Veille réglementaire
CNIL : nouvelles recommandations sur l'évaluation de la solvabilité et la protection des données
Digital https://digitalpolicyalert.org/
La Commission nationale de l'informatique et des libertés (CNIL) a récemment adopté une recommandation relative aux implications en matière de protection des données dans l'évaluation de la solvabilité des individus lors de l'octroi de crédit.
Cadre juridique et principes renforcés
Cette recommandation, publiée le 7 mai 2026, remplace le cadre d'autorisation antérieur défini par le Règlement général sur la protection des données (RGPD). Elle précise les modalités d'application des règles de protection des données par les établissements prêteurs et les intermédiaires financiers.
Elle réaffirme les principes fondamentaux du RGPD, notamment la minimisation des données et la limitation des finalités, tout en intégrant les spécificités du secteur du crédit.
Traitement des données et outils automatisés
La recommandation encadre l'utilisation des systèmes automatisés, tels que les outils d'IA ou de scoring, dans l'évaluation de la solvabilité. Elle souligne que ces outils doivent respecter les exigences de pertinence et de nécessité des données traitées.
Les établissements sont invités à s'assurer que les données utilisées pour l'évaluation sont strictement limitées à celles nécessaires à la prise de décision, en excluant toute information superflue.
Gestion des incidents de remboursement et transparence
La CNIL précise les conditions d'intégration des incidents de remboursement passés dans l'évaluation de la solvabilité. Ces informations doivent être objectives, proportionnées et communiquées aux demandeurs de manière claire, afin qu'ils comprennent leur impact sur la décision finale.
Elle distingue également les données liées aux demandes de crédit de celles relatives aux manquements contractuels antérieurs, en encadrant leur durée de conservation.
Durée de conservation et preuve
La recommandation autorise une conservation limitée des données à des fins de preuve, sous réserve du respect des principes de proportionnalité et de finalité. Les établissements doivent veiller à ne pas conserver indûment des informations au-delà de ce qui est nécessaire pour justifier une décision ou répondre à une obligation légale.
Source : Digital https://digitalpolicyalert.org/ ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.