Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Réquisition judiciaire : vérifier et tracer la réponse

Réquisition judiciaire et RGPD : vérifiez le fondement, l'auteur, le périmètre et le canal avant de remettre les données demandées.

Une entreprise doit exécuter une réquisition judiciaire valable, sans remettre pour autant ses fichiers à toute personne se présentant comme enquêteur. La bonne réponse associe une vérification rapide du pouvoir légal, l’authentification du demandeur et une extraction conforme au périmètre demandé. Le RGPD ne crée ni une interdiction générale de transmettre ni une autorisation de tout communiquer.

Le premier destinataire du message doit pouvoir saisir immédiatement le responsable désigné. Il ne doit pas improviser une réponse depuis son poste, mais l’organisation ne doit pas non plus laisser la demande attendre dans une boîte générique sans suivi.

Identifier la procédure avant de chercher les données

Demandez la référence de la procédure, le fondement invoqué, la qualité du demandeur et l’objet précis de la remise. La qualité de magistrat ou de policier ne suffit pas à déterminer les pouvoirs applicables à chaque demande. Une enquête de flagrance, une enquête préliminaire et une instruction ne se traitent pas par simple recopie du même article.

Le présent guide développe l’Art. 60-1 du code de procédure pénale, relatif aux réquisitions dans le cadre de la flagrance, dans sa version applicable au 27 septembre 2026. Il ne décrit pas toutes les procédures de communication, de saisie ou d’accès à distance. Légifrance, Art. 60-1.

Ce texte permet notamment au procureur de la République ou à l’officier de police judiciaire de requérir les informations intéressant l’enquête. Il vise aussi l’agent de police judiciaire sous le contrôle de l’officier et, dans le cas prévu au 3° de l’Art. 21-3, l’assistant d’enquête. Il faut vérifier la qualité et les conditions correspondant à l’auteur effectif ; ne réduisez pas la liste à un seul titre professionnel.

L’Art. 60-1 autorise une demande par tout moyen. L’absence de papier timbré ne suffit donc pas à la déclarer irrégulière. Inversement, un cachet et un logo ne prouvent pas que le message provient du service annoncé. Une trace écrite exploitable est utile pour exécuter et documenter la demande ; elle ne doit pas devenir une formalité arbitraire présentée comme une exigence légale universelle.

Vérifier le pouvoir et l’identité séparément

Le guide CNIL sur les tiers autorisés distingue le contrôle juridique de l’auteur et la vérification pratique de son identité. Il recommande notamment une vérification par un canal indépendant lorsque le contexte présente un doute. Publié en juillet 2020, ce guide doit être complété par les textes actuellement applicables ; ses exemples ne figent pas les pouvoirs légaux.

Concrètement, un responsable interne peut retrouver les coordonnées publiques du service, rappeler celui-ci et faire confirmer la demande et le destinataire de remise. Le numéro fourni dans le courriel ne constitue pas un contrôle indépendant. Consignez le résultat sans collecter une copie de pièce d’identité par automatisme.

Deux erreurs doivent être évitées. Une personne réellement employée par un service n’est pas nécessairement habilitée à exercer le pouvoir invoqué. Une disposition donnant ce pouvoir à un agent ne démontre pas que l’expéditeur du courriel est cet agent. Les deux questions doivent trouver leur réponse.

Si le contact indépendant ne permet pas encore de confirmer la demande, ne concluez ni à une fraude certaine ni à une autorisation tacite. Conservez le message, poursuivez la vérification rapidement et escaladez vers le juriste ou le responsable d’astreinte. L’impossibilité de joindre immédiatement un interlocuteur ne doit pas disparaître du suivi.

Secret et données de connexion : des points d’arrêt juridique

L’Art. 60-1 prévoit que le secret professionnel ne peut être opposé sans motif légitime. Il contient cependant une règle particulière lorsque les réquisitions concernent les personnes mentionnées aux Art. 56-1 à 56-5 : la remise des informations suppose leur accord. Il protège également le secret des sources journalistiques par le renvoi final à la loi du 29 juillet 1881. Ces limites interdisent de résumer le texte par « la police peut toujours obtenir tous les documents ». Art. 60-1, alinéas 1 et 3.

Une demande portant sur certaines données techniques de connexion, de trafic ou de localisation exige également l’examen de l’Art. 60-1-2. Ce texte définit des hypothèses et conditions propres, à peine de nullité. Ne traitez pas une extraction de journaux de connexion comme une simple copie de facture au motif que les deux proviennent d’un logiciel. Légifrance, Art. 60-1-2.

Lorsque ces difficultés apparaissent, identifiez précisément la catégorie de données et soumettez le point juridique à la personne compétente. Ne communiquez pas un ensemble élargi « pour laisser l’enquêteur trier ». Ne retranchez pas non plus des éléments valablement exigés en invoquant abstraitement la confidentialité.

Dossier J-08 : préparer une remise délimitée

Exemple entièrement fictif. La PME Atelier Sureau reçoit une demande visant les commandes du compte C-214 entre le 1er et le 15 septembre inclus, ainsi que leurs pièces de livraison. Le cas suppose une enquête de flagrance, une demande relevant de l’Art. 60-1 et l’absence des difficultés particulières décrites ci-dessus. Il ne concerne pas des données de connexion.

La responsable juridique confirme la qualité du demandeur, le fondement et la réalité de la demande auprès du service identifié indépendamment. Le texte vise les commandes enregistrées pendant cette période : une précision conservée au dossier évite de confondre date de commande et date de livraison.

L’extraction brute fait apparaître six commandes. Quatre appartiennent à C-214 pendant la période ; une appartient à C-214 mais date du 31 août ; la dernière appartient à C-241, dont la référence a été rapprochée par une recherche trop large. Les quatre commandes retenues ont chacune une pièce de livraison.

Élément examiné Décision J-08 Motif conservé
Quatre commandes C-214 du 1er au 15 septembre Remettre avec leurs quatre pièces Correspondance avec les critères confirmés
Commande C-214 du 31 août Hors de cette extraction Date extérieure au périmètre demandé
Commande C-241 Hors de cette extraction Compte différent, rapprochement technique erroné
Historique commercial sans lien avec les pièces requises Ne pas joindre par commodité Aucune demande de remise générale du CRM
Trace des critères de sélection Conserver dans le dossier interne Expliquer comment le lot a été constitué

Le contrôle élimine deux commandes de l’extraction, pas des systèmes sources. Il ne s’agit pas d’effacer des preuves. Les quatre commandes et quatre pièces forment huit documents, sans permettre d’affirmer qu’ils concernent huit personnes distinctes.

La minimisation de l’Art. 5(1)(c) exige d’éviter les ajouts sans rapport. Elle n’autorise pas à retirer discrétionnairement ce que la réquisition exige valablement. La communication imposée repose sur l’obligation applicable, articulée avec l’Art. 6(1)(c) et 6(3), plutôt que sur un consentement du client. RGPD, Art. 5 et 6.

Un bordereau qui ne promet pas plus que la recherche réalisée

Dans J-08, le responsable de l’extraction et un second lecteur confrontent les références et les dates aux critères confirmés. Cette double lecture est une organisation proposée pour cet exemple, pas une formalité imposée dans chaque affaire.

Le bordereau peut indiquer : « Réponse J-08 : quatre commandes du compte C-214 enregistrées entre le 1er et le 15 septembre inclus, accompagnées de leurs quatre pièces de livraison. Critères appliqués à l’outil de commandes et au dépôt de pièces rattachées. Huit documents remis, selon la liste jointe. »

Cette formulation suppose que la recherche annoncée est terminée. Si une pièce attendue reste introuvable, indiquez le résultat exact et les démarches en cours ; ne remplacez pas « non retrouvée à ce stade » par « inexistante ». Si le système ne conserve pas la donnée demandée, exposez ce fait sans inventer un document reconstitué présenté comme original.

