Votre banque refuse de vous montrer ce qu’elle conserve sur vous, votre assureur ne vous adresse qu’un résumé de deux lignes, le service client vous répond que les enregistrements des appels sont réservés à un usage interne. Ces scènes sont devenues courantes, et elles se heurtent à un droit dont le contenu s’est nettement durci ces dernières années : toute personne peut obtenir de l’organisme qui traite ses données la confirmation de ce traitement, l’accès à ces données et une copie de l’ensemble des informations concernées. Les banques et les compagnies d’assurance figurent parmi les organismes qui détiennent le plus de données sur leurs clients : pièces d’identité, relevés, historique des opérations, correspondances, enregistrements téléphoniques, journaux de connexion, annotations des conseillers. Quand la communication tourne court, le droit européen et le juge français offrent des leviers concrets, de la plainte devant la Commission nationale de l’informatique et des libertés jusqu’à l’injonction sous astreinte prononcée en référé.
Deux décisions rendues en 2026 illustrent ce mouvement. Le 28 mai 2026, le tribunal judiciaire d’Arras, statuant en référé dans un litige opposant un particulier à la société Floa, a ordonné à l’établissement de communiquer la copie intégrale des données détenues, y compris les zones internes de commentaires, sous astreinte de 100 euros par jour de retard. Le 10 février 2026, le juge de la mise en état du tribunal judiciaire de Lille a contraint la société Boursorama à produire les enregistrements audio de quinze appels téléphoniques passés par une cliente. La Cour de justice de l’Union européenne a pour sa part jugé, le 26 octobre 2023 dans l’affaire C-307/22, que la première copie des données doit être remise sans paiement et sans que la personne ait à justifier sa demande. Ce dossier explique ce que votre banque ou votre assurance doit exactement vous remettre, comment formuler une demande qui ne puisse pas être éludée, puis comment contraindre l’organisme récalcitrant et obtenir la réparation de votre préjudice.
I. Votre banque ou votre assurance doit vous remettre la copie de tout ce qu’elle détient sur vous
Le droit d’accès n’est pas un simple droit de regard. Il oblige l’organisme à vous confirmer qu’il traite des données vous concernant, à vous donner accès à ces données, à vous délivrer une copie de celles qui font l’objet du traitement et à vous fournir une série d’informations précises sur ce traitement. Face à une banque ou à une assurance, ce droit porte sur un périmètre large, et son exercice répond à des règles de forme et de délai que l’organisme ne peut pas contourner à sa guise.
A. Relevés, enregistrements d’appels, journaux et notes internes : ce que la copie recouvre vraiment
Le règlement (UE) 2016/679 sur la protection des données, dit règlement général sur la protection des données, prévoit que la personne concernée a le droit d’obtenir du responsable du traitement la confirmation que des données la concernant sont ou ne sont pas traitées et, lorsqu’elles le sont, l’accès à ces données ainsi qu’une liste d’informations : les finalités du traitement, les catégories de données concernées, les destinataires auxquels les données ont été ou seront communiquées, la durée de conservation envisagée ou les critères utilisés pour la déterminer, l’existence des droits de rectification, d’effacement, de limitation et d’opposition, le droit d’introduire une réclamation auprès d’une autorité de contrôle, toute information disponible sur la source lorsque les données n’ont pas été collectées auprès de la personne, et l’existence d’une décision automatisée avec les informations utiles sur la logique sous-jacente. Le texte précise que le responsable du traitement fournit une copie des données faisant l’objet d’un traitement, et que le droit d’obtenir cette copie ne porte pas atteinte aux droits et libertés d’autrui.
Concrètement, pour un client d’une banque, cela vise les données d’identification et les pièces fournies à l’ouverture du compte, les relevés et l’historique des opérations, les échanges écrits avec les conseillers, les enregistrements des appels au service client, les journaux de connexion à l’espace en ligne, les informations sur l’origine des fonds ou des données lorsque le client n’en est pas la source, ainsi que les annotations internes portées dans les outils de gestion. Pour un assuré, le périmètre équivalent comprend le dossier de souscription, les déclarations, les expertises, les correspondances relatives aux sinistres et les enregistrements des appels. La Commission nationale de l’informatique et des libertés rappelle que chaque organisme privé ou public doit permettre l’exercice de ces droits, et elle décrit la démarche pas à pas, depuis la demande adressée à l’organisme jusqu’à la plainte en cas de refus ou de réponse incomplète.
La Cour de justice de l’Union européenne a donné à ce droit une portée extensive. Dans son arrêt du 26 octobre 2023 rendu dans l’affaire C-307/22, dont le texte figure au registre officiel de la Cour, elle a jugé que le droit d’accès suppose celui d’obtenir la copie d’extraits de documents, voire de documents entiers, dès lors qu’ils contiennent les données de la personne, lorsque cette communication s’avère indispensable pour permettre l’exercice effectif des droits garantis par le règlement. Elle a également jugé que l’obligation de remettre à la personne, sans qu’aucun paiement puisse lui être réclamé, une première copie de ses données s’impose au responsable du traitement même lorsque la demande poursuit un but étranger à la seule vérification de la licéité du traitement, par exemple la préparation d’une action en responsabilité, et que la personne n’a pas à motiver sa demande. Une banque ne peut donc pas refuser la copie au motif que le client voudrait s’en servir dans un procès, ni subordonner la remise à la prise en charge de frais pour cette première copie.
Le juge français applique cette lecture large sans hésiter. Dans l’ordonnance du 28 mai 2026 rendue sous le numéro de répertoire général 26/00024, le président du tribunal judiciaire d’Arras, saisi en référé d’une demande dirigée contre la société Floa, a constaté que l’établissement demeurait en possession de données personnelles du demandeur, notamment ses nom et prénom, une photocopie de sa carte d’identité et son relevé d’identité bancaire, sans avoir répondu à la demande d’accès. Il a ordonné à la société de remettre au demandeur « une copie, en langage clair, de l’ensemble des données à caractère personnel le concernant qui figureraient dans ses fichiers informatisés ou manuels – y compris celles figurant dans les zones » blocs-notes » ou » commentaires « , ainsi que toute information disponible sur l’origine de ces données ». Cette formulation mérite l’attention : les annotations internes des conseillers, souvent présentées comme de simples notes de travail, font partie des données à communiquer, et l’organisme doit aussi indiquer d’où proviennent les informations qu’il détient. L’injonction a été assortie d’une astreinte, le tribunal décidant que « passé le délai de 8 jours à compter de la date de signification de cette ordonnance, la SA Floa sera astreinte à raison de 100 euros par jour de retard » (ordonnance du tribunal judiciaire d’Arras du 28 mai 2026, RG 26/00024).
Les enregistrements téléphoniques suivent la même logique. Dans l’ordonnance d’incident du 10 février 2026 rendue sous le numéro 23/10786, le juge de la mise en état du tribunal judiciaire de Lille, saisi par une cliente de la société Boursorama qui contestait des virements et souhaitait obtenir les enregistrements de ses appels de janvier 2023, a ordonné à la banque « de communiquer les 14 autres enregistrements audios des appels téléphoniques que Mme [G] [S] a passés au cours de la période du mois de janvier 2023 » (ordonnance d’incident du tribunal judiciaire de Lille du 10 février 2026, RG 23/10786), sous forme de fichiers audio, en plus du premier enregistrement du 4 janvier 2023. La banque soutenait que ces pièces n’étaient pas utiles et que le tribunal disposait d’assez d’éléments ; le juge a écarté l’argument en relevant qu’il n’appartient pas à l’organisme de décider seul de l’utilité des pièces pour trancher le litige. La transcription par commissaire de justice des fichiers, utile pour leur recevabilité et leur exploitation devant le tribunal, a en revanche été laissée à la charge de la partie qui entend s’en prévaloir pour les quatorze appels, la banque acceptant de prendre en charge celle du premier enregistrement qu’elle invoquait elle-même.
Ce droit comporte toutefois des limites que le lecteur doit connaître pour calibrer sa demande. D’abord, la copie porte sur les données de la personne, pas sur les documents en tant que tels : l’organisme peut caviarder les passages qui concernent des tiers, et la position de la Commission à l’égard des professionnels admet que la présence de données de tiers conduise à masquer, dans ce qui est adressé au demandeur, l’identité de ces tiers ou les éléments permettant indirectement de les identifier. Ensuite, l’organisme peut refuser de donner suite à des demandes manifestement infondées ou excessives, notamment en cas de demandes multiples et rapprochées d’une copie déjà fournie, sous le contrôle de la Commission ; mais le simple fait de redemander des données déjà communiquées ne suffit pas à caractériser l’excès, car il faut apprécier le délai écoulé, la collecte possible de nouvelles données et leur éventuelle modification. Enfin, dans le domaine bancaire, un fichier spécifique obéit à ses propres règles d’accès : le code de la consommation dispose qu’« Un fichier national recense les informations sur les incidents de paiement caractérisés liés aux crédits accordés aux personnes physiques pour des besoins non professionnels. », que ce fichier est géré par la Banque de France, seule habilitée à centraliser ces informations, et qu’« Il est soumis à la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés. » Si votre banque vous a signalé une inscription au fichier des incidents de remboursement des crédits aux particuliers, la vérification passe donc aussi par ce fichier national, selon les modalités propres à la Banque de France.
B. Une demande écrite, précise et traçable, sans avoir à expliquer pourquoi
La solidité d’une demande d’accès se joue dès sa rédaction. Le règlement européen impose au responsable du traitement de répondre dans les meilleurs délais et au plus tard dans un délai d’un mois à compter de la réception de la demande, avec une possibilité de prolongation de deux mois compte tenu de la complexité ou du nombre de demandes, à condition d’en informer la personne dans le délai initial d’un mois. La page officielle d’information du service public reprend ces délais et précise qu’en l’absence de réponse ou si la réponse ne satisfait pas le demandeur, une plainte peut être adressée à la Commission. Concrètement, tout retard non notifié dans le premier mois ouvre déjà la voie au recours devant l’autorité de contrôle.
La demande doit être adressée au responsable du traitement, en pratique au délégué à la protection des données de la banque ou de la compagnie d’assurance lorsque ses coordonnées sont publiées, avec copie au service réclamation. L’écrit recommandé avec accusé de réception reste la forme la plus sûre, complétée si possible par un envoi depuis l’espace client authentifié, qui horodate la démarche. La demande doit identifier précisément son objet : confirmation de l’existence d’un traitement, accès aux données, copie de l’ensemble des données traitées, et communication des informations qui accompagnent ce droit, à savoir les finalités, les catégories de données, les destinataires, la durée de conservation ou ses critères, la source des données non collectées auprès de la personne et l’existence d’une décision automatisée. Mieux vaut viser expressément les pièces que les organismes omettent le plus souvent : relevés et historique complet sur la période concernée, enregistrements des appels avec leurs dates, journaux de connexion, correspondances, et notes internes des outils de gestion, y compris les zones de commentaires. Dans l’affaire d’Arras, c’est précisément l’absence de réponse à une demande adressée par lettre recommandée du conseil, reçue le 11 août 2025, qui a fondé l’injonction du juge des référés.
Nul n’a à expliquer les raisons de sa demande. La Cour de justice l’a tranché dans l’affaire C-307/22 : le droit d’accès n’est pas subordonné aux motifs poursuivis, et la personne n’a pas à démontrer qu’elle cherche à vérifier la licéité du traitement. Préparer un litige sur des virements contestés, documenter un refus de crédit, vérifier l’origine d’une inscription au fichier des incidents de paiement ou contrôler l’usage de ses données après la clôture d’un compte constituent des usages légitimes de ce droit. Cette précision répond à une objection fréquente des organismes, qui laissent entendre que la demande détournerait le droit d’accès de sa finalité.
