CNIL : missions, contrôles et démarches pratiques
Comprendre le rôle de la CNIL, ses pouvoirs, les démarches adaptées à votre situation et les preuves à préparer en cas de contrôle.
En 2025, la CNIL a reçu 20 150 plaintes, effectué 323 contrôles, enregistré 6 167 violations de données notifiées et prononcé 83 sanctions pour près de 487 millions d’euros d’amendes (rapport annuel 2025 ; bilan des sanctions 2025). Pour un organisme, la question utile n’est pas « la CNIL va-t-elle venir ? » mais « à quel guichet m’adresser, avec quel dossier, et que se passe-t-il si c’est elle qui m’écrit ? ». Cet article répond à ces trois questions.
Quel est le rôle de la CNIL ?
La Commission nationale de l’informatique et des libertés est une autorité administrative indépendante et l’autorité nationale de contrôle au sens du RGPD. Ses missions comprennent l’information du public, l’accompagnement de la conformité, l’examen des réclamations, les contrôles et les sanctions. Elles résultent notamment de l’Art. 57(1) du RGPD et de l’article 8 de la loi Informatique et Libertés. RGPD, chapitre VI ; loi du 6 janvier 1978.
Sa création remonte à 1978, bien avant le RGPD. Le guide sur l’histoire de la protection des données explique cette continuité. Une conséquence pratique : la CNIL cumule trois casquettes que l’on confond souvent. Elle est conseil (guides, référentiels, réponses aux professionnels : 1 351 demandes de conseil traitées en 2025), juge de la conformité (réclamations, contrôles) et autorité de sanction (la formation restreinte, distincte de la présidence). Ces fonctions obéissent à des règles différentes : un échange de conseil n’est pas un contrôle, et une réponse écrite de la CNIL à une question générale ne vaut ni certification ni garantie d’absence de sanction.
Quand la CNIL est-elle compétente ?
La compétence ne se déduit pas uniquement de la présence de données françaises. Les Art. 55 et 56 organisent les compétences territoriales et, pour certains traitements transfrontaliers, l’intervention d’une autorité chef de file. Exemple simple : une société dont l’établissement principal est en Irlande et qui traite des données de résidents français relève en principe de l’autorité irlandaise comme chef de file, la CNIL restant partie prenante de la coopération. À l’inverse, pour un organisme établi en France, la CNIL est en général l’interlocuteur. Les traitements effectués par les juridictions dans leur fonction juridictionnelle font l’objet de l’exception de l’Art. 55(3). Art. 55 et 56.
Les traceurs fournissent une exception utile à connaître : la directive ePrivacy, transposée à l’article 82 de la loi Informatique et Libertés, ne relève pas du guichet unique du RGPD. C’est ce qui permet à la CNIL de sanctionner directement des acteurs établis hors de France pour des cookies, comme l’illustrent les deux plus fortes amendes de 2025, de 325 M€ et 150 M€, prononcées pour des traceurs (bilan 2025).
Quelle démarche utiliser selon votre situation ?
| Situation | Démarche | Ce qu’il faut préparer | Point d’attention |
|---|---|---|---|
| Une personne estime ses droits méconnus | Réclamation, Art. 77(1) | Faits datés, organisme visé, preuve de la demande préalable (courriel, courrier) et de l’absence de réponse | La CNIL attend en principe que la personne ait d’abord écrit à l’organisme |
| Un organisme découvre une violation | Notification, Art. 33(1) | Nature, catégories et volume approximatif, conséquences probables, mesures prises | 72 heures à partir de la prise de connaissance, sauf absence de risque |
| Un projet garde un risque élevé après AIPD | Consultation préalable, Art. 36(1) | AIPD complète, mesures envisagées, rôles et finalités | La CNIL a huit semaines pour répondre, prolongeables de six (Art. 36(2)) |
| Un organisme désigne un DPO | Communication des coordonnées, Art. 37(7) | Nom ou fonction, coordonnées professionnelles | Désignation et communication sont deux étapes distinctes |
| Une équipe veut un avis sur un point précis | Demande de conseil | Contexte, traitement concerné, question unique et précise | Une réponse générale ne remplace pas votre analyse documentée |
Les droits de réclamation figurent à l’Art. 77. Les obligations relatives aux violations, à l’AIPD et au DPO sont définies par les Art. 33(1), 36(1) et 37(7).
