Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

AIPD détenue par la CNIL : est-elle communicable après la décision du Conseil d’État n° 502351 ?

Une analyse d’impact relative à la protection des données (AIPD) n’est pas seulement un document de conformité conservé dans le dossier d’un responsable de traitement. Lorsqu’elle est remise à la Commission nationale de l’informatique et des libertés (CNIL), sa nature et son régime d’accès viennent d’être précisés par une décision du Conseil d’État appelée à intéresser les entreprises, les associations, les collectivités, les journalistes, les chercheurs et les personnes concernées par un dispositif de surveillance ou d’interception. Dans sa décision du 13 juillet 2026, n° 502351, la Haute juridiction admet qu’une AIPD détenue par la CNIL est un document administratif. Elle refuse cependant d’en déduire une communication intégrale et automatique.

La solution ouvre une voie concrète : une demande peut être présentée sur le fondement du livre III du code des relations entre le public et l’administration, puis discutée devant la Commission d’accès aux documents administratifs (CADA) et le juge administratif. Le demandeur doit alors distinguer l’AIPD elle-même, les avis de la CNIL, les échanges préparatoires et les éléments susceptibles de révéler un dispositif de sécurité, une enquête ou un secret des affaires. Cette distinction conditionne la rédaction de la demande, l’argumentation sur les occultations et le choix du recours. Voici la méthode à retenir après la décision n° 502351.

I. AIPD détenue par la CNIL : pourquoi est-elle un document administratif ?

A. Une AIPD remise à la CNIL est-elle un document administratif achevé ?

Une AIPD est une analyse destinée à mesurer les risques d’un traitement de données personnelles et à déterminer les garanties propres à les réduire. Elle intervient avant la mise en œuvre du traitement lorsque celui-ci est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Le document peut concerner un système de vidéosurveillance algorithmique, un outil de rapprochement de fichiers, un service numérique utilisé par une collectivité, une plateforme d’interceptions judiciaires, un dispositif biométrique ou un traitement exploité par une entreprise.

Le socle général figure à l’article 35 du règlement (UE) 2016/679, dit RGPD. En droit français, l’article 62 de la loi n° 78-17 du 6 janvier 1978 prévoit que le responsable du traitement effectue préalablement à sa mise en œuvre une analyse d’impact dans les conditions de l’article 35 du RGPD. Pour les traitements relevant de la directive « police-justice », l’article 90 de la même loi impose également cette analyse lorsqu’un risque élevé est susceptible d’affecter les droits et libertés. Lorsque le traitement est mis en œuvre pour le compte de l’État, l’analyse est adressée à la CNIL avec la demande d’avis prévue à l’article 33.

Le document n’est donc pas une simple présentation commerciale. Il comporte normalement une description du traitement, de ses finalités, des catégories de données et de personnes, une analyse de nécessité et de proportionnalité, une évaluation des risques, puis les mesures de sécurité et les garanties prévues. La délibération CNIL n° 2018-326 du 11 octobre 2018, publiée sur Légifrance, décrit cette logique d’accountability et indique que l’analyse doit notamment comporter une description des opérations, une évaluation des risques et les mesures envisagées pour y répondre. Ces éléments expliquent à la fois l’utilité de l’AIPD pour un tiers et les motifs susceptibles de limiter sa diffusion.

La question soumise au Conseil d’État dans la décision n° 502351 était précise. M. C. demandait à la CNIL l’analyse d’impact visée par une délibération portant avis sur un projet de modification du régime de la Plateforme nationale des interceptions judiciaires (PNIJ), ainsi que les échanges avec le ministère de la justice, la délégation aux interceptions judiciaires et l’agence nationale des techniques d’enquêtes numériques judiciaires. La présidente de la CNIL contestait l’application du régime général d’accès aux documents administratifs. Elle soutenait, en substance, que ces pièces relevaient d’un régime propre aux formalités et aux avis de la Commission.

Le tribunal administratif de Paris avait ordonné à la CNIL de produire les documents, sans les communiquer au demandeur, afin de vérifier leur caractère communicable. Dans sa décision du 13 juillet 2026, Conseil d’État, 10e et 9e chambres réunies, n° 502351, le Conseil d’État rejette le pourvoi de la CNIL. Sa formule est nette : l’AIPD détenue par la CNIL « présente le caractère d’un document administratif ». Cette qualification dépend de la détention par une autorité administrative dans le cadre de sa mission de service public, et non du seul intitulé du fichier ou du fait qu’il a été établi initialement par un responsable de traitement privé ou public.

