Check Point : grâce au RGPD, pourrez-vous lire tous les e-mails où votre patron parle de vous ?
Le 25 mai prochain, le règlement européen sur la protection des données (RGPD) entre en vigueur dans les États de l’Union européenne. Parmi les buts affichés du texte : généraliser le droit d’accès aux données personnelles. Mais ce droit d’accès est-il absolu ? Oblige-t-il votre employeur à communiquer tous les mails où il parle de vous ? Check point décrypte cette nouvelle réglementation.

Check Point : grâce au RGPD, pourrez-vous lire tous les e-mails où votre patron parle de vous ?

Le 25 mai prochain, le règlement européen sur la protection des données (RGPD) entre en vigueur dans les États de l’Union européenne. Parmi les buts affichés du texte : généraliser le droit d’accès aux données personnelles. Mais ce droit d’accès est-il absolu ? Oblige-t-il votre employeur à communiquer tous les mails où il parle de vous ? Check point décrypte cette nouvelle réglementation.
Public Sénat

Par Ambroise Carton - RTBF

Temps de lecture :

8 min

Publié le

Mis à jour le

Le 25 mai prochain, un nouveau règlement européen entre en vigueur. Son but : mieux protéger les données des citoyens européens. Parmi les buts affichés du RGPD : généraliser le droit d'accès aux données personnelles.

"Grâce à ce règlement, vous allez pouvoir reprendre en main vos données, déclare Mounir Majhoubi, secrétaire d'État français en charge du Numérique. Vos données qui sont aujourd'hui stockées chez des fournisseurs en ligne, des sites en ligne (…). Toutes ces données vous allez pouvoir leur demander de vous les envoyer."

Check Point - L'accès aux données personnelles est-il facilité ?
02:04

Mounir Majhoubi a raison. Le droit d'accès figure à l'article 15 du Règlement Général sur la protection des données personnelles (RGPD, dont le texte complet est à retrouver à la fin de cet article). Cela n'est pas nouveau pour autant. En Belgique et en France par exemple, le droit d'accès existe depuis plusieurs années. Mais, pendant que Facebook ou Google permettent déjà de télécharger une archive, d'autres entreprises ont encore beaucoup de chemin à faire en la matière.

Qu'entend-on par "donnée personnelle" ? En résumé, il s'agit de toutes les informations liées à une personne physique. Nom, adresse, numéro de téléphone, adresse e-mail…

Mais à quoi ça sert de télécharger ses données personnelles ? D'abord pour être conscient de ce qu'on partage sur les réseaux sociaux par exemple. Le scandale Cambridge Analytica a eu l'effet d'un électrochoc. Pour ceux qui en douteraient encore, Facebook conserve tout : photos, vidéos, statuts, positions géographiques, numéros de téléphone, conversations… Le RGPD n'y changera pas grand-chose : les géants du net continueront à utiliser vos données à des fins marketing tant que vous accepterez leurs conditions d'utilisation. Dans le cas de Facebook, le site Mashable note d'ailleurs que le réseau "fait le service minimum sur la protection des données".

L'autre avantage, c'est la portabilité des données. Selon Mounir Majhoubi, "avec le RGPD vous pourrez demander à ces plateformes de vous donner vos données que vous pourrez télécharger. Et elles seront interopérables. Ça veut dire qu'elles seront dans un format qui pourrait être réutilisé par une autre entreprise". Là aussi, le secrétaire d'État dit vrai. Cette mesure, dont la mise en œuvre reste encore floue, figure à l'article 20 du règlement.

La nouveauté : la menace d'une amende conséquente

Quant à la protection des données en elle-même, là aussi le RGPD n'apporte rien de fondamentalement neuf. Il s'agit plutôt d'une "piqûre de rappel", comme l'explique Élise Degrave, spécialiste du droit des nouvelles technologies et chargée de cours à l’Université de Namur. Interrogée en avril dernier sur La Première, elle ajoute qu'en Belgique, "on a une loi qui encadre la protection des données depuis 1992. On avait même commencé plus tôt à l'occasion de la création du registre national en 1983".

Au niveau européen aussi, une directive de 1995 fixait certaines lignes de conduite. Mais les GAFA (acronyme désignant Google, Amazon, Facebook et Apple) ont depuis imposé un pouvoir presque sans limite. D'où cette nécessité, affirme Élise Degrave, de "créer une culture de la protection des données".

Et pour convaincre les entreprises, rien de tel que l'argument du portefeuille. Le RGPD prévoit, dans son article 83, des amendes pour ceux qui ne respectent pas les règles. "Le non-respect d'une injonction émise par l'autorité de contrôle (…) fait l'objet (…) d'amendes administratives pouvant s’élever jusqu'à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu'à 4% du chiffre d’affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu."

Quelle forme prendra cette autorité de contrôle évoquée dans l'article 83 du RGPD ? En Belgique, il y avait déjà  une Commission de Protection de la vie privée. Mais son rôle était limité, ce qui en faisait une sorte de "chien de garde qui n'avait pas de dents", selon les termes d'Elise Degrave. Une loi a été votée fin décembre 2017 pour créer cette nouvelle Autorité. Mais il y a peu de chances qu'elle soit sur pied le 25 mai pour effectuer pleinement ses missions de surveillance et de sanction.

Avoir accès aux mails écrits par son chef ?

L'idée d'avoir accès à ses données personnelles détenues par une entreprise peut faire rêver. Pourra-t-on tout obtenir ? C'est en tout cas ce qu'affirme le Guardian dans un article publié en avril 2018. "grâce à la nouvelle loi européenne, il sera facile de savoir ce que votre patron a dit de vous", titre le quotidien britannique. Et d'ajouter : "Si un employé (en fait la demande), son employeur aura 30 jours pour récolter une archive de toutes les informations conservées sur cette personne. En ce compris tous les e-mails où il est question du travailleur."

L'idée peut surprendre. Ce droit d'accès ne rentrerait-il pas en conflit avec d'autres droits ? "Si (ces e-mails) ont un lien avec vos performances au travail, ils devraient être inclus (dans une archive)", maintient la journaliste du Guardian que nous avons contactée.

"Si l'e-mail est 'à propos' de l'employé, alors oui, il entre dans le faisceau du SAR ('Subject Access Request', le nom donné à la demande d'accès aux données personnelles en anglais, NDLR)", ajoute sur Twitter l'une des expertes interrogées par le journal. Celle-ci note cependant que "des exceptions peuvent s'appliquer".

L'ICO (l'organisme britannique qui informe les citoyens sur la protection des données) évoque brièvement ce droit d'accès aux e-mails dans un document de 2017 (voir capture d'écran). 

Le droit d'accès n'est pas illimité

Interrogés à ce sujet, des spécialistes du droit restent sceptiques sur l'affirmation faite par le Guardian. "C'est une interprétation du seul RGPD de façon très large, tempère Jean-Marc Van Gyseghem, directeur de recherche au Centre de Recherches Information, Droit et Société (CRIDS) à l’Université de Namur. Ils oublient toute la loi sur ce qu'on appelle la e-privacy, tout ce qui est la protection dans les communications électroniques où il y a des règles bien précises." En d'autres termes : "Le RGPD doit toujours être analysé au regard de lois particulières. (…) Il faudra aussi voir la loi cadre belge – qu'on  n'a pas encore – qui mettra probablement aussi d’autres exceptions."

La Commission de la protection de la vie privée est du même avis (CPVP). "Il est important de souligner que le droit d'accès n'est pas illimité. Lors de l'exercice du droit d’accès, il devra également être tenu compte d’autres obligations telles que : la confidentialité des communications passées par la voie des télécommunications, la sécurité nationale et publique…", nous détaille la CPVP. Sans oublier que le RGPD prévoit des limitations au droit d'accès dans son article 23.

Selon la CPVP, le cas ne s'est pas encore présenté en Belgique. Aucun employé n'a jusqu'ici exigé de copies des e-mails rédigés par un employeur ou un collègue à son sujet au nom de l'accès aux données personnelles. "Nous supposons que, lorsque le cas se présentera, et si cela passe devant un juge (…), le juge donnera sa propre interprétation et peut-être plus de clarifications à ce sujet", conclut la Commission.

Oui, le RGPD veut baliser la protection des données

C'est bien le but du RGPD : fixer des limites au stockage et au traitement des données personnelles. Un objectif louable mais titanesque dans un monde où accepter des conditions d'utilisation se fait en un clic de souris. Mais la date butoir du 25 mai ne signifie pas que tout va changer du jour au lendemain. Il faudra du temps pour que les entreprises, y compris les plus petites, s'adaptent à la législation.

Une enquête menée fin février par Digital Wallonia a ainsi montré qu'une entreprise wallonne sur deux n'était pas au courant de l'arrivée imminente du RGPD.  "57% (des entreprises wallonnes) affirment qu’elles ne traitent pas de données à caractère personnel, expliquait récemment Hélène Raimond, experte chez Digital Wallonia, sur les ondes de La Première. C’est interpellant parce que, de cette ignorance, pourrait naître une idée fausse comme quoi elles ne sont pas concernées par le RGPD."

Non, le RGPD ne permettra pas de tout savoir sur soi

Par contre, le Guardian va un peu trop loin en disant qu'un employé pourra lire l'intégralité des e-mails où son nom est cité. Car le RGPD conforte des droits... qui risquent d'entrer en conflit avec d'autres droits. Parmi ceux-ci : le secret de la correspondance ou la confidentialité des communications.

Partager cet article

Dans la même thématique

Check Point : grâce au RGPD, pourrez-vous lire tous les e-mails où votre patron parle de vous ?
4min

Politique

« On surmonte nos rancœurs » : Agnès Evren (LR) défend un mariage de raison entre Rachida Dati et Pierre-Yves Bournazel pour battre la gauche à Paris

À Paris, la fusion des listes entre Rachida Dati et Pierre-Yves Bournazel relève davantage du réalisme politique face à l’avance de la gauche que d’un rapprochement sincère et naturel. Il a fallu surmonter « une forme d’inimitié » entre les deux candidats, reconnait la vice-présidente de LR et sénatrice de la capitale Agnès Evren, qui compte aussi sur les reports de voix des électeurs de Sarah Knafo.

Le

Check Point : grâce au RGPD, pourrez-vous lire tous les e-mails où votre patron parle de vous ?
5min

Politique

Municipales à Montpellier : sécurité, gestion des déchets, transports… Que retenir du débat d’entre deux tours ?

A Montpellier, c’est une triangulaire qui opposera, dimanche prochain, le maire sortant socialiste Michaël Delafosse, en tête avec 33,41 % au premier tour, la candidate LFI, Nathalie Oziol, deuxième avec 15,36 % et le candidat indépendant, Mohed Altrad (11,31 % des voix). Si dans de nombreuses grandes villes de France, comme Lyon, Toulouse, Nantes… LFI et le reste de la gauche se sont unis au deuxième tour des élections municipales, dans l’Hérault, il n’en a pas été question, tant les deux gauches semblent irréconciliables. Pas d’union à gauche Lors du débat organisé Public Sénat, France Télévisions ICI Occitanie et la radio ICI Hérault organisaient, les protagonistes ont rappelé leur position. « Je constate que depuis que j’ai l’honneur d’être maire de Montpellier, LFI pilonne l’ensemble des mesures que nous portons et met plus d’énergie dans la critique de l’action d’un maire de gauche que contre l’extrême droite », a justifié Michaël Delafosse qui précise, néanmoins, n’avoir eu qu’un adversaire lors de cette campagne : c’est l’extrême droite. Nathalie Oziol a estimé que l’absence de l’extrême droite au second tour à Montpellier, c’était grâce à la France Insoumise. Dans cette configuration, l’union de la gauche n’était pas nécessaire car le choix des électeurs, selon elle, résidait entre le « système socialiste en place » et les Insoumis. L’homme d’affaires, milliardaire, propriétaire du club de rugby local, Mohed Altrad qui, contrairement à 2020, n’a pas fait d’alliance pour le second tour avec l’humoriste Rémi Gaillard et une autre candidate de gauche Alenka Doulain, s’est présenté comme un homme qui n’était pas politique mais qu’il s’éloignerait « le plus possible » de son entreprise s’il était élu. Transports Michael Delafausse a défendu la mesure phare de son mandat, la gratuité des transports, financée par le versement mobilité, même si un rapport de la Cour des comptes a jugé la mesure coûteuse et peu efficace pour inciter les Montpelliérains à ne pas prendre leur voiture. Nathalie Oziol soutient la mesure mais la considère mal appliquée. « Des trams et des bus ont diminué en fréquence. Nous n’avons pas vérifié si le maillage territorial était suffisant », a-t-elle reproché. Autre dossier, le COM (le Contournement Ouest de Montpellier), une voie qui doit relier deux autoroutes pour désengorger la circulation en centre-ville, dont les travaux doivent démarrer cette année, est contesté par les adversaires du maire sortant. « Le COM permettra de contourner Montpellier plutôt que d’envoyer tout le trafic vers l’avenue de la Liberté. C’est financé par les péages », a défendu Michaël Delafosse. « Hors de question. C’est notre A69 à nous. C’est une aberration environnementale, les arbres coupés… C’est une 10 voix qui va passer sous les fenêtres des Montpelliérains », a dénoncé la candidate LFI. Mohed Altrad s’y est montré lui favorable mais à condition que le COM ne soit pas payant pour les Montpelliérains. Sécurité En ce qui concerne la police municipale, Nathalie Oziol, a défendu son désarmement. « Il faut que la police municipale devienne une police de proximité qui fasse le lien avec les habitants ». Prenant l’exemple de la ville de Béziers, la mesure phare de Mohed Altrad est celle d’un couvre-feu au moins de 16 ans à partir de 22h, mais aussi doubler les effectifs de la police municipale et renforcer la vidéoprotection. Le maire sortant a défendu l’armement de la police municipale, la création d’une police des transports, le recrutement de 100 agents supplémentaires et le doublement des caméras de surveillance. Traitement des déchets La validation par le conseil de la Métropole de Montpellier d’une unité de valorisation énergétique par combustibles solides de récupération (CSR) est l’autre dossier chaud de l’élection. « C’est de la folie, c’est la pollution, c’est le cancer […] C’est une technologie expérimentale. Comme toute technologie récente, on a besoin de temps pour l’expérimenter », a dénoncé Mohed Altrad. Nathalie Oziol regrette qu’il n’y ait pas d’autres solutions envisagées. « Ce que nous proposons, c’est une convention populaire sur toute la gestion des déchets. L’objectif que nous devons viser, c’est l’objectif zéro déchet ». Michaël Delafosse a rappelé que le CSR était une solution préconisée par l’Ademe (Agence de l’Environnement et de la Maîtrise de l’Énergie). « Il nous faut continuer à mieux collecter les biodéchets comme le verre », a-t-il ajouté. Pour conclure sur les défis de la nouvelle mandature, comme l’augmentation de la population dans la ville, en moyenne 8 000 habitants par an, Nathalie Oziol a estimé que rien n’a été fait pour accueillir les gens ». Mohed Altrad a aussi jugé que la ville n’était pas à la hauteur des autres villes de taille similaire. Il propose de mieux gérer l’argent public en économisant 25 % de ce qu’il considère comme du « gaspillage ». Mickaël Delafosse s’engage à construire 1 000 nouveaux logements étudiants dans le secteur d’Agropolis et des logements pour seniors mais aussi le développement des BRS (bail réel et solidaire) qui ne permette à personne en logement sociaux d’accéder à la propriété ou encore poursuivre l’encadrement des loyers et la lutte contre Airbnb.  

Le

FRA – LR RETAILLEAU – ELECTION MUNICIPALES 2026
8min

Politique

Municipales : en lâchant Christian Estrosi à Nice, Bruno Retailleau enflamme toute la droite, avec 2027 en ligne de mire

À quelques jours du second tour des municipales à Nice, Bruno Retailleau, le patron des LR, a déclenché une crise ouverte au sein de sa propre famille politique et du bloc central, en refusant de soutenir le maire sortant Christian Estrosi face à Éric Ciotti, allié du RN. Plus largement, le psychodrame azuréen fragilise l'accord national passé avec Horizons, mais révèle aussi les fractures d’une droite à la recherche de sa boussole stratégique pour 2027.

Le

Paris : Sarah Knafo – Meeting au Dome de Paris
6min

Politique

Municipales : le retrait calculé de Sarah Knafo recompose le jeu à Paris

Qualifiée de justesse pour le second tour des municipales parisiennes avec 10,4 % des voix, la candidate Reconquête, Sarah Knafo, a finalement choisi de se retirer « pour Paris », sans toutefois donner de consigne de vote, mais « pour battre la gauche ». Une décision présentée comme un « choix de responsabilité », mais qui soulève autant de questions stratégiques que politiques.

Le