Disponible uniquement en Suisse

Schweizerform est actuellement disponible exclusivement pour les utilisateurs en Suisse. La création de compte depuis votre région est restreinte.
Retour aux modèles
Entreprise·Demande

Demande d'accès aux Données (DSAR)

Formulaire DSAR professionnel pour les organisations suisses et européennes. Permet aux personnes d'exercer leurs droits d'accès, de rectification, d'effacement et de portabilite en vertu de la nLPD art. 25 et du RGPD art. 15.

A propos de ce modèle

Le formulaire de Demande d'accès aux Données (DSAR) offre aux personnes un canal structure et conforme pour exercer leurs droits en matière de confidentialité auprès de votre organisation. Il couvre tous les droits disponibles selon la nLPD suisse (art. 25-32) et le RGPD européen (art. 15-22): droit d'accès, droit de rectification, droit à l'effacement, droit à la limitation du traitement et droit à la portabilite des données.

  • Identité du demandeur: nom complet, e-mail, date de naissance
  • Relation avec l'organisation: client, employé, prestataire, visiteur du site web, autre
  • Type de droit exerce: accès, rectification, effacement, portabilite, limitation, opposition
  • Périmètre de la demande: catégories de données spécifiques ou périodes
  • Format de réponse préféré: PDF, CSV, e-mail, courrier postal
  • Téléchargement d'un document d'identité pour vérification
  • Optionnel: autorisation d'un représentant tiers
  • Signature confirmant l'exactitude de la demande

Délai de réponse: 30 jours selon la nLPD et le RGPD

En vertu de la nLPD suisse et du RGPD européen, les organisations doivent répondre à une DSAR valide dans les 30 jours suivant la réception. Pour les demandes complexes ou volumineuses, une extension unique de 60 jours supplémentaires est possible, mais le demandeur doit en être informé dans le délai initial de 30 jours. Un défaut de réponse peut déclencher des plaintes auprès du PFPDT.

Comment utiliser ce modèle

1

Ouvrir le modèle

Cliquez sur 'Utiliser le modèle' pour en créer une copie dans votre tableau de bord.

2

Ajouter les détails de votre organisation

Mettez à jour le titre et la description du formulaire avec le nom de votre organisation et les coordonnées de votre Delegue à la Protection des Données.

3

Lier votre politique de confidentialité

Ajoutez un lien vers votre politique de confidentialité dans la description.

4

Configurer les contrôles d'accès

Limitez l'accès aux réponses du formulaire à votre équipe juridique ou de protection des données uniquement.

5

Configurer la notification d'accusé de réception

Parametrez un e-mail d'accusé de réception automatique envoyé au demandeur après soumission.

6

Traiter et clôturer les demandes

Enregistrez chaque DSAR dans votre registre des droits des personnes, traitez la demande dans les 30 jours et documentez votre réponse.

Droits des personnes concernées en Suisse: contexte nLPD et RGPD

La nLPD révisée, en vigueur depuis le 1er septembre 2023, à considérablement étendu les droits des personnes concernées et aligne le cadre juridique suisse sur le RGPD européen. Pour les organisations suisses qui traitent aussi des données de résidents européens, les deux régimes peuvent s'appliquer simultanément.

Le droit d'accès

En vertu de la nLPD art. 25 et du RGPD art. 15, toute personne concernée à le droit d'obtenir la confirmation que des données la concernant sont traitées et, le cas échéant, de recevoir une copie de ces données avec des informations complémentaires: les finalités du traitement, les catégories de données, les destinataires, la durée de conservation, l'origine des données et des informations sur toute prise de décision automatisée. L'accès est en principe gratuit.

Le droit à l'effacement

Le droit à l'effacement oblige les organisations à supprimer les données personnelles sans délai injustifié lorsque: les données ne sont plus nécessaires pour la finalité initiale; le consentement a été retiré; les données ont été traitées illégalement; ou l'effacement est exige par la loi applicable. Les demandes d'effacement ne peuvent pas toujours être pleinement honorées pour les données soumises à des obligations légales de conservation.

Vérification d'identité: équilibrer vie privée et sécurité

Un défi clé dans le traitement des DSAR est de vérifier l'identité du demandeur sans créer une barrière disproportionnée. Les organisations doivent demander le minimum d'informations nécessaires pour identifier la personne concernée — généralement nom, e-mail et date de naissance. La collecte de copies de documents d'identité doit être limitée aux cas où l'identité ne peut vraiment pas être confirmée autrement.

Questions fréquentes

Une organisation peut-elle facturer la réponse à une DSAR?

Selon la nLPD et le RGPD, la première copie des données personnelles fournie en réponse à une demande d'accès doit être gratuite. Pour les demandes subséquentes ou manifestement infondées ou excessives, des frais raisonnables peuvent être factures ou la demande peut être refusée. La base de tout frais ou refus doit être communiquée par écrit.

Que faire si la DSAR concerne des données de tiers?

Lorsque l'exécution d'une DSAR impliquerait la divulgation de données personnelles d'un tiers, l'organisation doit équilibrer les droits des deux parties. Les options comprennent la rédaction des informations identifiant le tiers avant de fournir la réponse, ou la retenue de cette partie avec explication si la rédaction n'est pas possible.

Quel est le rôle du PFPDT dans les litiges DSAR?

Le Prpose fédéral à la protection des données et à la transparence (PFPDT) est l'autorité de surveillance suisse en matière de protection des données. Si une personne estime que sa DSAR a été traitée de manière inappropriée, elle peut déposer une plainte auprès du PFPDT. Depuis la révision de la nLPD, le PFPDT dispose de pouvoirs d'exécution renforces.