Aller au contenu
L’Esprit Français

De la surface des faits à la profondeur des idées

De la surface des faits à la profondeur des idées

Crypto-actifs : le fisc collecte désormais vos données, le Conseil d’État juge le risque de fuite « très faible »

Crypto-actifs : le fisc collecte désormais vos données, le Conseil d'État juge le risque de fuite « très faible »
Crypto-actifs : le fisc collecte désormais vos données, le Conseil d'État juge le risque de fuite « très faible »

Depuis le 1er janvier 2026, les plateformes de crypto-actifs doivent déclarer chaque année à l’administration fiscale l’identité, l’adresse, la résidence fiscale et l’historique d’opérations de leurs clients. Ces données sont destinées à être échangées automatiquement entre États. Le 14 septembre 2026, le juge des référés du Conseil d’État a refusé de suspendre le décret d’application : selon lui, la « probabilité de réalisation » d’une fuite de ces données est « très faible ».

Un mois plus tôt, la Direction générale des finances publiques (DGFiP) reconnaissait une intrusion dans son système d’information et un vol de données concernant 678 000 particuliers et professionnels, puis la CNIL annonçait un contrôle de l’administration fiscale. L’ordonnance ne dit pas que le décret est légal : elle dit que l’urgence n’est pas établie, et elle laisse la question de fond ouverte.

Ce que le décret impose depuis le 1er janvier

Le dispositif vient de la directive (UE) 2023/2226 du 17 octobre 2023, dite DAC 8, qui étend l’échange automatique de renseignements fiscaux aux crypto-actifs. La France l’a transposée par la loi n° 2025-127 du 14 février 2025, dont l’article 54 a introduit dans le code général des impôts les articles 1649 AB bis à 1649 AC sexies ; le décret n° 2025-1276 du 19 décembre 2025, publié au Journal officiel du 24 décembre, fixe l’obligation déclarative et les diligences incombant aux prestataires de services sur crypto-actifs. Un second décret du même jour, le n° 2025-1277, applique un régime équivalent aux institutions financières.

Concrètement, les plateformes doivent identifier et vérifier leurs clients, conserver ces informations et les transmettre une fois par an. Le périmètre déclaratif ne se limite pas à signaler qu’une personne détient des jetons : il porte sur l’identité, l’adresse, la résidence fiscale et le numéro d’identification fiscale du client, ainsi que sur le détail de son activité, acquisitions et cessions contre monnaie fiduciaire, échanges entre crypto-actifs, transferts, montants et nombre d’unités. Le calendrier est fixé au niveau européen : la première déclaration doit intervenir entre le 1er janvier et le 30 septembre 2027 pour les opérations de 2026, avant l’échange entre administrations.

Le mécanisme n’est pas isolé. Les revenus et les comptes bancaires font déjà l’objet d’un échange automatique entre administrations fiscales, et l’accord multilatéral sur les comptes financiers a été complété par un addendum présenté au conseil des ministres du 27 juillet 2026. Ce qui change, c’est l’entrée des crypto-actifs dans ce circuit.

Devant le juge : l’urgence, et rien d’autre

Deux plateformes, Paymium, désignée représentante unique, et la société de Bull Bitcoin, ainsi qu’une troisième société, ont saisi le juge des référés du Conseil d’État le 26 août 2026 pour obtenir la suspension du décret. Elles invoquaient trois séries de moyens : l’absence de consultation préalable de la CNIL, exigée par l’article 36 du règlement européen sur la protection des données personnelles ; l’incompétence du pouvoir réglementaire, le décret ayant ajouté une obligation déclarative pour les services de jalonnement et de prêt que la loi de transposition n’avait pas prévue ; et une atteinte disproportionnée à la vie privée, le texte instituant un registre qui centralise les données de transactions de tous les résidents des États membres.

Par une ordonnance n° 519158 du 14 septembre 2026, inédite au recueil Lebon et signée par Christine Maugüé, le juge rejette la requête sur la seule condition d’urgence, sans examiner les moyens de légalité. Sa motivation tient en quelques lignes : l’atteinte à la vie privée des détenteurs de crypto-actifs ne saurait, « au regard de l’intérêt public qui s’attache à la prévention du risque de fraude et d’évasion fiscales », caractériser une situation d’urgence ; les requérantes n’établissent pas en quoi la conservation centralisée des données aggraverait le risque de compromission ; et « la simple éventualité d’un risque, dont la probabilité de réalisation est très faible, ne saurait être constitutive d’une situation d’urgence ». La violation alléguée du droit de l’Union ne suffit pas, à elle seule, à caractériser cette urgence.

La portée de cette décision tient à ce qu’elle ne dit pas. Le juge des référés n’a pas validé le décret : il a constaté que les conditions d’une suspension n’étaient pas réunies, ce qui était la seule voie pour interrompre le calendrier avant la première campagne déclarative de 2027. Le recours au fond, engagé selon les requérantes en février 2026, reste pendant, et la question de la conformité du dispositif au droit de l’Union, y compris par un renvoi préjudiciel à la Cour de justice, n’est pas tranchée.

Six semaines plus tôt, à Bercy

La décision a été rendue dans un contexte documenté. Le 14 août 2026, la DGFiP a confirmé qu’une intrusion dans son système d’information avait exposé les données personnelles de 678 000 particuliers et professionnels : nom, prénom, quotient familial, revenu fiscal de référence et taux de prélèvement à la source pour les personnes physiques, numéro SIREN et raison sociale pour les entreprises. L’administration a indiqué que le site impots.gouv.fr n’avait pas été compromis, qu’elle avait coupé les accès concernés et qu’elle notifierait chaque personne touchée, la CNIL et le parquet. La CNIL a confirmé, le 18 août, avoir été destinataire de ces notifications et invité les contribuables à se méfier des messages usurpant l’administration fiscale.

Le périmètre n’a cessé d’être révisé. Selon Le Parisien, les données cadastrales volées sont passées d’une estimation initiale de 200 000 à 1,8 million de comptes, et des informations relatives aux successions vacantes ont également été dérobées. En août, le Premier ministre Sébastien Lecornu a demandé à l’Agence nationale de la sécurité des systèmes d’information un « audit approfondi », et une note du président et du rapporteur de la commission des finances du Sénat a relevé, selon l’AFP, « plusieurs fragilités structurelles » des systèmes d’information de la DGFiP et des « lacunes dans les contrôles ».

Le 10 septembre, la présidente de la CNIL, Marie-Laure Denis, a annoncé sur France 2 un contrôle de la DGFiP, qui pourrait aboutir à une mise en demeure d’ici la fin de l’année ou à une orientation vers une sanction, ainsi qu’un contrôle de l’Agence nationale des titres sécurisés, visée en avril par une attaque touchant les données de près de douze millions de personnes. Une limite de fond subsiste : la CNIL ne peut pas infliger d’amende à l’État.

Un risque de violence documenté, un lien qui reste un argument

Les requérantes soulignent la conséquence la plus concrète de ces fuites : la sécurité des personnes. Le Parquet national anticriminalité organisée, entré en fonction le 5 janvier 2026 avec 170 dossiers en héritage, a recensé, selon franceinfo, plus de 70 enlèvements ou séquestrations liés aux cryptomonnaies sur les huit premiers mois de 2026, contre une vingtaine en 2024 et 67 sur toute l’année 2025, avec plus de 90 personnes mises en examen. En juin, le ministre de l’Intérieur Laurent Nuñez a promis un plan destiné à renforcer la sécurité des acteurs du secteur.

Deux précautions s’imposent ici. La thèse selon laquelle ces violences procéderaient majoritairement de fuites de données est un argument des requérantes, pas un constat établi par les pièces publiques : la police judiciaire décrit des modes opératoires et des cibles variés, parfois désignés au dernier moment aux exécutants, et des erreurs de cible. Et la centralisation des données à laquelle le décret contribue n’est pas la seule source d’exposition : les plateformes collectent déjà ces informations au titre de leurs obligations d’identification, et le fichier des clients figurait dans des fuites bien avant 2026.

Ce que les pièces ne disent pas

Six points de méthode. L’ordonnance du 14 septembre ne juge pas la légalité du décret : une décision de rejet en référé n’équivaut ni à une validation, ni à une censure. L’appréciation selon laquelle la probabilité d’une fuite est « très faible » n’est étayée, dans la décision, par aucune donnée chiffrée de probabilité. Les décomptes des données dérobées ont été révisés à plusieurs reprises et mêlent parfois comptes et personnes, ce qui interdit de traiter le chiffre de 678 000 comme un total définitif pour l’ensemble des intrusions. L’identité de l’auteur des intrusions repose sur une revendication publiée sur un forum spécialisé et non sur une décision de justice, l’enquête étant en cours. L’audit demandé à l’ANSSI n’a pas été rendu public. Enfin, ni le coût de conformité pour les plateformes, ni l’effet réel du dispositif sur la fraude fiscale, ne sont chiffrés dans les documents consultés.

Reste une question de fond, que la technique ne règle pas : la France poursuit un objectif fiscal légitime, l’imposition des plus-values sur crypto-actifs, avec un moyen qui crée un fichier de plus, centralisé et international, dont les mêmes administrations viennent de démontrer la vulnérabilité. Le juge a estimé que ce raisonnement ne justifiait pas une suspension. Il appartiendra au juge du fond, et peut-être à la Cour de justice de l’Union, de dire si le moyen est proportionné à l’objectif.

À retenir

  • Depuis le 1er janvier 2026, les prestataires de services sur crypto-actifs doivent identifier leurs clients et déclarer chaque année à l’administration fiscale leur identité, leur résidence fiscale et le détail de leurs opérations, en application de la directive DAC 8, de la loi du 14 février 2025 et du décret n° 2025-1276 du 19 décembre 2025.
  • La première déclaration est prévue entre le 1er janvier et le 30 septembre 2027 pour les opérations de 2026, avant échange automatique entre États ; l’accord multilatéral de l’OCDE étendant ce cadre hors de l’Union attend l’approbation du Parlement français, un projet de loi ayant été présenté en conseil des ministres le 27 juillet 2026.
  • Le 14 septembre 2026, le juge des référés du Conseil d’État a rejeté la demande de suspension du décret : il a jugé que l’atteinte à la vie privée ne créait pas d’urgence face à l’intérêt public de lutte contre la fraude fiscale et que « la simple éventualité d’un risque, dont la probabilité de réalisation est très faible », n’en créait pas davantage.
  • Cette décision intervient après la reconnaissance, en août 2026, d’une intrusion dans le système d’information de la DGFiP, portant sur les données de 678 000 particuliers et professionnels, après la révision à 1,8 million de comptes des données cadastrales dérobées, et après l’annonce par la CNIL, le 10 septembre, d’un contrôle de l’administration fiscale.
  • Le juge des référés ne s’est pas prononcé sur la légalité du décret : les moyens tirés de l’absence de consultation de la CNIL et de la conformité du texte au droit de l’Union restent pendants devant le juge du fond.

Question aux lecteurs

Déclarer au fisc l’identité et les opérations de chaque détenteur de crypto-actifs permet de contrôler l’impôt sur des revenus difficiles à tracer ; centraliser ces données crée aussi un fichier de plus, exposé aux intrusions. Trois réponses sont proposées ci-dessous. Ce sondage n’a aucune valeur représentative et ne prétend pas mesurer l’opinion des Français.

Pour aller plus loin

À lire aussi

Les sujets de cet article

Continuer l’exploration

Dans la même rubrique

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

L’ESPRIT FRANÇAIS

Partager cet article

Crypto-actifs : le fisc collecte désormais vos données, le Conseil d’État juge le risque de fuite « très faible »

WhatsApp Facebook X E-mail

Choisissez où le partager. Aucune publication automatique.

Le Journal, à portée de main

Retrouvez les actualités, les analyses et la bibliothèque dans une application légère, avec le même contenu que le site.

Installation facultative. Connexion Internet nécessaire. Aucune notification n’est activée par cette installation.