Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 10 RGPD : données pénales et infractions

Article 10 RGPD : données pénales, article 46, casier judiciaire et dossier contentieux. Vérifiez les autorisations et les garanties nécessaires.

Un fichier de condamnations, une pièce de procédure pénale ou une copie de casier judiciaire ne se gèrent pas comme un dossier client ordinaire. L’article 10 du RGPD impose une condition supplémentaire à la base légale : un contrôle par l’autorité publique ou une autorisation prévue par le droit de l’Union ou d’un État membre, accompagnée de garanties appropriées.

Pour une entreprise française, la première question est donc précise : quel texte permet cette opération, pour cette finalité et par cet acteur ? Le consentement de la personne ou l’intérêt commercial du traitement ne suffisent pas à répondre à cette question.

Article 10 : deux conditions à documenter

Le texte de l’article 10 renvoie expressément à l’Art. 6(1). Il faut identifier une base légale adaptée à la finalité, puis vérifier la condition particulière relative aux données pénales. L’une ne remplace pas l’autre.

L’article ajoute qu’un registre complet des condamnations ne peut être tenu que sous le contrôle de l’autorité publique. Une entreprise ne peut pas s’autoriser à reconstituer un tel registre en invoquant simplement son besoin de sécuriser ses recrutements ou ses relations commerciales.

En France, l’article 46 de la loi Informatique et Libertés constitue un point de départ essentiel. Des textes sectoriels peuvent également déterminer une vérification, ses destinataires et ses limites. Il faut retrouver le dispositif réellement applicable, et pas seulement inscrire « conformité » dans la description du traitement.

Quelles informations examiner ?

L’article vise les condamnations pénales, les infractions et les mesures de sûreté connexes. L’analyse ne doit pas être limitée à la copie d’un jugement définitif : un dossier peut contenir des informations relatives à une infraction avant cette étape.

À l’inverse, tout incident professionnel n’est pas automatiquement une donnée pénale. Un retard, une erreur de saisie ou un désaccord contractuel ne deviennent pas des infractions parce qu’un salarié les inscrit dans un outil de suivi. Examinez les faits, la qualification employée et ce que l’information révèle sur une personne identifiable.

Les données pénales ne constituent pas, par leur seule nature, une catégorie de l’article 9 du RGPD. Un même dossier peut néanmoins contenir aussi des données de santé ou d’autres catégories protégées par cet article : leurs conditions de traitement doivent alors être examinées séparément.

Conséquence pratique : dans une zone de commentaires, distinguez un fait constaté, une allégation et une décision judiciaire. Limitez les accès et actualisez le statut du dossier. Une accusation ne doit pas devenir une condamnation apparente par une formulation imprécise.

Ce que permet l’article 46 de la loi Informatique et Libertés

L’article 46 dans sa version en vigueur vise plusieurs catégories, avec des conditions propres :

Catégorie Limite à vérifier
Juridictions, autorités publiques, personnes morales gérant un service public et certaines personnes privées collaborant à la justice — 1° Attributions légales et nécessité pour la mission ; catégories privées encadrées par décret
Auxiliaires de justice — 2° Stricts besoins des missions confiées par la loi
Personnes physiques ou morales préparant, exerçant ou suivant une action en justice, comme victime, mise en cause ou pour leur compte — 3° Finalité judiciaire, exécution de la décision, durée proportionnée ; communication à un tiers strictement nécessaire aux mêmes fins
Organismes et personnes morales visés par les dispositions citées du Code de la propriété intellectuelle — 4° Défense des droits concernés
Réutilisateurs de certaines décisions de justice publiques — 5° Aucun objet ni effet de réidentification des personnes

Le 3° est particulièrement utile pour qualifier un dossier contentieux d’entreprise. Il ne constitue pas une autorisation générale de créer une liste commerciale de personnes soupçonnées de fraude. Il faut établir le lien avec la préparation, le suivi de l’action ou l’exécution de la décision, puis borner les données, destinataires et durées.

Casier judiciaire et recrutement : distinguer les situations

La fiche 16 du guide CNIL du recrutement, actualisée en mai 2026, distingue les contrôles prévus par un texte et une consultation exceptionnelle du B3 justifiée par le poste.

En dehors d’un texte spécifique, cette dernière suppose un lien direct et nécessaire avec l’emploi et une justification au regard du Code du travail. La CNIL la limite à la vérification visuelle du document papier, sans conservation, copie, envoi par courriel ni reprise de son contenu. Seule la réalisation de la vérification peut être notée, par exemple oui/non.

Pour le B2 et les dispositifs d’honorabilité, recherchez le texte applicable et l’autorité habilitée. Une attestation délivrée après contrôle ne donne pas à l’employeur un accès général aux fichiers judiciaires. Notre guide du RGPD appliqué au recrutement aide à replacer ces vérifications dans le parcours candidat.

Cas pratique : préparer une plainte sans créer une liste noire

Exemple fictif. Une PME française de location de matériel constate qu’une commande a été retirée sous l’identité de Camille, alors que celle-ci nie l’avoir passée. Une salariée ajoute « fraudeuse » dans la fiche commerciale. La direction souhaite préparer une plainte et partager cette mention avec les autres agences pour empêcher de nouvelles locations.

Il faut séparer les décisions. La préparation de l’action peut relever de l’article 46, 3°. Dans ce cas, la société retient l’intérêt légitime à défendre ses droits, au titre de l’Art. 6(1)(f), après avoir documenté la nécessité des pièces et les garanties protégeant Camille. Cette analyse ne préjuge ni de son implication ni de l’issue de la procédure.

La diffusion d’une accusation dans les agences poursuit une autre finalité. L’autorisation du dossier contentieux ne la couvre pas automatiquement. Faute de dispositif identifié permettant cette utilisation de données pénales, la direction abandonne la liste nominative envisagée. Elle peut travailler séparément sur les contrôles ordinaires de remise du matériel, sans y réintroduire les accusations.

Une fiche remplie pour le dossier juridique

Cette fiche constitue une ressource à adapter, reliée au registre des activités de traitement. Le registre décrit l’activité ; il ne devient pas le dépôt des pièces pénales.

Rubrique Décision dans cet exemple
Finalité Préparer et suivre l’action relative au retrait contesté de matériel
Fondements Art. 6(1)(f), défense des droits documentée ; Art. 10 et article 46, 3° de la loi Informatique et Libertés
Statut des personnes Camille : personne dont l’identité apparaît sur la commande, implication contestée ; auteur des faits non établi
Pièces retenues Commande litigieuse, justificatif de remise, échanges relatifs à la contestation ; exclusion des autres achats sans lien utile
Destinataires Responsable chargé du contentieux et avocat pour les éléments nécessaires à l’action ; aucune diffusion générale aux agences
Exactitude Chronologie distinguant faits constatés, déclarations et décisions ; ajout daté de chaque évolution pertinente
Conservation Dossier actif pendant le besoin lié à l’action ; réexamen à sa clôture et après toute décision ou recours, avec l’avocat
Responsable du suivi Direction pour la décision ; référent protection des données pour les accès, droits et échéances documentées

L’accès restreint n’est pas qu’une consigne : la direction retire le dossier du répertoire commercial partagé et attribue les droits aux personnes nommées. Elle conserve la liste des destinataires et la raison de chaque transmission. Les mesures de sécurité suivent les risques, conformément à l’Art. 32 ; aucune durée universelle d’un an pour les journaux n’en découle.

Corriger une accusation sans altérer les preuves

Camille fournit ensuite un élément crédible d’usurpation d’identité. La PME ne doit pas maintenir le qualificatif « fraudeuse » comme une donnée acquise. Elle inscrit la contestation et les éléments nouveaux dans la chronologie. L’exigence d’exactitude découle de l’Art. 5(1)(d) ; le droit de rectification figure à l’Art. 16.

Pour préserver une pièce nécessaire à l’action, la société peut conserver son état initial dans le dossier juridique, accompagné d’une annotation qui évite de présenter l’ancienne accusation comme la situation actuelle. Elle ne réécrit pas silencieusement l’historique probatoire et ne laisse pas non plus la correction uniquement dans un courriel séparé.

Premier contrôle : la mention a disparu de l’écran commercial, mais reste dans un export transmis à une agence. La correction est donc incomplète. Le responsable fait cesser cette circulation, identifie les copies et destinataires, demande leur correction ou suppression selon leur usage et en conserve la trace. L’Art. 19 encadre la notification des rectifications, effacements ou limitations aux destinataires, sous ses conditions. Il faut contrôler le résultat dans les supports concernés avant de clore l’action corrective.

L’issue du cas est double : un dossier restreint, factuel et actualisé reste disponible pour l’action ; l’accusation n’alimente plus les outils commerciaux. Si les copies ne peuvent pas être maîtrisées immédiatement, l’incident reste ouvert et la direction traite le risque restant. Une simple modification de l’écran ne permet pas d’annoncer que tout est réglé.

Définir la fin du besoin et traiter les demandes

Une prescription peut contribuer à justifier une conservation, mais il faut préciser son point de départ, les événements qui l’affectent et les pièces réellement utiles. La mention « contentieux » n’autorise pas l’archivage illimité. À la clôture, le responsable décide ce qui peut être supprimé et ce qui reste nécessaire, avec une échéance de réexamen documentée.

Lorsqu’une personne demande l’effacement, l’Art. 17(3)(e) permet de conserver les données nécessaires à la constatation, à l’exercice ou à la défense de droits en justice. Cette exception n’autorise pas à conserver tout le dossier par commodité ni à refuser tous les autres droits. La réponse doit expliquer ce qui est conservé et pourquoi, sans compromettre les droits d’autrui. Les Art. 12 à 19 restent le cadre de traitement de la demande.

AIPD, DPO et droits : vérifier les critères

L’Art. 35(3)(b) impose notamment une analyse d’impact pour un traitement à grande échelle de données relevant de l’article 10. D’autres situations de risque élevé peuvent aussi la rendre nécessaire au titre de l’Art. 35(1). Le guide AIPD : déterminer le besoin et conduire l’analyse présente cette démarche.

La présence d’une pièce pénale dans un dossier ne rend pas automatiquement obligatoire la désignation d’un DPO. L’Art. 37(1)(c) vise notamment les activités de base consistant en un traitement à grande échelle de ces données. Il faut apprécier les critères, ainsi que les autres cas de désignation obligatoire. Ces distinctions résultent du chapitre IV du RGPD.

Enfin, n’appliquez pas à tout fichier privé les règles d’accès propres aux fichiers de police ou de justice. Le régime des droits dépend du traitement et du texte applicable. Toute limitation doit reposer sur un fondement identifié, pas sur la seule sensibilité du dossier.

Ce qu’il faut retenir

  • Une base légale au titre de l’Art. 6(1) ne suffit pas à autoriser un traitement relevant de l’article 10.
  • L’article 46 de la loi Informatique et Libertés doit être lu avec les conditions de chaque catégorie et les textes sectoriels applicables.
  • Le dossier contentieux d’une entreprise et un fichier général de prévention commerciale n’ont pas nécessairement le même fondement.
  • Une consultation exceptionnelle du B3 hors texte spécifique reste strictement encadrée ; elle n’autorise pas la copie numérique.
  • Accès, conservation, exactitude et réexamen du dossier doivent être organisés ; AIPD et DPO se déterminent selon leurs critères propres.

FAQ

Le consentement autorise-t-il un fichier de condamnations ?

Il ne suffit pas. Même lorsqu’il constitue une base valable au titre de l’article 6, la condition particulière de l’article 10 doit également être satisfaite. Une case à cocher ne crée pas l’autorisation légale manquante.

Une entreprise victime peut-elle préparer un dossier pénal ?

L’article 46, 3° de la loi Informatique et Libertés prévoit cette possibilité pour préparer, exercer et suivre une action, ainsi que faire exécuter la décision. Les données, communications et durées doivent rester proportionnées à ces finalités.

Peut-on conserver le casier d’un candidat dans le logiciel RH ?

La transmission par le candidat ne suffit pas. La consultation visuelle exceptionnelle décrite par la CNIL n’autorise aucune conservation du contenu.

Toute donnée pénale exige-t-elle une AIPD ?

L’analyse est obligatoire notamment en cas de traitement à grande échelle et, plus généralement, lorsque le traitement est susceptible d’engendrer un risque élevé. Il faut documenter cette appréciation, sans présumer que chaque document isolé déclenche automatiquement les mêmes obligations.

Pour suivre les évolutions du droit des données et recevoir des outils pratiques, inscrivez-vous à la newsletter.


Thiébaut Devergranne, docteur en droit, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données. Il est le fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →