Un salarie ou un client reclame l’acces a ses donnees. Devez-vous livrer vos grilles tarifaires, votre modele de scoring ou vos notes internes ? Le RGPD et le secret des affaires ne s’annulent pas : ils se dosent, et la methode fait toute la difference.
Le secret des affaires permet-il de refuser un droit d’acces ?
Le droit d’acces prevu par l’article 15 du RGPD n’est pas absolu. Il ne doit pas porter atteinte aux droits et libertes d’autrui.
Le secret des affaires figure parmi ces limites reconnues. Une information protegee peut donc etre occultee dans la reponse.
Attention : cette limite justifie une occultation ciblee, jamais un refus global. La personne conserve le droit d’obtenir ses propres donnees.
Vous devez donc trier, caviarder puis livrer ce qui reste communicable, comme l’exige toute reponse a une demande de droit d’acces. Le silence total expose l’entreprise a une plainte.
Quelles informations relevent vraiment du secret des affaires ?
La loi du 30 juillet 2018 fixe trois criteres cumulatifs. Sans eux, l’information n’est pas protegee.
Elle doit rester secrete, tirer sa valeur economique de ce secret et faire l’objet de mesures de protection raisonnables.
Un algorithme de scoring, une liste de clients ou un procede interne coche souvent ces cases. Une simple donnee d’identite, non.
Le tableau ci-dessous distingue ce que vous pouvez proteger de ce qui reste du a la personne.
| Releve du secret des affaires | Reste communicable |
|---|---|
| Logique detaillee d’un algorithme de scoring | Le score attribue a la personne |
| Grilles tarifaires et marges internes | Les donnees de facturation du demandeur |
| Fichier clients et prospects | Les donnees propres au demandeur |
| Methodes et procedes de R&D | L’existence du traitement et sa finalite |
Comment repondre sans divulguer vos secrets ?
La cle tient en un mot : dissocier. Vous separez les donnees personnelles du demandeur du reste.
Vous livrez le resultat sans reveler la mecanique. Communiquer un score n’oblige pas a devoiler la formule qui le produit.
Vous caviardez les donnees de tiers et les elements confidentiels dans les documents transmis. Vous motivez chaque occultation par ecrit.
Voici les reflexes a suivre pour chaque demande sensible :
- Identifier les donnees personnelles reellement visees par la demande.
- Isoler les donnees de tiers et les informations sous secret des affaires.
- Caviarder plutot que refuser : toujours livrer ce qui est communicable.
- Fournir le resultat (score, decision) sans la logique confidentielle sous-jacente.
- Motiver par ecrit chaque occultation et conserver la trace de l’arbitrage.
- Repondre dans le delai d’un mois, prolongeable si la demande est complexe.
Quels reflexes pour securiser vos reponses en amont ?
Anticipez. Cartographiez les traitements qui melent donnees personnelles et informations strategiques pour l’entreprise.
Le traitement doit reposer sur une base licite, souvent l’interet legitime de l’organisation. Cette base ne dispense jamais de repondre a la personne.
Formez les equipes RH et commerciales a ne pas traiter seules une demande. Un mauvais reflexe peut divulguer un actif strategique.
Un referent capable d’arbitrer entre transparence et confidentialite limite les erreurs couteuses, dans le respect des droits des personnes concernees. La CNIL detaille les contours de l’interet legitime.
Arbitrer entre secret des affaires et droit d’acces demande methode et sang-froid. Un DPO externalise pour securiser vos reponses aux demandes d’acces structure vos procedures et documente chaque decision.
FAQ
Puis-je refuser totalement un droit d’acces au nom du secret des affaires ?
Non. Le secret des affaires autorise une occultation ciblee, pas un refus global. Vous devez livrer les donnees personnelles du demandeur apres avoir caviarde les elements confidentiels et les donnees de tiers. Un refus total non motive vous expose a une plainte devant la CNIL.
Dois-je reveler l’algorithme utilise pour un scoring ?
Non. Vous devez communiquer le resultat obtenu et une information utile sur la logique du traitement, sans devoiler la formule detaillee ni le code. La transparence porte sur l’existence et la finalite du traitement, pas sur le procede protege par le secret des affaires.
Quels sont les trois criteres du secret des affaires ?
L’information doit rester secrete, c’est-a-dire non generalement connue. Elle doit tirer une valeur economique de ce secret. Enfin, elle doit faire l’objet de mesures de protection raisonnables. Ces trois conditions issues de la loi de 2018 sont cumulatives : il manque une seule, la protection tombe.
Combien de temps ai-je pour repondre a la demande ?
Le delai est d’un mois a compter de la reception. Il peut etre prolonge de deux mois pour les demandes complexes, par exemple un volume important de donnees mixtes. Vous devez alors informer la personne de cette prolongation et de ses motifs dans le premier mois.



































