DAC 8 : le Conseil d'État refuse de suspendre le décret crypto-actifs, faute d'urgence

6/10/26
👈 les autres actualités

Par une ordonnance du 14 septembre 2026, le juge des référés du Conseil d'État a rejeté la demande de suspension du décret n° 2025-1276 du 19 décembre 2025, qui met en œuvre les obligations déclaratives de la directive DAC 8 pour les prestataires de services sur crypto-actifs. Les requérantes invoquaient l'atteinte à la vie privée, le risque de fuite d'un registre centralisé et l'absence de consultation de la CNIL. Aucun de ces arguments n'a suffi à caractériser l'urgence, et la légalité du décret n'a pas été examinée.

Ce qu'a décidé le juge des référés

La requête, enregistrée le 26 août 2026, était portée par la société Paymium, désignée représentante unique, avec Leonod et Satoshi Portal Inc. Elle visait le décret relatif à l'obligation déclarative et de diligences des prestataires de services sur crypto-actifs, pris dans le cadre de la transposition de la directive (UE) 2023/2226 du 17 octobre 2023, dite DAC 8, par la loi n° 2025-127 du 14 février 2025.

Sur l'urgence, les sociétés soutenaient que le décret les oblige à collecter, traiter, vérifier et conserver des données personnelles de leurs utilisateurs, puis à les déclarer à l'administration fiscale, et que la centralisation des données de transactions de tous les résidents des États membres accentuerait « considérablement le risque d’une fuite ». Le juge a répondu en trois temps :

  • l'atteinte à la vie privée des détenteurs ne caractérise pas l'urgence « au regard de l’intérêt public qui s’attache à la prévention du risque de fraude et d’évasion fiscales » ;
  • les requérantes n'établissent pas en quoi le registre centralisé accentuerait le risque de compromission, et « la simple éventualité d’un risque, dont la probabilité de réalisation est très faible » ne constitue pas une urgence ;
  • une méconnaissance alléguée du droit de l'Union ne suffit pas, à elle seule, à caractériser l'urgence.

La requête a été rejetée selon la procédure de l'article L. 522-3 du code de justice administrative, sans instruction ni audience, et « sans qu’il soit besoin de se prononcer » sur l'existence d'un doute sérieux quant à la légalité.

Pourquoi c'est important

Les moyens de fond restent entiers. Les requérantes soulevaient notamment un vice de procédure : le décret n'aurait pas été précédé d'une consultation de la CNIL, en méconnaissance de l'article 36, paragraphe 4, du RGPD, qui impose aux États membres de consulter l'autorité de contrôle lors de l'élaboration d'une mesure législative, ou d'une mesure réglementaire fondée sur elle, qui se rapporte au traitement. Elles invoquaient aussi les articles 7, 8 et 52, paragraphe 1, de la Charte des droits fondamentaux et demandaient un renvoi préjudiciel à la Cour de justice. Comme le relève Dalloz Actualité, l'ordonnance ne préjuge pas de la légalité du dispositif : ces griefs relèvent du contentieux au fond.

Au fond, le Conseil d'État a déjà jugé un dispositif national non conforme au droit européen de la protection des données : c'était le 30 avril 2026, sur la riposte graduée de l'Arcom, après un renvoi à la CJUE. Le message de l'ordonnance est ailleurs : en référé, l'atteinte aux données personnelles ne crée pas d'urgence par elle-même face à un objectif de lutte contre la fraude fiscale, et un risque de fuite doit être démontré, pas seulement allégué.

Ce que ça change pour les organisations

  • Pour les prestataires de services sur crypto-actifs : le décret reste applicable. Les traitements de collecte, de vérification et de déclaration qu'il impose doivent figurer au registre des activités de traitement, avec leur base juridique.
  • Documenter les mesures de sécurité de l'article 32 appliquées aux données transmises à l'administration fiscale, du stockage à l'envoi.
  • Dans un contentieux, un risque de fuite se prouve : l'ordonnance reproche aux requérantes de ne pas avoir établi en quoi la centralisation l'aggravait. Les analyses de risque écrites servent aussi à cela.
  • Suivre l'issue au fond, en particulier sur la consultation de la CNIL : la question peut se poser pour d'autres décrets d'application qui organisent un traitement.
  • Le secteur fait par ailleurs l'objet d'une action de surveillance de l'ESMA sur la conservation des crypto-actifs.

Ce que Leto en pense

Le juge des référés n'a pas tranché le fond : l'ordonnance ne dit rien de la légalité du décret, ni de l'obligation de consulter la CNIL. Pour un DPO, la leçon est opérationnelle : une obligation déclarative imposée par la loi ne dispense pas de cartographier le traitement, d'en tracer la base légale et de prouver la sécurité des flux sortants. C'est ce travail de registre et de preuve que Leto aide à tenir au quotidien.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo