Aller au contenu
Legiscope
Menu
Données personnelles

Logiciel de gestion des demandes de droits RGPD (DSAR) : guide 2026

Logiciel de gestion des demandes de droits RGPD 2026 : suivi automatisé des DSAR, respect du délai d'un mois, critères de choix et comparatif du marché.

Aussi disponible en :English·Deutsch·Español·Nederlands

Voici pourquoi ce chantier est devenu prioritaire, ce qu’un bon outil doit faire, et comment choisir.

Pourquoi outiller la gestion des demandes de droits

Le délai est court et juridiquement dur. L’article 12 du RGPD (texte officiel) impose de répondre « dans les meilleurs délais et en tout état de cause dans un délai d’un mois », prolongeable de deux mois pour les demandes complexes — à condition d’en informer la personne dans le premier mois. Un délai manqué est une violation en soi, sans qu’il soit besoin de démontrer un préjudice.

C’est le premier motif de plaintes. Le droit d’accès et l’effacement représentent année après année la majorité des plaintes reçues par la CNIL (plus de 16 000 plaintes par an ces dernières années). Le droit d’accès a fait l’objet de l’action coordonnée européenne des autorités (CEF 2024 de l’EDPB), et la CNIL sanctionne régulièrement des entreprises ordinaires pour des demandes ignorées ou incomplètes — voir notre bilan des sanctions CNIL. Une demande de droit mal traitée est le chemin le plus court entre un client mécontent et un contrôle.

Le traitement manuel ne passe pas à l’échelle. Une demande d’accès sérieuse suppose de vérifier l’identité, d’interroger tous les systèmes contenant des données de la personne (CRM, RH, support, logs, sous-traitants), de constituer la réponse, de la purger des données de tiers, et de tracer chaque étape. Comptez 2 à 8 heures par demande en manuel. À dix demandes par mois, c’est déjà une fraction significative d’un temps plein — et aucune preuve organisée si la CNIL demande votre historique.

Ce qu’un bon logiciel DSAR doit faire

Fonction Pourquoi c’est indispensable Exigence minimale
Point d’entrée unique Les demandes arrivent par tous les canaux Formulaire web + saisie manuelle (email, courrier)
Vérification d’identité proportionnée Ni laxisme ni sur-collecte (la CNIL sanctionne les deux) Niveaux de vérification configurables
Qualification de la demande Accès, effacement, opposition… des workflows différents Typologie des droits art. 15-22
Suivi automatisé des délais Le délai d’un mois court dès la réception Compteurs, relances, alertes avant échéance
Orchestration interne Les données sont chez le métier et les sous-traitants Tâches assignables, rappels, périmètre par système
Lien avec le registre Savoir où chercher = registre à jour Adossement au registre des traitements
Réponses et modèles Qualité et constance des réponses Modèles de courriers conformes, en français
Journal de preuve Démontrer la conformité (accountability) Horodatage complet, export pour contrôle

Deux fonctions différencient le haut du marché : la découverte automatique des données (connecteurs qui interrogent directement vos systèmes — le cœur de métier de Transcend et DataGrail) et le portail de suivi offert à la personne concernée. La première n’a de sens qu’à fort volume ; la seconde réduit nettement les relances et les plaintes.

Le marché en 2026, honnêtement

Dastra — pure-player français, module de demandes de droits soigné (formulaire, délais, tâches) dès l’entrée de gamme (~79 €/mois). Très bon point de départ ; profondeur d’automatisation limitée à fort volume.

Data Legal Drive — éditeur français orienté directions juridiques, module DSAR fonctionnel, sur devis.

OneTrust — le module DSAR le plus complet du marché enterprise (portail, connecteurs, redaction), au prix et à la lourdeur d’OneTrust : comptez des dizaines de milliers d’euros par an et un vrai projet d’intégration.

TrustArc — équivalent enterprise américain, solide sur l’évaluation, moins localisé pour la France.

Transcend / DataGrail — spécialistes américains de l’automatisation profonde : connecteurs natifs vers des dizaines de SaaS, effacement propagé automatiquement. Impressionnant au-delà de plusieurs centaines de demandes par mois (B2C massif) ; tarification et centre de gravité très américains (CCPA d’abord).

Didomi / Axeptio — gestion du consentement et des préférences ; utiles en amont (moins de données collectées = moins de demandes), mais ce ne sont pas des outils DSAR.

Pour situer le module DSAR dans l’évaluation d’ensemble d’une plateforme, voir notre guide choisir son logiciel RGPD.

