Un crédit que vous n’avez pas signé, un prélèvement que vous ne reconnaissez pas, ou une inscription à la Banque de France découverte au moment d’un refus de financement : ces signes ne disent pas encore qui détient vos données, ni qui peut les effacer. L’usurpation d’identité est une qualification pénale, soumise à des conditions précises. Elle est aussi, pour la banque, l’organisme de crédit et la Banque de France, un traitement de données personnelles. Un nom, une date de naissance, une adresse, un contrat et un incident de paiement sont alors rattachés à une personne qui n’a pas souscrit l’opération.
Ces deux régimes ne produisent pas les mêmes effets. Le dépôt d’une plainte ne radie pas, à lui seul, une inscription au fichier des incidents de remboursement des crédits aux particuliers. L’apposition d’une mention d’usurpation dans ce fichier n’équivaut pas non plus à la suppression de l’inscription, lorsque la personne n’est pas l’emprunteur. L’arrêt de la cour d’appel de Paris du 2 avril 2026, numéro 25/01367, l’a rappelé dans une espèce où l’organisme avait reconnu l’usurpation tout en refusant d’abord la radiation.
La suite distingue l’infraction, le responsable du traitement et le fichier. Elle indique où s’exercent, au 24 septembre 2026, l’accès, la rectification et l’effacement, et ce qui ne change qu’à compter du 20 novembre 2026. Elle rappelle enfin qu’une indemnisation suppose un dommage et un fait imputable. Aucun montant et aucune issue ne s’en déduisent à l’avance. La rectification de données inexactes détenues par un organisme suit un régime général que le fichier des incidents précise, sans s’y substituer.
I. Qualifier l’infraction, le responsable du fichier et la durée d’inscription
A. L’usurpation pénale et le traitement de vos données ne se confondent pas
L’article 226-4-1 du code pénal, dans sa version en vigueur depuis le 1er août 2020, punit « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération ». La peine est « d’un an d’emprisonnement et de 15 000 € d’amende ». La même peine s’applique lorsque l’infraction est commise sur un réseau de communication au public en ligne. Elle est portée à deux ans d’emprisonnement et 30 000 euros d’amende lorsque les faits sont commis par le conjoint, le concubin ou le partenaire de pacte civil de solidarité. Le texte est consultable sur Légifrance, article 226-4-1 du code pénal.
Cette définition est plus étroite que l’usage courant du mot usurpation. Il ne suffit pas qu’une donnée identifiante ait été utilisée. Le texte exige une finalité : troubler la tranquillité de la personne ou d’autrui, ou porter atteinte à son honneur ou à sa considération. Un homonyme, une erreur de saisie ou un dossier ouvert sur une pièce d’identité présentée sans que cette finalité soit établie ne deviennent pas automatiquement ce délit. La page de la Commission nationale de l’informatique et des libertés du 17 mars 2011, qui reste un contenu pédagogique ancien, invite d’ailleurs à vérifier d’abord qu’il ne s’agit pas d’un homonyme. Cette vérification est un préalable de fait. Elle ne remplace pas la qualification pénale, et elle ne dispense pas l’organisme de contrôler l’exactitude des données qu’il détient.
Une autre infraction, distincte, vise la collecte elle-même. L’article 226-18 du code pénal punit « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite » de cinq ans d’emprisonnement et de 300 000 euros d’amende. Le texte figure à l’article 226-18 du code pénal. Utiliser une copie de pièce d’identité soutirée par un faux site, ou recueillir un relevé d’identité bancaire par un message trompeur, peut relever de ce texte sans que l’analyse se confonde avec celle de l’article 226-4-1. L’un vise l’usage de l’identité dans une finalité déterminée. L’autre vise le mode de collecte des données. Les deux peuvent coexister. Aucun des deux ne dit, à lui seul, quel organisme doit rectifier un fichier.
