Actualités

Données d’un conjoint décédé : ce que juge le Conseil d’État dans sa décision du 17 juin 2026

Un veuf contestait l'usage par un assureur des données de santé de son épouse décédée. Le Conseil d'État précise qui peut encore exercer les droits d'une personne sur ses données après sa mort, et dans quelles limites.

Homme âgé lisant un courrier à la table de sa cuisine, une photo encadrée d'une femme posée près de lui
Après un décès, les droits sur les données personnelles du défunt ne passent pas au conjoint survivant, sauf dans les cas prévus par la loi.
Afficher le sommaire Masquer le sommaire

Un assureur conserve et transmet les données de santé d’une assurée décédée, et son veuf estime que la loi devrait lui permettre de s’y opposer. La question paraît simple, elle touche pourtant à un angle mort du droit des données personnelles : que deviennent les droits d’une personne sur ses informations une fois qu’elle n’est plus là, et qui peut encore les faire valoir ?

Dans une décision n° 503360 lue le 17 juin 2026, le Conseil d’État apporte une réponse nette, que Service-Public a présentée le 7 octobre 2026. Les droits sur les données personnelles s’éteignent au décès, et le conjoint survivant ne peut pas les exercer à ce seul titre. Qu’est-ce que cette décision change concrètement pour les proches d’une personne décédée, et quelles voies leur restent ouvertes ?

Une plainte contre un assureur classée par la CNIL

L’affaire part d’une plainte déposée auprès de la CNIL en octobre 2024. Le requérant reprochait à un assureur d’avoir conservé, exploité et transmis les données de santé de son épouse décédée sans consentement, et à une médiation de l’assurance d’avoir sollicité ces mêmes données sans accord documenté. Le couple avait souscrit ensemble un contrat d’assurance lié à l’acquisition d’un bien.

En mai 2025, la CNIL a clôturé la plainte. Pour l’autorité de contrôle, le RGPD ne couvre pas les données des personnes décédées, ce qui la privait de base pour instruire la réclamation. Le requérant a alors saisi le Conseil d’État de deux recours, enregistrés sous les n° 503360 et 506619 et joints par la 10e chambre, contre le rejet implicite puis contre la décision de clôture.

Des droits qui s’éteignent au décès de la personne concernée

Le raisonnement du Conseil d’État repose sur deux textes. Le règlement (UE) 2016/679 du 27 avril 2016, dit RGPD, précise dans son considérant 27 qu’il ne s’applique pas aux données des personnes décédées, tout en laissant chaque État membre libre de prévoir ses propres règles. La France l’a fait dans la loi n° 78-17 du 6 janvier 1978, dite loi Informatique et Libertés.

À lireTribunal pour enfants : ce que juge le Conseil constitutionnel le 1er octobre 2026 sur l’impartialité du juge des enfants

Le second alinéa de l’article 84 de cette loi pose le principe, que la décision du 17 juin 2026 reprend mot pour mot :

Les droits mentionnés au chapitre II s’éteignent au décès de la personne concernée.

Article 84 de la loi n° 78-17 du 6 janvier 1978, cité par le Conseil d’État au point 3 de sa décision n° 503360 du 17 juin 2026

Ce chapitre II regroupe les droits que vous connaissez sans doute : accès, rectification, effacement, opposition, limitation du traitement. Tant que vous êtes en vie, ils vous appartiennent personnellement. Au décès, ils disparaissent en principe avec leur titulaire, sauf dans les hypothèses que la loi organise elle-même, et qui figurent à l’article 85.

Les deux exceptions prévues par l’article 85

L’article 85 de la loi du 6 janvier 1978, issu de la loi pour une République numérique du 7 octobre 2016, aménage une survie encadrée des droits après la mort. Selon la fiche de la CNIL consacrée à la mort numérique, trois situations sont à distinguer :

  • les directives générales, rédigées de son vivant et confiées à un tiers de confiance, par exemple un notaire, portent sur l’ensemble de ses données et restent modifiables à tout moment ;
  • les directives particulières, adressées directement à un service en ligne, valent pour les seules données traitées par ce service et ne peuvent résulter de la simple acceptation de ses conditions générales ;
  • en l’absence de directives, les héritiers peuvent exercer certains droits, mais seulement pour le règlement de la succession ou la prise en compte du décès par les responsables de traitement.

Hors de ces trois cadres, personne ne reprend les droits du défunt. La qualité d’héritier ne donne pas un pouvoir général sur ses données : elle autorise à clôturer un compte, à s’opposer à la poursuite d’un traitement, à faire mettre à jour une information ou à obtenir ce qui est nécessaire au partage, et rien de plus.

Pourquoi le conjoint survivant n’avait pas qualité pour agir

Le Conseil d’État constate que le requérant ne se trouvait dans aucune des hypothèses de l’article 85. Aucune directive de son épouse n’était invoquée, et sa démarche ne visait ni le règlement de la succession ni la prise en compte du décès par l’assureur. Il ne pouvait donc pas exercer les droits de la défunte devant la CNIL.

Restait l’argument tiré de sa propre situation. Le requérant soutenait que la souscription commune du contrat d’assurance faisait de lui une personne concernée par le traitement, au sens de l’article 4 du RGPD et de la loi de 1978. La juridiction a écarté cette lecture : un intérêt financier partagé ne suffit pas à rendre recevable une contestation portant sur les données d’une autre personne. Les deux requêtes ont été rejetées comme irrecevables, sans que le Conseil d’État ait à se prononcer sur le comportement de l’assureur.

Ce que la décision laisse ouvert

La portée de la décision doit être mesurée. Elle tranche une question de recevabilité devant la CNIL, puis devant le juge administratif, et ne valide pas pour autant les pratiques reprochées à l’assureur. Rendue par une chambre jugeant seule et inédite au recueil Lebon, elle applique les textes sans créer de règle nouvelle.

D’autres voies demeurent. La CNIL rappelle qu’une personne qui subit un préjudice du fait du traitement des données d’un proche décédé peut saisir les juridictions, et que les héritiers peuvent agir si la mémoire du défunt est atteinte, notamment son honneur ou sa réputation. Le droit des successions organise par ailleurs ses propres mécanismes, comme l’illustre l’arrêt de la Cour de cassation du 8 juillet 2026 sur la renonciation.

À lireAccident du travail : le décret du 30 septembre 2026 abaisse le plafond des indemnités journalières au 1er novembre

Pour vos propres données, en revanche, les droits restent pleinement exercisables de votre vivant. Le droit d’effacement, que la CNIL a sanctionné à hauteur de 300 000 € dans l’affaire de la société Extia, ou les demandes visant un article de presse en ligne supposent que la personne concernée agisse elle-même, ou par un mandataire qu’elle a désigné.

Les directives post-mortem, un outil encore peu utilisé

La décision du 17 juin 2026 met en lumière un dispositif créé il y a dix ans et rarement mobilisé. Sans directives, les profils et les données restent le plus souvent en place, et vos proches n’ont qu’une marge d’action limitée par les conditions strictes de l’article 85. Les directives générales, déposées auprès d’un tiers de confiance, permettent de désigner une personne chargée de les exécuter, qui peut être un conjoint, un enfant ou un ami.

Entre l’extinction des droits au décès et l’intérêt légitime de l’entourage à contrôler l’usage de données sensibles, l’équilibre retenu par la loi laisse donc une large place à l’anticipation. Pour une question portant sur l’exercice des droits liés aux données d’un proche ou sur un litige avec un responsable de traitement, c’est un avocat en droit des données personnelles qui est compétent pour apprécier la situation.


Partagez cet article maintenant !