Reconnaissance faciale et TAJ : la Cour de cassation renvoie la régularité des données au contentieux de l'effacement

7/10/26
👈 les autres actualités

Par deux arrêts du 22 septembre 2026 (n° 25-88.016 et n° 26-80.218), la chambre criminelle de la Cour de cassation précise la frontière entre le contentieux des nullités et celui des fichiers de police : la consultation du TAJ, y compris par reconnaissance faciale, peut être contestée dans la procédure pénale, mais la régularité de la collecte, de l'enregistrement et de la conservation des données qui l'alimentent relève d'un autre contentieux, celui de l'effacement.

Ce que la chambre criminelle a jugé

Dans la première affaire (n° 25-88.016), une personne mise en examen contestait l'utilisation de photographies biométriques enregistrées au traitement d'antécédents judiciaires (TAJ). Elle invoquait l'exigence de « nécessité absolue » applicable aux données biométriques. Selon le commentaire publié par Dalloz Actualité, la chambre criminelle écarte ces griefs : la consultation du TAJ dans la procédure en cours relève bien du contentieux des nullités, mais l'examen de la régularité de la collecte, de l'enregistrement ou de la conservation des informations du fichier appartient au contentieux de l'effacement. Une éventuelle irrégularité lors de l'introduction de la donnée dans le fichier serait en outre sans incidence sur la fiabilité de la donnée et du rapprochement effectué.

Dans la seconde affaire (n° 26-80.218), le requérant contestait l'exploitation d'une photographie biométrique par le système de reconnaissance faciale du TAJ et invitait la chambre de l'instruction à interroger la Cour de justice de l'Union européenne sur la conformité à l'article 10 de la directive (UE) 2016/680 d'un système permettant, selon lui, une collecte généralisée des données biométriques. La Cour de cassation juge le moyen inopérant : la chambre de l'instruction apprécie discrétionnairement la nécessité d'un renvoi préjudiciel, et la régularité de la collecte et de la conservation des photographies dans le TAJ reste étrangère au contentieux des nullités.

La cassation partielle porte sur deux questions distinctes des fichiers. L'une vise une image de vidéoprotection transmise par un opérateur municipal : la Cour distingue l'accès direct des policiers aux images par interconnexion de la remise des images par l'opérateur. Dans ce second cas, l'opérateur est autorisé à transmettre les images aux officiers et agents de police judiciaire, et les conditions de son accès initial aux images n'ont pas à être contrôlées par la chambre de l'instruction. Dalloz Actualité y voit le prolongement d'un arrêt rendu deux semaines plus tôt (Crim. 8 sept. 2026, n° 25-86.733).

Pourquoi c'est important

Les fichiers de police ne relèvent pas du RGPD mais de la directive (UE) 2016/680, dite police-justice : l'article 2, paragraphe 2, d) du RGPD exclut les traitements des autorités compétentes à des fins de prévention et de détection des infractions pénales. L'exigence est pourtant voisine. L'article 10 de la directive n'autorise le traitement de données biométriques destinées à identifier une personne qu'en cas de nécessité absolue, là où l'article 9 du RGPD en pose l'interdiction de principe.

Le sujet n'est pas neuf. Le 19 mars 2026, dans l'affaire Comdribus, la CJUE avait jugé contraire au droit de l'Union la collecte systématique de photographies et d'empreintes de suspects prévue par l'article 55-1 du code de procédure pénale (notre article sur l'arrêt Comdribus). Les deux arrêts du 22 septembre ne tranchent pas cette question de fond : ils disent dans quel contentieux la porter. Le commentateur de Dalloz Actualité y lit la confirmation d'une « certaine autonomie de la donnée », « non sans difficultés au regard du droit de l'Union européenne ».

Ce que ça change pour les organisations

Les arrêts visent l'État, mais leur raisonnement parle à tout responsable de traitement de données sensibles. Ce qu'un DPO peut vérifier dès maintenant :

  • Documenter la nécessité à l'entrée. Pour chaque traitement biométrique (contrôle d'accès, badgeuse à empreinte, authentification), conserver dans le registre et l'AIPD la justification de la nécessité au moment de la collecte. Le guide Leto sur les données sensibles détaille les exceptions de l'article 9.
  • Tracer les remises d'images de vidéoprotection. Quand des images sont remises à des enquêteurs, consigner la demande, son auteur, la date et les extraits transmis. La Cour distingue la remise par l'opérateur de l'accès direct par interconnexion : savoir dans quel cas on se trouve suppose de l'avoir écrit. Notre guide vidéosurveillance reprend les autres obligations.
  • Vérifier l'auteur d'une réquisition. L'affaire des fausses réquisitions administratives chez Revolut montre qu'une demande d'apparence officielle se contrôle avant toute transmission.
  • Séparer la procédure d'effacement. Une demande d'effacement est un circuit à part, avec ses délais et ses preuves, à instruire sans attendre un litige.

Ce que Leto en pense

En renvoyant la régularité de la donnée vers un contentieux distinct, la chambre criminelle rappelle une évidence opérationnelle : une donnée biométrique se défend au moment de sa collecte, pas au moment où on l'exploite. Pour les organisations, cela plaide pour un registre qui trace la justification de chaque traitement sensible dès l'origine, plutôt qu'une reconstitution après coup. Si vous voulez voir comment Leto et Hari tiennent ce registre au quotidien, demandez une démo.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo