Politique de traitement des demandes des autorités publiques
Dernière mise à jour : 7 août 2026
Cette politique décrit la manière dont Créabase traite les demandes de communication de données personnelles émanant d'autorités publiques : autorités judiciaires, services de police ou de gendarmerie, administrations et régulateurs, français ou étrangers.
Elle s'applique à toutes les données personnelles que nous traitons, qu'elles nous aient été communiquées directement par nos utilisateurs ou qu'elles proviennent de plateformes tierces dont Meta Platforms, Inc.
1. Principe général
Nous ne communiquons aucune donnée personnelle à une autorité publique en dehors d'une demande juridiquement contraignante, valablement fondée et adressée à l'entité compétente. Une demande informelle, orale, ou adressée par un canal non vérifiable ne donne lieu à aucune communication.
La communication de données en réponse à une réquisition régulière repose sur l'article 6.1.c du Règlement général sur la protection des données (obligation légale à laquelle le responsable de traitement est soumis).
2. Examen obligatoire de la légalité
Toute demande reçue fait l'objet d'un examen préalable, sans exception. Nous vérifions :
- l'identité et la compétence de l'autorité émettrice, ainsi que l'authenticité du document ;
- le fondement juridique invoqué (notamment les articles 60-1, 77-1-1 et 99-3 du Code de procédure pénale pour les réquisitions françaises, ou une décision de justice exécutoire) ;
- la portée exacte de la demande : personnes visées, catégories de données, période concernée ;
- la proportionnalité de la demande au regard de la finalité poursuivie.
Une demande émanant d'une autorité située hors de l'Union européenne n'est pas exécutée directement. Elle doit emprunter les voies de l'entraide judiciaire internationale ou tout autre mécanisme de coopération applicable, conformément à l'article 48 du RGPD.
3. Contestation des demandes irrégulières
Lorsque l'examen conduit à considérer qu'une demande est dépourvue de base légale, excède le cadre de l'enquête, vise des données que nous ne détenons pas, ou porte une atteinte disproportionnée aux droits des personnes concernées, nous refusons d'y donner suite.
Le refus est motivé par écrit auprès de l'autorité émettrice. Selon les cas, nous pouvons :
- demander à l'autorité de préciser ou de restreindre le périmètre de sa demande ;
- exiger la production d'un acte régulier avant toute communication ;
- exercer les voies de recours disponibles, en nous faisant assister d'un conseil juridique.
4. Minimisation des données communiquées
Lorsqu'une demande est régulière et que nous devons y répondre, nous ne communiquons que les données strictement nécessaires et expressément visées par la demande. Nous ne transmettons jamais l'intégralité d'un compte ou d'une base par commodité, ni des données relatives à des personnes non visées par la demande.
Si une demande est rédigée en termes généraux, nous sollicitons systématiquement sa restriction avant toute communication.
5. Documentation et registre
Chaque demande reçue est consignée dans un registre interne, qu'elle ait donné lieu ou non à une communication. Ce registre mentionne :
- la date de réception et l'autorité émettrice ;
- le fondement juridique invoqué et la portée de la demande ;
- l'analyse de légalité conduite et le raisonnement juridique retenu ;
- la décision prise (communication, communication partielle, refus) et sa motivation ;
- les données effectivement transmises et la date de la réponse ;
- les personnes ayant pris part à la décision et, le cas échéant, le conseil juridique consulté.
Ce registre est conservé pendant cinq ans.
6. Demandes d'urgence
En cas de demande fondée sur un danger imminent pour la vie ou l'intégrité physique d'une personne, nous pouvons répondre sans attendre la régularisation formelle de la demande, dans la stricte limite de ce qui est nécessaire pour prévenir ce danger. La demande est alors documentée dans les mêmes conditions et la régularisation est exigée a posteriori.
7. Information des personnes concernées
Nous informons l'utilisateur dont les données ont été communiquées, sauf lorsque la loi nous l'interdit, lorsque l'autorité nous en fait interdiction sur un fondement légal, ou lorsque cette information serait de nature à compromettre une enquête ou à créer un risque pour une personne. Lorsque l'interdiction est temporaire, l'information est délivrée dès son expiration.
8. Données susceptibles d'être concernées
Les données que nous détenons et qui pourraient faire l'objet d'une demande sont limitées :
- données de compte : adresse e-mail, date d'inscription, plan d'abonnement ;
- contenus enregistrés par l'utilisateur : publicités sauvegardées, dossiers, notes, marques suivies ;
- identifiants de liaison à des services tiers, lorsque l'utilisateur a activé une intégration (par exemple l'identifiant technique et le nom d'utilisateur d'un compte Instagram lié) ;
- journaux techniques et données de facturation.
Nous ne collectons pas de données de localisation précise, ni de données relevant des catégories particulières au sens de l'article 9 du RGPD. Le détail des traitements figure dans notre politique de confidentialité.
9. Où adresser une demande
Toute demande d'une autorité publique doit être adressée par écrit à contact@creabase.app, ou par courrier à l'adresse de l'éditeur figurant dans nos mentions légales. Les demandes adressées à d'autres canaux (support, réseaux sociaux) sont redirigées vers cette adresse et ne sont pas traitées en dehors de la présente procédure.
10. Transparence
Nous publions le nombre de demandes reçues et le nombre de demandes ayant donné lieu à une communication, lorsque la loi nous permet de le faire.
Période du 1er janvier 2026 au 7 août 2026 : aucune demande reçue d'une autorité publique, aucune donnée communiquée.
11. Révision
Cette politique est revue au moins une fois par an, ainsi qu'à l'occasion de toute évolution du cadre légal applicable ou du périmètre des données traitées.