La question de la pièce d’identité mérite une mise au point. Par principe, la justification de l’identité peut intervenir par tout moyen : numéro de client, références du contrat, informations déjà connues de l’organisme, ou exercice du droit depuis l’espace authentifié. La Commission indique aux professionnels que la photocopie d’une pièce d’identité ne doit être réclamée qu’en cas de doute raisonnable sur l’identité du demandeur. Si votre banque vous connaît, vous écrit à votre adresse enregistrée et vous répond dans votre espace sécurisé, exiger systématiquement une nouvelle copie de votre carte d’identité pour traiter la demande n’est pas conforme à cette doctrine. À l’inverse, joindre d’emblée un justificatif récent et proportionné accélère souvent le traitement et prive l’organisme d’un prétexte dilatoire. Le site d’information bancaire Les clés de la banque conseille d’abord de demander à l’oral ou à l’écrit les informations recherchées, puis d’écrire à l’agence en précisant que la demande s’inscrit dans le cadre du droit d’accès, avant de saisir la Commission en cas de difficultés persistantes.
Plusieurs réflexes complètent utilement la démarche. Conservez la preuve de chaque envoi et de chaque réponse, y compris les captures d’écran de l’espace client, car la plainte devant la Commission exige la justification des démarches préalables. Formulez la demande pour la période pertinente et pour l’ensemble des traitements, afin d’éviter la réponse partielle qui ne porte que sur le compte courant en oubliant l’épargne, le crédit ou l’assurance. Si plusieurs organismes sont concernés, par exemple la banque et son prestataire de paiement ou l’assureur et son délégataire de gestion, adressez une demande à chacun, car nul ne peut vous renvoyer vers l’autre pour l’ensemble des données. Enfin, si l’organisme annonce une prolongation de délai, exigez qu’il vous en notifie les raisons par écrit dans le premier mois : à défaut, la prolongation ne vous est pas opposable et le silence prolongé caractérise le manquement.
II. Quand l’organisme refuse ou répond à moitié : CNIL, juge et réparation
Un refus exprès, une réponse partielle ou un silence de plus d’un mois ne ferment pas le dossier : ils l’ouvrent. La plainte devant la Commission, le gel du traitement contesté et l’action devant le juge des référés ou le juge de la mise en état forment une chaîne dont chaque maillon renforce le suivant. La réparation du préjudice subi, elle, obéit à ses propres conditions et suppose une démonstration rigoureuse.
A. Plainte à la CNIL, gel du traitement et injonction du juge sous astreinte
La première étape consiste à saisir la Commission nationale de l’informatique et des libertés. Le règlement européen reconnaît à toute personne le droit d’introduire une réclamation auprès d’une autorité de contrôle, et la doctrine de la Commission sur le droit d’accès détaille la marche à suivre : exercer d’abord son droit auprès de l’organisme, sauvegarder la demande et les captures d’écran, puis adresser une plainte en cas de refus, de réponse insatisfaisante ou d’absence de réponse dans le délai d’un mois. Si la réponse paraît incomplète, la Commission recommande de demander d’abord à l’organisme de compléter sa réponse en désignant les données manquantes, puis, en cas d’échec, de la saisir en joignant les justificatifs des démarches préalables. Cette exigence de traçabilité explique l’importance des envois recommandés et des copies d’écran évoqués plus haut.
Pendant l’instruction de la contestation, le règlement offre un outil conservatoire précieux : la limitation du traitement, souvent décrite comme le gel des données. La personne peut l’obtenir notamment lorsque l’exactitude des données est contestée, le temps de la vérification, ou lorsque le traitement est illicite et qu’elle préfère la limitation à l’effacement, ou encore lorsqu’elle s’est opposée au traitement pendant l’examen de sa demande. Dans l’affaire d’Arras, le demandeur avait sollicité, sur ce fondement, la limitation du traitement de ses données aux seuls besoins de l’enquête pénale en cours après avoir déposé plainte pour usurpation d’identité ; le juge a ordonné à l’établissement de justifier des mesures prises en ce sens, sous la même astreinte de 100 euros par jour de retard. Pour un client dont les données continuent de circuler entre services alors qu’il en conteste l’usage, ce gel ciblé constitue une protection immédiate en attendant la décision au fond.
