Accès des forces de l’ordre aux données personnelles : Union européenne et Royaume-Uni en 2026
Le rapport D-23 analyse les conditions dans lesquelles l’accès des autorités chargées de l’application de la loi aux données personnelles devient légal, nécessaire et susceptible d’un recours effectif. L’étude compare l’Union européenne et le Royaume-Uni en tenant compte des évolutions législatives et jurisprudentielles jusqu’au 24 septembre 2026. ARGA_D-23_Law_Enforcement_Data_…
La conclusion centrale est que l’accès aux données ne constitue pas une opération juridique unique. Obtenir un dossier auprès d’un fournisseur, extraire les données d’un téléphone, consulter une base policière, croiser plusieurs fichiers, conserver des informations ou les transmettre à une autorité étrangère sont des opérations juridiquement distinctes. La légalité de l’acquisition initiale ne suffit donc pas à rendre automatiquement licites toutes les utilisations ultérieures. ARGA_D-23_Law_Enforcement_Data_…
Le rapport accorde une attention particulière aux données numériques et biométriques. La jurisprudence européenne montre que les garanties nécessaires dépendent de la nature des informations et de l’intensité de l’ingérence dans la vie privée. Le contenu d’un téléphone, les données de localisation, les informations liées à une adresse IP, les empreintes digitales et les données génétiques ne peuvent pas être soumis mécaniquement au même standard. Pour les données biométriques sensibles, une appréciation individuelle de la stricte nécessité est notamment requise.
L’étude analyse également le nouveau mécanisme européen relatif aux preuves électroniques, applicable depuis le 18 août 2026. Les European Production Orders et European Preservation Orders facilitent l’obtention transfrontalière de certaines données détenues par des fournisseurs de services, sans pour autant créer un accès permanent ou illimité des autorités à leurs infrastructures. ARGA_D-23_Law_Enforcement_Data_…
Pour le Royaume-Uni, le rapport examine les changements intervenus après le Data (Use and Access) Act 2025, notamment en matière de journalisation des accès, de transferts internationaux et d’articulation avec la sécurité nationale. L’affaire concernant Police Scotland illustre en outre qu’une extraction initiale et une divulgation ultérieure des mêmes données doivent être évaluées séparément.
La conclusion générale peut être résumée ainsi : la possibilité technique d’accéder à une information ne constitue pas une autorisation juridique illimitée de l’utiliser. Une protection effective suppose de pouvoir reconstituer toute la chaîne — acquisition, recherche et rapprochement, conservation, transfert et utilisation ultérieure — et de contrôler à chaque étape la finalité, la nécessité, la proportionnalité et les garanties applicables.
Règles de citation
- Mention obligatoire de la sourceLors de l'utilisation de matériaux d'ARGA Observatory, le nom complet doit être indiqué.
- Indication de la date et de la versionPour les rapports analytiques, l'année de publication est obligatoire.
- Lien vers l'originalLes supports électroniques doivent être accompagnés d'un lien actif vers le site officiel.
- Respect du contexteLes citations ne doivent pas être raccourcies ou modifiées de manière à déformer le sens original.
- Mention d'adaptationSi le texte est abrégé ou traduit, indiquer : « adapté du rapport ARGA Observatory ».
- Utilisation commerciale interdite sans autorisation écrite de l'organisation
- Exactitude des donnéesLes graphiques et tableaux doivent être reproduits sans modification.
Posez votre question aux experts ARGA
Quatre étapes courtes. Réponse sous un jour ouvré.