Situation au 12 septembre 2026. Statut : Adopté, pas encore en vigueur. Texte : Zakon o zaštiti podataka o ličnosti koje obrađuju nadležni organi u svrhu sprečavanja, istraživanja, otkrivanja ili gonjenja krivičnih djela ili izvršenja krivičnih sankcija (loi relative à la protection des données à caractère personnel traitées par les autorités compétentes en matière pénale), « Sl. list CG » 132/2026, acte 2261 ; adoptée par la Skupština le 4 septembre 2026 (EPA 1165 XXVIII), décret de promulgation du 8 septembre 2026, publication le 9 septembre 2026. Soixante articles, une loi autonome et non une modification. Elle entre en vigueur le huitième jour suivant la publication, soit le 17 septembre 2026, et s'applique six mois plus tard, à compter du 17 mars 2027 (art. 60).
La question nous parvient toujours sous la même forme. Un dossier a-t-il été ouvert à mon nom, que contient-il, à qui une copie a-t-elle été adressée. Dans le champ pénal, ces questions n'avaient pas de destinataire écrit. La nouvelle loi en désigne un — et le même texte énumère les cas où la réponse ne viendra pas.
Ce que dit le texte
La loi sépare le traitement effectué par la police et le parquet du régime général de protection des données. Ses destinataires sont les nadležni organi : les autorités compétentes pour la prévention, l'enquête, la détection ou la poursuite des infractions pénales ou pour l'exécution des sanctions pénales, y compris la protection contre les menaces pour la sécurité publique, ainsi que tout autre organisme auquel la loi confie des prérogatives de puissance publique à ces fins (art. 5, point 8). Le critère territorial tient à l'autorité et non au serveur : si l'autorité est établie au Monténégro, il importe peu que le traitement s'opère sur son territoire (art. 3).
Le droit d'accès figure à l'article 16. Vous pouvez demander la confirmation que des données vous concernant sont traitées et, dans l'affirmative, les données elles-mêmes ainsi que sept éléments : la finalité et la base juridique, les catégories de données, les destinataires auxquels les données ont été communiquées — le texte dit ici « en particulier les destinataires dans d'autres États ou des organisations internationales » —, la durée de conservation ou les critères pour la fixer, votre droit de demander la rectification, l'effacement ou la limitation, le droit de réclamation auprès de l'autorité de contrôle et toute information disponible sur la source des données. La réponse est donnée en principe dans la forme de la demande et sans frais, et les mesures prises sont notifiées par écrit (art. 14). La charge de prouver qu'une demande est manifestement infondée ou excessive pèse sur l'autorité (art. 14, al. 7).
La limite se trouve à l'article 17. L'accès peut être restreint en tout ou en partie pour les cinq motifs de l'article 15, alinéa 3 : éviter d'entraver les enquêtes et vérifications, éviter de nuire aux poursuites ou à l'exécution des sanctions, la sécurité publique, la sécurité nationale et les droits et libertés d'autrui. Le refus doit être écrit et motivé — mais l'alinéa 4 du même article dispense l'autorité d'indiquer les motifs lorsque leur communication mettrait elle-même en péril l'une de ces cinq finalités. Une réponse du type « nous ne pouvons pas vous le dire, ni vous dire pourquoi » demeure donc dans les limites du texte.
| Ce que vous pouvez demander | Aujourd'hui | À partir du 17 mars 2027 | Article |
|---|---|---|---|
| S'il existe un dossier et ce qu'il contient | Aucune procédure écrite | Confirmation, accès et sept éléments | art. 16 |
| À qui les données ont été communiquées | — | Destinataires, en particulier à l'étranger | art. 16, pt 3 |
| Motifs du refus | — | Par écrit ; les motifs peuvent être omis pour cinq causes | art. 17, al. 1 à 4 |
| Que faire en cas de refus | — | Exercice du droit par l'autorité de contrôle | art. 19 |
| Réclamation | — | L'autorité de contrôle informe dans les 90 jours au plus | art. 53, al. 2 |
| Silence | — | Passé 90 jours, le recours administratif est ouvert | art. 54 |
| Qui a consulté le dossier | — | Accès, communication et transfert sont journalisés avec les deux identités | art. 27 |
L'article 19 est la charnière de toute la loi. Lorsque l'autorité ne vous répond pas directement, le droit ne disparaît pas : il change de mains. Vous l'exercez par l'intermédiaire de l'autorité de contrôle, qui vérifie à votre place et doit vous indiquer au minimum qu'elle a procédé aux vérifications ou au contrôle nécessaires, ainsi que la voie de recours juridictionnel. Le dossier, vous ne le voyez pas. Vous apprenez qu'un tiers indépendant l'a vu. Il revient à l'autorité qui traite les données de vous signaler cette voie (art. 19, al. 2).
Le chapitre cinq régit la sortie des données du pays, et pour un lecteur étranger c'est la partie la plus dure. La règle générale exige quatre conditions à la fois : le transfert doit être nécessaire aux finalités de l'article 1, le destinataire doit être une autorité publique compétente pour ces finalités dans l'autre État, si les données proviennent d'un État membre de l'Union européenne, leur transfert ultérieur hors de l'Union suppose l'autorisation préalable de cet État, et l'une des bases des articles 38, 39 ou 40 doit être réunie (art. 37). L'article 41 bâtit l'exception. Dans des cas individuels et particuliers, lorsque l'autorité estime que passer par l'autorité compétente de l'État tiers ne serait pas efficace en raison d'un retard ou de l'impossibilité d'exercer des droits, les données peuvent aller directement à un destinataire privé établi dans cet État. Cinq conditions s'appliquent ensemble et le transfert est documenté. L'article 40, alinéa 2 tire en sens inverse : dans les cas individuels, les données ne sont pas transférées si les droits et libertés fondamentaux de la personne l'emportent sur l'intérêt public.
Ce que le texte ne dit pas
Cette loi ne comporte aucun montant d'amende. L'article 58 renvoie la responsabilité et les sanctions à « la loi régissant la protection des données à caractère personnel, qui s'applique à compter de la date de début d'application de la présente loi ». Lors de la même séance, le 4 septembre 2026, la Skupština a également adopté la loi générale sur la protection des données à caractère personnel, dont le décret de promulgation a été signé le 8 septembre 2026 (EPA 1164, 106 articles). Au 12 septembre 2026, le dernier numéro du journal officiel est le 132/2026 et cette loi générale n'y figure pas. N'étant pas publiée, ses propres délais ne peuvent pas être calculés. Nous ne pouvons donc pas montrer quel régime de sanctions sera en vigueur le 17 mars 2027.
La deuxième lacune est l'article 20. Lorsque les données figurent dans une décision de justice ou dans le dossier de vérifications, d'une enquête ou d'une procédure pénale, les droits des articles 15, 16 et 18 s'exercent « conformément à des règles spéciales », c'est-à-dire selon le code de procédure pénale. Quel texte prime lorsque les réponses divergent n'est pas écrit. Troisièmement, l'article 19 ouvre la voie par l'autorité de contrôle sans lui fixer de délai ; le seul délai inscrit dans la loi est celui de 90 jours de l'article 53.
Une remarque encore. Nous n'avons trouvé dans ce texte aucune note renvoyant à une directive de l'Union européenne, et dans le même numéro quatre lois portent la marque d'harmonisation dans leur intitulé, celle-ci non. Nous n'écrivons donc pas qu'elle transpose une directive déterminée.
Notre lecture
À partir du 17 mars 2027, nous formulerions la demande par écrit en visant expressément l'article 16 : la forme de la réponse suivant celle de la demande (art. 14, al. 2), une demande écrite entraîne une réponse écrite. En cas de refus, réclamez deux choses : une copie écrite de la décision et la mise à disposition de l'autorité de contrôle des motifs de fait et de droit consignés au titre de l'article 17, alinéa 6. Même lorsque les motifs vous sont tus, cette trace existe chez l'autorité et le contrôle peut l'exiger.
Côté société, la disposition utile est l'article 27 : qui a consulté, quand, et à qui une copie est partie. C'est l'examen de ces journaux que l'on demande à l'autorité de contrôle. Jusqu'à cette date la voie pratique ne change pas : si votre nom figure dans un dossier, l'accès passe par la procédure pénale et par l'avocat.
Ce qui ne change pas
Jusqu'au 17 mars 2027, aucune procédure écrite d'accès aux données de police ne voit le jour ; jusque-là s'applique la loi générale sur la protection des données à caractère personnel de 2008. La consultation du dossier pénal continue de relever du code de procédure pénale et non de cette loi (art. 20). Le certificat de casier judiciaire (uvjerenje o nekažnjavanju) relève d'une procédure distincte et n'est pas réglé ici. Le champ ne s'élargit pas non plus : les destinataires sont les autorités qui traitent les données aux finalités de l'article 1, de sorte que le traitement par un employeur ou une banque n'est pas l'objet de ce texte. Trois dispositions — art. 11, al. 2 et 3, art. 32, al. 7 et art. 50 — ne commenceront pas non plus à s'appliquer le 17 mars 2027 ; la loi les réserve au jour de l'adhésion du Monténégro à l'Union européenne (art. 59).
Comment vérifier
Le texte officiel se trouve sur le site du journal officiel : sluzbenilist.me/propisi/397967. Le numéro d'acte en haut à gauche de la première page de composition est 2261 et le texte occupe 20 pages. Le numéro complet figure au sommaire du 132/2026, où la date de publication indiquée est le 9 septembre 2026. Les dispositions à chercher sont les articles 16 (accès), 17 (restriction), 19 (par l'autorité de contrôle), 27 (journaux), 37 à 41 (transferts), 53 et 54 (réclamation et recours) et 59 et 60 (application différée et entrée en vigueur). Le numéro du dossier parlementaire est 23-3/26-13, EPA 1165 XXVIII ; celui du décret, 01-009/26-1566/2.
La réforme du code de procédure pénale parue dans le même numéro, c'est-à-dire les droits de l'étranger placé en garde à vue, est exposée dans notre note sur les règles applicables depuis le 17 septembre. Lorsque la loi générale recevra son numéro de journal officiel, nous le consignerons sur la page Veille juridique.


