Droit d'accès : pour l'avocate générale de la CJUE, les cellules de renseignement financier relèvent de la directive Police-Justice

8/10/26
👈 les autres actualités

Le 8 octobre 2026, l'avocate générale Laila Medina a rendu ses conclusions dans l'affaire C-222/25, Rahapesu Andmebüroo. Pour elle, le traitement des données par les cellules de renseignement financier (CRF), dans leur mission de lutte contre le blanchiment de capitaux et le financement du terrorisme, relève de la directive (UE) 2016/680 dite « Police-Justice », et non du RGPD. Un DPO du secteur financier ou du secteur public y trouvera une grille de lecture précise sur ce qu'une restriction du droit d'accès doit réunir pour tenir.

Ce qui s'est passé

Selon le communiqué de presse n° 145/26 de la Cour de justice, la cellule de renseignement financier estonienne (le RAB) a rejeté en décembre 2019 et janvier 2020 deux demandes formées par une personne désignée X, qui voulait accéder aux informations échangées à son sujet avec des établissements financiers ou des autorités étrangères. La Cour suprême estonienne lui a donné raison, en jugeant que le RGPD s'appliquait aux traitements des CRF.

X a ensuite demandé l'accès aux informations sur toute enquête en cours le concernant. Nouveau refus. Saisie d'une plainte, l'inspection estonienne de la protection des données (AKI) a ordonné au RAB de réexaminer sa décision et d'accorder l'accès. Le RAB a maintenu son refus, en invoquant la confidentialité de sa base de données et la protection du système financier estonien. Les juridictions de première instance et d'appel ont ordonné au RAB de divulguer les informations ; sur pourvoi du RAB, la Cour suprême estonienne a interrogé la Cour de justice.

Ce que propose l'avocate générale

Ses conclusions tiennent en quatre points :

  • Le régime applicable. Une CRF qui lutte contre le blanchiment et le financement du terrorisme remplit les deux critères d'une « autorité compétente » au sens de la directive 2016/680 : une autorité publique, et une finalité de prévention et de détection des infractions pénales. Cette qualification ne dépend pas de la structure organisationnelle de la CRF. Le RGPD s'efface donc, comme le prévoit son article 2, paragraphe 2, point d).
  • Une interdiction totale d'accès est possible, mais encadrée. Elle doit respecter la proportionnalité, être limitée dans sa portée et dans sa durée, et reposer sur une législation aux règles claires et précises, avec des garanties contre les abus et un contrôle effectif de l'autorité de contrôle et des juges. En l'espèce, le cadre estonien ne semble pas, selon elle, énoncer de conditions claires ; c'est au juge national d'en décider.
  • Un droit d'accès indirect. À défaut d'accès direct, la personne est protégée par l'intermédiaire de l'autorité de contrôle, qui doit pouvoir discuter de façon confidentielle avec la CRF.
  • Un refus sans motivation, mais pas sans information. La CRF peut rejeter une demande sans la motiver si la divulgation compromettrait l'intérêt général, à condition d'informer la personne qu'elle peut exercer ses droits indirectement par l'autorité de contrôle.

Ces conclusions ne lient pas la Cour : les juges commencent à présent à délibérer, et l'arrêt sera rendu à une date ultérieure.

Pourquoi c'est important

L'affaire tranche une question de frontière que beaucoup de DPO rencontrent sans la nommer : quel texte régit un traitement à la lisière du pénal ? La Cour suprême estonienne avait retenu le RGPD ; l'avocate générale retient la directive Police-Justice, en s'appuyant sur les arrêts La Quadrature du Net (C-470/21, 30 avril 2024) et Ligue des droits humains (C-817/19, 21 juin 2022). Cette directive reste par ailleurs transposée de façon inégale selon les États membres, comme le relevait une étude commandée par EDRi.

Le raisonnement sur les restrictions dépasse les seules CRF. Côté RGPD, l'article 23 permet aussi de limiter le droit d'accès, notamment pour la prévention et la détection des infractions pénales, mais seulement par des mesures législatives. Les exigences posées ici (portée et durée limitées, règles claires, contrôle effectif) donnent la mesure de ce que l'avocate générale attend d'une restriction. Le sujet rejoint aussi les travaux de l'EDPB et de l'AMLA, qui ont annoncé le 1er juillet 2026 des lignes directrices communes sur le partage d'informations en matière de lutte anti-blanchiment.

Ce que ça change pour les organisations

Le communiqué porte sur les seules CRF ; il ne dit rien des établissements financiers qui leur transmettent des informations. Quelques vérifications restent utiles dès maintenant :

  • Repérer dans le registre les traitements susceptibles de relever d'un autre régime que le RGPD, et documenter le texte retenu pour chacun.
  • Pour chaque refus ou report d'une demande d'accès, identifier le texte législatif qui le fonde, et vérifier que la restriction est bornée dans sa portée et dans sa durée.
  • Prévoir dans les modèles de réponse l'information de la personne sur ses voies de recours, y compris auprès de l'autorité de contrôle, même quand la réponse n'est pas motivée.
  • Tracer chaque décision de restriction : en cas de contrôle ou de contentieux, c'est cette trace qui démontrera la proportionnalité. Notre guide sur l'exercice du droit d'accès détaille le traitement courant d'une demande.

Ce que Leto en pense

La confidentialité d'une mission ne dispense pas d'un cadre écrit, précis et contrôlable. C'est le message que nous retenons, avant même l'arrêt : un refus d'accès se défend par sa base légale et par sa trace, pas par la sensibilité du sujet. Pour voir comment Leto aide à suivre les demandes d'exercice de droits et leurs réponses, demandez une démo.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo