Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Opposition RGPD : revoir un traitement antifraude

Examiner une opposition à un traitement antifraude fondé sur l’intérêt légitime et motiver une décision individualisée.

Une personne conteste l’utilisation de ses données par un dispositif antifraude : un homonyme aurait été confondu avec elle ou un signal ancien aurait encore un effet sur ses opérations. Répondre « la lutte contre la fraude est obligatoire » ne suffit pas. Il faut d’abord identifier la base légale du traitement concerné, puis examiner la demande et ses conséquences concrètes.

Ce qu’il faut retenir

  • L’opposition de l’article 21(1) concerne les traitements fondés sur l’article 6(1)(e) ou 6(1)(f).
  • Pour l’intérêt légitime, le responsable doit examiner les raisons tenant à la situation particulière de la personne.
  • La poursuite suppose notamment de démontrer des motifs légitimes et impérieux prévalant sur ses intérêts, droits et libertés, ou un besoin lié à des droits en justice.
  • Une erreur de donnée et une opposition au traitement sont deux questions qui peuvent se présenter ensemble.

Délimiter le traitement contesté

Dans un même parcours, certaines opérations peuvent répondre à une obligation légale, d’autres à un intérêt légitime. Ne donnez pas la base légale de tout le service en réponse à une objection portant sur un score ou une liste interne précise.

Reconstituez la finalité, les données utilisées, leur provenance, les destinataires et les conséquences du traitement. Vérifiez la base légale annoncée et réellement applicable. L’article 21(1) n’est pas le régime d’opposition à tous les traitements, quelle que soit leur base. RGPD.

Cette fiche complète l’analyse de l’intérêt légitime : elle examine une situation individuelle, sans refaire mécaniquement une justification générale de la lutte contre la fraude.

Rechercher les éléments propres au dossier

Exemple hypothétique : un client indique partager un nom avec une personne ayant fait l’objet d’alertes. Il demande que ses opérations cessent d’être associées à cette alerte. L’équipe doit vérifier le rapprochement d’identité, les données ayant produit le signal et l’impact réel sur le client.

Question Élément à réunir Effet possible sur la décision
Qu’est-ce qui est contesté ? Signal, donnée source, opération concernée Délimiter l’examen
Quelle situation particulière est invoquée ? Explication et éléments pertinents Apprécier l’impact individuel
Les données sont-elles exactes ? Source, date, correspondance d’identité Corriger une erreur indépendamment de l’opposition
Le traitement reste-t-il nécessaire ? Risque concret et utilité de chaque donnée Retirer une donnée ou modifier un usage
Existe-t-il une solution moins intrusive ? Vérification humaine, signal plus ciblé Ajuster les garanties

N’exigez pas systématiquement des documents intrusifs pour prouver une difficulté simple. Une erreur d’identité appelle aussi une réponse sur l’exactitude au titre de l’article 5(1)(d) et, selon la demande, de l’article 16.

Motiver la poursuite ou l’arrêt

L’article 21(1) exige, pour poursuivre malgré l’opposition, une démonstration des motifs légitimes et impérieux qui prévalent sur les intérêts, droits et libertés de la personne, ou de la nécessité du traitement pour des droits en justice. Le seul nom de la finalité ne constitue pas cette démonstration. RGPD, chapitre III.

Consignez le risque identifié, les conséquences pour la personne et les raisons pour lesquelles une adaptation suffit ou ne suffit pas. Évitez de confondre « utile à l’entreprise » et « impérieux dans ce dossier ». Si une partie du traitement peut cesser, détaillez ce périmètre.

La personne peut obtenir une limitation pendant la vérification de la prévalence des motifs, conformément à l’article 18(1)(d). L’équipe doit alors savoir bloquer les opérations concernées, y compris dans les outils secondaires.

Coordonner la réponse et la décision métier

Une réponse juridique favorable perd son effet si le signal continue à bloquer automatiquement le client. Faites confirmer l’action par le propriétaire du dispositif et vérifiez les copies utiles. À l’inverse, une levée manuelle ponctuelle ne règle pas nécessairement le traitement de fond.

Si le dispositif produit une décision fondée exclusivement sur un traitement automatisé avec des effets juridiques ou des effets significatifs similaires, examinez séparément l’article 22. Tous les outils antifraude ne remplissent pas ces conditions ; une étiquette « aide à la décision » ne suffit pas non plus à les exclure.

Répondez dans le cadre de l’article 12, avec les motifs pertinents et les voies de recours en cas de refus. La présentation du droit d’opposition par la CNIL rappelle l’importance de la situation particulière hors prospection. Gardez une trace de l’examen dans la procédure des droits.

FAQ

Toute demande d’opposition oblige-t-elle à arrêter définitivement l’antifraude ?

Non. La décision dépend notamment de la base légale, de la situation particulière et de l’examen prévu par l’article 21(1). Une réponse standard ne remplace pas cette analyse.

Peut-on révéler les règles de détection dans la réponse ?

La réponse doit rester suffisamment claire pour comprendre la décision. Déterminez les informations communicables sans exposer inutilement la sécurité ou les droits de tiers ; une invocation abstraite du secret ne justifie pas une réponse vide.

Une donnée exacte peut-elle quand même faire l’objet d’une opposition ?

Oui. L’exactitude de la donnée ne répond pas à elle seule à la question de la nécessité et des effets du traitement dans la situation particulière invoquée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →