Le 2 septembre 2026, le partenariat renforcé entre l’État et Mistral AI a fait entrer une question très concrète dans le débat juridique : que peut faire une entreprise, un dirigeant ou un particulier lorsqu’un traitement algorithmique de Bercy signale son dossier comme potentiellement frauduleux ? L’annonce porte sur trois expérimentations, consacrées à la cybersécurité, à la détection des fraudes et au traitement des contentieux de masse. Le programme, présenté comme doté de six millions d’euros sur 2026 et 2027, ne signifie pas que Mistral prendrait lui-même une décision fiscale. Il rend en revanche urgente la distinction entre un outil de ciblage, une aide à l’instruction et une décision administrative produisant des effets juridiques. La DGFiP utilise déjà le traitement « ciblage de la fraude et valorisation des requêtes » (CFVR), dont le cadre est décrit par l’arrêté du 21 février 2014 et par la délibération CNIL n° 2026-068 du 18 juin 2026. Le bon réflexe n’est donc pas d’attendre une mystérieuse « décision de l’IA », mais d’identifier l’acte reçu, les données utilisées, la place de l’algorithme et le délai de recours. Cette méthode permet de demander les explications accessibles, de corriger une donnée erronée et de contester utilement la décision finale.
I. Mistral et Bercy : une alerte algorithmique peut-elle déjà produire une décision fiscale ?
A. Que recouvre réellement l’expérimentation annoncée avec Mistral AI ?
L’annonce de début septembre doit être lue avec précision. Les informations communiquées publiquement font état de trois terrains d’expérimentation : la cybersécurité, la détection de comportements frauduleux à Bercy et le traitement de contentieux de masse pour le ministère de la Justice. Des ingénieurs de Mistral doivent intervenir au plus près des administrations. L’investissement annoncé s’élève à six millions d’euros pour la période 2026-2027 et le partenariat n’est pas présenté comme exclusif. Ces éléments décrivent un programme de transformation et non une délégation générale du pouvoir de décider.
Pour une entreprise, le risque juridique ne se situe pas au moment où un modèle calcule une probabilité. Il apparaît lorsque le résultat est repris dans une procédure qui affecte sa situation : demande d’explications, examen de comptabilité, vérification de comptabilité, proposition de rectification, mise en recouvrement, sanction, transmission au parquet ou refus d’un recours. Chacune de ces étapes a son propre régime. La présence d’un outil d’intelligence artificielle ne supprime ni la compétence de l’agent public, ni les règles fiscales, ni les garanties du contradictoire.
Le traitement algorithmique peut jouer trois rôles différents. Dans le premier, il assiste un agent : il classe des documents, rapproche des données ou fait ressortir une anomalie, mais un agent reprend l’analyse et construit lui-même le raisonnement. Dans le deuxième, il sert à sélectionner les dossiers qui méritent un contrôle. Le résultat est alors une alerte interne, sans décision individuelle immédiate. Dans le troisième, il contribue directement à une décision individuelle défavorable, par exemple en déterminant mécaniquement le montant, l’éligibilité, la sanction ou le rejet qui sera notifié à la personne. La qualification commande les droits mobilisables.
Le dispositif CFVR illustre cette différence. L’arrêté constitutif indique que le traitement est destiné à modéliser des comportements frauduleux à partir notamment de cas de fraudes avérées afin de mener des actions de prévention, de recherche, de constatation ou de poursuite. La délibération CNIL n° 2026-068 décrit un traitement qui agrège des données issues de bases internes et, dans certaines limites, de contenus publics en ligne. Elle précise que le dispositif « a pour objet d’orienter et d’éclairer l’analyse des agents qui seuls peuvent décider d’engager une procédure de contrôle fiscal ». Cette phrase est essentielle : un score ou un signal de risque n’est pas, par lui-même, une preuve de fraude et ne vaut pas proposition de rectification.
Le Conseil d’État a posé une limite utile dans sa décision du 24 juillet 2023, n° 462778. À propos d’un traitement utilisé par une autorité pour sélectionner des personnes à contrôler, il a jugé que l’article L. 311-3-1 du CRPA « ne s’applique que lorsqu’un traitement algorithmique a fondé, en tout ou en partie, une décision individuelle ». Le même arrêt admet que les critères servant à rechercher des infractions peuvent relever d’une restriction de communication lorsqu’ils révéleraient la stratégie de contrôle. Une entreprise ne doit donc pas confondre le droit d’obtenir les éléments qui ont fondé sa décision et le droit d’exiger le code source d’un outil de programmation des contrôles.
La décision du Conseil d’État du 12 juin 2019, n° 427916, apporte une autre nuance. Elle concernait Parcoursup et un régime spécial d’accès aux informations relatives aux candidatures. Le Conseil d’État rappelle que les règles de transparence algorithmique peuvent s’appliquer à un traitement qui fonde une décision individuelle, mais qu’un texte spécial peut organiser différemment l’accès à certaines informations. Dans le domaine fiscal, il faut donc identifier le texte de procédure concerné avant de formuler une demande trop générale.
À l’inverse, un agent qui se contente de cliquer sur une recommandation ou de reprendre une qualification sans examen réel ne transforme pas automatiquement l’outil en aide neutre. La Défenseure des droits rappelle, dans son analyse des algorithmes des services publics, qu’une intervention humaine doit être « positive, concrète et significative ». Le contrôle humain se mesure par les actes accomplis, les vérifications réalisées et la capacité de l’agent à s’écarter du résultat. Pour un dossier fiscal, la question utile est donc : qui a vérifié quelles données, à quelle date, avec quelles pièces et pour quel motif ?
Cette distinction protège aussi la présomption d’exactitude des écritures et le débat fiscal. Un modèle peut repérer une corrélation sans comprendre une restructuration, une convention de trésorerie, un apport temporaire, une détention pour compte de tiers, une opération intragroupe ou la différence entre chiffre d’affaires facturé et chiffre d’affaires encaissé. Un dirigeant peut être relié à une société par une ancienne fonction, une homonymie ou une donnée publique incomplète. L’alerte justifie une vérification ; elle ne dispense pas l’administration d’établir les faits et d’appliquer le texte fiscal pertinent.
B. Quelles garanties s’appliquent aux données et à l’explication d’un signal de fraude ?
Le point d’entrée est l’article L. 311-3-1 du Code des relations entre le public et l’administration. Ce texte prévoit qu’« une décision individuelle prise sur le fondement d’un traitement algorithmique comporte une mention explicite en informant l’intéressé ». Il ajoute que les règles définissant le traitement et les principales caractéristiques de sa mise en œuvre sont communiquées sur demande. Le droit ne naît donc pas de la simple rumeur d’un logiciel utilisé par Bercy ; il se rattache à une décision individuelle effectivement fondée, même en partie, sur le traitement.
La mention doit permettre d’identifier la finalité. L’article R. 311-3-1-1 du CRPA exige que la mention explicite indique la finalité poursuivie et rappelle le droit de demander les règles du traitement ainsi que les modalités de saisine de la CADA. Si la notification ne comporte aucune indication alors que l’algorithme a fondé la décision, cette absence doit être conservée comme un moyen distinct. Elle ne suffit pas toujours à faire annuler l’acte : il faut l’articuler avec le régime de la décision, le grief subi et les autres irrégularités.
Le contenu de l’explication est encadré par l’article R. 311-3-1-2 du CRPA. L’administration communique, à la demande de la personne, sous une forme « intelligible et sous réserve de ne pas porter atteinte à des secrets protégés par la loi », le degré et le mode de contribution du traitement, les données traitées et leurs sources, les paramètres et leur éventuelle pondération appliqués à sa situation ainsi que les opérations effectuées. C’est une demande personnalisée : elle doit viser le traitement qui a contribué à la décision et non réclamer indistinctement tous les algorithmes de la DGFiP.
Le droit français doit être combiné avec le règlement général sur la protection des données. L’article 22 du RGPD pose le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, lorsqu’elle produit des effets juridiques ou affecte la personne de manière significative. Les exceptions prévues par le texte supposent une base juridique et des garanties. Lorsque le dispositif est admis, le droit à l’intervention humaine, à l’expression du point de vue et à la contestation de la décision conserve une fonction centrale.
L’article 47 de la loi Informatique et Libertés reprend cette protection en droit interne. Il dispose qu’« aucune décision produisant des effets juridiques à l’égard d’une personne ou l’affectant de manière significative ne peut être prise sur le seul fondement d’un traitement automatisé de données à caractère personnel ». Le même article prévoit une exception pour certaines décisions administratives individuelles, à condition de respecter l’article L. 311-3-1 et la procédure contradictoire du livre IV du CRPA, et de ne pas traiter les données spécialement protégées mentionnées par la loi. Il interdit également qu’une décision administrative sur un recours soit prise sur le seul fondement d’un traitement automatisé.
Les articles 48 et 49 de la loi Informatique et Libertés rappellent toutefois que l’information et l’accès peuvent être aménagés lorsque le traitement concerne le contrôle ou le recouvrement des impositions. L’article 48 prévoit notamment des limites à l’information lorsque les données sont utilisées par des administrations chargées de contrôler ou recouvrer des impositions, dans la mesure nécessaire aux objectifs poursuivis et prévue par l’acte qui instaure le traitement. L’article 49 renvoie, pour le droit d’accès, à l’article 15 du RGPD et permet au juge de prévenir la dissimulation ou la disparition des données. Une réponse négative doit donc être analysée : elle peut être justifiée pour une partie stratégique, mais elle ne règle pas automatiquement la question de la décision finale.
Le droit d’accès aux documents administratifs est lui-même encadré. L’article L. 311-1 du CRPA impose en principe aux administrations de communiquer les documents qu’elles détiennent, sous réserve des exceptions prévues par le code. Les secrets protégés, la recherche et la prévention des infractions, la vie privée et le secret des affaires peuvent limiter la communication. L’article L. 311-7 impose cependant l’occultation ou la disjonction lorsque seules certaines mentions sont protégées et que le reste du document peut être transmis.
La décision n° 462778 montre la portée de ces limites dans un contexte de ciblage. Le Conseil d’État a admis que la communication des critères de sélection des personnes susceptibles d’être contrôlées puisse révéler la stratégie de recherche des infractions. La demande la plus solide ne consiste donc pas à demander « l’algorithme de fraude » dans son ensemble. Elle vise les données effectivement rattachées au dossier, les erreurs d’identification, la date et la nature de la contribution du traitement à l’acte reçu, ainsi que la vérification humaine opérée avant la notification.
Le cadre évolue encore. La délibération CNIL n° 2026-068 mentionne le volume et la sensibilité des données de CFVR, les données internes de la DGFiP, les données transmises par d’autres administrations et certaines informations rendues publiques en ligne. Elle rappelle que la journalisation, l’authentification forte et la sécurité des environnements ne sont pas des sujets périphériques. Après la violation de données signalée à la DGFiP au mois d’août 2026, la conservation de la preuve devient également importante pour les personnes qui veulent savoir quelles données ont été utilisées, transmises ou modifiées.
Enfin, un traitement peut relever simultanément du CRPA, du RGPD, de la loi Informatique et Libertés et du règlement européen sur l’intelligence artificielle. Le fait qu’un outil soit qualifié d’aide à la décision, de système de détection ou de modèle génératif ne tranche pas la légalité de son usage. La base juridique, la finalité, la minimisation des données, la sécurité, la traçabilité, la supervision et l’impact concret sur la personne doivent être examinés ensemble. La question à poser n’est pas seulement « l’outil est-il une IA ? », mais « quel acte a-t-il influencé et quelle garantie a été appliquée à mon dossier ? ».
II. Comment obtenir les explications et contester une décision fondée sur un algorithme ?
A. Quelle demande adresser à Bercy pour corriger les données et obtenir une révision humaine ?
La première démarche doit partir du document reçu, non du nom du fournisseur technologique. Il faut conserver l’enveloppe ou la preuve de mise à disposition, la date de consultation dans l’espace professionnel, le courriel d’alerte, la proposition de rectification, la demande d’informations, l’avis de mise en recouvrement, la décision de rejet ou toute convocation. L’URL, le numéro de dossier, la référence du service et le délai indiqué dans la notification doivent être copiés dans un tableau chronologique. Une capture d’écran datée peut compléter le dossier, mais elle ne remplace pas le document original téléchargé.
La deuxième démarche consiste à qualifier l’événement. Une demande d’explications n’est pas une sanction. Une sélection pour contrôle n’est pas une proposition de rectification. Une proposition de rectification n’est pas encore un impôt définitivement mis en recouvrement. Une décision de rejet d’une réclamation n’a pas le même régime qu’un avis de vérification. Cette qualification détermine l’interlocuteur, la procédure contradictoire, le délai et la juridiction. Elle évite de perdre le délai fiscal en attendant la réponse à une demande de données personnelles.
La demande d’explication algorithmique peut être formulée de façon ciblée. Elle doit demander si l’acte a été pris, en tout ou partie, sur le fondement d’un traitement algorithmique et demander, pour la situation concernée, le degré de contribution du traitement, les catégories de données utilisées, leurs sources, les paramètres ou facteurs appliqués, les opérations réalisées et la place de l’agent dans la décision finale. La demande doit invoquer les articles L. 311-3-1, R. 311-3-1-1 et R. 311-3-1-2 du CRPA en distinguant les informations relatives à la décision individuelle des secrets de ciblage général.
Une formulation utile peut être la suivante : « Je vous demande de m’indiquer si la décision du [date], référence [référence], a été prise sur le fondement, en tout ou partie, d’un traitement algorithmique. Dans l’affirmative, je demande la communication, sous une forme intelligible et sous réserve des secrets protégés par la loi, du degré et du mode de contribution du traitement, des données me concernant et de leurs sources, des paramètres appliqués à ma situation, des opérations effectuées et des vérifications humaines réalisées. Je demande également la rectification des données suivantes : [erreur précise]. » Cette rédaction crée une trace claire sans exiger la divulgation de la stratégie de contrôle de l’administration.
La demande d’accès RGPD doit être menée en parallèle lorsque des données personnelles sont en cause. L’information de la CNIL sur l’intervention humaine face au profilage rappelle que le droit vise les décisions entièrement automatisées produisant un effet juridique ou une atteinte significative. Il faut demander l’accès aux données, leur origine, leur période de conservation, les destinataires et la logique utile à la compréhension du traitement, sans prétendre que le RGPD donne toujours accès au code source ou aux méthodes générales de détection. La demande peut être adressée au service indiqué dans la notice de confidentialité, au délégué à la protection des données ou au service fiscal compétent selon le traitement.
Pour les traitements fiscaux, l’information peut être limitée par la loi. Cela ne justifie pas une demande vague ni une réponse vague. L’entreprise peut demander une décision écrite précisant le fondement du refus, les informations qui sont communicables et celles qui sont occultées. Elle peut aussi solliciter une version expurgée du document. L’article L. 311-7 du CRPA est particulièrement utile lorsque les données personnelles d’autres contribuables, un secret commercial ou la stratégie de recherche peuvent être masqués sans supprimer la partie qui concerne le dossier du demandeur.
En cas de refus ou de silence sur une demande de document administratif, la saisine de la Commission d’accès aux documents administratifs peut être envisagée dans les conditions applicables. La CADA ne remplace pas le recours contre l’imposition ou la sanction. Elle peut aider à obtenir le document ou à préciser le périmètre communicable, tandis que le recours fiscal doit préserver le délai de contestation de l’acte. Dans le courrier, il faut donc mentionner séparément la demande documentaire, la demande d’accès aux données et la contestation de fond, avec les dates propres à chacune.
La correction factuelle doit être immédiatement étayée. Une société peut joindre son extrait Kbis, ses procès-verbaux, ses contrats, ses factures, ses relevés bancaires, ses déclarations, ses liasses, les justificatifs d’un compte étranger déclaré, la preuve d’une cession ou la convention qui explique une opération atypique. Un particulier peut produire les justificatifs d’adresse, de compte, de patrimoine, de résidence ou de lien avec une entreprise. L’objectif n’est pas de fournir une masse illisible de pièces : il faut relier chaque pièce à l’erreur alléguée et montrer quelle conclusion doit être abandonnée.
Lorsque la décision est défavorable et doit être motivée, le contradictoire doit également être vérifié. L’article L. 121-1 du CRPA soumet certaines décisions individuelles à une procédure contradictoire préalable. L’article L. 122-1 prévoit que les décisions mentionnées à l’article L. 211-2 interviennent après que la personne a été mise à même de « présenter des observations écrites » et, sur demande, orales. L’article L. 122-2 impose, pour les mesures de sanction, l’information sur les griefs et la possibilité de demander communication du dossier.
Ces règles générales ne doivent pas être appliquées mécaniquement aux procédures fiscales qui comportent leurs propres garanties et exceptions. Elles offrent cependant une grille de lecture : l’agent doit avoir pris connaissance des observations, les avoir confrontées aux éléments du dossier et expliquer la décision selon le régime applicable. Une réponse automatique qui ne traite aucun argument, une erreur d’identité non corrigée ou une notification qui attribue à l’algorithme une autorité qu’il n’a pas peuvent nourrir un moyen de contestation.