Cette lecture s’inscrit dans l’article L. 300-2 du code des relations entre le public et l’administration. Le texte retient les documents produits ou reçus, dans le cadre d’une mission de service public, par l’État, les collectivités territoriales et les personnes privées chargées d’une telle mission. Il vise expressément, entre autres, les dossiers, rapports, études, comptes rendus, statistiques, correspondances, avis et décisions. La liste n’est pas fermée. Un document numérique ou papier, une annexe technique ou une analyse transmise dans le cadre d’une consultation peuvent entrer dans cette catégorie dès lors que les conditions légales sont réunies.

La qualification ne signifie pas que tout le dossier de la CNIL devient public. Elle permet de poser la bonne question : quelle partie du document est communicable, à qui, selon quel régime et après quelles occultations ? Cette méthode évite deux erreurs opposées. La première consisterait à considérer qu’une AIPD est toujours secrète parce qu’elle concerne la sécurité ou des données personnelles. La seconde reviendrait à demander sa mise en ligne intégrale comme s’il s’agissait d’un avis publié. Le Conseil d’État impose une analyse du contenu, de la finalité et des mentions présentes dans le document.

La distinction est également importante lorsque la demande vise une entreprise. Une société qui a remis une AIPD à la CNIL ne peut pas déduire de la décision n° 502351 que n’importe quel tiers obtiendra l’intégralité de son analyse. Elle doit vérifier si la pièce est encore détenue par la Commission, si elle concerne une mission de service public et si des informations économiques ou techniques doivent être protégées. À l’inverse, une personne qui subit les effets d’un traitement ne doit pas se contenter d’une demande générale de communication de « toutes les données la concernant ». Elle peut identifier l’AIPD, la délibération concernée et le traitement dont les conclusions ou le fonctionnement lui sont opposés.

Le caractère achevé du document doit enfin être vérifié. L’article L. 311-2 du code des relations entre le public et l’administration limite le droit à communication aux documents achevés et écarte les documents préparatoires tant que la décision administrative est en cours d’élaboration. Une AIPD adressée à la CNIL dans le cadre d’une demande d’avis est en principe un document constitué, mais cette conclusion ne s’étend pas automatiquement à chaque courriel, brouillon, version intermédiaire ou échange interne. Le demandeur gagne donc à distinguer, dans sa lettre, la version finalisée de l’AIPD et les pièces annexes dont il sollicite l’accès.

B. La CNIL doit-elle publier l’AIPD ou la communiquer sur demande ?

La décision n° 502351 tranche une confusion fréquente entre publication spéciale et communication individuelle. Les articles 31, 32 et 36 de la loi du 6 janvier 1978 organisent une publicité propre à certaines formalités, à certains avis et aux informations relatives aux traitements. L’article 36 prévoit notamment une mise à disposition de la liste des traitements et précise que la Commission tient à la disposition du public ses « avis, décisions ou recommandations ». Le Conseil d’État en déduit que l’AIPD adressée avec une demande d’avis n’appartient pas, par elle-même, à la catégorie des informations qui doivent être rendues publiques selon ces modalités particulières.

Cette absence de publication automatique ne ferme donc pas la porte au droit commun. L’article 7 de la loi Informatique et Libertés prévoit que les dispositions de cette loi « ne font pas obstacle à l’application » des règles relatives à l’accès aux documents administratifs et aux archives publiques au bénéfice des tiers. La protection des données personnelles ne constitue pas un écran général qui ferait disparaître le livre III du code des relations entre le public et l’administration. Elle intervient dans l’examen des mentions concrètes et des risques de divulgation.

Le demandeur n’a donc pas à prouver qu’il est la personne concernée par le traitement pour utiliser le régime général, sous réserve des restrictions propres aux documents communicables au seul intéressé. Une association, une entreprise concurrente, un journaliste, un chercheur ou un particulier peut présenter une demande portant sur une AIPD détenue par la CNIL. Le fait que le traitement concerne un sujet d’intérêt public peut donner du contexte, mais le droit d’accès repose d’abord sur la qualification du document et sur l’absence d’une exception applicable.

Il faut cependant isoler l’avis de la CNIL. Un avis publié, une décision mise en ligne et une AIPD qui a servi à l’instruction ne sont pas des objets identiques. L’avis peut exposer le sens de la position de la Commission sans reprendre les scénarios de menace, les flux détaillés, les matrices de risque ou les mesures techniques figurant dans l’analyse. Une demande qui vise seulement l’avis déjà public n’a pas le même objet qu’une demande visant l’AIPD source. Cette précision évite que l’administration réponde par un simple renvoi vers une page internet sans traiter la demande principale.