L’action judiciaire peut être portée devant le juge des référés sur le fondement des articles 834 et 835 du code de procédure civile. Le premier permet au président du tribunal judiciaire d’ordonner en référé, dans tous les cas d’urgence, les mesures sollicitées, car ces magistrats « peuvent ordonner en référé toutes les mesures qui ne se heurtent à aucune contestation sérieuse ou que justifie l’existence d’un différend ». Le second leur permet, même en présence d’une contestation sérieuse, de « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite », et ajoute que, lorsque l’existence de l’obligation n’est pas sérieusement contestable, « ils peuvent accorder une provision au créancier, ou ordonner l’exécution de l’obligation même s’il s’agit d’une obligation de faire ». L’obligation de communiquer la copie des données, lorsqu’une demande régulière est restée sans réponse, entre typiquement dans cette catégorie : à Arras, le tribunal a retenu que la société n’avait pas justifié de la transmission des informations sollicitées et que le principe de la demande n’était donc pas sérieusement contestable.
Lorsque le litige est déjà engagé au fond, le juge de la mise en état dispose de pouvoirs étendus pour obtenir les pièces. Le code de procédure civile lui confie notamment le pouvoir d’« Ordonner, même d’office, toute mesure d’instruction ». Dans l’affaire lilloise, le juge a rappelé que : « Le juge de la mise en état exerce tous les pouvoirs nécessaires à la communication, à l’obtention et à la production des pièces » (article 788 du code de procédure civile), et que : « Si une partie détient un élément de preuve, le juge peut, à la requête de l’autre partie, lui enjoindre de le produire, au besoin à peine d’astreinte » (article 11 du même code ; ordonnance d’incident du tribunal judiciaire de Lille du 10 février 2026, RG 23/10786). La banque a ainsi été condamnée à produire les quinze enregistrements, le premier sous forme de transcription par commissaire de justice à ses frais, les quatorze autres sous forme de fichiers audio, la transcription de ces derniers revenant à la demanderesse si elle souhaite les exploiter devant le tribunal. L’astreinte a en revanche été refusée, la banque ne s’opposant pas frontalement à la production, le juge précisant qu’à défaut de communication le tribunal ne pourrait qu’en tirer toutes conséquences. L’enseignement pratique est double : le juge obtient presque toujours la production des enregistrements, mais la répartition du coût de leur transcription dépend de l’usage que chaque partie entend en faire.
L’articulation avec les prestataires et les contrats informatiques de la banque mérite un mot, car les organismes se retranchent parfois derrière leur sous-traitant pour justifier le retard. L’externalisation de l’hébergement, de la maintenance ou de la relation client ne transfère pas la qualité de responsable du traitement : c’est à la banque ou à l’assureur, votre interlocuteur contractuel, de répondre à la demande et de se retourner contre son prestataire si nécessaire. Les entreprises qui négocient leurs contrats de prestations informatiques et de sous-traitance de données ont intérêt à y inscrire des délais de remontée des demandes d’accès et des clauses d’audit, mais le client n’a pas à connaître ces stipulations internes pour exercer son droit.
B. Réparation du préjudice et limites à connaître avant d’agir
Le règlement européen reconnaît à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir du responsable du traitement ou du sous-traitant la réparation de ce préjudice. En droit français, ce droit s’articule avec le principe général de responsabilité civile énoncé par le code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Le refus persistant de communiquer la copie des données, la communication tronquée qui prive le client d’une preuve, l’inscription indue au fichier des incidents de paiement ou la circulation de données contestées entre services peuvent fonder une demande indemnitaire, à condition de démontrer la faute, le dommage et le lien entre les deux.
La démonstration du préjudice reste l’écueil principal. L’ordonnance d’Arras l’illustre avec netteté : le demandeur sollicitait 4 000 euros de provision au titre du préjudice moral lié à l’inscription au fichier national et 2 000 euros au titre des manoeuvres déloyales alléguées, mais le tribunal a rejeté ces deux demandes en relevant qu’« aucun préjudice au titre duquel une indemnité serait due n’est caractérisé en l’espèce » (ordonnance du tribunal judiciaire d’Arras du 28 mai 2026, RG 26/00024). Le référé-provision suppose une obligation non sérieusement contestable, et le juge a estimé que cette condition n’était pas remplie pour l’indemnisation, alors même qu’il ordonnait la communication des données sous astreinte. La leçon est claire : l’injonction de communiquer s’obtient vite dès lors que la demande est restée sans réponse, tandis que l’indemnisation exige la preuve d’un dommage précis, pièces à l’appui, et relève le plus souvent du juge du fond. Refus de crédit documenté, Surcoûts bancaires, temps passé et troubles caractérisés, inscription erronée au fichier national ayant entraîné des démarches et une atteinte à la réputation financière : chaque poste doit être chiffré et justifié.
Les frais de procédure offrent un premier niveau de sanction financière. Le code de procédure civile prévoit que « Le juge condamne la partie tenue aux dépens ou qui perd son procès à payer » à l’autre partie les frais exposés non compris dans les dépens, en tenant compte de l’équité et de la situation économique de la partie condamnée. À Arras, l’établissement succombant a été condamné aux dépens et à verser 1 000 euros au titre des frais irrépétibles ; à Lille, la banque a été condamnée à la même somme de 1 000 euros sur ce fondement, les dépens étant réservés jusqu’à la décision au fond. Ces condamnations ne réparent pas le préjudice, mais elles signifient que l’organisme qui contraint son client à saisir le juge pour obtenir des données qu’il aurait dû communiquer spontanément en supporte le coût.
Deux limites encadrent enfin l’action. La première tient aux droits des tiers : la copie ne peut pas servir à obtenir les données d’autrui, et l’organisme doit occulter les informations relatives à des tiers avant transmission. La seconde tient au caractère raisonnable des demandes : des demandes répétées et rapprochées d’une copie déjà fournie peuvent être écartées comme excessives, sous le contrôle de la Commission, et le demandeur a intérêt à espacer ses demandes et à viser des données nouvelles ou modifiées. En matière de crédit, le site d’information bancaire Les clés de la banque rappelle par ailleurs que la banque qui refuse un crédit ou des moyens de paiement n’est pas tenue d’en donner les raisons, mais qu’elle doit informer le client lorsque sa décision repose sur des informations issues du fichier des incidents de paiement. Le refus de crédit sec n’est donc pas en soi une violation du droit d’accès, alors que le refus de communiquer les données qui l’ont fondé peut l’être.
Conclusion
Face à une banque ou à une assurance qui refuse la copie de vos données, quatre réflexes structurent une action efficace : formuler une demande écrite complète qui vise expressément les relevés, les enregistrements, les journaux et les notes internes ainsi que l’origine des données ; laisser courir le délai d’un mois en conservant la preuve de chaque envoi ; saisir la Commission nationale de l’informatique et des libertés en cas de refus, de réponse partielle ou de silence, en sollicitant si nécessaire le gel du traitement contesté ; puis demander au juge des référés ou au juge de la mise en état l’injonction de communiquer sous astreinte, comme l’ont obtenu en 2026 les demandeurs d’Arras et de Lille. La réparation du préjudice, elle, se prépare dès le premier courrier par la constitution d’un dossier chiffré et documenté, car le juge de l’urgence communique vite mais n’indemnise qu’un dommage caractérisé. La première copie ne peut donner lieu à aucun paiement, la demande n’a pas à être motivée, et l’organisme ne peut pas se retrancher derrière son prestataire ou l’utilité prétendue des pièces pour refuser la transmission.
Besoin d’un avis rapide sur votre dossier
Vous êtes en litige avec votre banque ou votre assurance sur l’accès à vos données personnelles en matière de numérique et de données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier et vous indique la stratégie adaptée : demande d’accès, plainte devant la CNIL, référé et réparation. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.