L’action publique des délits se prescrit, selon la première phrase de l’article 8 du code de procédure pénale, par « six années révolues à compter du jour où l’infraction a été commise ». Cette version, identifiée LEGIARTI000049531911, est applicable au 24 septembre 2026, avec une abrogation différée dont la date de fin indiquée par Légifrance est le 1er janvier 2029. Le point de départ est le jour de la commission, non le jour où la victime découvre le crédit. Des reports et des exceptions existent pour d’autres infractions. Ils ne se présument pas ici. Le texte est l’article 8 du code de procédure pénale. Cette règle pénale ne fixe pas le délai de l’action civile en réparation, ni le délai de réponse de l’organisme à une demande de rectification.
Du côté des données, le nom, la date de naissance, l’adresse, la copie de la pièce d’identité et la référence du contrat sont des données à caractère personnel dès lors qu’elles se rapportent à une personne identifiée ou identifiable. Le responsable du traitement est l’organisme qui détermine les finalités et les moyens : la banque ou la société de financement qui a enregistré le contrat et, le cas échéant, déclaré l’incident ; la Banque de France pour le fichier qu’elle tient. Le fraudeur qui se sert de l’identité d’autrui pour obtenir un crédit commet une infraction. Cela ne suffit pas à le qualifier, sans autre élément, de responsable de traitement au sens du règlement. L’action utile de la victime porte d’abord sur les organismes qui conservent et communiquent les données.
Le règlement général sur la protection des données, dans le texte français du règlement (UE) 2016/679 consulté sur EUR-Lex, impose que les données soient exactes et, si nécessaire, tenues à jour, et que toutes les mesures raisonnables soient prises pour que les données inexactes soient effacées ou rectifiées sans tarder. Il impose aussi une sécurité adaptée au risque. Ces principes figurent à l’article 5 du règlement (UE) 2016/679. Rattacher une personne à un crédit qu’elle n’a pas souscrit, puis maintenir cette association après une contestation documentée, met en cause l’exactitude. Cela ne prouve pas, à lui seul, que l’organisme a manqué à son devoir de vérification le jour de la souscription.
Ce devoir de vérification existe, dans un autre registre. Avant d’entrer en relation d’affaires, les personnes mentionnées à l’article L. 561-2 du code monétaire et financier identifient leur client et « Vérifient ces éléments d’identification sur présentation de tout document écrit à caractère probant ». C’est le 2° du I de l’article L. 561-5 du code monétaire et financier, en vigueur au 24 septembre 2026 dans la version dont la date de début est le 3 décembre 2016. Cette obligation relève de la lutte contre le blanchiment. Elle n’est pas une présomption de faute civile chaque fois qu’un tiers présente une copie cohérente d’une vraie pièce d’identité. La cour d’appel de Paris, le 2 avril 2026, a d’ailleurs écarté la faute au moment de la souscription lorsque la copie du passeport était celle de la personne, qu’aucune falsification n’était soutenue, que la signature était semblable et qu’aucune anomalie décelable n’était alléguée. Le manquement qu’elle a retenu est intervenu plus tard, dans le traitement de la contestation. Les deux moments doivent rester séparés.
B. Le FICP se corrige auprès de l’établissement, pas par une simple mention
Le fichier national des incidents de remboursement des crédits aux particuliers est organisé par un arrêté du ministre chargé de l’économie, pris après avis de la Commission nationale de l’informatique et des libertés. L’article L. 751-6 du code de la consommation dispose qu’« Un arrêté du ministre chargé de l’économie, pris après avis de la Commission nationale de l’informatique et des libertés et du comité consultatif du secteur financier, fixe les modalités de collecte, d’enregistrement, de conservation et de consultation des informations ». Le texte est l’article L. 751-6 du code de la consommation. L’arrêté applicable est celui du 26 octobre 2010, dans sa version consolidée consultée sur Légifrance comme en vigueur au 22 septembre 2026, et dont les articles ici cités courent jusqu’au 20 novembre 2026.
L’article 8 de cet arrêté fixe la durée et la mise à jour. « Les informations visées à l’article 6 sont conservées dans le fichier pendant cinq ans à compter de la date à laquelle l’incident est devenu déclarable. » Elles sont radiées dès la réception de la déclaration du paiement intégral des sommes dues. Surtout, pour l’inscription erronée : « Les renseignements centralisés sont modifiés ou effacés par la Banque de France dès la réception de l’indication fournie par l’établissement ou l’organisme mentionné à l’article 1er que la déclaration initiale était erronée. » Ces phrases sont celles de l’article 8 de l’arrêté du 26 octobre 2010, version en vigueur du 1er novembre 2010 au 20 novembre 2026. La Banque de France n’efface donc pas, dans ce texte, sur la seule demande de la personne. Elle efface ou modifie lorsqu’elle reçoit l’indication de l’établissement. C’est pourquoi la demande de radiation se dirige d’abord vers l’établissement qui a déclaré l’incident.
L’article 15 du même arrêté répartit les droits. L’accès, au sens de l’article 15 du règlement, s’exerce auprès de la Banque de France, par voie postale, par voie électronique dans les conditions qu’elle fixe, ou à ses guichets. Les droits de rectification et d’effacement, eux, « s’exercent auprès de l’établissement ou de l’organisme à l’origine de la déclaration, y compris lorsqu’ils sont exercés sur le fondement d’une décision de justice ordonnant la rectification ou l’effacement des informations relatives à la personne concernée ». L’exception vise les informations relatives à des mesures de traitement du surendettement : ces droits-là s’exercent auprès de la Banque de France. Le texte intégral de cette répartition est l’article 15 de l’arrêté du 26 octobre 2010. Une inscription liée à un crédit usurpé n’est pas une mesure de surendettement. La rectification se demande à l’établissement déclarant, pas à la commission de surendettement.
La Banque de France publie, sur sa page relative à l’usurpation d’identité, une procédure administrative distincte de cette radiation judiciaire. Si la personne est fichée pour des incidents qu’elle n’a pas commis, elle peut déposer un dossier comprenant un courrier signé qui désigne les établissements et les références des incidents contestés, une photocopie d’une pièce officielle d’identité indiquant le lieu de naissance, et une copie du dépôt de plainte. Des pièces complémentaires peuvent être demandées. La Banque de France contacte alors les établissements. Lorsqu’un établissement reconnaît l’usurpation, une mention particulière est apposée, afin qu’une banque qui consulte le fichier puisse voir que la personne n’est pas à l’origine des incidents. La même page précise que la Banque de France n’est pas autorisée par la loi à radier de sa propre initiative un incident, et que la suppression se demande à l’établissement qui a inscrit. Cette procédure, décrite sur le site de la Banque de France, explique la mention. Elle ne la transforme pas en radiation.
La cour d’appel de Paris a tiré la conséquence de cette distinction le 2 avril 2026, dans l’affaire numéro 25/01367, pôle 4, chambre 9-A. La société CA Consumer Finance avait reconnu l’usurpation et fait ajouter la mention d’identité usurpée. Elle soutenait que cette mention suffisait et qu’elle n’avait pas à lever le fichage. La cour a jugé que la personne, qui n’était pas le souscripteur du crédit, n’avait aucune raison d’être inscrite et pouvait demander la suppression de l’inscription. Elle a condamné l’organisme à effectuer les démarches auprès de la Banque de France pour la radiation au titre de ce contrat, dans le mois de la signification, puis sous astreinte provisoire de 75 euros par jour de retard pendant trois mois. Cette astreinte et ce délai sont ceux de l’espèce. Ils ne sont pas un barème. L’arrêt, lu intégralement sur Judilibre, identifiant 69cf58bfcdc6046d47f33cc8, est une décision de cour d’appel, non un arrêt de cassation. Un autre juge peut apprécier autrement les pièces qui lui sont soumises. La décision est référencée sur le site de la Cour de cassation, décision 69cf58bfcdc6046d47f33cc8.
Un arrêté du 11 août 2026, publié au Journal officiel du 23 août 2026 sous le NOR ECOT2609391A, modifie l’arrêté de 2010. Il n’est pas encore applicable : son article 10 fixe l’entrée en vigueur au 20 novembre 2026. Jusqu’à cette date, la phrase de l’article 8 citée plus haut demeure celle en vigueur.