La même distinction s’applique aux échanges. Un courriel qui transmet une version finalisée peut être apprécié différemment d’une note qui prépare une position non encore arrêtée. Le Conseil d’État a validé la possibilité pour le juge de demander à l’administration de produire les documents litigieux sans les communiquer contradictoirement au demandeur. Cette procédure permet de vérifier le bien-fondé d’un refus sans divulguer prématurément les informations sensibles. Elle renforce l’intérêt d’une demande découpée par catégories : AIPD finalisée, avis, décision, liste publique, correspondances d’accompagnement et pièces techniques.

La conséquence pratique est importante pour la gouvernance des entreprises. Une organisation qui prépare une AIPD doit anticiper qu’une version transmise à une autorité pourra être regardée comme un document administratif lorsque l’autorité la détient dans sa mission de service public. Le responsable de traitement doit donc séparer clairement les éléments strictement nécessaires à l’instruction, documenter les secrets économiques et décrire les mesures dont la révélation compromettrait la sécurité. Cette organisation ne garantit pas le secret de toute la pièce, mais elle permet de discuter utilement les occultations si une demande est formée.

La CNIL conserve naturellement ses obligations de protection des données. Les noms, coordonnées, éléments médicaux, appréciations individuelles ou informations permettant de reconstituer le comportement d’une personne peuvent faire l’objet d’une restriction. La loi ne demande pas à la Commission de choisir entre transparence absolue et refus total. Elle lui impose de rechercher, lorsque cela est possible, une communication partielle. Le demandeur doit donc demander expressément une copie expurgée ou une communication par extraits si la Commission estime que certains passages ne peuvent pas être transmis.

II. Comment obtenir une AIPD auprès de la CNIL après un refus ?

A. Quels secrets et quelles données peuvent être occultés ?

La qualification de document administratif donne un point de départ, non un résultat automatique. L’examen se poursuit avec les articles L. 311-5, L. 311-6 et L. 311-7 du code des relations entre le public et l’administration. Ces dispositions dessinent une grille de communication partielle, particulièrement adaptée aux AIPD qui mélangent des informations de conformité, des données personnelles et des descriptions de sécurité.

Le 1° de l’article L. 311-5 du code des relations entre le public et l’administration exclut certains documents par leur nature. Son 2° vise les documents dont la communication porterait atteinte à la sûreté de l’État, à la sécurité publique, à la sécurité des personnes ou à la sécurité des systèmes d’information des administrations. Il vise aussi le déroulement des procédures engagées devant les juridictions ou des opérations préliminaires à de telles procédures, ainsi que la recherche et la prévention des infractions. Une AIPD concernant un outil de police judiciaire ou une plateforme d’interceptions peut donc contenir des passages relevant de plusieurs de ces exceptions.

La mention « sécurité » ne suffit toutefois pas à justifier une occultation indifférenciée. L’administration doit identifier les informations dont la divulgation créerait réellement l’atteinte invoquée. Une description générale de la finalité, du périmètre, de la base légale ou des droits des personnes peut parfois être communiquée alors qu’un schéma de circulation des données, un détail d’architecture ou une méthode de détection doit être masqué. L’analyse se mène page par page, paragraphe par paragraphe, et non à partir du seul nom du traitement.

Le 1° de l’article L. 311-6 réserve à l’intéressé les documents dont la communication porterait atteinte à la vie privée, au secret médical ou au secret des affaires. Le texte définit ce dernier comme comprenant le secret des procédés, des informations économiques et financières et des stratégies commerciales ou industrielles, en tenant compte de la concurrence éventuelle à laquelle est soumise la mission de service public. Une AIPD privée peut ainsi contenir des informations sur un algorithme, une organisation de sous-traitance ou une méthode de réduction des coûts qui ne sont pas communicables à un concurrent.

Les 2° et 3° de ce même article protègent également les appréciations ou jugements de valeur portant sur une personne identifiable et les mentions faisant apparaître son comportement lorsque leur divulgation pourrait lui porter préjudice. Cette restriction se raisonne au regard de l’intéressé. Elle ne transforme pas toutes les informations relatives à un traitement en données réservées à la personne concernée. La demande doit préciser si elle porte sur des éléments généraux du dispositif, sur l’analyse de risques appliquée à une catégorie de personnes ou sur des mentions nominatives.

