Chapeau. Un refus de crédit ne s’efface pas toujours avec le courriel qui l’annonce. Depuis le 19 août 2026, la CNIL rappelle qu’après le rejet d’une demande les informations recueillies peuvent rester pendant six mois en base active, à compter du dépôt du dossier, afin d’instruire une nouvelle demande auprès du même établissement. Une nouvelle demande déposée auprès d’une autre enseigne du même groupe peut donc intervenir dans un environnement de données déjà renseigné, sans que l’emprunteur sache toujours quelle société détient le dossier, quels incidents ont été retenus ou quel score a influencé la réponse.
Cette conservation ne doit pas être confondue avec une inscription au FICP, ni avec un droit automatique à obtenir un prêt. La banque reste libre de contracter ou non, mais cette liberté n’autorise pas l’utilisation de données inexactes, excessives, périmées ou détournées de leur finalité. Le demandeur peut demander l’accès à son dossier, à la source des informations, au score et aux éléments qui ont pesé sur l’analyse, puis solliciter une rectification, un effacement lorsque les conditions sont réunies et un nouvel examen.
Le sujet devient encore plus sensible à l’approche du 20 novembre 2026. L’article L. 312-16, VIII, futur du code de la consommation imposera au prêteur d’informer l’emprunteur lorsque l’évaluation repose sur un traitement automatisé et d’indiquer la procédure de contestation, le droit à une intervention humaine, ainsi que les modalités de réexamen. La question n’est donc pas seulement : « pourquoi ma demande a-t-elle été refusée ? » Elle est aussi : quelles données ont circulé, combien de temps seront-elles actives et comment obtenir une décision réellement réexaminée ?
I. Refus de crédit : quelles données la banque peut-elle conserver après plusieurs demandes ?
A. Combien de temps le dossier et le score peuvent-ils rester en base active ?
Le premier réflexe consiste à distinguer trois objets souvent mélangés dans les échanges avec une banque : le contrat de crédit, le dossier de demande et le fichier d’incidents de paiement. Un refus signifie qu’aucun contrat n’a été conclu. Il ne signifie pas, à lui seul, que le demandeur est fiché à la Banque de France. Il ne signifie pas non plus que la banque peut effacer instantanément tout élément informatique, car elle doit pouvoir gérer une nouvelle demande, répondre à une contestation ou conserver la preuve nécessaire à un contentieux. Mais chaque durée doit correspondre à une finalité identifiable.
Le point de départ du droit des contrats est l’article 1101 du code civil, qui dispose : « Le contrat est un accord de volontés entre deux ou plusieurs personnes destiné à créer, modifier, transmettre ou éteindre des obligations. » L’article 1101 du code civil ne crée donc pas un droit à la conclusion d’un prêt. Il rappelle que la banque doit consentir au contrat. Cette liberté contractuelle explique qu’un établissement puisse refuser un crédit même lorsque le demandeur ne figure dans aucun fichier d’incident et même lorsque ses revenus paraissent suffisants.
La liberté de refuser n’efface toutefois pas les règles propres à l’évaluation de la solvabilité. Dans la rédaction applicable jusqu’au 20 novembre 2026, l’article L. 312-16 du code de la consommation prévoit : « Avant de conclure le contrat de crédit, le prêteur vérifie la solvabilité de l’emprunteur à partir d’un nombre suffisant d’informations, y compris des informations fournies par ce dernier à la demande du prêteur. » Le prêteur doit donc recueillir et apprécier des informations pertinentes avant de décider. Ce texte n’autorise pas une accumulation illimitée de traces commerciales après le refus.
Le champ de cette obligation évolue à l’automne. Jusqu’au 20 novembre 2026, l’article L. 312-1 du code de la consommation vise les opérations comprises entre 200 et 75 000 euros. Le dispositif futur retiendra une opération dont le montant est inférieur ou égal à 100 000 euros et couvrira des produits qui étaient parfois présentés comme de simples facilités de paiement. Cela vise notamment certains mini-crédits, paiements différés, paiements fractionnés et contrats de location avec option d’achat. La qualification du produit détermine donc les obligations du prêteur, mais elle ne transforme pas toutes les données internes en fichier national.
La CNIL a publié le 19 août 2026 une fiche pratique consacrée au refus de crédit. Elle indique qu’en cas de rejet les informations demandées à cette occasion sont conservées au maximum six mois en base active à compter du dépôt de la demande. Elles peuvent être réutilisées pour instruire de nouvelles demandes adressées au même établissement. Cette formulation est importante : le délai concerne la base active et la finalité d’instruction d’une nouvelle demande. Elle ne signifie pas que toutes les sauvegardes, archives probatoires ou pièces nécessaires à une procédure doivent disparaître mécaniquement le jour suivant l’expiration du sixième mois.
La base active est celle dans laquelle les données peuvent être interrogées par les équipes ou les outils qui examinent une nouvelle demande. Une archive intermédiaire a une autre fonction : conserver une preuve pendant la durée strictement nécessaire à la défense d’un droit, à la réponse à une autorité ou à un procès. La banque ne peut pas utiliser l’étiquette « archivage » pour continuer à alimenter automatiquement un score commercial. La question pratique à poser est donc double : « dans quel environnement mes informations sont-elles conservées ? » et « qui peut encore les utiliser pour décider d’un crédit ? »
Le délai de six mois ne doit pas être confondu avec la durée de conservation d’un incident de remboursement, ni avec le délai de prescription d’une action. L’article 2224 du code civil dispose que « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. » Une banque peut avoir besoin de préserver une pièce pendant le temps d’un litige, mais cette règle de prescription ne lui donne pas, par elle-même, le droit de maintenir pendant cinq ans un dossier de refus dans le circuit de décision active.
La même distinction vaut pour les incidents internes. La recommandation de la CNIL sur l’évaluation de la solvabilité invite les établissements à définir des critères objectifs, à tenir compte du contexte d’un incident et à limiter la réutilisation des manquements anciens. Elle rappelle qu’un incident régularisé ou contesté ne doit pas être traité comme une donnée intemporelle. Lorsqu’un jugement définitif écarte l’incident, l’établissement doit cesser de le retenir dans l’évaluation. Cette exigence de contexte est souvent plus utile qu’une demande générale d’explication : elle permet d’identifier la donnée précise qui fait basculer le dossier.
Le dossier peut contenir des informations fournies directement par l’emprunteur, des pièces de revenus, des charges, des informations sur les crédits déjà souscrits, la consultation du FICP, des traces de demandes antérieures ou des éléments issus d’un fichier interne. Un score peut être produit par une société du groupe, un intermédiaire ou un prestataire technique. Le demandeur doit alors savoir qui est responsable du traitement et qui ne fait que traiter les données pour le compte du prêteur. Une réponse qui renvoie indistinctement à « notre système » ne permet pas de vérifier si le bon interlocuteur a été saisi.
La protection est renforcée lorsque les informations touchent à des catégories particulières de données. L’article 6 de la loi du 6 janvier 1978 pose l’interdiction de traiter des données qui révèlent notamment l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, la santé, la vie sexuelle ou l’orientation sexuelle, sous réserve des exceptions prévues par le RGPD et la loi. Le prêteur ne peut pas transformer une variable sensible ou un indicateur qui en serait le substitut en critère opaque de solvabilité.
La réforme de novembre donnera une formulation encore plus concrète à cette exigence. La future version de l’article L. 312-16, III, précise que les sources utilisées doivent être pertinentes et exactes, nécessaires et proportionnées, et ajoute que « Les réseaux sociaux ne sont pas considérés comme une source externe pertinente aux fins du présent article. » Cette phrase ferme une porte à une pratique particulièrement intrusive : déduire la capacité de remboursement d’une personne de ses publications, de ses relations ou d’éléments privés collectés en ligne.
La banque doit aussi expliquer si elle a utilisé le FICP. L’article L. 751-1 du code de la consommation décrit un fichier national recensant les incidents de paiement caractérisés liés aux crédits accordés aux personnes physiques pour des besoins non professionnels. Le texte précise que ce fichier est géré par la Banque de France et qu’il est soumis à la loi informatique et libertés. Un refus de crédit et une inscription au FICP ne sont donc pas synonymes : le premier est une décision commerciale, la seconde est une information réglementée qui obéit à des conditions d’enregistrement, de consultation et de rectification.
L’article L. 751-6 du même code renvoie à un arrêté pour les modalités de collecte, d’enregistrement, de conservation et de consultation. Il ajoute que cet arrêté détermine la manière dont les établissements justifient avoir consulté le fichier, notamment lors de l’évaluation de solvabilité. L’arrêté du 26 octobre 2010 distingue les consultations obligatoires et facultatives. Son article 2 précise notamment que « l’inscription d’une personne physique au sein du fichier n’emporte pas interdiction de délivrer un crédit ». Une personne fichée n’est donc pas juridiquement privée de tout crédit, même si l’inscription rend l’acceptation moins probable.
Cette distinction permet de traiter correctement un premier cas pratique. Si le refus est accompagné d’une mention « FICP », il faut demander à l’établissement la nature exacte de l’information prise en compte, puis exercer les droits auprès de la Banque de France pour connaître l’origine et la date de l’inscription. Si le refus ne mentionne aucun fichier national, il faut interroger le prêteur sur son fichier interne, son score, les demandes antérieures et les éventuels incidents utilisés. Dans les deux hypothèses, demander simplement à la banque de « revoir sa décision » sans demander les données laisse intacte l’incertitude sur le motif réel.
B. Que change une nouvelle demande auprès d’un établissement du même groupe ?
Une personne qui essuie un refus peut être tentée de déposer immédiatement un dossier auprès d’une autre enseigne. Cette stratégie est compréhensible, mais elle peut produire un effet inverse lorsque les enseignes appartiennent au même groupe ou utilisent une plateforme commune. La CNIL indique que les informations relatives à plusieurs demandes adressées à des établissements d’un même groupe peuvent être prises en compte lors d’un examen ultérieur. Le demandeur doit donc identifier la société qui a reçu le dossier, celle qui a pris la décision, l’éventuelle société de financement et le groupe auquel elles appartiennent.
Le magasin n’est pas nécessairement le prêteur. Pour un paiement fractionné, une carte de fidélité liée à un crédit renouvelable ou une facilité proposée à la caisse, le commerce peut ne recevoir qu’une réponse positive ou négative d’une société financière. La fiche de la CNIL du 19 août 2026 rappelle que le commerce doit communiquer le nom de cette société afin que l’intéressé puisse exercer ses droits. Une demande adressée au seul magasin peut donc être incomplète. Il faut écrire au prêteur qui a évalué la solvabilité, et, si nécessaire, au responsable du groupe qui centralise les informations.
La date à retenir est celle du dépôt de chaque demande, et non seulement celle du courrier de refus. Le délai de six mois indiqué par la CNIL court à compter du dépôt du dossier. Dans une série de demandes, chaque dépôt peut donc créer une nouvelle trace active. Cette situation ne permet pas de conclure automatiquement que le prêteur a prolongé illégalement le premier délai, mais elle justifie une demande précise de chronologie : date de réception, date d’examen, date de décision, date de passage en archivage, date de suppression prévue et dernière date de réutilisation possible.
La banque doit aussi expliquer la finalité du partage. Une transmission au sein d’un groupe peut être nécessaire pour éviter une instruction contradictoire ou satisfaire aux obligations de contrôle, mais elle ne donne pas un blanc-seing pour constituer un profil général de risque utilisable à toutes fins. Une donnée recueillie pour analyser un crédit ne devrait pas être recyclée pour une prospection commerciale, une tarification sans rapport avec le crédit ou une exclusion durable d’un service, sans base juridique et information adaptées.
La qualité de la donnée est le premier point de friction. Une ancienne adresse, un revenu saisi avec une mauvaise périodicité, une charge déclarée deux fois, une clôture de compte mal interprétée ou un incident attribué au mauvais coemprunteur peut diminuer un score sans que le demandeur comprenne le mécanisme. La demande d’accès doit viser les données brutes autant que le résultat calculé : revenus et charges retenus, dates, statut professionnel, informations de compte, fichiers consultés, incidents internes, score ou classe de risque, seuil applicable et résultat de la vérification humaine.
Le secret des affaires n’autorise pas une réponse vide. La CNIL indique qu’un établissement peut protéger certaines informations couvertes par des droits concurrents, mais que le refus ne doit pas être global et absolu. La personne doit recevoir les éléments nécessaires pour comprendre sa situation personnelle. Il ne s’agit pas toujours d’obtenir le code source ou la formule complète du modèle. Il s’agit de pouvoir vérifier la donnée utilisée, son origine, sa période, son effet et la possibilité de corriger une erreur.
