Résumé

  • Un accord fiscal ne suffit pas à faire d’une juridiction un destinataire approprié. Le cadre du Forum mondial exige un droit qui limite l’usage et la divulgation, un système de sécurité de l’information opérationnel et des voies de recours en cas de défaillance.
  • En 2026, le suivi annuel s’ajoute aux évaluations avant et après le début des échanges. L’accès dépend ainsi d’une assurance entretenue, tandis que l’assistance technique vise à permettre à davantage d’administrations de satisfaire aux exigences plutôt qu’à les exclure.

Le mot décisif de l’échange automatique de renseignements n’est pas « automatique ». C’est « recevoir ».

Selon les termes publiés par le Forum mondial sur la transparence et l’échange de renseignements à des fins fiscales, une juridiction ne peut recevoir les données que si elle respecte les exigences de confidentialité et de protection. Le dispositif parle de « partenaire approprié ». Cette condition modifie le récit habituel de la coopération fiscale. Une convention ou un accord multilatéral ouvre une voie juridique, mais ne rend pas à lui seul la destination digne de confiance. Le destinataire doit pouvoir montrer que l’information restera protégée et ne sera utilisée que conformément aux règles qui ont permis son échange.

Le régime d’échange automatique couvre la Norme commune de déclaration (CRS), pour les comptes financiers, et le Cadre de déclaration des crypto-actifs (CARF). Les administrations fiscales échangent ces informations de manière récurrente. Une route qui transporte chaque année des données sensibles pose donc une question continue : après réception, l’administration peut-elle protéger ces données à travers ses agents, ses systèmes, ses prestataires et ses décisions ?

L’accord ouvre la route ; il ne sécurise pas le trajet

Les garanties reposent sur trois éléments liés. Le premier est juridique : les règles nationales doivent préserver la confidentialité et limiter l’accès, l’utilisation et la divulgation aux fins permises par l’instrument applicable. Le deuxième est organisationnel et technique : un système de gestion de la sécurité de l’information doit réunir politiques, responsabilités, gestion des risques, contrôles et procédures qui protègent les données tout au long de leur cycle de vie. Le troisième est coercitif : les soupçons ou les cas établis d’usage abusif doivent pouvoir être signalés, examinés et suivis de mesures adéquates.

Cela va bien au-delà d’un pare-feu ou d’un canal de transfert sécurisé. Les termes de référence de l’évaluation des garanties couvrent la responsabilité de la direction, la définition des rôles, les contrôles visant le personnel et les prestataires, la sécurité physique et informatique, l’accès selon le besoin d’en connaître, ainsi que le traitement, la conservation et la destruction des informations. Ils abordent aussi la surveillance, la journalisation, la gestion des vulnérabilités et des incidents, l’audit, les sanctions, la correction et l’information des autres autorités compétentes.

Cette logique de cycle de vie est importante : une arrivée sécurisée n’est que le premier maillon. Les données protégées par un traité peuvent passer par plusieurs services, bases, outils d’analyse et fournisseurs. Si les limites de l’accord ne suivent pas ces transferts, la promesse internationale s’affaiblit à l’intérieur même de l’administration. Le cadre examine donc la gouvernance de l’autorité, pas seulement son infrastructure informatique. Il reconnaît également que le périmètre opérationnel varie : chaque administration doit décrire son propre parcours des données afin que l’évaluation porte sur la réalité du traitement.

Plusieurs contrôles, pas un examen d’admission unique

La description publique du Forum mondial présente une séquence. Une juridiction qui commence l’échange automatique fait l’objet d’une évaluation avant l’échange, puis d’une évaluation après son lancement. Une troisième série a commencé après cette phase, compte tenu de l’évolution technologique et des menaces cyber. Des équipes comprenant des spécialistes de la sécurité issus des pays membres mènent les évaluations avec l’appui du Secrétariat. Elles peuvent formuler des recommandations.

Si des problèmes graves sont identifiés, l’autorisation de recevoir des données peut être suspendue jusqu’à ce que les problèmes soient considérés comme résolus.

Depuis 2026, un suivi annuel complète cette séquence afin de vérifier que les garanties restent en place. Des experts du Forum mondial peuvent mener un suivi ciblé lorsque la situation le justifie. Le Forum indique séparément qu’une violation apparente ou une défaillance susceptible de mettre les données en danger peut conduire à suspendre l’échange avec la juridiction, le temps de rétablir l’assurance par une évaluation ciblée.

