| N° de demande d’avis : 26006997. | Thématiques : lutte contre la fraude, plateforme sécurisée des données de la DGFiP, échanges de données entre administrations. |
| Organisme(s) à l’origine de la saisine : Ministère de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique. | Fondement de la saisine : Article 31-I de la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés. |
L’essentiel :
1. Le projet d’arrêté modifie le traitement CFVR, notamment pour inclure les données relatives à la facturation électronique et prévoir la transmission d’informations entre la DGFiP et les organismes de sécurité sociale. Si la CNIL relève que la loi permet ces échanges dans le cadre des missions de contrôle de l’assiette des cotisations sociales, elle estime nécessaire de préciser la durée de conservation maximale de ces données afin de garantir que les modalités de cette communication restent proportionnées aux objectifs poursuivis.
2. Par ailleurs, le projet d’arrêté crée un réseau national d’analyse des données et précise les modalités d’hébergement d’une partie du traitement sur la plateforme sécurisée des données (PSD) de la DGFiP. La CNIL rappelle l’importance de limiter les accès à CFVR à un nombre restreint d’agents, habilités pour des actions spécifiques, afin de concilier les besoins opérationnels avec les risques que comporte ce traitement. Elle souligne l’importance de la formation des agents sur les risques des biais de l’algorithme et sur la protection des données personnelles.
La Commission nationale de l’informatique et des libertés,
Vu le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données ou RGPD) ;
Vu la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés (loi « informatique et libertés »), notamment son article 31 ;
Après avoir entendu le rapport de M. Philippe-Pierre Cabourdin, commissaire, et les observations de M. Damien Milic, commissaire du Gouvernement,
Adopte la délibération suivante :
I. – La saisine
A. – Le contexte
Afin d’améliorer la lutte contre la fraude fiscale et renforcer la programmation des contrôles fiscaux, la direction générale des finances publiques (DGFiP) met en œuvre depuis 2014 le traitement « ciblage de la fraude et de valorisation des requêtes » (CFVR). Initialement développé à titre expérimental, dans le cadre de la recherche de fraudes commises par les contribuables professionnels, ce dispositif a été pérennisé pour cette catégorie de contribuables en 2015. La même année, il a été étendu, à titre expérimental, aux personnes physiques impliquées dans le fonctionnement des entités professionnelles. Cette extension a été définitivement intégrée au dispositif en 2016. En 2017, le traitement a été étendu aux particuliers de manière expérimentale avant d’être pérennisé en 2019. En 2024, la loi a autorisé l’administration fiscale, à titre expérimental jusqu’au 31 décembre 2026, et à des fins de recherche d’infractions limitativement énumérées, à collecter et à exploiter les contenus librement accessibles et manifestement rendus publics par les utilisateurs sur les plateformes et les réseaux sociaux (article 154 de la loi n° 2019-1479 du 28 décembre 2019 de finances pour 2020). Chacune de ces modifications a fait l’objet d’un avis de la CNIL (voir notamment CNIL, SP, 12 septembre 2019, délibération, CFVR, n° 2019-115, publié : pérennisation pour les fraudes relatives aux particuliers ; CNIL, SP, 21 septembre 2023, délibération, projet de modification de l’article 154 de la loi du 28 décembre 2019 de finances pour 2020, n° 2023-090, publié : collecte des données sur les réseaux sociaux).
Le traitement CFVR a pour finalité la modélisation et l’identification d’anomalies fiscales pour programmer des opérations de recherche, de constatation ou de poursuite de manquements fiscaux. Ce dispositif repose sur un ensemble de traitement de données agrégées depuis des bases de données internes aux organismes publics (données de la DGFiP et celles transmises par d’autres administrations) ainsi que de données rendues publiques sur les sites internet des opérateurs de plateforme en ligne. Le traitement CFVR a pour objet d’orienter et d’éclairer l’analyse des agents qui seuls peuvent décider d’engager une procédure de contrôle fiscal.
B. – L’objet de la saisine
La CNIL a été saisie pour avis, sur le fondement du I de l’article 31 de la loi n° 78-17 du 6 janvier 1978 modifiée (ci-après « loi informatique et libertés »), par le ministère de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique d’un projet d’arrêté modifiant l’arrêté du 21 février 2014 portant création par la DGFiP d’un traitement automatisé de lutte contre la fraude dénommé CFVR.