À compter du 20 novembre 2026, l’article 6 de l’arrêté modificatif remplace, au quatrième alinéa de l’article 8, le membre qui vise l’établissement mentionné à l’article 1er et l’indication que la déclaration initiale était erronée, par la désignation de l’organisme responsable de la gestion de l’inscription, défini au 1° du II du nouvel article 6-1. Le même jour, l’article 8 de l’arrêté modificatif déplace, dans l’article 15, la rectification et l’effacement de l’organisme à l’origine de la déclaration vers l’organisme responsable de la gestion de l’inscription. Ces substitutions ont été lues sur le texte publié au Journal officiel. Elles ne sont pas encore le droit applicable.
Cette réforme ne réécrit pas, dans les dispositions lues, le droit d’obtenir la correction d’une inscription erronée. Elle déplace le destinataire. Le nouvel article 6-1, inséré à compter du 20 novembre 2026, définit qui déclare l’incident et qui gère ensuite l’inscription, y compris après une cession ou un transfert de créance ou de contrat de crédit. Le gestionnaire peut ne plus être l’établissement qui a consenti le crédit. Avant cette date, la demande de rectification et d’effacement se forme auprès de l’établissement à l’origine de la déclaration. Après cette date, elle se formera auprès de l’organisme responsable de la gestion de l’inscription. Identifier ce responsable, contrat de cession à l’appui, devient alors une pièce du dossier. Présenter dès maintenant la réforme comme déjà obligatoire serait inexact.
II. Exiger la limitation, la radiation et, si le dommage est établi, une indemnisation
A. Adresser la demande d’accès, de rectification et de limitation dans le mois
Trois demandes se distinguent, parce qu’elles ne s’adressent pas au même organisme et ne produisent pas le même effet.
La première est l’accès au fichier tenu par la Banque de France. L’article 15 de l’arrêté de 2010 renvoie à l’article 15 du règlement et à l’article 49 de la loi du 6 janvier 1978. La personne s’adresse à la Banque de France. Celle-ci peut communiquer par écrit les informations recensées au nom du demandeur, dans les conditions de l’article L. 751-5 du code de la consommation, auquel l’arrêté renvoie. Cet accès dit si une inscription existe, pour quel type d’incident, et auprès de quel déclarant la rectification doit être demandée. Il ne radie pas l’inscription. Le service public indique aussi, sur sa fiche relative à l’usurpation d’identité, que la personne peut consulter le fichier des comptes bancaires et assimilés pour savoir si des comptes ont été ouverts à son nom, et vérifier le fichier central des chèques en plus du fichier des incidents de crédit. Ces consultations sont des démarches d’information. Leurs modalités propres, notamment pour le fichier des comptes, ne se confondent pas avec la radiation d’un incident de crédit.
La deuxième demande vise le dossier détenu par l’organisme qui a enregistré le contrat : copie de l’offre, des justificatifs d’identité et de domicile produits, des signatures, de l’adresse utilisée, des mises en demeure et de la déclaration envoyée à la Banque de France. L’article 15 du règlement reconnaît le droit d’obtenir la confirmation que des données sont traitées et d’accéder à ces données, ainsi qu’aux finalités, aux catégories de données, aux destinataires et, lorsque c’est possible, à la durée de conservation. Le texte français consulté est l’article 15 du règlement (UE) 2016/679. Sans ces pièces, la personne ne peut pas montrer que le passeport produit n’est pas le sien, que l’adresse n’est pas la sienne, ou que la signature diverge. L’organisme qui refuse la copie tout en poursuivant le recouvrement maintient un traitement dont l’exactitude est contestée, sans donner les moyens de la vérification.
La troisième demande est la rectification, et, si les données ne doivent plus être conservées au titre de ce contrat, l’effacement. L’article 16 du règlement prévoit le droit d’obtenir la rectification des données inexactes et le complément des données incomplètes. L’article 17 prévoit l’effacement dans les meilleurs délais lorsque l’un des motifs qu’il énumère s’applique, notamment lorsque les données ne sont plus nécessaires ou lorsque le traitement est illicite. Ces droits, pour le fichier des incidents, s’exercent auprès de l’établissement à l’origine de la déclaration, y compris sur le fondement d’une décision de justice, comme le dit l’article 15 de l’arrêté. Les textes du règlement sont l’article 16 et l’article 17 du règlement (UE) 2016/679. L’effacement n’est pas automatique si une autre obligation impose de conserver certaines pièces, par exemple au titre de la lutte contre le blanchiment ou de la preuve d’un contrôle. Cette conservation éventuelle ne justifie pas de laisser subsister, dans le fichier consulté par les prêteurs, une inscription qui présente la personne comme débitrice d’un crédit qu’elle n’a pas souscrit.
Pendant que l’exactitude est contestée, l’article 18 du règlement ouvre un droit à la limitation du traitement, pendant une durée permettant au responsable de vérifier l’exactitude. Lorsque le traitement est limité, les données ne peuvent plus, sauf exceptions, être utilisées au-delà de leur conservation. Le texte est l’article 18 du règlement (UE) 2016/679. Demander la limitation ne remplace pas la demande de radiation. Elle sert à faire cesser, le temps de la vérification, l’usage des données contestées pour un nouveau crédit, une mise en demeure ou une saisie fondée sur le contrat usurpé. L’organisme qui continue le recouvrement après une contestation documentée, sans vérifier, s’expose au reproche retenu par la cour d’appel de Paris dans l’espèce du 2 avril 2026 : non pas d’avoir été trompé le jour de la souscription, mais de n’avoir pas tiré les conséquences de l’alerte.
Le délai de réponse n’est pas laissé à la convenance de l’organisme. L’article 12 du règlement lui impose de fournir des informations sur les mesures prises à la suite d’une demande fondée sur les articles 15 à 22, dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception. Ce délai peut être prolongé de deux mois, compte tenu de la complexité et du nombre de demandes. La prolongation et ses motifs doivent être annoncés dans le mois. Si l’organisme ne donne pas suite, il informe la personne sans tarder, et au plus tard dans un mois, des motifs de son inaction et de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle et un recours juridictionnel. Le texte est l’article 12 du règlement (UE) 2016/679. Un silence de plusieurs mois, comme dans l’espèce où le courrier du 6 avril 2023 n’a reçu une reconnaissance d’usurpation que le 22 janvier 2025, n’est pas une réponse dans le mois. Ce constat d’espèce ne dispense pas la personne d’établir les dates de réception dans son propre dossier.
La réclamation auprès de la Commission nationale de l’informatique et des libertés est un droit, non une condition de l’action en justice, et non un droit à une amende. L’article 77 du règlement permet à la personne d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée, si elle considère que le traitement constitue une violation du règlement. Ce droit s’exerce sans préjudice de tout autre recours administratif ou juridictionnel. L’autorité informe l’auteur de l’état d’avancement et de l’issue, y compris de la possibilité d’un recours juridictionnel. Le texte est l’article 77 du règlement (UE) 2016/679. La Commission peut classer, mettre en demeure ou sanctionner. Aucune de ces issues n’est due. La réclamation est surtout utile lorsque l’établissement ne répond pas, refuse la copie du contrat, ou maintient l’inscription après avoir reconnu que la personne n’est pas l’emprunteur.
La plainte pénale reste, dans les pages officielles de la Banque de France et du service public, une pièce du dossier d’usurpation, notamment pour le dépôt auprès de la Banque de France. Elle constate l’infraction alléguée et date les faits. Elle ne tient pas lieu de demande de rectification à l’établissement, ni de demande d’accès à la Banque de France. Adresser la plainte seule, sans demander la copie du contrat, la limitation et la radiation, laisse le fichier en l’état. Inversement, une demande de rectification sans les pièces qui permettent à l’organisme de vérifier l’identité réelle peut être suivie d’une demande de compléments, comme la cour l’a relevé lorsque l’organisme avait sollicité des pièces avant de reconnaître l’usurpation. Le dossier utile réunit donc la contestation datée, la plainte si elle a été déposée, la pièce d’identité, les références de l’incident, et la demande expresse de copie, de limitation, de rectification et de démarches de radiation.