Ces conséquences sont importantes, mais il faut distinguer les cas. La suspension d’une autorisation de recevoir des données parce qu’un examen relève des problèmes graves n’est pas identique à la suspension d’un échange en cours après un incident apparent. Le texte public décrit des possibilités conditionnelles ; il ne dit pas qu’une juridiction particulière a été sanctionnée ou a subi une violation. Enfin, « suivi annuel » ne signifie pas que chaque pays repasse chaque année par une évaluation complète.

L’OCDE décrit une surveillance annuelle complétée, au besoin, par un suivi ciblé ; elle ne publie ni tableau de notation par pays, ni seuil universel, ni règle de sélection des cas.

Une porte d’entrée peut aussi ouvrir un chemin de préparation

Une exigence d’assurance peut sembler constituer une barrière, surtout pour une administration dotée d’équipes réduites, de systèmes anciens ou d’un budget de sécurité limité. Le programme d’assistance du Forum mondial suggère une autre logique : préparer les capacités avant l’évaluation formelle, puis maintenir les garanties après le début des échanges.

Le rapport 2025 de l’OCDE sur les évaluations de maturité en sécurité de l’information indique que 21 juridictions éligibles ont accepté une évaluation préliminaire en 2024. Dix-sept sont passées à une phase plus détaillée, dont les rapports étaient achevés en novembre 2025. Le Secrétariat jugeait les 21 participantes aptes à envisager un début en 2027 ; l’une d’elles a ensuite pris un engagement politique pour lancer les échanges CRS en 2028. Il s’agissait de préparation et de planification, non d’une autorisation formelle ni de la preuve que toutes échangeaient déjà.

Le même rapport précise que sept pays en développement supplémentaires ont commencé les échanges en 2024-2025, portant le total cumulé à 43. Ces chiffres ne prouvent pas que l’assistance explique à elle seule la participation, mais ils montrent que la capacité et l’assurance sont travaillées ensemble. Les évaluations de maturité repèrent les lacunes, coordonnent les équipes juridiques, fiscales, informatiques, achats et ressources humaines, puis débouchent sur des plans de mise en œuvre. L’évaluation formelle des garanties reste une étape distincte.

Le 6 octobre 2026, le Forum mondial a publié Safeguarding Tax Information, un guide pratique qui prolonge un outil antérieur et tient compte des pratiques récentes de gouvernance, de gestion des risques et de sécurité informatique. L’OCDE le présente comme un soutien à l’évaluation, au développement et à l’amélioration continue des capacités des administrations. Ce guide n’est ni un traité, ni une certification, ni un remplacement des évaluations existantes.

Ce que le public peut vérifier — et ce qui lui échappe

Le système cherche à préserver deux formes de confiance. Les partenaires doivent être assurés que les données seront protégées. Les contribuables doivent savoir que des informations sensibles ne seront pas utilisées ou divulguées hors du cadre légal. Pourtant, le Forum mondial précise que les évaluations détaillées restent confidentielles. Cette réserve protège des informations opérationnelles sensibles, mais réduit aussi la capacité du public à vérifier comment la condition est appliquée et si la correction suit des règles prévisibles.

Ce manque de visibilité ne démontre ni arbitraire ni inefficacité. Il rend cependant l’architecture publique essentielle. Le cadre publié par le Forum mondial expose la condition juridique, les étapes d’évaluation, le rôle des experts, les conséquences possibles et le suivi annuel. Le programme d’assistance et le guide de 2020 rappellent aussi que le dispositif vise à construire des capacités.

La transparence fiscale et la protection des données sont souvent présentées comme des objectifs opposés : échanger davantage ou protéger davantage. Le modèle du Forum mondial refuse ce choix simpliste. Il fait de la sécurité et de l’usage limité par le traité des conditions d’un échange légitime. L’équilibre réel dépendra de l’efficacité des contrôles et de l’équité avec laquelle la condition est maintenue. Un passeport fiscal n’est crédible que s’il atteste les deux côtés de l’accord : les données peuvent circuler, et le destinataire reste comptable de leur usage.

Sources