La motivation se contrôle avec la même rigueur. L’article L. 211-2 du CRPA énumère les décisions qui doivent être motivées et rappelle que les personnes ont droit d’être informées sans délai des motifs des décisions défavorables qui les concernent. L’article L. 211-5 exige une motivation écrite comportant l’énoncé des considérations de droit et de fait qui fondent la décision. La décision du Conseil d’État du 17 décembre 2021, n° 451384, rappelle qu’un échange antérieur et un avis interne ne remplacent pas nécessairement la motivation exigée par la loi.
Le dossier doit enfin demander une révision humaine réelle. Il ne suffit pas d’écrire « je conteste l’algorithme ». Il faut demander qu’un agent identifie les données pertinentes, vérifie les pièces, explique les raisons de maintenir ou d’abandonner le signal et confirme que la décision n’a pas été prise sur le seul résultat automatique. Cette demande est cohérente avec l’article 22 du RGPD et avec l’article 47 de la loi Informatique et Libertés. Elle est d’autant plus utile lorsque l’administration répond que le système n’a fait que « proposer » le contrôle : la question devient alors celle du travail réalisé après la proposition.
B. Quels recours engager contre une décision issue d’un ciblage ou d’un profilage erroné ?
Le premier recours est celui qui vise l’acte fiscal ou administratif lui-même. La réclamation, la réponse aux observations, le recours hiérarchique ou le recours gracieux doivent être déterminés selon la nature de l’acte et les textes indiqués dans sa notification. En matière d’imposition, les règles du livre des procédures fiscales encadrent la réclamation préalable, les délais et la saisine du juge. Une demande d’accès à l’algorithme ne suspend pas automatiquement ces délais. La contestation doit donc expliquer le désaccord sur le montant, les faits, la qualification juridique, la procédure et, lorsque cela est démontré, la contribution irrégulière ou mal maîtrisée du traitement algorithmique.
Un moyen tiré de l’algorithme est plus efficace lorsqu’il est relié à une conséquence concrète. Il peut s’agir d’un homonyme pris pour le dirigeant, d’un compte bancaire fermé depuis longtemps, d’une opération exceptionnelle assimilée à un revenu récurrent, d’une société liée à tort, d’un bien immobilier détenu pour le compte d’une autre personne, d’un changement de résidence mal daté ou d’une donnée publique attribuée au mauvais numéro SIREN. Il faut expliquer pourquoi cette erreur a influencé la sélection, la demande d’informations ou la proposition de rectification et quelle pièce la corrige.
Le Conseil d’État a confirmé, dans sa décision du 24 juillet 2023, n° 462778, que le traitement qui sélectionne des personnes à contrôler ne fonde pas nécessairement une décision individuelle. Cette solution ne rend pas le ciblage intouchable. Elle signifie que le demandeur doit agir sur le bon objet : l’accès au code ou aux critères de sélection peut être limité, alors que l’acte final, ses motifs, les faits retenus, les pièces examinées et la régularité de la procédure restent contestables. La défense doit éviter un raisonnement binaire selon lequel toute utilisation d’un algorithme rendrait l’imposition nulle ou, à l’inverse, toute alerte serait impossible à discuter.
La jurisprudence montre que l’administration doit disposer d’un fondement légal suffisant pour un traitement portant atteinte aux droits. Dans sa décision du 20 décembre 2023, n° 463151, le Conseil d’État a examiné la mise en œuvre du logiciel Briefcam par une commune et a rappelé que le traitement de données personnelles est soumis au cadre légal applicable, au RGPD et à la loi Informatique et Libertés. L’affaire concernait l’analyse algorithmique d’images et non la fiscalité, mais elle fournit un repère transversal : la technologie et le discours d’efficacité ne remplacent pas le texte qui autorise le traitement, sa finalité et ses garanties.
Une décision de rejet peut être contestée en urgence lorsque les conditions du référé sont remplies. L’article L. 521-1 du Code de justice administrative permet au juge des référés de suspendre l’exécution d’une décision lorsque « l’urgence le justifie » et qu’est invoqué un moyen propre à créer « un doute sérieux quant à la légalité de la décision ». L’urgence doit être démontrée par un effet immédiat : recouvrement, saisie, blocage d’une autorisation, fermeture, perte d’un marché ou atteinte grave à la continuité de l’entreprise. Le doute sérieux peut reposer sur une donnée manifestement fausse, une absence de contradictoire, une motivation insuffisante ou une violation des règles applicables aux décisions automatisées.
Le recours au fond peut demander l’annulation ou la décharge selon la nature de l’acte, mais aussi une injonction précise. L’article L. 911-1 du Code de justice administrative permet à la juridiction, lorsque sa décision implique nécessairement une mesure d’exécution, de prescrire cette mesure et, le cas échéant, de fixer un délai. Une demande bien construite peut viser le réexamen du dossier par un agent, la prise en compte des pièces, la rectification d’une donnée ou la nouvelle décision motivée. Elle ne doit pas se borner à réclamer une transparence abstraite sans conséquence sur l’acte attaqué.
La CNIL peut être saisie pour les questions de traitement de données : information, accès, rectification, sécurité, conservation, destinataires, profilage ou absence de garanties. Sa saisine ne remplace pas le recours fiscal et ne fait pas disparaître le besoin de saisir la juridiction compétente dans le délai. Elle est particulièrement pertinente lorsque l’administration ne répond pas à une demande d’accès, lorsque les données sont manifestement inexactes ou lorsque le demandeur soupçonne une utilisation disproportionnée de données publiques ou professionnelles. La page de la CNIL sur la violation de données de la DGFiP montre aussi qu’un incident de sécurité peut ouvrir une question distincte de celle de la légalité de l’imposition.
La responsabilité de l’administration ou du prestataire doit être traitée séparément. Une erreur de données ne suffit pas à obtenir automatiquement une indemnisation. Il faut démontrer une faute ou une illégalité, un dommage certain et un lien de causalité. L’article 1240 du Code civil énonce que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Pour un traitement public, le régime de responsabilité administrative et les clauses du marché peuvent primer selon la personne responsable et la nature du dommage. Le fournisseur ne devient pas automatiquement l’auteur de la décision fiscale : il faut examiner son rôle de sous-traitant, d’intégrateur, de concepteur ou d’exploitant.
Le contrat public avec Mistral peut donc soulever une question de gouvernance, de sécurité et de sous-traitance, mais il ne déplace pas le pouvoir de décision fiscale. L’administration reste responsable du choix du traitement, de ses évolutions, de la documentation, des habilitations et de la supervision. Les journaux d’accès, les versions du modèle, les paramètres déployés, les jeux de données, les tickets de correction et les validations humaines peuvent devenir des éléments de preuve. Une entreprise qui reçoit une décision doit demander la conservation de ces traces lorsqu’elle a un motif sérieux de penser qu’une donnée a été mal associée ou qu’une version du système a changé pendant la procédure.
Cette question s’inscrit dans le suivi plus large du droit des affaires et du contentieux des entreprises : le dirigeant doit préserver à la fois les preuves comptables, les données personnelles et les délais de contestation. Le recours à un outil d’IA dans une administration ne transforme pas un contrôle fiscal en litige purement technique ; il ajoute une couche de gouvernance à une analyse juridique et financière déjà exigeante.
Dans un dossier de groupe, la réaction doit être organisée. Le dirigeant doit désigner un interlocuteur, le conseil fiscal doit préserver le calendrier de la procédure, le responsable de la protection des données doit traiter la demande d’accès et l’équipe comptable doit documenter les opérations atypiques. Une demande contradictoire ne doit pas exposer inutilement des secrets commerciaux qui ne sont pas requis pour démontrer l’erreur. À l’inverse, une réponse purement technique qui ne relie aucune pièce au redressement laisse l’administration maintenir une hypothèse non vérifiée.
Pour les entreprises implantées à Paris ou en Île-de-France, la localisation de Bercy ou d’un service central ne suffit pas à déterminer la juridiction compétente. La compétence dépend de l’acte contesté, du service qui l’a pris et des règles fiscales applicables. Le dossier doit comporter l’adresse de notification, la qualité de l’auteur, la voie de recours et le lieu du service. Lorsqu’une audience, un référé ou une réunion avec le service se déroule dans le ressort parisien, la préparation pratique gagne à intégrer les délais de déplacement, la disponibilité des pièces originales et l’identification précise du bureau qui détient les données. La géographie ne remplace jamais l’analyse de compétence.
Une décision automatisée ne doit pas être confondue avec une décision simplement numérisée. Un courrier produit par logiciel peut être légal si l’agent a conduit une analyse réelle et si les motifs sont exacts. À l’inverse, une décision signée par un agent peut rester problématique si elle résulte exclusivement d’un score non vérifié, si la personne n’a pas pu comprendre le traitement ou si l’administration refuse de corriger une donnée déterminante. Le juge cherchera la chaîne de décision : donnée initiale, traitement, résultat, intervention humaine, motifs, observations, acte final et préjudice.
La preuve doit suivre cette chaîne. Il faut comparer la notification avec les données effectivement détenues, demander les versions successives des pièces et relever les contradictions entre le service, le dossier fiscal et la réponse RGPD. Les courriels, journaux de connexion, accusés de réception, observations envoyées, rapports d’expertise comptable, contrats et attestations peuvent démontrer que le raisonnement a été construit sur une donnée dépassée. Un audit privé peut aider à reconstruire l’erreur, mais il ne donne pas à lui seul accès aux paramètres protégés ; il doit être utilisé pour cibler une demande et établir le préjudice.
Le contrôle juridictionnel s’intéresse aussi à la proportionnalité. La lutte contre la fraude poursuit un objectif légitime, mais la collecte de données, leur croisement et leur conservation doivent rester nécessaires à la finalité autorisée. La CNIL l’a déjà souligné dans ses avis sur le CFVR et dans la délibération n° 2026-068 : le volume, la sensibilité, la sécurité et la journalisation des données doivent être maîtrisés. Une entreprise peut donc articuler un moyen de fond fiscal avec un moyen tiré de la protection des données lorsque les deux concernent la même erreur ou la même décision.
Enfin, le contentieux doit rester individualisé. Le traitement des contentieux de masse annoncé pour la Justice et la détection des fraudes à Bercy peuvent accélérer l’instruction, mais ils ne permettent pas de réduire chaque dossier à une catégorie. L’article 47 de la loi Informatique et Libertés, l’article 22 du RGPD et les règles de motivation imposent de préserver la possibilité de comprendre, d’expliquer et de contester. Une administration peut industrialiser la recherche d’anomalies ; elle ne peut pas industrialiser la disparition du débat sur les faits personnels du contribuable.
Conclusion
L’arrivée de Mistral dans de nouveaux cas d’usage ministériels rend la question des algorithmes de Bercy immédiatement opérationnelle, mais elle ne crée pas un droit automatique à obtenir un code source ni une nullité automatique de chaque contrôle. Le premier travail consiste à séparer l’alerte interne, la sélection d’un dossier, l’aide à l’instruction et la décision individuelle. Cette qualification évite de demander le mauvais document ou de laisser expirer le recours contre l’acte qui produit réellement l’effet financier.
Lorsqu’une décision individuelle a été fondée, même partiellement, sur un traitement algorithmique, les articles L. 311-3-1 et R. 311-3-1-1 et suivants du CRPA offrent un droit à l’information et à une explication personnalisée, sous réserve des secrets protégés. Le RGPD et la loi Informatique et Libertés ajoutent le droit d’accès, de rectification et, dans certaines hypothèses, l’intervention humaine et la contestation. Ces garanties doivent être articulées avec les règles fiscales spéciales et avec les limites tenant à la prévention de la fraude.
La stratégie la plus solide est parallèle : préserver le délai fiscal, demander les données et la logique appliquées au dossier, solliciter une correction documentée, demander une révision humaine, saisir la CADA ou la CNIL lorsque le problème relève de leur compétence et préparer le recours juridictionnel approprié. Le moyen algorithmique prend sa force lorsqu’il montre une erreur précise, une absence de vérification, une motivation défaillante ou une utilisation disproportionnée qui a influencé l’acte. L’actualité Mistral–Bercy doit ainsi conduire à plus de traçabilité et de débat contradictoire, pas à remplacer l’analyse juridique par le nom du modèle utilisé.
Besoin d’un avis rapide sur votre dossier
Vous pouvez bénéficier d’une consultation téléphonique en 48 heures avec un avocat du cabinet.
Un avocat peut vous aider à qualifier l’acte reçu, préserver le délai fiscal et préparer la demande d’explications.