Combien ça coûte

  • Module intégré à une plateforme RGPD (PME/ETI) : inclus dans un abonnement de 2 000 à 10 000 €/an — le meilleur rapport coût/couverture pour des volumes jusqu’à quelques dizaines de demandes par mois. Détail des fourchettes dans notre analyse du coût des logiciels de conformité RGPD.
  • Suite enterprise (OneTrust, TrustArc) : le DSAR est un module parmi d’autres dans des contrats de 30 000 à 100 000 €+/an.
  • Spécialistes (Transcend, DataGrail) : sur devis, typiquement plusieurs dizaines de milliers d’euros par an, justifiables uniquement à fort volume B2C.

Le calcul de rentabilité est simple : à 2-8 heures par demande manuelle et 50 € de coût chargé, dix demandes par mois représentent 12 000 à 48 000 € par an de travail. Un module qui divise ce temps par trois s’amortit en quelques mois — avant même de compter le risque de sanction pour délai manqué.

Les pièges classiques

  1. Traiter les DSAR dans l’outil de ticketing. Un helpdesk n’a ni vérification d’identité, ni délais légaux, ni journal de preuve structuré ; et il éparpille des données sensibles dans un système non prévu pour.
  2. Sur-vérifier l’identité. Exiger systématiquement une pièce d’identité pour toute demande est une faute : la vérification doit être proportionnée aux doutes et aux enjeux — la CNIL l’a rappelé à plusieurs reprises dans ses référentiels sur le droit d’accès.
  3. Oublier les sous-traitants. L’effacement doit être répercuté chez vos sous-traitants ; sans workflow, cela n’arrive jamais.
  4. Répondre sans purger les tiers. Une réponse d’accès qui divulgue les données d’autres personnes crée une violation en répondant à une demande.
  5. Négliger la portabilité : rare, mais exigeante techniquement (format structuré, couramment utilisé, lisible par machine) — vérifiez que l’outil sait produire l’export.

FAQ

Quel est le coût d’un logiciel de gestion des demandes de droits RGPD ?

Pour une PME ou une ETI, le module DSAR est généralement inclus dans une plateforme de conformité européenne facturée 2 000 à 10 000 € par an. Les suites enterprise (OneTrust) le proposent dans des contrats à partir d’environ 30 000 €/an, et les spécialistes de l’automatisation profonde (Transcend, DataGrail) se chiffrent en dizaines de milliers d’euros par an, pertinents seulement à fort volume B2C.

Un mois à compter de la réception (article 12(3) RGPD), prolongeable de deux mois pour les demandes complexes ou nombreuses, à condition d’informer la personne de la prolongation et de ses motifs dans le premier mois. Le logiciel doit faire courir le compteur automatiquement dès la réception, quel que soit le canal d’entrée.

Faut-il un formulaire dédié sur le site web ?

C’est fortement recommandé : un point d’entrée structuré qualifie la demande, déclenche la vérification d’identité et le compteur de délai. Mais attention : vous ne pouvez pas imposer un canal exclusif — une demande envoyée par email ou courrier reste valable et doit être intégrée au suivi.

Un module DSAR suffit-il sans registre des traitements à jour ?

Non. Pour répondre à une demande d’accès, il faut savoir où sont les données de la personne — c’est précisément ce que documente le registre. Un outil DSAR sans registre adossé fait de jolis accusés de réception et des réponses incomplètes ; les deux modules doivent fonctionner ensemble.

Conclusion

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Logiciel de conformité RGPD et IA (AI Act) : guide d'achat 2026

Ce guide explique pourquoi les deux conformités doivent être gérées ensemble, quels critères comptent réellement, et ce que valent les solutions du marché.

2 juillet 2026
02Données personnelles

Logiciel registre des traitements (art. 30) : comparatif

Un logiciel de registre des traitements remplace le tableur Excel par un outil qui structure, met à jour et prouve votre conformité à l'article 30 du RGPD. Il apporte trois choses qu'Excel ne peut…

7 juillet 2026
03Données personnelles

Logiciel RGPD 2026 : 5 solutions comparées + prix (1 500 à 100 000 €/an)

Un logiciel RGPD automatise les obligations récurrentes du règlement européen : registre des traitements (Art. 30), analyses d'impact (Art. 35), gestion des demandes de droits (Art. 12-22),…

12 avril 2026
04Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
05Données personnelles

Alternatives à OneTrust : 8 solutions RGPD européennes

Voici les 8 alternatives, comparées sur les critères qui comptent vraiment pour une organisation française ou européenne.

6 juillet 2026
06Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
07Données personnelles

Art 5 RGPD de la théorie à la pratique guide de mise en œuvre

- L'article 5 du RGPD est le socle de votre conformité : il énonce les sept principes fondamentaux (licéité, finalité, minimisation, etc.) qui doivent régir chaque traitement de données personnelles.…

25 juillet 2025
08Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 RGPD accorde à la personne concernée le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant…

17 mai 2026