Le score peut aussi intégrer un incident régularisé. La recommandation de la CNIL demande que le contexte soit examiné : l’incident a-t-il été contesté ? a-t-il été payé ? a-t-il fait l’objet d’une décision judiciaire ? était-il imputable à une autre personne ? Lorsque l’information est exacte mais ancienne, la question porte sur la proportionnalité de sa réutilisation. Lorsque l’information est fausse, la question porte sur la rectification et le réexamen. Ces deux demandes ne doivent pas être confondues, car une banque peut reconnaître la correction d’une donnée tout en conservant une liberté de décision sur le crédit.
Le FICP obéit à une logique distincte. L’article 2 de l’arrêté du 26 octobre 2010 prévoit une consultation obligatoire avant certaines décisions effectives d’octroi et une consultation facultative dans d’autres hypothèses. Le fichier n’est pas un fichier de scoring commercial ordinaire. Si le refus repose sur son résultat, l’emprunteur doit en être informé et doit pouvoir connaître l’information qui a déterminé la réponse. Si le refus repose sur une base interne, la banque ne peut pas présenter ce traitement comme une conséquence automatique du FICP sans expliquer la chaîne de décision.
Une demande multiple n’est pas en elle-même fautive. Un consommateur peut comparer des offres ou rechercher un financement après un premier refus. En revanche, la répétition très rapide de dossiers incomplets peut compliquer la preuve de la situation réelle. Une stratégie prudente consiste à demander d’abord l’accès aux informations utilisées, à vérifier l’identité des prêteurs et à préparer un dossier rectifié avant de multiplier les demandes. Cette méthode ne garantit pas un accord, mais elle évite de laisser un premier renseignement erroné se propager dans plusieurs systèmes.
Le demandeur doit également vérifier si la décision concerne un crédit à la consommation ou un financement immobilier. Les textes, les obligations d’information et les voies de médiation peuvent différer. Une LOA, un paiement en trois fois, un découvert ou un mini-crédit peuvent entrer dans le champ élargi de la réforme du 20 novembre 2026. La qualification annoncée par le commercial ne suffit pas : le contrat, le montant, les frais, la durée et le rôle du prêteur doivent être examinés.
Le principe de bonne foi complète ce raisonnement. L’article 1104 du code civil prévoit que « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » Ce texte ne transforme pas une demande de crédit en promesse de prêt. Il interdit toutefois de laisser croire qu’un financement est acquis, de demander au client d’engager des frais importants, puis de produire un refus fondé sur une information qui n’a jamais été vérifiée, ou de maintenir volontairement une donnée reconnue comme fausse.
Le dossier doit donc être lu comme une suite d’événements : première demande, pièces communiquées, éventuelle demande complémentaire, consultation du FICP, décision algorithmique ou humaine, refus, nouvelle demande, transmission au groupe et réponse aux droits. Cette chronologie fournit le meilleur moyen de repérer une anomalie. Une capture du refus seule ne montre pas quelle donnée a été utilisée. Une chronologie accompagnée des pièces et des courriers permet de demander une correction ciblée et, si nécessaire, de démontrer qu’une décision a continué à reposer sur une information pourtant rectifiée.
II. Comment contester un score bancaire ou une décision automatisée après un refus ?
A. Quelles informations demander à la banque, au prêteur et à la Banque de France ?
La première démarche est une demande d’accès structurée, adressée au responsable du traitement ou à son délégué à la protection des données. Elle doit rappeler la date de la demande de crédit, le produit demandé, le montant, le nom du commerce ou de l’intermédiaire, la date du refus et, le cas échéant, le nom de la société de financement. Elle doit demander les données personnelles détenues, leur source, les destinataires ou catégories de destinataires, la durée de conservation en base active et en archivage, les critères de score, le résultat du score, les fichiers consultés et la décision humaine ou automatisée prise à partir de ces éléments.
Le droit d’accès n’est pas une simple demande de motif commercial. Il vise les données personnelles et les informations sur leur traitement. L’article 49 de la loi du 6 janvier 1978 dispose : « Le droit d’accès de la personne concernée s’exerce dans les conditions prévues à l’article 15 du règlement (UE) 2016/679 du 27 avril 2016. » Le texte prévoit aussi que le juge peut ordonner des mesures pour éviter une dissimulation ou une disparition des données. Le socle européen est consultable dans le règlement (UE) 2016/679, notamment ses articles 5, 12, 15, 16, 17, 18 et 22.
La demande doit être personnalisée. Il faut éviter une formule comme « communiquez-moi tout mon dossier », qui peut déclencher une réponse standard. Il est plus utile d’énumérer les éléments : copie des données fournies, identité de la source, résultat du FICP ou des autres fichiers consultés, score obtenu, échelle ou fourchette de scores, seuil appliqué, principaux facteurs ayant contribué au résultat, date de calcul, durée de conservation, responsables successifs et procédure de réexamen. Si une société de scoring intervient, il faut demander son identité et le rôle exact qu’elle a joué.
La personne peut aussi demander si la décision a été fondée exclusivement sur un traitement automatisé. Cette précision est déterminante. Un logiciel qui aide un analyste à classer les dossiers n’est pas nécessairement une décision exclusivement automatisée. À l’inverse, un score qui détermine presque toujours l’acceptation ou le refus peut constituer l’élément décisif du processus, même si un opérateur valide ensuite mécaniquement l’écran. L’analyse doit porter sur la réalité de l’intervention humaine, et non sur son intitulé dans la documentation interne.
La Cour de justice de l’Union européenne a jugé, dans l’affaire SCHUFA Holding (Scoring), que la valeur de probabilité produite par une société de renseignements pouvait elle-même être une décision produisant un effet significatif lorsque cette valeur jouait un rôle déterminant dans l’octroi du crédit. La référence officielle est l’arrêt du 7 décembre 2023, C-634/21, accessible sur EUR-Lex. Cette jurisprudence ne donne pas un droit à l’emprunt, mais elle empêche de réduire la discussion au seul courrier final de la banque lorsque le score a pratiquement pré-écrit la réponse.
Si les données sont inexactes, la demande doit comporter une rectification précise et des justificatifs. L’article 50 de la loi du 6 janvier 1978 indique : « Le droit de rectification s’exerce dans les conditions prévues à l’article 16 du règlement (UE) 2016/679 du 27 avril 2016. » Il faut identifier la donnée et proposer sa version exacte : revenu mensuel ou annuel, date de fin d’un incident, titulaire du compte, montant d’une charge, statut d’un crédit, résultat d’une régularisation ou identité d’un coemprunteur.
Une demande d’effacement peut être pertinente lorsque les données ne sont plus nécessaires à la finalité annoncée, sont traitées sans base valable ou sont conservées au-delà de la durée justifiée. Elle n’est pas absolue. Une pièce peut devoir être conservée pour respecter une obligation légale ou établir, exercer ou défendre un droit en justice. L’article 51 de la loi du 6 janvier 1978 rappelle que le droit à l’effacement s’exerce dans les conditions de l’article 17 du RGPD. Il faut donc formuler une demande subsidiaire de limitation ou d’interdiction de réutilisation dans le scoring si la banque refuse la suppression.
La limitation est utile lorsqu’une donnée est contestée. Elle permet de demander que l’information soit conservée pour vérification ou contentieux, mais qu’elle ne serve plus à prendre une nouvelle décision de crédit pendant l’examen de la contestation. Le demandeur doit alors écrire explicitement : « Je conteste l’exactitude de cette donnée et demande qu’elle ne soit plus utilisée pour instruire une nouvelle demande jusqu’à la vérification de ma pièce. » Cette formulation évite qu’une réponse de conservation soit interprétée comme une autorisation de continuer à scorer la personne avec l’information litigieuse.
Le FICP appelle une démarche parallèle. L’article 5 de l’arrêté du 26 octobre 2010 impose une information du débiteur après la constatation d’un incident caractérisé et prévoit un délai de trente jours calendaires pour régulariser ou contester auprès de l’établissement. Le courrier doit aussi expliquer les modalités d’exercice des droits d’accès, de rectification et d’effacement. La personne doit conserver l’enveloppe, le courrier, la preuve de régularisation et toute réponse du prêteur. Le délai et le motif de l’incident peuvent déterminer la suite du dossier.
Une demande adressée à la Banque de France ne remplace pas celle adressée à la banque. La Banque de France peut renseigner sur l’inscription et son origine, mais l’établissement est à l’origine de la déclaration et doit corriger une information erronée. De la même manière, la réponse d’un prêteur ne permettra pas toujours de comprendre un score établi par une autre société. Le demandeur doit suivre la chaîne des responsables et conserver la preuve d’envoi à chacun.
En cas de refus de communication, une réclamation auprès du service clientèle ou du délégué à la protection des données doit rappeler la première demande, les éléments non communiqués et l’urgence concrète. Une demande de crédit immobilier soumise à une condition suspensive, l’achat d’un véhicule nécessaire à l’activité ou l’arrivée d’une échéance peuvent justifier de demander un traitement rapide, sans transformer l’urgence en droit automatique à la réponse favorable. La banque doit répondre aux droits exercés, mais elle reste libre de refuser le contrat pour un motif licite.
Les médiateurs peuvent intervenir après une réclamation restée infructueuse. La CNIL cite le médiateur de l’Association française des sociétés financières pour les sociétés de crédit et le médiateur de la banque pour un établissement bancaire. Leur rôle porte sur le différend avec l’établissement ; ils ne peuvent pas contraindre une banque à accorder un prêt. Une plainte à la CNIL peut porter sur les données, la transparence, la durée de conservation ou l’exercice des droits. Elle ne remplace pas une action judiciaire destinée à obtenir une réparation ou une mesure urgente.
Une action judiciaire peut viser une donnée fausse, une utilisation disproportionnée, une discrimination, l’absence de réponse aux droits, une conservation active injustifiée ou la mauvaise exécution d’une obligation de solvabilité. Elle doit identifier la décision contestée et le préjudice. Un refus de crédit isolé, sans promesse ferme ni traitement illicite, ne suffit généralement pas à établir une faute. En revanche, un refus répété fondé sur un incident attribué à la mauvaise personne, malgré plusieurs justificatifs, peut justifier une demande de rectification, de réexamen et d’indemnisation selon les circonstances.
La preuve doit rester proportionnée. Il n’est pas nécessaire de demander immédiatement le code informatique complet de l’algorithme. Il faut d’abord obtenir les variables personnelles, la source de chaque variable, la période couverte, le score ou la catégorie, le seuil appliqué et l’existence d’une intervention humaine. Une fois l’anomalie identifiée, une demande plus ciblée peut porter sur la logique qui a conduit au résultat. Cette méthode répond à l’argument du secret des affaires sans abandonner le droit à une information compréhensible.
La demande doit aussi interroger les destinataires. Si un établissement du même groupe a consulté ou réutilisé les données, il faut connaître son identité, la date de transmission, la finalité et la durée propre à son traitement. Une application mobile peut afficher le logo d’une enseigne tout en faisant intervenir un prêteur distinct. Le nom légal figurant dans les conditions générales, la politique de confidentialité ou l’offre de crédit doit être relevé. Cette vérification est souvent la clé pour éviter d’envoyer une réclamation à une société qui n’a pas la capacité de corriger le score.
B. Quels recours exercer avant le 20 novembre 2026 et après la réforme ?
Le 20 novembre 2026 constitue une date de bascule, non une date à laquelle tous les refus antérieurs deviendront illégaux. L’ordonnance n° 2025-880 du 3 septembre 2025 prévoit dans son article 99 : « La présente ordonnance entre en vigueur le 20 novembre 2026. » Elle ajoute que les contrats de crédit en cours à cette date restent régis par les textes antérieurs, sous réserve d’exceptions pour certains contrats à durée indéterminée. Une demande refusée avant cette date doit donc être analysée avec le droit applicable au jour de l’instruction, tout en tenant compte des droits issus du RGPD déjà en vigueur.
La réforme élargit le champ du crédit à la consommation. La future version de l’article L. 312-1 du code de la consommation indique que le chapitre s’appliquera à toute opération de crédit dont le montant est inférieur ou égal à 100 000 euros. Le produit peut être gratuit ou comporter des frais réduits. Les professionnels devront donc qualifier avec davantage de rigueur les paiements fractionnés, les mini-crédits, les crédits de courte durée, les découverts concernés et les locations avec option d’achat.
La principale nouveauté pour le demandeur figure dans le VIII de la future version de l’article L. 312-16. Le texte prévoit que, lorsque l’évaluation repose sur un traitement automatisé, le prêteur informe l’emprunteur, indique la procédure pour contester le rejet et le droit à une intervention humaine. Il ajoute : « L’emprunteur a le droit d’obtenir une explication claire et compréhensible de l’évaluation de sa solvabilité, de la logique et des risques associés au traitement automatisé des données à caractère personnel ainsi que de sa signification et de ses effets sur la décision. »
Le même paragraphe donne à l’emprunteur le droit d’exprimer son point de vue et de demander un réexamen de l’évaluation et de la décision. Le réexamen n’est pas une simple réponse automatique à un formulaire. Il doit permettre de prendre en compte les observations et les pièces de la personne. La banque pourra encore confirmer le refus si les données sont exactes et si sa politique de risque est licite. Elle ne pourra plus présenter l’automatisation comme une réponse suffisante lorsque le demandeur exerce la procédure prévue par le texte.
Le IX ajoute un devoir d’information après le rejet. Le prêteur informe l’emprunteur dans les meilleurs délais et, lorsque la décision est fondée sur le résultat de la consultation du fichier prévu au IV, lui communique sans délai et sans frais ce résultat ainsi que des informations sur le fichier et la nature des données prises en considération. Cette obligation renforcera la différence entre un refus commercial libre et un refus déclenché par une donnée réglementée. Elle ne supprimera pas la nécessité de vérifier si le FICP est exact.
La future règle ne rend pas le score illégal par principe. Elle encadre son rôle et impose une information spécifique lorsqu’un traitement automatisé est déterminant. Une intervention humaine purement formelle risque de ne pas répondre à l’objectif du texte si personne ne peut examiner les données, entendre les observations et modifier la conclusion. Le demandeur doit donc conserver la preuve de la réponse obtenue au réexamen : identité de l’agent, données consultées, pièces examinées, conclusion et date de décision.
Le traitement automatisé reste aussi soumis au RGPD avant et après le 20 novembre 2026. L’article 22 du règlement protège la personne contre une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l’affectant de manière significative, sous réserve de ses exceptions. L’article 22, paragraphe 3, prévoit des garanties comprenant notamment l’intervention humaine, la possibilité d’exprimer son point de vue et de contester la décision. La future disposition du code de la consommation donnera un chemin opérationnel propre au crédit à la consommation.
Une contestation doit donc être articulée sur le bon fondement. Si l’information est fausse, le droit de rectification et la limitation sont prioritaires. Si l’information est exacte mais conservée dans la base active au-delà de la finalité annoncée, la discussion porte sur la durée et la proportionnalité. Si la décision est exclusivement automatisée, il faut demander la logique, la signification du score et l’intervention humaine. Si le refus dissimule une discrimination, il faut comparer les critères appliqués et documenter la caractéristique protégée ou le critère de substitution. Si le prêteur a promis un financement ferme puis s’est rétracté sans condition, la responsabilité contractuelle peut entrer en jeu.
Le juge dispose de mécanismes protecteurs en matière de crédit à la consommation. L’article R. 632-1 du code de la consommation prévoit : « Le juge peut relever d’office toutes les dispositions du présent code dans les litiges nés de son application. » Cette possibilité ne dispense pas le demandeur de présenter une chronologie et les pièces utiles. Elle signifie que le juge peut examiner certaines règles protectrices même si le consommateur ne les a pas formulées avec la qualification exacte, après débat contradictoire.
La Cour de cassation a déjà rappelé la portée de cette protection. Dans son arrêt du 22 janvier 2009, première chambre civile, pourvoi n° 03-11.775, elle indique que « la méconnaissance des dispositions d’ordre public du code de la consommation peut être relevée d’office par le juge ». Elle précise aussi que la violation de l’ancien article L. 311-17 pouvait être sanctionnée par la nullité du contrat de crédit et le remboursement du capital. Le texte intégral est accessible sur la décision officielle de la Cour de cassation. Cette solution concerne une irrégularité de formation et ne signifie pas que chaque refus de crédit ouvre automatiquement droit à une nullité.
Dans son avis du 21 octobre 2021, première chambre civile, pourvoi n° 21-70.015, la Cour de cassation a rappelé la question de « l’existence d’une violation de l’obligation précontractuelle du prêteur d’évaluer la solvabilité du consommateur » et a renvoyé l’interprétation du droit de l’Union à la Cour de justice. L’avis est consultable sur la source officielle Judilibre. Cette référence est utile pour comprendre que l’obligation d’évaluer la solvabilité constitue une règle contrôlable. Elle ne crée pas, à elle seule, une obligation d’accorder le crédit à toute personne qui présente des revenus suffisants.
Le recours le plus adapté dépend de la décision recherchée. Une demande auprès du prêteur et du groupe peut suffire pour corriger un score. Une réclamation à la Banque de France est adaptée à une inscription FICP. Une saisine de la CNIL concerne le traitement de données. Le médiateur traite le différend avec l’établissement après une première réclamation. Le juge civil peut ordonner une communication, une rectification, une cessation d’utilisation ou une réparation selon le fondement et l’urgence. Une mesure en référé exige de démontrer l’urgence et l’utilité de la mesure, par exemple lorsque le refus repose sur une donnée manifestement erronée qui menace une opération proche.
La réforme crée aussi un dispositif d’accompagnement des emprunteurs en difficulté. La future version de l’article L. 312-35-2 du code de la consommation prévoit que le prêteur oriente gratuitement les emprunteurs qui éprouvent des difficultés vers des entités indépendantes fournissant des services de conseil aux personnes endettées. Cette orientation ne remplace pas une contestation de données. Elle peut néanmoins éviter qu’un demandeur multiplie les crédits pour compenser un premier refus ou aggrave sa situation avant d’avoir compris le score qui lui est opposé.
Un dossier contentieux solide doit respecter la temporalité. Il faut noter le jour du dépôt, le jour du refus, le jour de chaque demande d’accès, le jour de chaque réponse et le jour où une donnée a été corrigée. Il faut distinguer les faits antérieurs et postérieurs au 20 novembre 2026. Il faut aussi déterminer si le crédit était déjà contracté ou si la demande a été refusée avant la conclusion. Une confusion entre projet de contrat, accord de principe, offre ferme et simple simulation peut affaiblir la demande de réparation.
Les échanges doivent rester sobres et précis. Une lettre efficace ne reproche pas à la banque d’utiliser un algorithme ; elle demande si le traitement était entièrement automatisé, quelles données ont été utilisées, pourquoi elles étaient pertinentes, qui a validé le rejet, combien de temps elles resteront actives et quelle procédure de réexamen est ouverte. Elle joint les justificatifs indispensables mais évite de transmettre spontanément des données étrangères à la demande de crédit. Cette discipline réduit le risque d’alimenter inutilement le dossier par de nouvelles informations.
Enfin, le demandeur doit garder à l’esprit la limite fondamentale : la correction d’un score ne garantit pas l’octroi du financement. La banque peut refuser pour un motif de risque licite, même après avoir rectifié un revenu ou supprimé un incident erroné. La contestation vise la qualité, la transparence, la durée et l’usage des données, ainsi que le respect des garanties humaines. Elle ne transforme pas le juge, la CNIL ou le médiateur en comité de crédit. Cette limite rend la démarche plus crédible et permet de demander une réparation proportionnée au préjudice réellement subi.
Conclusion
Après un refus de crédit, la bonne question n’est pas uniquement de savoir si la banque a dit non. Il faut déterminer ce qui a été conservé, dans quelle base, par quelle société, pour quelle durée et avec quel effet sur une demande ultérieure. La CNIL fixe un repère de six mois maximum en base active pour les informations d’une demande rejetée, à compter du dépôt, tout en distinguant les archives nécessaires à un contentieux. Le FICP obéit à un régime propre : une inscription n’interdit pas juridiquement tout crédit, mais son résultat doit être identifié et contestable.
La démarche utile consiste à demander l’accès au dossier et au score, à vérifier les sources, à faire rectifier les erreurs, à demander la limitation d’utilisation pendant la vérification et à saisir le bon interlocuteur pour le FICP ou la société de financement. À partir du 20 novembre 2026, le code de la consommation renforcera l’information sur les décisions automatisées, le droit à l’intervention humaine, l’explication et le réexamen. La banque conservera sa liberté de refuser, mais elle devra mieux démontrer comment une décision fondée sur des données a été prise.
Besoin d’un avis rapide sur votre dossier
Une consultation téléphonique en 48 heures avec un avocat du cabinet permet d’examiner le refus, les données utilisées et la stratégie de contestation.
Une consultation téléphonique en 48 heures avec un avocat du cabinet : 06 46 60 58 22 · formulaire de contact.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.