PROJET AUTOBLOG


Dattaz

Site original : Dattaz

⇐ retour index

L'exercice du droit d'accès

dimanche 2 avril 2017 à 12:00

Qu'est-ce que le droit d'accès ?

C'est un droit garanti par la loi CNIL de 1978, qui permet de demander au responsable d'un fichier l'intégralité des données qu'il détient sur vous. Il est nécessaire pour pouvoir ensuite réaliser un droit de requalification qui permet de faire rectifier les données vous concernant.
Il est assez facile à faire exercer, il suffit d'adresser une lettre de ce type :

objet: Exercice du droit d'accès
Madame, Monsieur,
Conformément à l’article 39 de la loi du 6 janvier 1978 modifiée en août 2004, je vous prie de bien vouloir me faire parvenir une copie, en langage clair, de l’ensemble de ces données (y compris celles figurant dans les zones « blocs-notes » ou « commentaires »).

Vous voudrez bien également me donner toute information disponible sur l’origine de ces données me concernant.

Je vous rappelle que vous disposez d’un délai maximal de deux mois suivant la réception de ce courrier pour répondre à ma demande, conformément à l’article 94 du décret du 20 octobre 2005 pris pour l’application de la loi du 6 janvier 1978 modifiée.

Je vous prie d’agréer, Madame, Monsieur, l’expression de mes salutations distinguées.

[Ajouter ici les informations de comptes, email, identifiant, par exemple (non pas les mots de passes...) ainsi qu'une pièce d'identité]

D'ailleurs la CNIL met à disposition un formulaire pour générer une lettre type

Intro

Intrigué de connaitre qu'elles étaient les données détenues sur moi par différentes sociétés j'ai entrepris, fin décembre 2016, d'envoyer une lettre de ce type à une petite dizaine de sociétés et administrations détenant, à ma connaissance, des informations sur moi. Ceci est donc un retour d'expérience.

Sociétés/administrations contactées (ordre alphabétique)

Amazon

Il y a déjà fallu trouver un contact pour exercer ce droit au près d'Amazon, leur FAQ tournant en boucle sans jamais indiquer où exercer ce droit...Je suis donc passé par le tchat amazon, après avoir dû expliqué ce qu'est le droit d'accès à l'opérateur, ma demande à été transmise au bon service. Quelques jours plus tard j'ai reçu un mail du service juridique m'invitant à justifier de mon identité avec un photocopie de carte d'identité et un justificatif de domicile (chose non demandé à l'inscription sur le service au passage...).
Environ un mois après ma demande initiale j'ai reçu par la poste le code de déchiffrement des données (même pas générer aléatoirement [NOM][année] ...) et les données devaient être envoyées séparément. Je ne les ai jamais reçus (Ont-elles été réellement envoyé ? Ont-elles été subtilisées sur le chemin ?)...j'ai bien re-contacté amazon par mail après un mois, mais je n'ai pas eu de réponse.

CIC

Un message (électronique) à mon conseiller bancaire, et je recevais (par la poste...) une semaine plus tard les données suivantes :

conclusion : efficace mais manque de détails (on ne sait pas à partir de quelques indicateurs est réalisé la note de cotation risque bancaire) et un envoi papier...

Deezer

Un contact en ligne facile et rapide, et une réponse (électronique) tout aussi rapide avec les données suivantes :

La réponse est conclue par une proposition de suppression du compte ainsi que des données. On peut toutefois regretter que les données d'écoutes ne soient pas présentes, en effet cela reste des données personnelles. A noter que la loi numérique prévoir une portabilité des données sur les plateformes donc d'ici à ce que le décret d'application soit prit, il sera normalement possible de les récupérer plus facilement.

Fnac

Une demande en ligne à l'adresse mail indiqué dans les CGU,un retour expliquant qu'ils vont faire suite à ma demande de supprimer mon compte si je leur envoie la demande signée (en plus de la carte d'identité déjà envoyer la première fois).On se demande parfois comment ils arrivent à comprendre ça...Je réponds en expliquant que non je veux pas que mon compte soit supprimé mais exercer mon droit d'accès, 1 mois après zéro réponse, donc relance avec menace de porter plainte au près de la CNIL, les données suivantes arrivaient par la poste 15 jours plus tard :

conclusion : Pas très rapide ni très sérieux, et sur papier...mais au moins j'ai fini par les obtenir

Izly

Izly c'est la carte de paiement des crous universitaire donc la gestion est confiée au groupe BPCE. Ils ont automatiquement un certain nombre de données via les universités qui leur partage. Un contact via le site, et une relance, zéro réponse. Donc pas de données :(

Médiathèque

Au USA, une partie du Patrioc Act permet au FBI d'accéder au fichier des bibliothèques. Mais est-ce possible dans ma médiathèque ? Parce que si la donnée n'existe pas, on ne peut pas y accéder. La réponse est plus-tôt non, uniquement les 3 derniers empreints et les empreints en cours sont conservés. Au niveau des données personnelles il y a :

conclusion : Une des meilleures réponse, détaillée, avec des explications sur la provenance des données, ainsi qu'une proposition de venir vérifier directement sur leur poste.

Navigo

Le navigo, c'est la carte de transport en ile de France, gérer par comutitres, absence de réponse pendant 1 mois 1/2, une petite relance avec menace cnil, les données arrivent dans la boite aux lettres le lendemain :) :

Les données suivantes sont présentes pour chaque contrat :

conclusion: pas mal de donnée, pas d'explication des sigles (sauf un), et pas les données de bornage qu'ils possèdent certainement.

orange (mobile)

Il faut envoyer un courrier papier.. J'ai reçu un tableau d'événement avec les colonnes suivantes

En réalité ça correspond aux SMS envoyés par le service consommateur... Certainement que la demande, qui doit être envoyé au service consommateur , a été compris comme une demande des données du service consommateur et pas une demande de l'ensemble des données détenus.

Conclusion : un lexique était fourni, et le délai des 2 mois est respecté mais pas exactement ce que je souhaitais.

Sfr (fixe + mail)

SFR c'est compliqué, c'est une demande papier, mais j'ai du la renvoyer 2 fois car selon eux, l'adresse mise dans les CGU n'est pas la bonne ^^
C'est aussi compliqué car je ne suis pas titulaire du contrat, néanmoins sfr gère bien mes données, ayant un "sous-compte" (compte rattaché au principal mais avec un mot de passe/identifiant différent). Ils n'ont jamais voulu comprendre que quand bien même non titulaire du contrat j'avais le droit de faire un droit d'accès et j'entendais le faire respecter. Je n'ai donc pas obtenu mes données personnels, mais celle du titulaire du contrat qui accepté de faire la demande.
Là encore, le message était adressé au service consommateur, et donc nous avons eu uniquement les données du service consommateurs alors qu'on demandait l'ensemble des données détenus par SFR. Elles ont été fournies via une liste de capture d'ecran :

conclusion : on a du bataillé pour avoir les données, ils refusent de me filer mes propres données et les données obtenues ne sont pas complètes ni clair (il reste plein de sigle).

Bilan

Un bilan mitigé donc, puisque je n'ai pas eu avoir l'ensemble des données sollicités et qu'il faut parfois menacer d'une plainte à la CNIL pour les obtenir. Néanmoins il est toujours intéressant de connaitre les informations détenues sur nous et les possibles conséquences de leur revente ou fuite éventuelles.