La saisine porte sur trois évolutions principales du dispositif :
– la transmission spontanée de données aux organismes de sécurité sociale pour les besoins liés à leurs missions de contrôle de la fiabilité de l’assiette sociale des cotisations, conformément aux dispositions de l’article 162 de la loi de finances pour 2025 modifiant l’article L. 152 du livre des procédures fiscales (LPF). En retour, les données transmises par les organismes de sécurité sociale viendront alimenter CFVR ;
– la mise en œuvre de modifications liées au traitement CFVR au sein de la plateforme sécurisée de données (PSD), afin que celle-ci soit en capacité de recevoir et d’exploiter, à compter de septembre 2026, les données de la facturation électronique. Pour ce faire, une partie des données traitées dans CFVR et les données de la facturation électronique alimenteront la PSD. Ces données issues de CFVR seront croisées avec les résultats des requêtes réalisées sur la plateforme en vue d’obtenir une liste d’entreprises à risques (par exemple : anomalies en matière de provisions sur stock, minorations de l’assiette soumise aux impôts locaux, etc.). A terme, l’ensemble des données du traitement CFVR aura vocation à alimenter la PSD ;
– l’évolution organisationnelle de l’équipe chargée des travaux d’analyse des données de CFVR qui comprend, d’une part, l’accès à la PSD des agents de la direction nationale des enquêtes fiscales (DNEF) habilités CFVR et, d’autre part, la création d’un réseau national d’analyse de données de CFVR.
II. – L’avis de la CNIL
A. – Sur l’ajout des données issues de la facturation électronique à la liste des données personnelles collectées
A compter du 1er septembre 2026, la réforme de la facturation électronique entre entreprises entrera en vigueur et les grandes entreprises et celles de taille intermédiaire, auront l’obligation, à partir de cette date, d’émettre des factures électroniques. Cette mesure s’imposera aux moyennes, petites et très petites entreprises le 1er septembre 2027. A cet égard, l’article 3 du projet d’arrêté ajoute les données issues de la facturation électronique à la liste des données collectées dans le traitement CFVR.
La CNIL relève que l’ajout de cette nouvelle catégorie de données aura pour conséquence d’augmenter substantiellement le volume de données traitées dans le traitement CFVR.
Dans le cadre de l’amélioration du contrôle fiscal, notamment par la détection des entreprises éphémères, le projet d’arrêté prévoit que CFVR utilisera la PSD pour exploiter les données de la facturation électronique en raison de leur volumétrie. Le rapport d’activité 2025 de la DGFiP indique que les factures électroniques échangées sont d’ores et déjà au nombre de 2 à 3 milliards par an.
Le ministère a indiqué que la volumétrie des données de facturation électronique nécessite d’exploiter ces données dans un environnement à la puissance de calcul renforcées. Sans la PSD, ces données ne pourraient être exploitées au sein sur la plateforme CFVR compte tenu de leur volumétrie. Seuls les résultats de leur exploitation réalisée sur la PSD seront ensuite intégrés et exploités directement dans le traitement CFVR afin de faire des traitements ex-post.
B. – Sur les échanges de données avec les organismes de sécurité sociale
L’article L. 152 du LPF, modifié par l’article 162 de la loi de finance pour 2025, permet la communication entre les administrations fiscales et les organismes de sécurité sociale des données concernant leurs usagers pour le calcul, le contrôle et le recouvrement des prestations et cotisations. Cette disposition énumère la liste limitative des finalités pour lesquelles ces acteurs peuvent s’échanger des données, y compris lorsque les informations sont couvertes par le secret fiscal.
Le projet d’arrêté organise ces nouvelles modalités de communication en ce qui concerne CFVR, en intégrant, d’une part, les organismes de sécurité sociale parmi les destinataires du traitement (articles 1 et 6 du projet d’arrêté). Ces dispositions prévoient que « dans le cadre de leur mission de contrôle » ces acteurs pourront accéder aux données « utiles à leurs missions […] dans les conditions prévues à l’article 162 de la loi de finances pour 2025 ». Il est également précisé que seuls les agents habilités pourront accéder à ces informations, « dans la limite du besoin d’en connaître ». Le projet d’arrêté prévoit, d’autre part, d’ajouter les données transmises par les administrations sur le fondement de l’article L. 152 du LPF à la liste des sources de données de CFVR (article 4-4° du projet d’arrêté). Ces données correspondent notamment à des données liées au travail dissimulé, aux rémunérations et aux résultats des contrôles fiscaux.
A titre liminaire, la CNIL relève que les échanges envisagés et les finalités poursuivie sont légitimes au regard du cadre fixé par l’article L. 152 du LPF.
En premier lieu, la CNIL prend acte du fait que les communications permises par les dispositions de l’article L. 152 du LPF sont « spontanées ». D’après les précisions du ministère, ces échanges d’informations sont encadrés par des conventions bipartites et les catégories de données partagées sont définies dans le cadre de comités de pilotage qui fixent les axes de travail prioritaires de chaque acteur et les catégories de données pertinentes pour la réalisation de ces objectifs, dans le respect des conditions de l’article L. 152 du LPF.
La CNIL prend acte du fait que l’envoi et la réception des données échangées avec les organismes tiers seront mis en œuvre via un outil de transfert de fichiers sécurisé qui permet un chiffrement du fichier conforme à l’état de l’art.
Au regard de l’ampleur des données traitées dans le cadre de CFVR et de la sensibilité des informations protégées par le secret fiscal, la CNIL souligne l’importance du respect du principe de minimisation par toutes les parties impliquées. Elle insiste également sur la nécessité de rendre ces données disponibles aux seuls agents habilités et dans le strict respect de leur besoin d’en connaître, puisque cette mesure constitue une garantie essentielle de la protection des droits des personnes concernées.
En deuxième lieu, la CNIL relève que le projet d’arrêté ne précise pas la durée de conservation des données transmises dans le cadre de ces communications avec les organismes de sécurité sociale.
La CNIL rappelle que les échanges de données entre administrations ne sont autorisés que dans la mesure où les modalités de mise en œuvre restent proportionnées aux objectifs poursuivis. Dans cette perspective, la CNIL souligne l’importance de limiter la conservation des données pour la durée nécessaire à la réalisation des finalités pour lesquelles elles sont traitées dans le cas d’espèce. En tout état de cause, pour chaque catégorie de données, la durée définie ne peut pas excéder celle du droit de reprise de l’administration.
La CNIL prend acte de l’engagement du ministère de modifier l’arrêté afin que les données concernées par ce dispositif de communication spontanée soient conservées pendant une durée maximale de dix ans. En complément, elle invite le ministère à inscrire, catégorie de données par catégorie de données, les durées de conservation applicables dans les conventions conclues avec les organismes de sécurité sociale.
En dernier lieu, la CNIL rappelle que la DGFiP et les organismes de sécurité sociale sont chacun tenus de fournir aux personnes concernées une information relative à ces échanges, conformément aux exigences posées aux articles 12 à 14 du RGPD.
La CNIL prend acte que le ministère indique que les conventions conclues avec les organismes de sécurité sociale rappelleront l’obligation, pour chacune des parties, d’assurer aux personnes concernées par ces échanges une information conforme aux exigences posées par ces articles du RGPD.
C. – Sur le réseau national d’analyse des données de CFVR
Le projet d’arrêté prend acte de l’évolution organisationnelle de l’équipe chargée des travaux d’analyse des données de CFVR, et en particulier de la création d’un réseau national d’analyse de données (article 6 du projet d’arrêté). Il est constitué du bureau chargé du pilotage de la programmation des opérations de contrôle fiscal et notamment des travaux d’analyse de données (SJCF-1D), qui pilote le traitement CFVR, d’agents issus des directions interrégionales et départementales (une cinquantaine d’agents), de la direction nationale des enquêtes fiscales (24 agents) ainsi que de la direction nationale des vérifications de situations fiscale (5 agents). Ce réseau a vocation à favoriser l’enrichissement des requêtes, à permettre la création de nouvelles analyses et à mieux s’adapter aux spécificités des échelons locaux.
Selon les précisions apportées par le ministère, les agents du réseau national d’analyse sont individuellement habilités à accéder au traitement par le chef du bureau SJCF-1D, et ils reçoivent tous une formation spécifique à CFVR. L’accès qui leur est accordé demeure limité et supervisé par le bureau SJCF-1D, qui conserve la possibilité de valider ou refuser les requêtes proposées par les membres du réseau.
La CNIL rappelle l’importance de limiter les accès à CFVR à un nombre restreint d’agents habilités pour des actions spécifiques, afin de concilier les besoins opérationnels avec les risques que comporte ce traitement. Sur ce point, elle accueille favorablement la démarche du ministère de réserver la réalisation de travaux de modélisation via l’intelligence artificielle et les méthodes d’apprentissage aux seuls agents du bureau SJCF1D et de la DNEF. En complément, la CNIL souligne l’importance de la formation des agents, notamment sur les risques des biais de l’algorithme et sur la protection des données. A ce titre, elle prend acte de l’engagement du ministère de ce que de telles formations seront dispensées.
D. – Sur la mise en œuvre des travaux d’analyse et leur exploitation
La CNIL rappelle les risques associés à la conception et l’utilisation de ce type d’algorithmes, eu égard aux risques qu’ils comportent et aux biais qu’ils peuvent présenter (voir notamment CNIL, SP, 14 décembre 2023, délibération, CFVR, n° 2023-150, publié). L’élargissement massif des données traitées ainsi que le développement de nouvelles méthodes d’apprentissages au sein de CVFR (notamment l’introduction de méthodologies d’apprentissage dites « non supervisées » où le modèle cherche à discriminer les comportements normaux des anormaux sans étiquetage préalable) ont pour effet d’amplifier ces risques qui nécessitent un suivi particulier.
Par ailleurs, la CNIL considère comme indispensable à l’équilibre du dispositif que les signalements générés par le traitement ne puissent en aucun cas remplacer l’analyse des situations par les agents, et demeurent un simple outil les orientant sur l’opportunité d’ouvrir ou non un contrôle fiscal. Elle invite en ce sens le ministère à s’assurer que le dispositif permet de garantir une surveillance et une décision humaine effectives, par exemple via la documentation mise à disposition des analystes fiscaux et par des sessions de formation régulières. S’agissant des agents exploitant les listes issues de CFVR et ayant l’opportunité d’engager ou non d’un contrôle fiscal, la CNIL prend acte de ce que les agents sont d’ores et déjà sensibilisés à la nécessité de procéder à une analyse fiscale des pièces de chaque dossier afin de valider la pertinence de la sélection des dossiers par les algorithmes et s’assurer que les dernières déclarations déposées ont bien été prises en compte. La CNIL rappelle que ces mesures sont essentielles pour prévenir l’automatisation de l’ouverture des contrôles fiscaux.
Le ministère souligne qu’il met en œuvre une garantie additionnelle par le choix de limiter à 50 % le taux de contrôle fiscaux ouvert par les agents à la suite de l’analyse de signaux provenant de CVFR. La CNIL considère cette limitation comme utile pour éviter le développement de biais significatifs. En effet, dans la mesure où les résultats des contrôles fiscaux passés sont utilisés pour développer les modèles utilisés au sein de CVFR, le dispositif est exposé sur la durée à la possibilité d’amplification des biais, aboutissant à la concentration des contrôles sur certaines populations ou types d’entités qui serait non justifiée par la prévalence actualisée des fraudes.
Cependant, cette limitation ne permet pas, à elle seule, de parer à tout risque de biais significatif. Le développement de nouvelles méthodes devrait de plus être accompagné d’analyses visant à garantir l’explicabilité des algorithmes et de travaux critiques sur les possibles biais qui pourraient émerger de ces modèles. La CNIL prend acte de l’engagement du ministère à réaliser des études sur ce sujet et à en rendre compte dans les bilans d’activité de CFVR, afin d’évaluer l’efficacité des garanties mises en œuvre.
E. – Sur les mesures de sécurité
La CNIL considère que la possibilité de déployer certains traitements sur la plateforme sécurisée des données suppose que celle-ci :
– présente des mesures de cloisonnement strictes assurant que les données versées sont uniquement traitées pour les finalités du traitement aujourd’hui mis en œuvre ;
– n’ouvre pas l’accès aux données à de nouveaux accédants non prévus dans le traitement actuel ;
– implémente des mesures techniques équivalentes à celles des traitements hors PSD aux fins de garantir la sécurité des données stockées et traitées.
Elle prend acte de l’engagement du ministère à ce titre, mis à part pour les données de traçabilité qui seront au sein de la PSD stockées pendant deux années contre trois sur la plateforme CFVR. Elle souligne également que la plateforme doit mettre en œuvre des mécanismes de suppression des données arrivées au terme de la durée de conservation prévue pour le traitement.
Du fait, d’une part, du volume massif de données stockées dans le cadre de CFVR et de leur sensibilité, ainsi que, d’autre part, de l’évolution de la menace et des modes opératoires d’attaque informatique actuels, la CNIL demande au ministère de veiller à mettre en œuvre les mesures techniques nécessaires pour parer à ces derniers sur l’ensemble des environnements techniques concernés. En particulier :
– la CNIL accueille positivement l’engagement du ministère concernant la systématisation de l’usage de la double authentification, avec un accès uniquement possible depuis des terminaux sécurisés ;
– elle rappelle également que les mesures de journalisation mises en œuvre, pour être efficaces, doivent s’accompagner de mécanismes proactifs d’analyse et de levées d’alertes en cas de comportement inattendus provoquant le blocage immédiat des comptes authentifiés concernés jusqu’à la levée du doute par la hiérarchie. Elle invite le ministère à la mise en œuvre de telles mesures.
Les autres dispositions du projet d’arrêté n’appellent pas d’observations de la part de la CNIL.