La CNIL vient de sanctionner FREE et FREE Mobile d’une amende cumulée de 42 millions d’euros. Dans cette affaire d’octobre 2024, l’autorité administrative a mis en avant plusieurs manquements. Ces derniers concernent la sécurité de données et leur archivage. De plus, on peut encore trouver les IBAN des abonnées lésés dans le darkweb. Ce qui nous amène à nous poser la réflexion suivante : pourquoi les données bancaires ne seraient pas des données sensibles.
Cette réflexion a sa pertinence. En effet, le vol d’IBAN peut avoir des conséquences désastreuses sur la vie des personnes. Le RGPD, rappelons-le, a pour objectif de protéger la vie privée des personnes, de responsabiliser les organisations collectrices de données. L’article 9 du RGPD, distingue certaines catégories de données considérées comme particulièrement sensibles en raison des risques accrus qu’elles font peser sur les droits et libertés fondamentaux des personnes concernées. Cela concerne les données d’ordre politique, religieuses, syndicales et de santé.
Toutefois, cette classification, fondée sur la capacité des données à révéler des caractéristiques identitaires ou intimes, apparaît aujourd’hui partiellement inadaptée aux risques contemporains. Les données bancaires et financières constituent des enjeux importants en termes de sécurité et de protection des données. Or, le vol de ces données expose les individus à des atteintes économiques graves et immédiates. D’où, l’intérêt de prendre en considération les IBAN tels que des données sensibles et de les faire entrer dans le champ d’application de l’article 9. C’est un sujet qui aurait pu rentrer dans le projet Omnibus qui doit émerger cette année 2026. Ce plaidoyer est légitime à l’heure où les cyberattaques sont de plus en plus structurées et plus fréquentes.
I. La qualification juridique actuelle des données bancaires : une protection incomplète
Les principales institutions et autorités administratives ne contestent pas la qualité de personnel des données bancaires. Mais, ces données ne sont pas dans le champ de l’article 9 du RGPD.
A. Les données bancaires comme données à caractère personnel
L’article 4, du RGPD définit la donnée à caractère personnel comme toute information se rapportant à une personne physique identifiée ou identifiable. La jurisprudence de la Cour de justice de l’Union européenne adopte une interprétation large de cette notion. Elle inclue toute information susceptible d’être reliée à une personne par des moyens raisonnablement susceptibles d’être utilisés (CJUE, 19 oct. 2016, Breyer, C-582/14).
De son côté, la CNIL rappelle de manière constante que les données bancaires, telles que l’IBAN ou les coordonnées de compte, constituent des données personnelles dès lors qu’elles permettent l’identification directe ou indirecte d’une personne physique.
A un compte bancaire, est lié une personne physique (ou morale mais cela ne rentre pas dans notre propos). Nous pouvons alors affirmer qu’un IBAN entre bien dans le champ d’application de l’article 4 paragraphe 1 du RGPD. Les récentes violations de données dans de grandes organisations démontrent que les IBAN doivent être considérées comme des données sensibles. En effet, une personne qui voit son IBAN volé, risque de se retrouver menacé de tentatives de fraudes.
Or, ce n’est pas les cas.
B. L’exclusion des données bancaires du champ de l’article 9 du RGPD
L’article 9 du RGPD vise un certain nombre de catégories de données. Il s’agit de l’origine raciale ou ethnique, les opinions politiques, syndicales, les convictions religieuses, ou encore les données de santé, les données biométriques et génétiques.
Avec du recul, il est surprenant et quelque part incompréhensible de constater l’absence de l’IBAN dans les données sensibles. Au vue des cyberattaques, nous nous demandons pourquoi la commission et le parlement européen n’ont pas pris cela en considération.
De leur côté, la CNIL et le Comité Européen de la Protection des Données reconnaissent explicitement que certaines données sont “hautement personnelles”. Ils définissent une catégorie utilisée notamment pour apprécier le risque élevé notamment lorsqu’elles :
- Révèlent une géolocalisation
- Peuvent être utilisées pour commettre des fraudes au paiement : c’est le cas des numéros de carte bancaire par exemple. Ces dernières données concentrent évidemment des enjeux très élevés en termes de sécurité.
Cette catégorie de données est introduite dans les lignes directrices du G29 sur les AIPD et les traitements susceptibles d’engendrer des risques élevées. Les données de localisation ou les données bancaires sont par exemple considérées comme des données hautement personnelles.
Une question se pose. Pourquoi le G29 a créé cette catégorie alors qu’il aurait été plus simple de les faire entrer dans le champ d‘application de l’article 9. De plus, il est reconnu une réelle sensibilité fonctionnelle des données bancaires
II. La sensibilité fonctionnelle des données bancaires
Cette sensibilité est à prendre vraiment en considération. Il existe de réelles atteintes aux droits fondamentaux des personnes et des risques de discriminations financières.
A. Les risques économiques comme atteintes aux droits fondamentaux
La compromission de données bancaires peut entraîner des conséquences immédiates et graves : fraude, détournement de fonds, usurpation d’identité financière ou exclusion bancaire. Ces atteintes affectent directement la vie privée au sens large, laquelle inclut la sphère financière de l’individu.
En effet, les personnes voient leurs droits de consommer, d’aller et venir compromis le temps de recréer leur moyen de paiement.
La Cour européenne des droits de l’homme reconnaît que la protection de la vie privée, garantie par l’article 8 de la Convention européenne des droits de l’homme, englobe les informations financières personnelles (CEDH, 7 juill. 2015, M.N. et autres c. Saint-Marin).
« Les informations obtenues à partir des documents bancaires constituent des données personnelles concernant une personne, qu’il s’agisse de renseignements sensibles ou d’activités professionnelles. Copier des documents équivaut par ailleurs à obtenir des données par saisie, que le support d’origine reste en place ou non. La copie des informations bancaires concernant le premier requérant, puis leur conservation par les autorités s’analyse ainsi en une ingérence dans l’exercice par l’intéressé de son droit au respect de sa vie privée et de sa correspondance. »
La position de la CJUE est claire et explicite dans cette affaire. Cette jurisprudence oriente également vers notre plaidoyer.
De plus, les personnes avec leurs IBAN dans le darkweb s’expose à des cyber menaces telles que les faux appels de conseiller, de faux emails orientant vers de faux formulaires etc. Les banques sensibilisent fortement leur clientèle via des campagnes de mailing des informations sur les interfaces de leurs clients. Cependant, personne n’est à l’abri car les pirates savent jouer sur les émotions des personnes.
B. Le potentiel de profilage et de discrimination financière
Un IBAN peut être une source d’informations. Il constitue un indicateur indirect de situations sociales ou économiques sensibles, notamment lorsqu’il révèle la perception de prestations sociales ou l’appartenance à certains dispositifs d’aide financière.
Ces données peuvent ainsi alimenter des pratiques de profilage économique, au sens de l’article 4 du RGPD, susceptibles de produire des effets juridiques ou significatifs au sens de l’article 22.*
Le risque de discrimination financière indirecte justifie une protection renforcée, comparable à celle accordée aux catégories particulières de données.
*Article 22 du RGPD : 1. La personne concernée a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire.
III. Les positions de la CNIL : une reconnaissance implicite de la sensibilité des données bancaires
A. La position actuelle de la CNIL
La CNIL adopte une approche pragmatique fondée sur les risques. Dans plusieurs délibérations et recommandations, elle souligne que les données financières nécessitent un niveau élevé de sécurité. Ce niveau doit inclure le chiffrement, la limitation des accès et des durées de conservation strictes (CNIL, délib. n° 2018-326).
« Les données de paiement sont des données à caractère personnel : données d’achat, données financières, données contextuelles, elles concernent bien des aspects de l’existence des individus. Elles peuvent permettre de « tracer » leurs activités personnelles, de cerner leurs comportements ; elles peuvent être utilisées pour commettre des fraudes. En outre, le recours à tel ou tel moyen de paiement et, en particulier, les possibilités de recourir aux espèces comportent également des enjeux importants d’anonymat et de protection de la vie privée » Marie Laure DENIS, présidente de la CNIL
Dans son livre blanc sur les moyens de paiement, la CNIL pose 8 principes
- La préservation de l’anonymat des paiements, de l’usage des espèces et du libre choix des moyens de paiement ;
- L’importance d’une protection de la confidentialité des transactions dès la conception ;
- L’attention prospective à porter au paiement mobile, qui a un potentiel de développement considérable ;
- L’intérêt pour les acteurs innovants de faire de leur conformité RGPD un atout de confiance. Notamment, pour les clients amenés à confier leurs données pour de nouveaux usages ;
- Les grands points d’application du RGPD sur lesquels la CNIL souhaite apporter de la sécurité juridique ;
- L’importance de la sécurité des données de paiement, avec des travaux sur la « tokenisation » de ces données en tant que bonne pratique ;
- Un questionnement sur la localisation des données de paiement en Europe, comme contribution au débat en cours sur la souveraineté numérique européenne ;
- Des recommandations pour le futur réseau de carte bancaire européen en cours de création, EPI (« European Payments Initiative »).
Les approches de la CNIL et du Comité Européen traduisent une reconnaissance implicite de la sensibilité des données bancaires. Sans pour autant leur conférer le régime juridique spécifique prévu à l’article 9 du RGPD, créant ainsi une incohérence normative.
B. Pour une évolution de l’article 9 du RGPD
L’article 1er du RGPD vise la protection des libertés et droits fondamentaux des personnes physiques. Une interprétation évolutive de cette finalité conduit à considérer que la notion de données sensibles ne doit pas être figée. Elle doit être adaptée aux risques réels.
- L’intégration des données bancaires parmi les catégories particulières de données permettrait :
- D’imposer une justification renforcée des traitements,
- De limiter les collectes excessives d’IBAN,
- De renforcer les obligations de sécurité,
- D’accroître la confiance des personnes concernées.
Ainsi, tout va dans le sens que l’on devrait considérer les données bancaires comme des données sensibles au sens de l’article 9. Cela constituerait une évolution cohérente, conforme à l’objectif de protection élevée des droits fondamentaux poursuivi par le règlement. De plus, dans un contexte de multiplication des violations de données, il apparaît nécessaire de repenser la notion de données sensibles.
Pour conclure, intégrer dans le projet «Omnibus» notre plaidoyer reviendrait à renforcer la protection des personnes. De plus, cela obligerait les vendeurs en ligne, les commerçants physiques ainsi que leurs sous-traitants à renforcer encore plus la sécurité des données bancaires. La toute récente violation de données du fichier FICOBA, légitime encore plus cette thèse. L’avenir parlera…

Foire aux questions
Pourquoi l’affaire FREE a-t-elle relancé le débat sur la sensibilité des données bancaires ?
L’amende infligée à FREE et FREE Mobile (42 millions €) sanctionne des failles de sécurité et la présence d’IBAN d’abonnés sur le dark web. Cette affaire illustre concrètement les risques graves liés à la divulgation de données financières.
Les données bancaires sont-elles des données personnelles au sens de l’article 4 du RGPD et de la jurisprudence de la Cour de Justice de la Communauté Européenne ?
En vertu de l’article 4 du RGPD une donnée est une information qui, permet d’identifier directement ou indirectement une personne. Un IBAN étant rattaché à une personne, il entre clairement dans cette définition.
toute information se rapportant à une personne physique identifiée ou identifiable (ci-après dénommée «personne concernée»); est réputée être une «personne physique identifiable» une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale;
La jurisprudence de la Communauté Européenne suit cette définition.
Qu’est ce qu’une donnée sensible au sens de l’article 9 du RGPD ?
Le législateur européen fait rentrer dans le champ d’application de l’article 9 du RGPD les données de santé, d’opinions politiques, d’opinions syndicales, religieuses, de genre, de biométrie et génétique. Les données bancaires n’y figurent pas, même si elles peuvent entraîner des risques tout aussi graves.
Quels risques concrets encourt une personne en cas de fuite d’IBAN ?
Les personnes s’expose à des fraudes, tentatives d’escroquerie ciblées, usurpation d’identité financière ou blocage temporaire des moyens de paiement. Ces atteintes peuvent affecter directement les libertés fondamentales (Liberté de consommer, d’aller et venir, etc.).
Le droit européen protège-t-il la vie privée financière ?
La Cour européenne des droits de l’homme reconnait que les informations bancaires relèvent de la vie privée et qu’elles sont protégée par l’article 8 de la Convention européenne des droits de l’homme.
Que changerait la reconnaissance des données bancaires en tant que données sensibles ?
Une telle reconnaissance entraînerait :
- des obligations de sécurité renforcées
- des justifications juridiques plus strictes pour les traitements
- des limitations de collecte
- une meilleure protection contre les violations de données


