Réquisition judiciaire : vérifier et tracer la réponse
Réquisition judiciaire et RGPD : vérifiez le fondement, l'auteur, le périmètre et le canal avant de remettre les données demandées.
Un courriel portant un logo officiel demande des données clients dans un délai court. L’entreprise doit répondre à une réquisition valable, tout en évitant une divulgation à un imposteur ou hors du périmètre légal. La procédure interne doit permettre une vérification rapide, sans inventer de formalité qui empêcherait l’exécution d’une demande régulière.
Vérifier le texte applicable à la demande
Le pouvoir de recevoir des données dépend du texte invoqué et de la procédure. Ne déduisez pas de la seule qualité de policier, de magistrat ou d’agent public un droit général à tous les fichiers.
À titre d’exemple, l’Art. 60-1 du code de procédure pénale encadre des réquisitions dans l’enquête de flagrance. Sa version applicable au 26 septembre 2026 prévoit une demande par tout moyen, identifie les personnes habilitées et contient des règles relatives au secret et aux personnes visées aux Art. 56-1 à 56-5. Il ne doit pas être transposé sans examen à une autre procédure. Source : Légifrance, Art. 60-1.
Le guide de la CNIL sur les tiers autorisés propose une méthode de vérification. Daté de 2020, il doit être utilisé avec les textes en vigueur lors de la demande, pas comme un recueil figé des pouvoirs actuels.
Distinguer vérification et formalisme obligatoire
Demandez une référence précise et une trace exploitable de la demande. Mais n’affirmez pas qu’une réquisition serait toujours nulle faute de formulaire, de cachet ou de signature sur papier : la forme exigible dépend du texte.
En cas de doute, vérifiez l’identité par un canal indépendant, par exemple le standard officiel de l’organisme. N’utilisez pas exclusivement le numéro ou le lien fourni dans le message reçu. Organisez une escalade vers le juriste ou le responsable désigné pour les demandes urgentes.
Remplir une fiche de traitement
| Champ | Élément à consigner |
|---|---|
| Demandeur | Identité, service, qualité vérifiée |
| Procédure | Référence légale et version examinée |
| Objet | Personnes, période et données recherchées |
| Conditions | Secret, autorisation ou limites particulières |
| Échéance | Délai demandé et contact pour les précisions |
| Exécution | Fichiers remis, destinataire et canal |
Cette fiche est une organisation recommandée, pas un document imposé par le RGPD. Elle permet de démontrer les vérifications sans recopier toutes les données dans un second registre.
Extraire le périmètre requis sans le modifier arbitrairement
La minimisation de l’Art. 5(1)(c) n’autorise pas l’entreprise à retrancher des éléments valablement exigés. Elle oblige à éviter les ajouts sans rapport et à vérifier le périmètre avant l’envoi. L’Art. 6(1)(c), combiné au paragraphe 3, peut fonder la transmission imposée par une obligation applicable. Source : RGPD.
Exemple hypothétique. La demande vise les opérations d’un compte pendant une période déterminée. L’équipe extrait cette période et signale une ambiguïté sur les comptes associés ; elle ne transmet pas immédiatement la base entière pour éviter de poser une question.
Si vous intervenez comme prestataire, examinez aussi les instructions et l’exception de l’Art. 28(3)(a), notamment l’information préalable du responsable sauf interdiction légale pour des motifs importants d’intérêt public. Le guide sur les instructions contestées au sous-traitant aide à organiser cette escalade.
Sécuriser l’envoi et préserver la preuve
Vérifiez l’adresse de remise, chiffrez ou utilisez le canal adapté, puis conservez la demande, les contrôles et le bordereau exact des éléments transmis. Le circuit des copies volumineuses sécurisées fournit des principes techniques utiles, même si une réquisition ne relève pas du droit d’accès d’une personne.
N’avertissez pas automatiquement les personnes visées. Analysez les obligations d’information, le secret applicable et les restrictions légales pertinentes. Une décision de report ou d’absence d’information doit reposer sur une règle identifiée, pas sur une préférence interne. Pour comprendre la base juridique de la remise, voir également notre guide de l’Art. 6 du RGPD.
Ce qu’il faut retenir
- Vérifiez conjointement le pouvoir légal et l’identité réelle du demandeur.
- Le formalisme dépend de la procédure applicable.
- Tracez les vérifications et les éléments effectivement remis.
FAQ
Le RGPD permet-il de refuser une réquisition valable ?
Il ne crée pas un droit général de refus. La licéité, le périmètre et les conditions doivent être vérifiés au regard des textes applicables à la demande.
Faut-il notifier chaque remise à la CNIL ?
Non. Une transmission licite n’est pas, par elle-même, une violation de données. Une remise à un imposteur ou un accès non autorisé appelle en revanche l’analyse des Art. 33 et 34.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.