DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil CNIL CJUE

Demande d’accès RGPD présentée dans un but de réparation : la CJUE valide le refus et encadre le droit à indemnisation

Par Laurent de Cavel - DPO
23 mars 2026
dans CJUE
Temps de lecture : 7 minutes
0
Demande d’accès RGPD présentée dans un but de réparation

Demande d’accès RGPD présentée dans un but de réparation

Sommaire

Toggle
  • Les faits : un scénario répétitif et documenté
  • Premier apport : même une première demande peut être excessive
  • Second apport : la faute de la victime comme obstacle à la réparation
  • Ce que cet arrêt ne signifie pas
  • Implications pratiques pour les responsables de traitement
  • Et donc ?

Le 19 mars 2026, la Cour de justice de l’Union européenne a rendu un arrêt structurant dans l’affaire C-526/24 (Brillen Rottler). Pour la première fois, la Cour admet explicitement qu’une demande d’accès aux données personnelles, même s’il s’agit de la toute première formulée par une personne concernée, peut être qualifiée d’excessive et refusée lorsqu’elle vise uniquement à provoquer artificiellement une violation du RGPD pour en réclamer réparation. Par ailleurs, la Cour pose une règle inédite en droit RGPD : la personne dont le propre comportement est la cause déterminante du préjudice ne peut pas obtenir indemnisation. Deux apports majeurs que tout responsable de traitement doit maîtriser.

A lire aussi sur DPO PARTAGE

Sanction nominative en ligne : la CJUE fixe trois limites

Analyse approfondie de la jurisprudence de la Cour de justice européenne relative à la protection des données personnelles

L’arrêt C-470/21 de la CJUE : Un tournant majeur dans la régulation de l’anonymat en ligne

Les faits : un scénario répétitif et documenté

Un individu résidant en Autriche s’inscrit, de sa propre initiative, à la newsletter de Brillen Rottler, une entreprise familiale d’optique établie à Arnsberg, en Allemagne. Il renseigne volontairement ses données personnelles dans le formulaire d’inscription disponible sur le site Internet de l’entreprise.

Treize jours après cette inscription, il adresse à l’entreprise une demande d’accès à ses données en vertu de l’article 15 du RGPD. Brillen Rottler refuse. L’entreprise s’appuie sur des reportages, articles de blog et bulletins professionnels qui établissent que cet individu pratique systématiquement le même scénario :

  • inscription à la newsletter d’une entreprise ;
  • envoi d’une demande d’accès aux données dans un délai très court ;
  • dépôt d’une demande de réparation sur le fondement de l’article 82 du RGPD.

L’individu réclame une indemnité d’au moins 1 000 euros pour le dommage moral qu’il prétend avoir subi du fait du rejet de sa demande d’accès. Le tribunal de district d’Arnsberg saisit la Cour de justice de deux questions préjudicielles : une première demande d’accès peut-elle être « excessive » au sens du RGPD ? La personne peut-elle obtenir réparation pour violation de son droit d’accès ?

 

Premier apport : même une première demande peut être excessive

L’article 12, paragraphe 5, du RGPD autorise le responsable de traitement à refuser de donner suite aux demandes « excessives ». Jusqu’à présent, cette notion était généralement associée à des demandes répétitives émanant d’une même personne. La Cour franchit un pas décisif : même une première demande peut, sous certaines circonstances, être qualifiée d’excessive.

2.1 La clé d’entrée : l’intention

La Cour pose une condition centrale : le responsable de traitement doit démontrer que la demande n’a pas été introduite dans le but légitime de prendre connaissance des traitements effectués et d’en vérifier la liceité au sens de l’article 15, mais avec l’intention de créer artificiellement les conditions requises pour obtenir une réparation au titre de l’article 82 du RGPD. C’est ce que la Cour qualifie d’ « intention abusive ».

 

⚠️  Point clé — Charge de la preuve
La charge de la preuve du caractère abusif repose entièrement sur le responsable de traitement. Il lui appartient de rassembler et de conserver les éléments circonstanciés qui établissent l’intention détournée. Un simple soupçon ne suffit pas.

 

2.2 La grille d’analyse fournie par la Cour

La Cour établit une liste d’éléments à prendre en compte conjointement. Aucun de ces éléments n’est à lui seul déterminant : c’est leur accumulation qui fonde la démonstration.

 

Élément à analyserCe que cela révèle dans l’affaire
Fourniture volontaire des donnéesL’individu s’est inscrit sans y être contraint
But de la fourniture des donnéesInscription à une newsletter, finalité purement commerciale
Délai entre collecte et demande13 jours seulement, incompatible avec un besoin réel de contrôle
Comportement global de la personneSchéma identique répété auprès de nombreuses entreprises
Informations publiquement accessiblesReportages, articles, bulletins professionnels documentant la pratique

 

Sur ce dernier point, la Cour admet explicitement que les informations accessibles au public sur le comportement de la personne concernée — reportages de presse, articles spécialisés, bulletins professionnels — peuvent être versées au dossier pour étayer la démonstration.

 

Second apport : la faute de la victime comme obstacle à la réparation

C’est l’apport le plus novateur de cet arrêt. La Cour précise deux conditions distinctes pour obtenir réparation au titre de l’article 82 du RGPD.

3.1 La preuve d’un dommage réel

La personne qui invoque une violation de son droit d’accès doit démontrer qu’elle a effectivement subi un dommage. La Cour rappelle que la simple existence d’une violation alléguée ne suffit pas, position déjà affirmée dans l’arrêt C-300/21 (UI / Österreichische Post). Elle précise par ailleurs que le dommage moral englobe en principe la perte de contrôle sur ses données ou l’incertitude quant à leur traitement.

3.2 Le comportement de la personne comme cause déterminante du préjudice

C’est ici que la Cour introduit une règle inédite en droit RGPD : la personne concernée ne peut pas obtenir réparation si son propre comportement constitue la cause déterminante du préjudice qu’elle invoque. En d’autres termes, celui qui crée artificiellement la situation dont il tire grief ne peut pas s’en prévaloir pour obtenir indemnisation.

 

ℹ️  Ce que cela change
Ce principe de « faute de la victime » appliqué au RGPD constitue un verrou normatif concret contre les stratégies de RGPD-baiting. Il s’applique quelle que soit la nature du dommage invoqué, matériel ou moral.

Ce que cet arrêt ne signifie pas

Cet arrêt ne doit pas être interprété comme une autorisation générale de rejeter les demandes d’accès au motif qu’elles pourraient être opportunistes. Le droit d’accès prévu par l’article 15 du RGPD reste un droit fondamental de la personne concernée.

La Cour encadre strictement les conditions du refus :

  • le responsable de traitement doit démontrer, avec des éléments circonstanciés, l’existence d’une intention abusive ;
  • l’analyse doit porter sur l’ensemble des circonstances, jamais sur un critère isolé ;
  • tout refus doit être motivé par écrit, en citant expressément l’article 12, paragraphe 5, du RGPD ;
  • le refus doit être notifié dans le délai d’un mois prévu par l’article 12, paragraphe 3.

Un refus mal fondé, non motivé ou tardif exposerait le responsable de traitement à une véritable violation du droit d’accès, et donc au risque de réparation qu’il cherchait précisément à éviter.

Implications pratiques pour les responsables de traitement

Cet arrêt commande une mise à niveau de la procédure de gestion des droits. Cinq mesures concrètes s’imposent.

 

MesureModalité opérationnelle
Documenter les circonstances de chaque demande dès la collecteHorodater la création du compte ou de l’inscription, le canal utilisé et le caractère volontaire de la fourniture des données.
Mettre en place une veille sectorielleConserver les signalements de presse, bulletins professionnels et alertes sectorielles documentant des comportements répétitifs.
Créer un registre interne des demandes d’exercice de droitsCroiser les demandes reçues pour identifier un éventuel caractère systémique et constituer un dossier probant.
Motiver tout refus par écritCiter l’article 12§5 du RGPD, détailler les éléments de fait qui établissent l’intention abusive, notifier dans le délai légal d’un mois.
Consulter le DPO avant tout refusLe DPO doit valider l’analyse et l’argumentation avant notification du refus. Sa traçabilité dans le dossier est un élément de preuve supplémentaire.

Et donc ?

L’arrêt Brillen Rottler marque un rééquilibrage bienvenu dans la mise en oeuvre du RGPD. La Cour rappelle avec force que le droit d’accès est un outil de transparence et de contrôle au service de la personne concernée, non un levier contentieux à usage commercial. Elle offre aux responsables de traitement un appui normatif concret pour rejeter les demandes manifestement abusives, à condition d’en apporter la preuve.

Elle pose en parallèle un principe inédit : on ne peut pas construire artificiellement sa propre victimisation pour en tirer profit au titre du RGPD. Ce verrou, combiné à la confirmation que tout dommage doit être démontré concrètement, consolide la cohérence d’ensemble du système de responsabilité du RGPD.

Il revient désormais au tribunal de district d’Arnsberg de trancher le litige en tenant compte de ces réponses.

 

Références
CJUE, 19 mars 2026, affaire C-526/24, Brillen Rottler
RGPD, article 12, paragraphe 5 : traitement des demandes excessives
RGPD, article 15 : droit d’accès de la personne concernée
RGPD, article 82 : responsabilité et droit à réparation
CJUE, 4 mai 2023, affaire C-300/21, UI / Österreichische Post (exigence de preuve du dommage)
Texte intégral de l’arrêt disponible sur curia.europa.eu
Tweet248Partage70
Article précédent

IA et destruction de données : qui est responsable quand un agent autonome dérape ?

Article suivant

Piratage du système COMPAS : les données de 243 000 agents de l’Éducation nationale compromises

Laurent de Cavel - DPO

DPO EXTERNALISE - Disponible du Lundi au Samedi - Contactez nous au 01 83 64 42 98 ou par mail à contact@dpo-partage.fr DPO PARTAGE est le leader des DPO en données de santé et données sensibles. - Retrouvez-nous sur Google News - Membre DPO FRANCE

Related Articles

sanction nominative en ligne
Actualités et DPO externalisé

Sanction nominative en ligne : la CJUE fixe trois limites

17 juillet 2026
Analyse approfondie de la jurisprudence
CEPD

Analyse approfondie de la jurisprudence de la Cour de justice européenne relative à la protection des données personnelles

9 mars 2026
C-470/21 de la CJUE
CJUE

L’arrêt C-470/21 de la CJUE : Un tournant majeur dans la régulation de l’anonymat en ligne

7 mars 2026
META orientation sexuelle
CJUE

Meta dans la tourmente pour l’utilisation de l’orientation sexuelle en publicité ciblée

7 mars 2026
CJUE Algorithmes de Notation
CJUE

Le Jugement de la CJUE sur les Algorithmes de Notation : Une Évolution Majeure pour le Respect du RGPD

7 mars 2026
CJUE Conditions Imposition Amende
CJUE

RGPD : La CJUE Précise les Conditions d’Imposition des Amendes – Un Tournant pour la Protection des Données en Europe

7 mars 2026
Article suivant
COMPAS algorithme recidive justice predictive biais intelligence artificielle

Piratage du système COMPAS : les données de 243 000 agents de l'Éducation nationale compromises

Don't Go to the Police

« Don't Go to the Police » : quand Orange Cyberdefense transforme une cyberattaque dévastatrice en film événement

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

RGPD et la gestion de l'intérêt personnel

Interet legitime RGPD : quand et comment l’utiliser

7 mars 2026
Le rôle du DPO dans l'externalisation

Le rôle du DPO dans l’externalisation : Une responsabilité en mutation

7 mars 2026
Cyberattaques

Quelles sont les cyberattaques les plus utilisées en 2022 ?

8 mars 2026

Articles populaires

  • pixels de suivi email

    Pixel de suivi email : comment rester conforme au RGPD après le 14 juillet 2026

    1063 Partages
    Partage 425 Tweet 266
  • Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1482 Partages
    Partage 593 Tweet 371
  • Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    1013 Partages
    Partage 405 Tweet 253
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2751 Partages
    Partage 1100 Tweet 688
  • Pixel de suivi : comment le voir dans vos propres emails

    990 Partages
    Partage 396 Tweet 248
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?
  • Plainte cookies : un abus ne peut pas être présumé
  • IA chez les fournisseurs : comment détecter les usages non déclarés ?
  • Désignation du DPO : pourquoi elle ne suffit pas
  • Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Gérer le consentement aux cookies
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}

Tapez votre recherche et appuyez sur Entree

Conformite RGPD Externaliser mon DPO Audit cybersecurite Se preparer a l'IA Act Conformite NIS2 Conformite DORA

Analyse en cours...

Analyse IA

Solution DPO FRANCE

Devis 24h

Articles

Recevoir notre veille ""

Newsletter via Brevo - desinscription a tout moment

Pas de résultat
Voir tous les résultats
  • Accueil
  • Cybersécurité
  • Trouver un DPO
  • Secteurs d’activité
  • Contact

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD