Toutes les actualités
Réglementation 19 août 2026 6 min

Le score qui vous refuse un crédit peut être demandé, et il doit être expliqué

La CNIL met par écrit ce qu'un établissement doit savoir dire à celui qu'il refuse : les principaux critères, les conséquences, et le score accompagné des valeurs qui permettent de le comprendre. Le secret des affaires limite, il n'annule pas

En bref

Vingt-quatre mois : au-delà, les incidents de remboursement passés ne devraient plus être utilisés. Six mois : durée de conservation des données d'un non-client à qui l'on a opposé un refus. Le score peut être demandé par le droit d'accès, accompagné de ce qui le rend compréhensible. Le secret des affaires peut limiter la réponse, non la transformer en refus global.

Il n'existe pas de droit au crédit, il existe un devoir d'expliquer

La CNIL part de là où partirait un juriste : la liberté contractuelle de l'article 1101 du code civil. Nul n'est tenu d'accorder un prêt. Mais avant de l'accorder il y a l'obligation d'évaluer la solvabilité, et cette évaluation traite des données personnelles.

Les établissements peuvent recourir à l'intelligence artificielle ou à des modèles statistiques. La CNIL écrit que ces outils « sont soumis au RGPD : ils doivent être transparents, limiter les biais et ne pas conduire à des discriminations », et que dans tous les cas l'établissement demeure responsable de la décision et doit être en mesure d'expliquer les principaux critères utilisés ainsi que les conséquences du processus sur la situation de la personne.

Les trois chiffres

  • Vingt-quatre mois : la CNIL recommande de ne pas utiliser les incidents de remboursement passés au-delà de ce délai, sauf circonstances particulières.
  • Six mois : le non-client à qui l'on oppose un refus peut voir conservées les informations de sa demande pendant six mois, pour analyser plus rapidement une demande ultérieure.
  • Au-delà, uniquement pour le contentieux : pendant la durée de la prescription applicable, jusqu'à la fin d'une procédure en cours, et dans des conditions de confidentialité strictes.

Sur les incidents, la CNIL ajoute deux conditions qu'on oublie facilement. Ne peuvent être retenus que ceux qui répondent à des critères objectifs, définis à l'avance. Et le contexte doit être pris en compte : s'ils ont été contestés, s'ils ont été régularisés, s'ils ont donné lieu à une décision de justice. Un incident écarté par une décision définitive ne peut plus entrer dans l'évaluation.

Le score se demande au titre de l'article 15

La personne peut demander à connaître son score, et l'information doit être accompagnée des éléments qui permettent de le comprendre — par exemple les notes minimales et maximales pour obtenir le crédit. La CNIL est explicite : ce ne peut pas être une simple répétition de ce qui a été transmis avant l'évaluation, cela doit être précis et personnalisé.

Le droit d'accès n'est pas absolu et le secret des affaires peut s'opposer à une partie de la réponse. Mais « ce refus ne doit pas être global et absolu » : l'établissement doit s'efforcer de faire droit à la demande et y répondre dans la mesure du possible, en fournissant le plus d'éléments possibles.

Ce qu'il faut regarder chez un client qui pratique le scoring

Le délai au-delà duquel les incidents passés sont écartés, et s'il est écrit quelque part. La liste préalable des types d'incidents utilisables : si elle n'existe pas, les critères objectifs non plus. La procédure de réponse à une demande d'accès au score, et qui décide de ce que couvre le secret des affaires. Et les crédits qui ne disent pas leur nom — paiement fractionné, différé, carte adossée à un crédit renouvelable, découvert : ce sont des crédits et ils peuvent déclencher l'évaluation.

Source officielle:CNIL — Le refus de crédit en questions (19 août 2026)

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Réglementation
26l'article que personne ne signe avant de diffuser

Qui répond de la diffusion en direct du match des moins de 14 ans ? La Suède répond à la question que personne ne pose

Le 25 août, l'autorité suédoise a publié un guide sur la diffusion du sport des jeunes. Beaucoup de clubs diffusent en ligne les matchs des enfants, et le guide indique les facteurs qui déterminent ce qui est permis. Mais la partie qui vaut la lecture est l'autre : la responsabilité quand la commune possède l'équipement et que le club veut y installer des caméras.

25 août 2026Nouveau 5 min
Réglementation
2critères du CEPD et l'AIPD devient obligatoire

À l'école les traceurs publicitaires sont interdits, et ce n'est pas une question de consentement

Le 24 août, la CNIL a publié les règles applicables aux espaces numériques de travail utilisés dans les établissements scolaires. Le point décisif n'est pas la protection des mineurs mais un principe de droit administratif : la neutralité du service public de l'éducation inclut la neutralité commerciale, de sorte que les traceurs à des fins publicitaires ou de profilage sont en principe interdits. Si l'outil en comporte, le responsable de traitement doit les désactiver.

24 août 2026Nouveau 6 min
Réglementation
2documents sur le même sujet, avec une règle qui diffère

Même outil, même jour, règle différente : pourquoi les traceurs ne sont pas interdits à l'université

Le 24 août, la CNIL a publié deux textes sur le même sujet, l'un pour l'école, l'autre pour l'université. Qui ne lit que le premier et l'applique au second se trompe sur un point précis : à l'école, les traceurs publicitaires sont « en principe interdits » ; dans l'enseignement supérieur, la CNIL « recommande de privilégier » des outils qui n'en utilisent pas. Le reste — base légale, AIPD, garanties du sous-traitant, transferts — coïncide.

24 août 2026Nouveau 5 min