Une ambiguïté sur un autre compte, une date ou une catégorie se traite par une demande de précision. Elle ne doit pas servir à retarder sans suivi les éléments clairement identifiés. Documentez la réponse, les éventuelles modalités de remise partielle convenues et ce qui reste attendu.

Sécuriser l’envoi et suivre l’échéance

Confirmez l’adresse ou le portail de remise, les personnes autorisées et les modalités de protection adaptées. Le canal proposé doit être examiné avec le demandeur ; une difficulté technique appelle une solution et une trace des échanges, pas une opposition automatique à toute transmission.

La copie peut être chiffrée ou déposée dans un espace dont l’accès est effectivement contrôlé. Le guide des copies volumineuses sécurisées fournit des principes techniques utiles. Une réquisition demeure toutefois distincte d’une demande d’accès au titre de l’Art. 15 : le délai d’un mois de cette dernière ne s’y transpose pas.

Dans son périmètre et sous ses exceptions, l’Art. 60-1 sanctionne le fait de s’abstenir de répondre dans les meilleurs délais. Si l’échéance indiquée paraît matériellement impossible, signalez immédiatement les difficultés concrètes et demandez les modalités adaptées. Ne considérez pas le silence de l’autorité comme un accord de prolongation. Art. 60-1, alinéa 2.

Conservez le bordereau exact, la preuve de remise et les vérifications utiles dans un dossier accessible aux seules personnes habilitées. Distinguez cette preuve des copies de travail contenant les données. Leur durée doit être justifiée par leur finalité ; il n’existe pas, dans ces seules dispositions, de durée universelle autorisant à conserver indéfiniment chaque extraction. RGPD, Art. 5(1)(b), (e) et (f), Art. 32(1).

Sous-traitance et information des personnes

Un prestataire recevant directement la demande examine l’Art. 28(3)(a). Lorsqu’un traitement est imposé par le droit auquel il est soumis, il informe le responsable avant ce traitement, sauf interdiction légale pour des motifs importants d’intérêt public. Le contrat client ne neutralise pas cette obligation applicable. La procédure des instructions contestées au sous-traitant aide à organiser l’escalade. RGPD, Art. 28(3)(a).

N’envoyez pas automatiquement un avis au client visé par la réquisition. Examinez les règles d’information, les restrictions et le secret applicables. L’Art. 23 prévoit des limitations législatives sous conditions ; il ne donne pas à l’entreprise un pouvoir général de suspendre les droits sur décision interne. Toute décision doit reposer sur une règle identifiée. RGPD, Art. 23(1) et (2). Notre analyse de l’Art. 6 du RGPD complète l’examen de la base légale.

Ce qu’il faut retenir

  • Authentifiez le demandeur et vérifiez son pouvoir : ce sont deux contrôles différents.
  • Appliquez la procédure invoquée, avec ses conditions et exceptions.
  • Délimitez la remise sans altérer les sources ni masquer les recherches inachevées.
  • Conservez une preuve exacte de ce qui a été transmis.

FAQ

Le RGPD permet-il de refuser une réquisition valable ?

Il ne crée pas un droit général de refus. Une contestation doit s’appuyer sur le cadre applicable et ses voies de recours, sans présumer qu’elle suspend l’obligation de répondre.

Faut-il demander l’accord du client concerné ?

Pas pour transformer une obligation légale en traitement fondé sur son consentement. Les règles spéciales du texte applicable, notamment celles relatives à certaines professions, doivent néanmoins être examinées séparément.

Une remise régulière est-elle une violation de données ?

Non, pas par elle-même. Une transmission à un imposteur ou hors du périmètre autorisé peut en revanche constituer une violation à documenter et à examiner selon les Art. 33 et 34, en fonction des risques. RGPD, violations.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →