Explications sur les nouvelles règles britanniques relatives au traitement des réclamations en matière de protection des données
Si vous dirigez une entreprise qui traite des données à caractère personnel – ce qui, dans la pratique, concerne presque toutes les entreprises – vous avez peut-être entendu parler des nouvelles règles relatives au traitement des réclamations qui entreront en vigueur en 2026 et vous vous êtes demandé ce qu’elles impliquaient concrètement pour vous. La bonne nouvelle, c’est que ces changements visent à offrir aux organisations un processus plus clair et mieux structuré à suivre, plutôt qu’à alourdir la bureaucratie. Voici ce qui a changé, pourquoi c’est important et ce que vous devez mettre en place.
Quels sont les changements ?
À compter du 19 juin 2026, toutes les organisations qui traitent des données à caractère personnel en tant que responsables du traitement sont légalement tenues de disposer d’une procédure claire pour traiter les réclamations relatives à la protection des données. Cette nouvelle exigence découle de la loi de 2025 sur les données (utilisation et accès), qui a inséré un nouvel article 164A dans la loi de 2018 sur la protection des données, créant ainsi un droit légal pour les personnes physiques de déposer une réclamation directement auprès d’une organisation avant de saisir le Bureau du commissaire à l’information (ICO).
Selon les propres recommandations de l’ICO sur la manière de traiter les réclamations en matière de protection des données, il n’existe aucune exception à cette obligation. Elle s’applique quelle que soit la taille ou le secteur d’activité de votre organisation. L’ICO a clairement indiqué que, même avant l’entrée en vigueur de cette obligation légale, le respect de ces recommandations constituait une bonne pratique ; par conséquent, si vous n’avez pas encore revu vos procédures, c’est le moment de le faire.
Qu’est-ce qui est réellement considéré comme une réclamation en matière de protection des données ?
Cette notion est plus large que ce que de nombreuses entreprises supposent au premier abord. Les directives de l’ICO sur ce qui constitue une plainte expliquent que si une personne estime que vous avez enfreint la législation sur la protection des données en raison de la manière dont vous avez traité ses informations personnelles, il s’agit d’une plainte, qu’elle utilise ou non des termes juridiques formels ou qu’elle cite une législation spécifique. Cela peut inclure des préoccupations concernant la manière dont une demande d’accès a été traitée, un mécontentement vis-à-vis des mesures de sécurité mises en place pour protéger les données à caractère personnel à la suite d’une violation, des inquiétudes concernant le marketing direct, ou des questions sur la durée de conservation des données.
Il est important de noter que la réglementation n’exige pas que les plaintes soient déposées par un canal spécifique. Une plainte peut être formulée par e-mail, par téléphone, par écrit, via les réseaux sociaux, ou même exprimée oralement lors d’une conversation avec un membre du personnel. Votre organisation doit être prête à identifier et à traiter une plainte quelle que soit la manière dont elle est formulée, et pas uniquement via un formulaire de plainte officiel.
Éléments à inclure dans votre procédure
Une fois les nouvelles règles entrées en vigueur, les organisations doivent accuser réception d’une réclamation dans un délai de 30 jours à compter du lendemain de sa réception. Après cet accusé de réception, vous êtes tenu d’enquêter sur la réclamation sans retard injustifié, notamment en menant les investigations appropriées et en tenant le plaignant informé de l’avancement du dossier. Une fois votre enquête terminée, vous devez informer la personne concernée du résultat sans retard injustifié ou excessif, en expliquant clairement les mesures prises et la conclusion de l’enquête, et en lui rappelant son droit de saisir l’ICO si elle n’est toujours pas satisfaite.
Les recommandations de l’ICO indiquent clairement que la mise en place d’une procédure de traitement des réclamations claire n’est pas seulement une obligation légale, mais qu’elle est également bénéfique pour l’entreprise, car elle permet aux organisations de résoudre les problèmes directement avec les personnes concernées avant que celles-ci ne ressentent le besoin de faire appel à l’autorité de contrôle.
Vous devez également conserver des registres appropriés tout au long du processus, indiquant la date de réception de la plainte, comment et quand elle a été prise en compte, les mesures prises pour l’examiner et le résultat final. L’ICO peut se référer à ces registres si un plaignant porte ultérieurement l’affaire devant l’autorité de contrôle ; il est donc essentiel, dans la pratique, de les conserver de manière organisée et accessible.
Traitement des plaintes émanant d’enfants et de tiers
Les nouvelles règles définissent également des attentes spécifiques lorsque les réclamations concernent des enfants ou sont formulées par une personne agissant au nom d’une autre. Lorsqu’un tiers dépose une réclamation, les organisations doivent vérifier qu’il est habilité à agir avant d’enquêter sur celle-ci. Lorsqu’une réclamation émane d’un enfant ou le concerne, vous devez évaluer si l’enfant dispose d’une compréhension suffisante pour exercer ses propres droits, et communiquer avec lui en utilisant un langage clair et adapté à son âge tout au long du processus.
Ce que vous devez faire dès maintenant
Commencez par mettre à jour vos mentions de confidentialité afin d’expliquer clairement le droit des personnes à vous adresser directement une réclamation, et veillez à ce que vos modèles de réponse aux demandes d’accès aux données mentionnent également ce droit, car ces deux éléments constituent des exigences explicites en vertu des nouvelles règles. Passez en revue vos procédures internes pour vous assurer que l’ensemble du personnel de l’entreprise, et pas seulement votre équipe chargée de la protection des données, sait comment reconnaître une réclamation et comment y répondre lorsqu’elle est formulée, étant donné que les réclamations peuvent parvenir aussi bien par le service client, les réseaux sociaux ou la correspondance générale que par une voie officielle.
Il est également utile de vérifier vos contrats avec les sous-traitants avec lesquels vous travaillez, afin de vous assurer qu’ils vous permettent d’enquêter et de répondre aux réclamations dans les délais requis, en particulier lorsqu’une réclamation concerne des données traitées pour votre compte par un tiers.
Si vous disposez déjà d’un processus de gestion des réclamations clients, vous n’avez pas nécessairement besoin d’en créer un entièrement nouveau. De nombreuses organisations adaptent leurs cadres existants pour s’assurer que les réclamations relatives à la protection des données sont correctement identifiées, suivies et transmises en interne, plutôt que de créer un système parallèle distinct.
Ces changements officialisent ce que de nombreuses organisations faisaient déjà de manière informelle, mais ils placent la barre plus haut en termes de cohérence, de tenue des registres et de responsabilité. Avec l’entrée en vigueur de cette exigence, les organisations qui en tireront le plus grand bénéfice seront celles qui considèrent leur processus de traitement des réclamations comme une véritable opportunité de résoudre les problèmes à un stade précoce, plutôt que comme une simple formalité administrative.
Si vous n’êtes pas certain que votre processus actuel de traitement des réclamations réponde aux nouvelles exigences, ou si vous souhaitez bénéficier d’un accompagnement pour revoir vos déclarations de confidentialité et vos procédures internes, solliciter dès maintenant l’avis d’un spécialiste vous aidera à éviter que des lacunes ne soient mises en évidence ultérieurement par une réclamation réelle ou une enquête d’une autorité de contrôle.
Comment Gerrish Legal peut vous aider?
Gerrish Legal est un cabinet juridique numérique et dynamique. Nous sommes fiers de prodiguer des conseils juridiques experts et de haute qualité à nos précieux clients. Nous sommes spécialisés dans de nombreux aspects du droit numérique tels que le RGPD, la confidentialité des données, le droit numérique et technologique, le droit commercial et la propriété intellectuelle.
Nous offrons aux entreprises le soutien dont elles ont besoin pour gérer leurs activités avec succès et en toute confiance tout en se conformant aux réglementations légales, sans avoir à se plier aux exigences numériques en constante évolution.
Nous sommes là pour vous aider, contactez-nous dès aujourd’hui pour plus d’informations.
Article de Nathalie Pouderoux, Consultante pour Gerrish Legal