RGPD et banque : conservation, scoring et droits
Banque et RGPD : distinguez les durées LCB-FT, encadrez le scoring et organisez les droits, y compris les règles particulières d’accès.
- Cartographier les finalités et les responsabilités
- LCB-FT : deux points de départ à ne pas confondre
- Scoring : identifier la décision réelle
- FICP et FCC : sécuriser les déclarations et corrections
- Droit d’accès : distinguer le dossier ordinaire et la LCB-FT
- Gouvernance et sécurité à organiser
- Ce qu’il faut retenir
- FAQ
Une banque doit articuler la protection des données avec la tenue des comptes, le crédit, la lutte contre le blanchiment et ses autres obligations. La règle pratique est de raisonner par finalité : une pièce nécessaire à la vigilance réglementaire n’est pas, pour cette seule raison, disponible pour la prospection. Les durées et les droits peuvent également différer selon le traitement.
Cartographier les finalités et les responsabilités
La banque est responsable des traitements dont elle détermine les finalités et les moyens. Un prestataire peut être sous-traitant pour certaines opérations et poursuivre ailleurs des finalités propres. Le statut d’hébergeur, de prestataire de scoring ou de recouvrement ne suffit donc pas à qualifier toute la relation.
Distinguez tenue de compte, opérations, analyse de solvabilité, prévention de la fraude, vigilance réglementaire et campagnes commerciales. Retenez un fondement précis pour chaque finalité au lieu d’additionner contrat, obligation légale et intérêt légitime comme des justifications interchangeables. Les Art. 4(7), 6(1) et 28 encadrent ces décisions.
Les données financières sont personnelles et peuvent présenter des risques importants sans relever automatiquement de l’Art. 9. Le contexte d’une opération peut toutefois révéler une catégorie particulière ; l’examen des informations et de leur usage reste nécessaire.
LCB-FT : deux points de départ à ne pas confondre
L’Art. L. 561-12 du Code monétaire et financier prévoit, sous réserve de dispositions plus contraignantes :
- cinq ans à compter de la clôture des comptes ou de la cessation des relations pour les documents et informations relatifs aux relations d’affaires, clients occasionnels et mesures de vigilance ;
- cinq ans à compter de l’exécution des opérations pour les documents et informations relatifs à celles-ci, dans le périmètre du texte.
Il est donc inexact de faire partir toutes les durées de la seule fermeture du compte. Il faut aussi identifier les obligations distinctes qui concernent certaines pièces, sans conserver indifféremment tout le dossier au titre de la règle la plus longue.
Le guide KYC et protection des données aide à limiter les informations collectées. Après la relation, restreignez les accès selon les finalités restantes et empêchez une réutilisation commerciale automatique. Une conservation légalement justifiée ne contredit pas le RGPD ; une réutilisation injustifiée reste un traitement à examiner séparément.
Scoring : identifier la décision réelle
L’Art. 22(1) concerne les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant significativement la personne de manière similaire. Toute aide statistique à un conseiller ne relève pas automatiquement de ce régime ; une validation humaine de pure forme ne suffit pas non plus à l’écarter.
Dans l’arrêt SCHUFA, C-634/21, du 7 décembre 2023, la CJUE a précisé qu’un score établi par un tiers pouvait constituer une décision automatisée lorsque le prêteur lui attribuait un rôle déterminant. Voir le communiqué de la Cour.
Lorsque l’Art. 22 s’applique, vérifiez une exception de son paragraphe 2 et les garanties correspondantes. L’intervention humaine, l’expression du point de vue et la contestation figurent notamment à l’Art. 22(3) pour les cas qu’il vise. La simple possibilité de contester ne rend pas licite n’importe quel refus automatisé. Source : Art. 22.
Conservez la description du rôle du score, des variables pertinentes, des contrôles et du réexamen effectif. Examinez également l’AIPD et l’information sur la logique et les conséquences. Le guide de l’Art. 22 développe ces garanties. La qualification et le calendrier des obligations du règlement sur l’IA doivent être vérifiés séparément ; ils ne remplacent pas les obligations RGPD déjà applicables.
FICP et FCC : sécuriser les déclarations et corrections
La Banque de France gère ces fichiers ; elle n’agit pas comme un simple sous-traitant technique de chaque banque déclarante. L’établissement doit vérifier le motif, les conditions d’information et les données transmises, puis organiser la mise à jour après régularisation ou constat d’une erreur.
Les durées varient selon l’incident : retrait de carte, chèque, incident de crédit ou surendettement ne suivent pas tous la même règle. La Banque de France présente les durées et voies de rectification. Pour une déclaration par un établissement, la rectification se demande auprès de celui-ci ; les mesures de surendettement suivent un circuit spécifique auprès de la Banque de France.
Ne présentez pas l’inscription au FICP comme une interdiction juridique générale d’obtenir tout crédit. Elle informe les prêteurs et intervient dans leur appréciation. La CNIL explique les démarches en cas de refus de crédit.
Droit d’accès : distinguer le dossier ordinaire et la LCB-FT
Le secret bancaire ne justifie pas un refus global de donner accès aux données du client lui-même. La réponse doit toutefois respecter les droits d’autrui et les restrictions légalement applicables ; la présence d’un tiers ne commande pas automatiquement de supprimer toute ligne qui le mentionne.
Une exception importante concerne les traitements réalisés aux seules fins visées par les Art. L. 561-5 à L. 561-23 : l’Art. L. 561-45 organise un droit d’accès indirect auprès de la CNIL. Il serait donc trompeur de promettre la remise directe de toutes les informations anti-blanchiment au client.
La procédure interne doit qualifier la demande, orienter chaque partie vers le bon régime et documenter les décisions. Pour les demandes ordinaires, le guide du droit d’accès précise les délais et la préparation d’une copie intelligible.
Gouvernance et sécurité à organiser
Les critères de l’Art. 37(1)(b) concernent notamment les activités de base exigeant un suivi régulier et systématique à grande échelle ; ils sont particulièrement pertinents pour la banque de détail. Le besoin de DPO se documente selon les activités, plutôt qu’en inventant un seuil de clients.
Vérifiez les habilitations des agences et prestataires, les exports, les accès distants et la traçabilité. Organisez la gestion des violations de données, en parallèle des obligations sectorielles qui concernent l’établissement. Les mesures doivent répondre aux risques conformément à l’Art. 32 : chapitre IV du RGPD.
Ce qu’il faut retenir
- La conservation LCB-FT distingue la relation d’affaires et l’exécution des opérations.
- Un score déterminant peut relever de l’Art. 22 même s’il provient d’un tiers.
- Les fichiers d’incidents demandent des déclarations exactes et des corrections organisées.
- Le droit d’accès ordinaire et l’accès indirect LCB-FT ne doivent pas être confondus.
FAQ
La banque peut-elle garder tous les documents cinq ans après fermeture ?
Le texte ne crée pas une règle unique pour tout le dossier. Identifiez les pièces, leur finalité, leur point de départ et les autres obligations applicables.
Un conseiller qui valide le score suffit-il à écarter l’Art. 22 ?
Pas si son intervention est purement formelle. Il faut examiner son rôle réel et sa capacité à apprécier la situation et à modifier la décision.
Le client reçoit-il directement toutes les informations LCB-FT ?
Non. Le régime d’accès indirect de l’Art. L. 561-45 s’applique dans son périmètre précis. La demande doit être orientée sans divulguer des informations légalement protégées.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.