soit le canal (formulaire, courriel au DPO, courrier, message à un conseiller, réseau social), est enregistrée le jour de sa réception dans un registre des demandes : date, canal, identité déclarée, droit exercé, traitement concerné. Le délai de l’Art. 12(3) court à compter de la réception, pas de la transmission au service compétent. Il est recommandé d’envoyer un accusé de réception rappelant le délai.

2. Identification proportionnée (J0 à J+5). Si la demande provient d’un compte authentifié ou d’une adresse connue, l’identité peut être considérée comme établie. Si un doute raisonnable existe (adresse inconnue, données sensibles, demande visant un tiers), demander l’information strictement nécessaire pour le lever ; la copie de pièce d’identité n’est qu’un moyen parmi d’autres. Documenter le doute dans le registre.

3. Qualification (J+5). Déterminer le droit exercé (une demande de « suppression de mon compte » est souvent un droit à l’effacement mais peut aussi emporter opposition à la prospection), les traitements concernés et les éventuelles exceptions applicables. Pour l’effacement, les exceptions de l’Art. 17(3) (obligation légale de conservation, constatation ou défense de droits en justice, liberté d’expression) doivent être identifiées traitement par traitement : conserver une facture au titre de l’article L. 123-22 du Code de commerce ne justifie pas de conserver le profil marketing. Voir droit à l’effacement : procédure et limites.

4. Exécution (J+5 à J+25). Effacer, rectifier, communiquer ou cesser le traitement dans tous les systèmes, y compris chez les sous-traitants (Art. 28(3)(e)) et, pour la rectification, l’effacement et la limitation, notifier les destinataires (Art. 19). Les sauvegardes font l’objet d’un traitement spécifique documenté (suppression à l’échéance du cycle de sauvegarde, avec engagement de ne pas restaurer les données effacées).

5. Réponse (au plus tard J+30). Informer la personne des mesures prises, par le même canal que la demande. Si la demande est refusée en tout ou partie, la réponse indique les motifs, la possibilité de saisir la CNIL et celle de former un recours juridictionnel (Art. 12(4)). Si le délai doit être prolongé, la personne en est informée avant J+30, avec les motifs. Si les données ont déjà été supprimées avant la demande ou en application d’une purge automatique, la réponse le dit : c’est précisément le courriel qui manquait dans 166 dossiers Extia.

Le registre des demandes est ensuite conservé comme preuve de conformité (Art. 5(2)) et alimente la revue annuelle : volumes, délais moyens, motifs de refus, incidents. C’est ce type de suivi que Legiscope automatise, avec horodatage des demandes et alertes avant échéance ; un tableur tenu avec rigueur remplit la même fonction probatoire.

Trois modèles de réponse

Ces modèles sont volontairement courts. Ils respectent l’Art. 12(1) (termes clairs et simples) et, pour le troisième, l’Art. 12(4).

Accusé de réception (J0)

Bonjour, nous avons bien reçu le [date] votre demande d’[accès à / effacement de / opposition au traitement de] vos données personnelles. Nous y répondrons au plus tard le [date + 1 mois]. Si nous avons besoin d’une information complémentaire pour confirmer votre identité ou préciser votre demande, nous reviendrons vers vous rapidement. Vous pouvez à tout moment joindre notre délégué à la protection des données à [adresse].

Réponse à une demande d’effacement satisfaite, y compris lorsque les données étaient déjà supprimées

Bonjour, à la suite de votre demande du [date], nous vous confirmons que les données personnelles vous concernant traitées dans le cadre de [traitement : candidature, compte client, newsletter] ont été supprimées de nos systèmes actifs le [date]. [Le cas échéant :] Ces données avaient déjà été supprimées le [date] en application de notre durée de conservation de [durée]. [Le cas échéant :] Nous conservons uniquement [nature des données] pendant [durée], en application de [obligation légale précise], sans autre utilisation. Ces données seront également retirées de nos sauvegardes à l’échéance de leur cycle, au plus tard le [date]. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits n’ont pas été respectés.

Refus total ou partiel (Art. 12(4))

Bonjour, nous avons examiné votre demande du [date] tendant à [objet]. Nous ne pouvons pas y donner suite [en totalité / pour les données suivantes : …] pour le motif suivant : [motif précis fondé sur l’Art. 17(3)(b) / 12(5) / autre, avec le texte applicable]. [Le cas échéant :] Nous avons en revanche procédé à [mesure partielle]. Conformément à l’article 12(4) du RGPD, nous vous informons que vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (www.cnil.fr) et former un recours devant les juridictions compétentes.

Pour le droit d’accès, dont la réponse doit en outre contenir les informations de l’Art. 15(1) et une copie des données, voir le modèle de réponse à une demande de droit d’accès.

Rédiger l’information : le « comment » de l’Art. 12(1)

L’Art. 12(1) s’applique aussi aux mentions d’information et politiques de confidentialité. Un exemple de réécriture suffit à montrer l’écart attendu.

Avant : « Les informations recueillies pourront être communiquées à nos partenaires commerciaux à des fins de prospection commerciale et d’optimisation de nos services. »

Après : « Nous transmettons votre adresse e-mail à [nom ou catégorie précise des partenaires] pour qu’ils vous adressent leurs offres. Vous pouvez refuser en cochant cette case, ou vous y opposer à tout moment depuis votre compte ou en écrivant à [adresse]. »

La seconde version nomme le destinataire, la finalité et le moyen d’exercer le droit. C’est ce que le WP260 appelle une information « significative » : le lecteur sait ce qui va se passer et ce qu’il peut faire. Une information à plusieurs niveaux (mention courte au point de collecte, politique complète accessible en un clic) est admise et recommandée, à condition que le premier niveau contienne déjà l’identité du responsable, les finalités et le renvoi vers les droits.

Exemple de traitement d’une demande (cas fictif)

Le scénario qui suit est hypothétique ; il illustre une application correcte de la procédure ci-dessus.

Une cliente d’une boutique en ligne exerce son droit d’accès depuis son espace client authentifié. La demande est enregistrée le jour même, un accusé de réception part automatiquement avec la date limite de réponse. Le DPO considère l’identité établie par l’authentification et ne demande aucun justificatif. Il interroge les services concernés (commandes, service client, marketing) et un sous-traitant d’e-mailing, compile les données et les informations de l’Art. 15(1) (finalités, destinataires, durées, source, droits), rédige une lettre d’accompagnement en langage courant et transmet le tout, sous dix-neuf jours, par un lien sécurisé dans l’espace client. Le registre des demandes conserve la date de réception, la date de réponse, le périmètre couvert et l’absence de vérification d’identité complémentaire, avec son motif.

Rien dans ce scénario n’excède les moyens d’une PME. Ce qui fait la différence avec les dossiers sanctionnés, c’est qu’à chaque étape quelqu’un est désigné et qu’une trace est conservée.

Ce qu’il faut retenir

  • L’article 12 impose la forme de l’information (Art. 12(1)) et les modalités de traitement des demandes : facilitation (12(2)), délai d’un mois prolongeable de deux (12(3)), information motivée en cas de refus avec mention des voies de recours (12(4)), gratuité (12(5)), vérification d’identité limitée au doute raisonnable (12(6)).
  • Extia, SAN-2026-010, 300 000 € : 12 demandes d’effacement non traitées, 166 personnes jamais informées des suites, 27 réponses hors délai. La suppression automatique des données ne dispense pas de répondre.
  • Carrefour France (SAN-2020-008, 2,25 M€) et Free Mobile (SAN-2021-021, 300 000 €) sanctionnaient déjà les mêmes défaillances : exigence systématique de pièce d’identité, délais dépassés, demandes d’opposition ignorées.
  • La preuve de conformité repose sur un registre des demandes tenu à jour et une procédure écrite en cinq étapes ; ce registre sera lu par la CNIL en cas de contrôle.
  • Plafond de sanction : 20 M€ ou 4 % du chiffre d’affaires mondial (Art. 83(5)(b)) ; deux rappels aux obligations légales non suivis d’effet constituent une circonstance aggravante.

FAQ

Faut-il répondre à une demande d’effacement si les données ont déjà été supprimées ?

Oui. L’obligation d’informer la personne des mesures prises (Art. 12(3)) naît à la réception de la demande et ne disparaît pas parce que les données ont été purgées avant ou après. Dans l’affaire Extia, le grief le plus lourd en volume (166 personnes) tient précisément à ce défaut d’information, pour des candidats dont les données avaient, selon la société, déjà été effacées. Une réponse d’une ligne confirmant la suppression et sa date suffit.

Que se passe-t-il si mon entreprise ne peut pas répondre dans le délai d’un mois ?

L’Art. 12(3) autorise une prolongation de deux mois « compte tenu de la complexité et du nombre de demandes », à condition d’en informer la personne, avec les motifs, avant l’expiration du premier mois. Une prolongation non notifiée équivaut à un retard. Un afflux de demandes imputable à votre propre organisation n’est pas une circonstance exonératoire : Extia invoquait une vague de demandes provoquée par un courriel annonçant une durée de conservation erronée, sans succès.

Comment établir qu’une demande est « manifestement infondée ou excessive » ?

C’est au responsable de le démontrer (Art. 12(5)). Le texte cite le caractère répétitif ; une demande d’accès identique renouvelée toutes les semaines sans élément nouveau en est l’exemple type. Une demande qui vous déplaît, qui est volumineuse ou qui émane d’un salarié en litige n’est pas excessive pour autant. Documentez l’analyse avant de répondre ; le refus doit respecter l’Art. 12(4) : motifs, réclamation possible auprès de la CNIL, recours juridictionnel.

Puis-je exiger une copie de pièce d’identité pour toute demande ?

Non. L’Art. 12(6) ne permet de demander des informations supplémentaires qu’en cas de doutes raisonnables sur l’identité, et seulement celles nécessaires pour les lever. Carrefour France a été sanctionnée en 2020 pour avoir exigé un justificatif de manière systématique. Une demande émise depuis un compte authentifié ou une adresse déjà associée à la personne ne justifie en principe aucune pièce complémentaire ; une demande portant sur des données de santé depuis une adresse inconnue peut en justifier une.


Pour suivre les prochaines décisions issues de l’action coordonnée sur le droit à l’effacement et les évolutions du régime des droits des personnes, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.


Sources : Art. 12 RGPD (texte, site CNIL) — Art. 17 RGPD (texte, site CNIL) — CNIL, Non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA, 9 septembre 2026 — Délibération de la formation restreinte n° SAN-2026-010 du 21 juillet 2026 (Légifrance) — CNIL, Droit à l’effacement : bilan des contrôles dans le cadre de l’action coordonnée européenne, 18 février 2026 — Délibération SAN-2020-008 du 18 novembre 2020, Carrefour France (Légifrance) — Délibération SAN-2021-021 du 28 décembre 2021, Free Mobile (Légifrance) — CNIL, Professionnels : comment répondre à une demande de droit d’accès — G29, Lignes directrices WP260 rev.01 sur la transparence au sens du règlement (UE) 2016/679 — CEPD, Lignes directrices 01/2022 sur les droits des personnes concernées – droit d’accès (version 2.1, 17 avril 2023).

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 19 septembre 2026 ; la délibération SAN-2026-010 était susceptible de recours devant le Conseil d’État dans les deux mois de sa notification.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →