Vous arrivez d’un vol hors Schengen à Roissy, vous avancez vers le sas Parafe, la porte vitrée se referme, un écran vous demande de regarder l’objectif, puis le voyant passe au rouge et une voix vous invite à rejoindre la file du contrôle manuel. Sur le moment, vous pensez à un simple incident technique. Pourtant, ce bref passage a manipulé votre image faciale, l’a comparée à la photographie biométrique de votre passeport et a laissé une trace dans les journaux du système. Quelques mois plus tard, un proche ressortissant d’un pays tiers se voit relever ses empreintes digitales et photographier le visage à la frontière, et s’interroge sur le sort de ces données pendant les années qui suivent. Ces deux scènes relèvent de deux régimes distincts qu’il faut impérativement séparer : le sas Parafe français, d’une part, et le système européen d’entrée et de sortie, appelé EES, d’autre part. Le premier est volontaire et ne conserve pas votre image après votre sortie du sas ; le second enregistre systématiquement les ressortissants de pays tiers et conserve leurs données biométriques pendant plusieurs années. Or les voyageurs confondent souvent les deux dispositifs, ignorent les durées de conservation qui s’appliquent à leur situation et ne savent pas vers qui se tourner quand une porte refuse de s’ouvrir, quand une donnée est inexacte ou quand un enregistrement persiste après son départ. Cet article répond à ces questions concrètes : ce que la frontière prélève sur votre visage et vos doigts, combien de temps ces informations sont gardées, comment exercer vos droits d’accès, de rectification et d’effacement, comment saisir la CNIL et le juge, et quelle réparation le droit européen vous reconnaît lorsque vos données sont traitées en violation des textes. L’analyse s’appuie sur le code de la sécurité intérieure, le règlement général sur la protection des données, la loi informatique et libertés, les pages officielles françaises et européennes et des décisions vérifiées de la CNIL, du Conseil d’État et de la Cour de justice de l’Union européenne.
I. Ce que la frontière prélève sur votre visage et vos doigts
Avant tout recours, il faut identifier le traitement en cause et le responsable qui le met en œuvre. Un sas Parafe vide ses données à votre sortie, tandis qu’un enregistrement EES vous suit pendant des années : les droits et les délais ne sont pas les mêmes.
A. Le sas Parafe, un contrôle volontaire dont votre image ne survit pas à votre sortie
Le dispositif Parafe, pour passage rapide aux frontières extérieures, permet le contrôle automatisé des voyageurs en France à l’entrée ou à la sortie de l’espace Schengen. Selon la fiche officielle de Service-Public.fr, le dispositif de contrôle automatisé Parafe est facultatif et gratuit, et le ministère de l’intérieur précise que le dispositif PARAFE n’est pas obligatoire et que le voyageur peut choisir le contrôle manuel de ses documents de voyage par un garde-frontière au poste de contrôle. Ce caractère volontaire constitue le premier point de vigilance : personne ne peut vous contraindre à emprunter le sas, et le refus d’y entrer ne vous prive pas du franchissement de la frontière, puisqu’une file manuelle reste disponible. La situation diffère radicalement, comme on le verra, du système EES applicable aux ressortissants de pays tiers, pour lesquels le refus de fournir les données biométriques entraîne le refus d’entrée.
Le fondement du traitement figure dans le code de la sécurité intérieure. Le ministre de l’intérieur, par sa direction générale des étrangers en France, est autorisé à mettre en œuvre ce traitement automatisé, destiné, pour les voyageurs aériens, maritimes et ferroviaires volontaires, à améliorer et faciliter les contrôles de police aux frontières extérieures. Peuvent en bénéficier, pour l’entrée sur le territoire, les personnes majeures ou mineures âgées de douze ans révolus, citoyennes de l’Union européenne, de l’Espace économique européen ou de la Suisse, ainsi que les ressortissants des pays tiers dont la liste est fixée par arrêté du ministre de l’intérieur ; pour la sortie du territoire, les personnes majeures, sans condition de nationalité. L’usage du sas suppose en outre un document de voyage biométrique en cours de validité, passeport ou, pour les citoyens de l’Union, carte nationale d’identité biométrique.
Les données traitées lors du passage sont strictement énumérées. Il s’agit de l’image numérisée de votre visage captée dans le sas, de vos noms, prénoms, date de naissance et nationalité, ainsi que du numéro, du code pays et de la limite de validité de votre document de voyage. Pour les ressortissants de pays tiers soumis au système européen d’entrée et de sortie, s’ajoutent la date et l’heure de l’entrée et de la sortie, le point de passage et l’autorité ayant autorisé l’entrée. Surtout, le code de la sécurité intérieure pose une règle claire sur la conservation : ces données ne sont pas conservées après que le voyageur a quitté le sas. L’image de votre visage sert à l’authentification biométrique instantanée, par comparaison avec la photographie stockée dans la puce de votre document, puis disparaît du système. Le sas fait également l’objet d’un dispositif de vidéosurveillance dont les images sont transmises en temps réel au poste de contrôle et ne sont pas conservées. Seules les opérations de fonctionnement du traitement donnent lieu à un enregistrement, limité à la date et à l’heure, et ces informations sont conservées pendant deux ans. L’accès aux données est réservé, selon l’article R. 232-9 du code de la sécurité intérieure, aux agents de la police nationale, des douanes et de la gendarmerie nationale individuellement désignés et spécialement habilités, ainsi qu’aux membres déployés du contingent permanent du corps européen de garde-frontières dans le cadre d’opérations conjointes.
En pratique, cela signifie qu’un voyageur français ou européen qui emprunte le sas Parafe à Roissy, à Orly ou à la gare du Nord ne laisse derrière lui ni photographie conservée ni fiche durable : seule subsiste, pendant deux ans, la trace technique horodatée du fonctionnement du sas. Si un agent vous affirme le contraire, ou si l’on vous oppose un enregistrement d’images issues du sas plusieurs semaines après votre passage, cette affirmation mérite d’être contestée par écrit, car elle contredit la lettre du code. Le contentieux Parafe porte donc rarement sur la conservation, mais sur trois autres terrains : le refus d’accès au sas opposé à une personne éligible, l’inexactitude des données lues sur le document de voyage, et l’articulation avec le pré-enregistrement exigé des ressortissants de pays tiers, condition devenue opposable à compter de l’entrée en service du système européen d’entrée et de sortie.
B. Le système européen EES, un enregistrement systématique qui conserve vos empreintes et votre visage pendant des années
Le second dispositif concerne les voyageurs qui ne sont ni citoyens de l’Union ni assimilés et qui se présentent pour un court séjour. Le système européen d’entrée et de sortie, créé par le règlement (UE) 2017/2226 du 30 novembre 2017, enregistre les données relatives aux entrées, aux sorties et aux refus d’entrée des ressortissants de pays tiers qui franchissent les frontières extérieures des États membres. Déployé progressivement depuis le 12 octobre 2025 pour devenir pleinement opérationnel le 10 avril 2026 selon le ministère de l’Europe et des affaires étrangères, il s’applique désormais aux postes frontières français, dont les aéroports parisiens. À la différence du sas Parafe, l’enregistrement EES ne repose pas sur votre volontariat : il accompagne obligatoirement le franchissement de la frontière pour les personnes concernées.
La nature des données collectées justifie une vigilance particulière. Selon la documentation officielle française du système, le système collecte les mentions du document de voyage, le lieu, l’heure, la date et l’objet de chaque entrée et sortie, ainsi que les données biométriques du voyageur, image faciale et, sauf pour les enfants de moins de douze ans, empreintes digitales. Le règlement EES précise qu’aux frontières où le système est mis en œuvre, l’autorité frontalière crée le dossier individuel de chaque ressortissant de pays tiers en y introduisant les données requises (article 16 du règlement EES), parmi lesquelles le nom, les prénoms, la date de naissance, les nationalités, le document de voyage et l’image faciale, complétés à chaque passage par la date, l’heure, le point de passage et l’autorité ayant autorisé l’entrée. La Commission nationale de l’informatique et des libertés rappelle à cet égard que les données biométriques sont des données à caractère personnel car elles permettent d’identifier une personne et qu’elles ont, pour la plupart, la particularité d’être uniques et permanentes. Des empreintes ou un visage ne se renouvellent pas comme un mot de passe : toute conservation excessive ou toute fuite expose la personne pour une durée indéfinie, ce qui explique le niveau de protection renforcé que le droit européen leur accorde.