B. Distinguer la faute à la souscription, le retard ultérieur et le montant retenu
L’indemnisation ne se déduit pas de l’existence d’une usurpation. L’article 1240 du code civil dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Le texte est l’article 1240 du code civil. Trois éléments restent à établir : un fait fautif, un dommage, et un lien de causalité. Le fraudeur peut être l’auteur du fait. L’organisme peut l’être aussi, si sa propre conduite est fautive. L’un n’exclut pas l’autre. Encore faut-il ne pas imputer à l’organisme la tromperie du fraudeur lorsque les pièces présentées ne révélaient aucune anomalie décelable.
C’est le partage retenu par la cour d’appel de Paris le 2 avril 2026. L’appelant soutenait n’avoir jamais souscrit le prêt et n’en avoir découvert l’existence qu’à la suite du fichage. Son conseil avait écrit à l’organisme le 6 avril 2023, en recommandé, avec l’accusé de réception de la plainte et la copie du fichier, et réclamait les éléments du contrat. L’organisme a reconnu l’usurpation par un message du 22 janvier 2025. Il n’a expressément renoncé au bénéfice du jugement de condamnation que lors de l’audience du juge de l’exécution, le 30 avril 2025. Un commandement de payer aux fins de saisie-vente avait entre-temps été délivré le 19 décembre 2024. La cour a écarté la faute au stade de la souscription, pour les raisons déjà dites : pièces cohérentes, passeport non allégué comme falsifié, signature semblable, absence d’anomalie décelable. Elle a retenu une faute dans les suites : le délai de réponse, et l’absence de renonciation expresse au jugement alors que l’usurpation était reconnue. Elle a évalué le préjudice moral, dans cette espèce, à 4 000 euros. Ce chiffre est une évaluation d’espèce. Il ne s’exporte pas.
La même cour a pris acte de la renonciation de l’organisme au bénéfice du jugement du juge des contentieux de la protection d’Ivry-sur-Seine du 17 mai 2024, et à la poursuite du recouvrement de la créance issue du contrat. Elle a ordonné les démarches de radiation. Elle n’a pas dit que toute inscription au fichier, ni toute mention d’usurpation, ouvrait droit à 4 000 euros. Elle n’a pas dit non plus que la vérification d’une pièce d’identité cohérente dispensait l’organisme de répondre à une contestation ultérieure. Le lecteur qui voudrait invoquer cet arrêt doit produire la chronologie de ses propres courriers, la date de reconnaissance éventuelle, et la preuve que le recouvrement ou le fichage s’est poursuivi après cette reconnaissance. Sans cette chronologie, la faute de suivi n’est pas établie.
Le règlement ouvre une voie de réparation distincte, qui ne se confond pas avec l’article 1240. L’article 82 donne à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le responsable ayant participé au traitement est responsable du dommage causé par le traitement qui constitue une violation. Il est exonéré s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. Lorsque plusieurs acteurs participent au même traitement et sont responsables du dommage, chacun peut être tenu pour l’intégralité afin d’assurer une réparation effective. Le texte français consulté est l’article 82 du règlement (UE) 2016/679. Cette action suppose une violation du règlement, un dommage, et l’absence d’exonération. Le maintien de données inexactes après contestation peut constituer une telle violation. Le seul fait d’avoir été trompé par un tiers qui présentait une pièce cohérente ne la constitue pas nécessairement. L’arrêt du 2 avril 2026 n’a pas statué sur le fondement de l’article 82. Il ne faut pas lui faire dire ce qu’il n’a pas jugé.
Le délai de l’action personnelle ou mobilière est, en principe, de cinq ans « à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer ». C’est l’article 2224 du code civil. Le point de départ n’est pas la date du crédit inconnu. Il est le jour de la connaissance, ou de la connaissance que la personne aurait dû avoir. Une inscription découverte lors d’un refus de prêt, une mise en demeure, ou un commandement de payer peuvent faire courir ce délai, si ces actes révèlent les faits permettant d’agir. Des régimes spéciaux existent. Ils ne se présument pas. Ce délai civil ne se confond pas avec les six années de l’action publique des délits, ni avec le mois de réponse de l’organisme, ni avec les cinq années de conservation de l’incident dans le fichier à compter du jour où il est devenu déclarable.
La conservation de cinq ans dans le fichier n’est pas une autorisation de maintenir une inscription erronée pendant cinq ans. L’article 8 de l’arrêté de 2010 prévoit la radiation dès la déclaration du paiement intégral, et l’effacement ou la modification dès l’indication que la déclaration initiale était erronée. Une personne qui n’est pas l’emprunteur n’a pas à attendre l’échéance des cinq ans. Elle doit obtenir que l’établissement indique à la Banque de France que la déclaration était erronée, ou, si l’établissement refuse, saisir le juge pour qu’il ordonne ces démarches. La mention d’usurpation, utile pour alerter les banques qui consultent le fichier, ne tient pas lieu de cette indication d’erreur lorsque la personne demande la suppression et que sa qualité de non-emprunteur est acquise.
Le juge compétent dépend de la demande et des parties. Dans l’espèce du 2 avril 2026, le premier juge était le juge des contentieux de la protection d’Ivry-sur-Seine, et l’appel relevait de la cour d’appel de Paris. Ce rattachement tient aux faits de l’affaire. Il n’impose pas Paris à un litige né ailleurs. Une demande de radiation et de dommages-intérêts contre un organisme établi dans un autre ressort, ou une action pénale, suivent leurs propres règles de compétence. Les indiquer ici comme une compétence unique serait inexact.
Les pages qui dominent les résultats sur cette question décrivent les réflexes utiles, sans ce partage. La fiche de la Commission nationale de l’informatique et des libertés du 17 mars 2011 explique surtout comment se prémunir et signale le dépôt de plainte ainsi que l’alerte des organismes. La fiche du service public détaille la main courante, la plainte, l’information des banques et des administrations, et les peines. La page de la Banque de France décrit le dossier d’usurpation, la mention et l’impossibilité pour elle de radier seule. Un article de Village de la justice insiste sur la difficulté pratique des démarches, sans analyser l’article 8 de l’arrêté ni l’arrêt du 2 avril 2026. Ce qui manque à ces pages, et que le dossier individuel doit trancher, est le moment de la faute : la souscription, lorsque les pièces étaient indétectablement cohérentes, n’est pas le suivi, lorsque l’organisme a été alerté et a tardé à renoncer au recouvrement et à la radiation.
Conclusion
L’usurpation d’identité n’efface pas, par elle-même, le contrat enregistré ni l’inscription au fichier. Au 24 septembre 2026, l’accès au fichier des incidents s’exerce auprès de la Banque de France. La rectification et l’effacement se demandent à l’établissement qui a déclaré l’incident, y compris lorsqu’une décision de justice les ordonne. La Banque de France modifie ou efface les renseignements centralisés lorsqu’elle reçoit de cet établissement l’indication que la déclaration initiale était erronée. Une mention d’usurpation alerte les consulteurs. Elle ne remplace pas la radiation si la personne n’est pas l’emprunteur et la demande.
À compter du 20 novembre 2026 seulement, le destinataire de cette indication et de la demande de rectification devient l’organisme responsable de la gestion de l’inscription, qui peut être un cessionnaire ou un gestionnaire de crédit. D’ici là, écrire au mauvais organisme fait perdre le mois prévu pour la réponse. L’indemnisation, qu’elle soit recherchée sur le fondement de la faute civile ou d’une violation du règlement, suppose un dommage et un fait imputable. L’arrêt du 2 avril 2026 montre qu’une cour peut écarter la faute à la souscription et la retenir dans le suivi, pour un montant propre à l’espèce. Il ne fixe ni un tarif, ni une compétence, ni une issue.
Besoin d’un avis rapide sur votre dossier
Un avis sur votre dossier d’usurpation d’identité, de fichier bancaire et de données personnelles peut être demandé à Maître Reda KOHEN, avocat au Barreau de Paris. La consultation téléphonique est facturée 80 EUR TTC. La première analyse est facturée 80 EUR TTC. Le cabinet examine les pièces du contrat contesté, la chronologie des demandes et l’état du fichier, sans pouvoir annoncer à l’avance ni l’issue ni un délai de réponse.
Téléphone : 06 46 60 58 22
Page de contact : formulaire de contact du cabinet