La règle centrale est celle de l’occultation ou de la disjonction. L’article L. 311-7 du code des relations entre le public et l’administration prévoit que, lorsque les mentions non communicables peuvent être isolées, « le document est communiqué au demandeur après occultation ou disjonction ». Le Conseil d’État reprend cette logique dans la décision n° 502351 : il appartient à la CNIL, sous le contrôle du juge de l’excès de pouvoir, de rechercher si les passages protégés peuvent être retirés pour permettre la communication du reste.

Deux limites sont cependant reconnues. La première tient à la charge matérielle. La communication peut être exclue si les opérations nécessaires feraient peser sur l’administration une charge de travail disproportionnée au regard de ses moyens. La seconde concerne l’intelligibilité. Une copie couverte de suppressions qui ne permettrait plus de comprendre le document n’aurait pas de sens. Ces limites ne dispensent pas l’administration de faire un effort de tri. Elles l’autorisent à refuser la communication lorsque la séparation est matériellement excessive ou lorsque les occultations dénatureraient l’ensemble.

Le contrôle du caractère intelligible doit rester concret. Une AIPD comprend souvent des rubriques autonomes. La finalité du traitement, les catégories de données, la base juridique, la durée de conservation, les droits des personnes et la description de la gouvernance peuvent être lisibles sans révéler les vulnérabilités techniques. À l’inverse, un tableau de menaces ou une cartographie des accès peut perdre toute portée si les lignes essentielles sont retirées. Une demande bien rédigée peut proposer plusieurs niveaux : communication intégrale si possible, version anonymisée, version occultée, puis communication des rubriques non sensibles.

La question des secrets d’affaires mérite une attention particulière. Une administration ne peut pas reprendre mécaniquement l’affirmation du responsable de traitement selon laquelle toute l’AIPD serait confidentielle. Elle doit vérifier si chaque information répond à un intérêt protégé et si la communication à un tiers créerait une atteinte. L’argumentation du demandeur peut porter sur l’ancienneté du dispositif, la publicité déjà donnée à certains éléments, l’absence de détail technique dans la rubrique visée ou l’existence d’un avis et d’une documentation publique qui rendent l’occultation inutile.

Les droits de propriété intellectuelle constituent une autre précaution. L’article L. 311-4 du code des relations entre le public et l’administration prévoit que la communication ou la publication s’exerce sous réserve des droits de propriété littéraire et artistique. Cette réserve ne fait pas disparaître le droit d’accès, mais elle peut encadrer la reproduction et la réutilisation. Le demandeur doit utiliser le document pour l’objet de sa démarche et éviter une diffusion commerciale ou une réutilisation qui méconnaîtrait les droits applicables.

La demande peut aussi porter sur une personne qui s’est vu opposer les conclusions d’un traitement automatisé. L’article L. 311-3-1 du même code prévoit, sous réserve des secrets protégés, la communication à l’intéressé des règles définissant le traitement algorithmique et de ses principales caractéristiques lorsqu’une décision individuelle est prise sur ce fondement. Ce droit n’est pas identique au droit général d’obtenir l’AIPD détenue par la CNIL. Les deux fondements peuvent néanmoins être présentés séparément lorsque le demandeur cherche à comprendre une décision individuelle et, plus largement, à contrôler le respect des garanties.

Enfin, l’article L. 311-2 autorise l’administration à ne pas donner suite aux demandes abusives, notamment par leur nombre ou leur caractère répétitif ou systématique. Cette règle ne doit pas être invoquée contre une demande précise, unique et proportionnée. Elle justifie en revanche que le demandeur identifie le traitement, la période, la version de l’AIPD et les documents réellement recherchés. Une lettre qui demande l’intégralité des archives numériques de la CNIL sur un secteur entier expose davantage à une réponse négative qu’une demande ciblée sur une délibération, un numéro de dossier et une analyse finalisée.

B. Comment saisir la CADA puis le tribunal administratif ?

La première étape consiste à adresser la demande à l’autorité qui détient le document. Dans le cas étudié, il s’agit de la CNIL. La lettre doit identifier le demandeur, indiquer une adresse de réponse et décrire le document avec assez de précision pour permettre sa recherche. La formule « l’AIPD relative à tel traitement, visée par telle délibération, dans sa version adressée à la CNIL » est préférable à une référence vague à « tous les documents RGPD ». Il faut également demander les annexes si elles sont nécessaires à la compréhension, sans mélanger automatiquement les brouillons et les échanges préparatoires.

Le fondement juridique peut être exposé en quelques lignes : article L. 300-2 pour la qualification, article L. 311-1 pour le droit de communication, article 7 de la loi du 6 janvier 1978 pour l’articulation avec la protection des données, et article L. 311-7 pour la communication après occultation ou disjonction. La demande peut préciser que, si certaines mentions relèvent des articles L. 311-5 ou L. 311-6, le demandeur sollicite la transmission d’une version expurgée et la motivation précise de chaque catégorie de retrait. Cette rédaction prépare déjà le débat devant la CADA.

Le mode de communication doit être demandé. L’article L. 311-9 du code des relations entre le public et l’administration prévoit notamment la consultation sur place, la délivrance d’une copie et l’envoi par courrier électronique lorsque le document est disponible sous forme électronique. Une demande numérique est adaptée à une AIPD, mais il faut conserver la preuve de son envoi, de sa réception et de toute réponse de la CNIL. Ces éléments seront utiles si le silence devient un refus tacite.

Le délai de réponse doit être surveillé. L’article R. 311-13 prévoit un délai d’un mois à compter de la réception de la demande par l’administration compétente. Le silence gardé dans les conditions prévues par l’article R. 311-12 vaut refus. En cas de refus explicite, l’article L. 311-14 exige une décision écrite motivée indiquant les voies et délais de recours. La réponse doit donc être conservée dans sa version complète, y compris ses annexes et la motivation des occultations.

La deuxième étape est la saisine de la CADA. L’article L. 342-1 du code des relations entre le public et l’administration donne compétence à la Commission pour émettre un avis après un refus de communication et précise que cette saisine est un préalable obligatoire au recours contentieux. La CADA n’est pas le juge de l’annulation : elle examine le caractère communicable du document et formule un avis adressé au demandeur et à l’administration. La CNIL doit ensuite faire connaître la suite qu’elle donne à cet avis.

La saisine doit intervenir dans le délai applicable. L’article R. 343-1 prévoit un délai de deux mois à compter de la notification du refus ou de l’expiration du délai de réponse prévu par l’article R. 311-13. Le demandeur saisit la CADA par lettre, télécopie ou voie électronique, en précisant l’objet de sa démarche et, lorsque cela est utile, les dispositions invoquées. Il joint la décision de refus ou la demande restée sans réponse. La prudence consiste à ne pas attendre une discussion informelle interminable avec le service : une relance peut être adressée, mais elle ne doit pas faire perdre la trace du refus et du délai de saisine.

Le dossier adressé à la CADA doit reprendre les points qui feront l’objet du contrôle. Il doit contenir la demande initiale, la preuve de réception, la réponse de la CNIL, le document public déjà disponible s’il existe, la délibération ou le numéro du traitement, puis une argumentation courte sur les occultations. Il faut expliquer pourquoi l’AIPD est achevée, pourquoi la publicité spéciale de la CNIL ne règle pas la demande, quelles rubriques peuvent être communiquées sans risque et pourquoi une version expurgée resterait intelligible. Lorsque le refus invoque plusieurs secrets, une réponse en colonnes peut être utile : motif opposé, passage concerné, contre-argument et niveau de communication demandé.

La CADA peut rendre un avis favorable, défavorable ou partiellement favorable. Un avis favorable ne remplace pas une décision de communication. Si l’administration persiste dans son refus, le litige relève du tribunal administratif. Le demandeur doit alors contester la décision de refus, présenter l’avis de la CADA et demander au juge d’examiner la communicabilité de la pièce, en totalité ou en partie. L’article L. 911-1 du code de justice administrative permet à la juridiction, lorsque sa décision implique une mesure d’exécution déterminée, de prescrire cette mesure et, le cas échéant, de l’assortir d’un délai.

La décision n° 502351 apporte ici une garantie procédurale importante. Le juge peut demander à l’administration de produire la pièce litigieuse pour vérifier ses affirmations, sans que le demandeur ait nécessairement le droit de la consulter pendant l’instance. Cette production non contradictoire ne prive pas le requérant de son droit au débat sur les motifs du refus ; elle protège seulement les passages dont la communication est précisément en discussion. Dans un dossier AIPD, le tribunal peut ainsi comparer la motivation du refus avec la structure réelle du document, vérifier si une occultation est possible et apprécier si la version restante serait intelligible.

Lorsque l’urgence est réelle, le demandeur peut étudier les voies du référé avec son conseil. L’article L. 521-1 du code de justice administrative permet au juge des référés de suspendre l’exécution d’une décision administrative lorsque l’urgence est justifiée et qu’un moyen crée un doute sérieux sur sa légalité. Le référé ne remplace pas le recours au fond et son intérêt dépend de la situation : échéance d’une procédure, débat public imminent, risque de disparition de la pièce ou nécessité de préparer utilement une défense. Une demande de communication classique reste le point de départ.

Le recours doit surtout éviter une demande illisible. Il ne suffit pas d’affirmer que l’AIPD intéresse le public ou qu’elle est nécessaire à la transparence. Il faut rattacher chaque demande à une pièce et chaque critique à une règle. Le requérant peut demander, par ordre subsidiaire, la communication intégrale, puis la communication après occultation des données nominatives, puis la communication des rubriques non techniques et enfin la communication de l’avis ou de la liste publique si l’AIPD ne peut pas être transmise. Cette hiérarchie montre que le litige porte sur l’accès effectif au document et non sur une divulgation sans limite.

Le responsable de traitement concerné peut aussi intervenir dans ce contentieux. S’il est à l’origine de l’AIPD, il pourra expliquer quels passages relèvent d’un secret des affaires ou d’une vulnérabilité technique, à condition de fournir une justification concrète. La simple apposition d’une mention « confidentiel » ne suffit pas à créer une exception légale. À l’inverse, le demandeur doit accepter que le droit d’accès ne lui donne pas le droit d’obtenir une cartographie de sécurité exploitable ou des données personnelles étrangères à son objet. Le débat juridictionnel porte sur le juste périmètre de communication.

L’article L. 761-1 du code de justice administrative peut enfin être invoqué pour demander le remboursement d’une partie des frais exposés, sous réserve de l’appréciation du juge. Dans la décision n° 502351, le Conseil d’État a, pour sa part, mis à la charge de l’État une somme de 3 000 euros au titre de l’article 37 de la loi du 10 juillet 1991, après avoir rejeté le pourvoi de la CNIL. Cette donnée ne préjuge pas de l’issue d’un autre dossier, mais elle rappelle que le contentieux d’accès peut comporter une véritable dimension procédurale et financière.

Pour une entreprise ou une personne concernée, la méthode peut être résumée ainsi : identifier la version et le détenteur, demander la communication au titre du CRPA, réclamer expressément une version expurgée, conserver toutes les preuves, saisir la CADA dans les délais, puis saisir le tribunal administratif si le refus persiste. Le demandeur doit également distinguer l’AIPD de l’avis CNIL et des échanges préparatoires. Cette précision permet de transformer une controverse générale sur la transparence en une demande que l’administration, la CADA et le juge peuvent examiner pièce par pièce.

Conclusion

La décision du Conseil d’État n° 502351 ne rend pas les AIPD publiques par principe, mais elle ferme une objection de qualification : une AIPD détenue par la CNIL peut être un document administratif soumis au livre III du code des relations entre le public et l’administration. Le demandeur dispose donc d’une voie d’accès distincte de la publication spéciale des avis et décisions de la Commission.

La réussite de la démarche dépend ensuite de la précision du dossier. Une AIPD achevée doit être distinguée de ses brouillons ; l’avis CNIL ne doit pas être confondu avec son support d’instruction ; les secrets de sécurité, les données personnelles et le secret des affaires doivent être identifiés ; une version occultée doit être recherchée avant un refus global. En cas de silence ou de refus motivé, la CADA doit être saisie dans le délai applicable avant le tribunal administratif. Le juge peut contrôler la pièce elle-même et ordonner sa communication totale ou partielle lorsque les conditions sont réunies.

Pour les responsables de traitement, cette jurisprudence invite à rédiger les AIPD en séparant les informations communicables des détails dont la divulgation créerait un risque réel. Pour les demandeurs, elle fournit une méthode de recours reproductible pour obtenir une information utile sur les traitements de données, les garanties annoncées et les décisions publiques qui les encadrent.

Besoin d’un avis rapide sur votre dossier

Une consultation téléphonique en 48 heures avec un avocat du cabinet peut vous aider à qualifier le refus de communication, préparer la saisine de la CADA et organiser les pièces utiles.

Vous pouvez exposer votre situation et organiser une consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact. Retrouvez également la page de droit des affaires du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».