Ce niveau renforcé apparaît d’abord dans l’interdiction de principe posée par le règlement général sur la protection des données. Aux termes de son article 9, le traitement des données biométriques destinées à identifier une personne de manière unique est par principe interdit (article 9 du RGPD), sauf si l’une des exceptions limitativement énumérées est remplie, parmi lesquelles le consentement explicite ou la nécessité fondée sur le droit de l’Union ou le droit national assorti de garanties appropriées. Les traitements frontaliers reposent sur ces fondements légaux spécifiques, règlements européens et code de la sécurité intérieure, et non sur votre consentement : c’est précisément pourquoi le refus n’est pas une option neutre. L’enregistrement ne repose donc pas sur votre volontariat : il accompagne obligatoirement le franchissement de la frontière pour les personnes concernées, et le le règlement organise la création du dossier individuel comme des fiches d’entrée, de sortie et de refus d’entrée. Le voyageur concerné doit mesurer son choix en connaissance de cause : en pratique, celui qui refuse la prise d’empreintes ou de photographie s’expose à se voir refuser l’entrée, puisque le contrôle ne peut être mené à son terme.
Les durées de conservation, ensuite, se comptent en années et varient selon la situation. L’article 34 du règlement fixe ces durées de conservation : chaque fiche d’entrée, de sortie ou de refus d’entrée est conservée dans le système central pendant trois ans suivant la fiche de sortie ou de refus d’entrée (article 34 du règlement EES) ; les dossiers individuels sont conservés trois ans et un jour à compter de la dernière sortie ou du refus d’entrée ; en l’absence de sortie enregistrée, la durée atteint cinq ans à compter de l’expiration du séjour autorisé ; pour les membres de la famille de citoyens de l’Union qui accompagnent un citoyen européen, elle est ramenée à un an. Et à l’expiration de la durée applicable, les données sont automatiquement effacées du système central (article 34 du règlement EES). Ces durées, fixées par le règlement, s’imposent aux autorités : ni la police aux frontières ni aucun autre service ne peut les prolonger de sa propre initiative, et tout maintien au-delà doit être contesté. L’accès aux données est réservé aux autorités chargées des frontières, des visas et de l’immigration, ainsi qu’aux services répressifs nationaux et à Europol pour des finalités de prévention et de détection des infractions terroristes et des formes graves de criminalité ; les transporteurs ne peuvent vérifier que le nombre d’entrées déjà utilisées par les titulaires d’un visa de court séjour, sans accéder aux autres données.
II. Contester, effacer et obtenir réparation
Connaître le régime applicable ne suffit pas : encore faut-il agir dans les bons délais, devant le bon interlocuteur, avec les pièces qui établissent le manquement. La démarche se déroule en deux temps, d’abord amiable et administrative, puis contentieuse et indemnitaire.
A. Demander l’accès, la rectification et l’effacement, puis saisir la CNIL
La première étape consiste à exercer vos droits directement auprès du responsable du traitement, par écrit et en conservant la preuve de l’envoi. Le règlement européen vous ouvre trois droits essentiels. Le droit d’accès permet d’obtenir la confirmation que des données vous concernant sont traitées et, dans ce cas, d’y accéder avec les informations sur les finalités, les catégories de données, les destinataires, la durée de conservation envisagée et les droits dont vous disposez : la personne concernée peut obtenir la confirmation que des données la concernant sont traitées et, dans ce cas, y accéder avec les informations sur les finalités, les catégories de données, les destinataires et la durée de conservation (article 15 du RGPD). Le responsable doit en outre vous fournir une copie des données traitées. Le droit de rectification permet de corriger sans retard les données inexactes et de compléter les données incomplètes. Le droit à l’effacement vous autorise à obtenir la suppression de vos données dans les meilleurs délais lorsque l’un des motifs prévus est rempli, notamment quand les données ne sont plus nécessaires au regard des finalités, quand elles ont fait l’objet d’un traitement illicite ou quand elles doivent être effacées pour respecter une obligation légale : la personne concernée peut obtenir l’effacement de ses données dans les meilleurs délais lorsque l’un des motifs prévus est rempli, et le responsable est alors tenu d’effacer (article 17 du RGPD). La loi française relaye ces droits : le droit d’accès de la personne concernée s’exerce dans les conditions prévues à l’article 15 du règlement européen, le droit à l’effacement s’exerce dans les conditions prévues à l’article 17 du même règlement, et le droit d’opposition s’exerce dans les conditions prévues à l’article 21, avec une réserve importante : ce droit ne s’applique pas lorsque le traitement répond à une obligation légale. Cette réserve limite sérieusement l’opposition aux traitements frontaliers imposés par les règlements européens : on ne peut pas exiger la suppression de son dossier EES au seul motif qu’on le souhaite, tant que la durée légale de conservation n’est pas expirée et qu’aucune illicéité n’est établie. En revanche, l’accès, la rectification d’une donnée inexacte, par exemple une date de sortie mal enregistrée qui fait de vous un dépassant de séjour, et l’effacement après expiration des durées restent pleinement ouverts.
Le responsable doit répondre vite. Le règlement impose au responsable de vous informer des mesures prises à la suite de votre demande dans les meilleurs délais et au plus tard dans un délai d’un mois à compter de la réception de la demande (article 12 du RGPD), et s’il refuse de donner suite, il doit vous en indiquer les motifs dans le même délai d’un mois en vous rappelant la possibilité d’introduire une réclamation auprès d’une autorité de contrôle. La loi française ajoute un levier propre à l’effacement : en cas de non-exécution de l’effacement ou en cas d’absence de réponse du responsable dans un délai d’un mois à compter de la demande, la personne concernée peut saisir la Commission nationale de l’informatique et des libertés, qui se prononce sur cette demande dans un délai de trois semaines à compter de la date de réception de la réclamation. Concrètement, votre courrier doit identifier précisément le traitement, Parafe ou EES, rappeler les dates et lieux de passage, joindre la copie de votre document de voyage et formuler une demande distincte pour chaque droit exercé. Adressez-le au ministère de l’intérieur (direction générale des étrangers en France) pour le traitement Parafe, désigné par l’article R. 232-10 du code de la sécurité intérieure comme destinataire de l’exercice de vos droits, et, pour le système européen, à l’autorité compétente de tout État membre, de préférence celui où vous avez voyagé : les demandes relatives aux droits prévus par le règlement peuvent être adressées à l’autorité compétente de tout État membre (article 52 du règlement EES), et l’État membre saisi répond dans un délai de quarante-cinq jours à compter de la réception de la demande (article 52 du règlement EES). Envoyez en recommandé avec accusé de réception ou par tout moyen conférant date certaine, et conservez copie de chaque pièce : ces preuves conditionnent la suite.
Si la réponse est insatisfaisante ou n’arrive pas, la plainte devant la CNIL constitue la deuxième marche. Vous pouvez déposer une réclamation auprès de l’autorité de contrôle (articles 12 et 77 du RGPD), en France la CNIL, en ligne ou par courrier, en joignant votre demande initiale et la réponse reçue ou la preuve de l’absence de réponse. La CNIL peut alors rappeler le responsable à ses obligations ou le mettre en demeure : le président de la commission peut mettre en demeure le responsable de satisfaire aux demandes présentées par la personne concernée en vue d’exercer ses droits ou de mettre les opérations en conformité. Pour les traitements opérés au niveau central, le règlement organise la coopération active des autorités compétentes des États membres afin de faire respecter ces droits (article 53 du règlement EES), avec l’assistance de l’autorité de contrôle, et garantit que toute personne peut former un recours ou déposer une plainte devant les autorités ou les juridictions compétentes de l’État membre qui lui a refusé l’accès, la rectification ou l’effacement, y compris en cas d’absence de réponse dans les délais (article 54 du règlement EES), y compris lorsque sa demande est restée sans réponse dans les délais. Dans tous les cas, la saisine de l’autorité ne vous prive pas du recours juridictionnel : les deux démarches peuvent se cumuler, et la décision de la CNIL, comme son silence, nourrit le dossier présenté au juge. Les lecteurs qui se heurtent plus généralement à un organisme refusant de communiquer la copie de leurs données trouveront la même méthode détaillée pas à pas dans l’analyse consacrée au refus de copie des données personnelles et aux recours devant la CNIL et le juge.
À Paris et en Île-de-France, ces démarches prennent un tour très concret. Les principaux points de passage équipés de sas Parafe sont l’aéroport de Roissy-Charles de Gaulle, l’aéroport d’Orly et la gare du Nord pour l’Eurostar, auxquels s’ajoutent les contrôles juxtaposés du terminal de Coquelles pour le tunnel sous la Manche. En cas de litige avec l’administration, la juridiction administrative compétente dépend du lieu du contrôle : le tribunal administratif de Montreuil pour les faits survenus à Roissy, celui de Melun pour Orly, celui de Paris pour la gare du Nord. La plainte à la CNIL se dépose quant à elle en ligne quel que soit le lieu, et le juge judiciaire reste compétent pour la réparation du préjudice et pour les mesures urgentes de protection de la vie privée. Préparez dès le passage le dossier utile : carte d’embarquement, tampon ou relevé du passage, photographie du sas et de l’affichage d’information, noms et matricules visibles des agents, et récit circonstancié rédigé le jour même. Ces pièces, souvent négligées, font la différence entre une réclamation classée et une procédure qui aboutit.
B. Faire sanctionner le manquement et obtenir la réparation de son préjudice
Lorsque le manquement est établi, le droit européen et le droit français prévoient un double volet répressif et indemnitaire qu’il faut distinguer avec soin : la sanction frappe le responsable pour protéger l’intérêt général, tandis que la réparation compense votre préjudice personnel. Les deux peuvent se cumuler et relèvent d’autorités différentes.
Sur le volet administratif, l’échelle des sanctions illustre le sérieux avec lequel l’Union traite les données biométriques. Le règlement prévoit des amendes administratives pouvant atteindre vingt millions d’euros ou quatre pour cent du chiffre d’affaires annuel mondial, et la CNIL applique effectivement ces montants aux traitements d’images faciales. Par sa délibération SAN-2022-019 du 17 octobre 2022, la formation restreinte a sanctionné une société qui collectait sur internet des photographies de personnes situées dans l’Union pour alimenter un moteur de reconnaissance faciale : elle a relevé que les images faciales permettant l’identification unique des personnes constituent des données biométriques, désignées comme gabarits biométriques, a constaté des manquements aux articles 6, 12, 15 et 17 du règlement, puis a estimé que une amende de vingt millions d’euros. Cette décision, rendue après une mise en demeure restée sans mise en conformité, montre que l’absence de fondement juridique, le refus d’accès et le refus d’effacement portant sur des données biométriques comptent parmi les manquements les plus lourdement sanctionnés. Le Conseil d’État contrôle ces sanctions et n’hésite pas, à l’inverse, à valider celles qui frappent l’obstruction : le 30 janvier 2024, il a rejeté le recours d’une société contre une amende de dix mille euros prononcée pour manquement à son obligation de coopération lors d’un contrôle diligenté après la plainte d’une salariée. Refuser de répondre à la CNIL aggrave donc systématiquement la situation du responsable, et votre plainte s’inscrit dans un contrôle juridictionnel réel.
Sur le terrain des durées de conservation, la Cour de justice de l’Union européenne a fixé un cadre que les autorités frontalières ne peuvent ignorer. Dans son arrêt du 21 juin 2022 rendu sur la directive relative aux données des dossiers passagers, affaire C-817/19, la Cour a jugé le système compatible avec la Charte des droits fondamentaux à condition d’une interprétation stricte, en retenant que la conservation des données de passagers est admise jusqu’à cinq ans avec effacement au terme, et les données sont dépersonnalisées par masquage après une période initiale de six mois (CJUE, grande chambre, 21 juin 2022, aff. C-817/19). Cet enseignement vaut au-delà du transport aérien : toute conservation généralisée de données personnelles à des fins de sécurité doit rester limitée au strict nécessaire, proportionnée et assortie de garanties, faute de quoi elle méconnaît les droits fondamentaux. Un maintien de vos données biométriques au-delà des durées fixées par le règlement EES, trois ans, trois ans et un jour ou cinq ans selon les cas, ou leur utilisation pour une finalité étrangère au contrôle frontalier et à la répression des infractions graves, s’analyse à cette aune et fonde tant la réclamation devant l’autorité de contrôle que l’action en justice.
Sur le volet indemnitaire, toute personne lésée dispose d’une action directe. Le règlement énonce que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement peut obtenir réparation auprès du responsable du traitement ou du sous-traitant (article 82 du RGPD). Le préjudice moral est expressément couvert : l’angoisse née de la conservation irrégulière de vos empreintes, le refus d’embarquement ou le contrôle prolongé provoqué par une donnée inexacte, ou encore l’atteinte à votre vie privée résultant d’une diffusion indue de votre image ouvrent droit à indemnisation sans qu’il soit besoin de démontrer une perte financière. Le responsable ne s’exonère qu’en prouvant que le fait dommageable ne lui est nullement imputable, et lorsque plusieurs acteurs participent au traitement, chacun répond du dommage dans sa totalité afin de garantir une réparation effective. En droit interne, l’article 9 du code civil dispose que chacun a droit au respect de sa vie privée et que les juges peuvent, sans préjudice de la réparation du dommage subi, prescrire toutes mesures propres à empêcher ou faire cesser une atteinte à l’intimité de la vie privée, ces mesures pouvant, s’il y a urgence, être ordonnées en référé. Le référé permet ainsi d’obtenir rapidement la cessation d’une diffusion ou l’effacement d’un enregistrement illicite, avant même le jugement au fond sur l’indemnisation. L’action en réparation se prescrit selon le droit commun, de sorte qu’il faut agir sans tarder une fois le manquement constaté, en chiffrant le préjudice par des justificatifs : billets perdus, correspondances manquées, attestations sur l’état d’anxiété, constats d’huissier des affichages ou des refus opposés.
En pratique, l’ordre des démarches gagne à être respecté : demande écrite au responsable avec preuve d’envoi, puis, à défaut de réponse satisfaisante dans le mois, réclamation devant la CNIL, et en parallèle ou ensuite, assignation en référé pour faire cesser l’illicite et action au fond pour l’indemnisation. Chaque étape alimente la suivante, et la mise en demeure de la CNIL comme la décision du juge administratif sur la légalité du traitement renforcent la demande indemnitaire devant le juge judiciaire.
Conclusion
Le sas Parafe et le système européen d’entrée et de sortie n’obéissent ni à la même logique ni aux mêmes durées : le premier, volontaire, efface votre image dès votre sortie du sas et ne laisse que des journaux techniques de deux ans ; le second enregistre systématiquement les ressortissants de pays tiers et conserve empreintes et visage trois ans, trois ans et un jour, voire cinq ans. Cette distinction commande toute la stratégie : on ne conteste pas de la même manière une porte qui refuse de s’ouvrir à Roissy et un dossier EES qui persiste après l’expiration du délai légal. Dans les deux cas, la méthode reste identique : identifier le traitement et son responsable, exercer par écrit l’accès, la rectification et l’effacement, saisir la CNIL en cas de silence ou de refus dans le mois, puis demander au juge la cessation de l’illicite en référé et la réparation du préjudice matériel et moral. Les sanctions prononcées contre les traitements biométriques illicites et le contrôle strict des durées de conservation par la Cour de justice montrent que ces recours ne sont pas théoriques. Face à la frontière biométrique, le voyageur informé n’est pas démuni : le droit lui donne les moyens de vérifier, de faire effacer et d’être indemnisé.