Violation ou plainte : ne pas confondre les délais
Une violation doit être notifiée dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour les personnes. Ce délai n’est ni celui d’une plainte ni celui d’une réponse à une demande de droits (un mois en principe, Art. 12(3)). Les 6 167 notifications reçues en 2025 montrent que la démarche est courante ; en cas d’informations incomplètes, la notification peut être faite par étapes (Art. 33(4)). Notre guide sur la décision de notification dans l’incertitude aide à organiser les premières heures, et celui sur la notification de violation détaille le contenu attendu.
Un cas hypothétique : le jeu de réclamations d’un candidat
Supposons (exemple fictif) qu’un candidat écarté demande l’effacement de son CV, sans réponse après six semaines. Il écrit une relance, puis saisit la CNIL avec ses deux courriers. La CNIL interroge l’entreprise, qui doit alors établir qu’elle a traité ou refusé la demande de façon motivée dans le délai de l’Art. 12(3)-(4). Si le service RH n’a rien tracé, l’entreprise ne peut ni prouver le traitement ni expliquer le silence. C’est exactement le terrain de la sanction Extia évoquée plus bas ; la procédure à tenir est détaillée dans notre article sur les bonnes pratiques de l’article 12.
Comment se déroule un contrôle ?
L’Art. 58(1) donne à l’autorité des pouvoirs d’enquête, de demande d’information et d’accès. En France, l’article 19 de la loi Informatique et Libertés encadre les interventions sur place, les convocations, l’accès aux documents et les constatations en ligne. Les garanties relatives à une visite et aux secrets protégés doivent être respectées : coopérer ne signifie pas renoncer aux droits prévus par la procédure. L’organisme est en outre tenu de coopérer avec l’autorité (Art. 31) ; l’entrave ou le défaut de coopération sont eux-mêmes sanctionnés, et le bilan 2025 compte 14 organismes sanctionnés en procédure simplifiée pour ce motif. Art. 58(1) ; article 19 de la loi.
Un contrôle prend quatre formes : sur place, sur pièces (questionnaire écrit), en ligne (constat sur un site ou une application) et sur audition. Les priorités 2026 annoncées sont la cybersécurité, qui doit concentrer 50 % des contrôles et actions répressives, le recrutement, les fichiers électoraux et les fédérations sportives (rapport annuel 2025).
Organisation pratique proposée
Cette séquence est une proposition de bonne pratique, non une obligation légale :
- Désigner un interlocuteur et un remplaçant, avec l’appui du DPO et des métiers concernés ; les accueillir et consigner l’heure d’arrivée, l’identité des agents et l’objet annoncé.
- Relever les demandes exactes, leur périmètre et leurs échéances ; demander une confirmation écrite d’une demande orale ambiguë.
- Rassembler les documents existants et expliquer leurs dates, versions et limites, par exemple le registre tel qu’il était à la date du contrôle.
- Relier chaque réponse à une preuve identifiable : paramétrage, contrat, demande traitée ou décision documentée.
- Consigner les transmissions et corriger explicitement toute réponse inexacte découverte ensuite.
Préservez l’intégrité des preuves lors d’un contrôle CNIL. Une politique rédigée après la demande ne démontre pas qu’elle était appliquée antérieurement ; elle peut en revanche documenter une mesure corrective datée honnêtement.
Que faire en cas de désaccord sur le procès-verbal ?
Relisez le procès-verbal avant signature et faites porter vos observations au dossier plutôt que de signer sous réserve verbale. Si une pièce est couverte par un secret protégé par la loi, indiquez-le expressément au moment de la demande, car c’est à ce moment que l’opposition se discute. Une rétention d’information injustifiée pèse plus lourd qu’un document imparfait.
Quelles mesures la CNIL peut-elle prendre ?
L’Art. 58(2) distingue notamment l’avertissement sur un traitement envisagé, le rappel à l’ordre pour une violation constatée, les ordres de mise en conformité, les limitations ou interdictions et les amendes. Il n’existe pas de séquence obligatoire imposant toujours une mise en demeure avant une sanction. Art. 58(2) ; article 20(IV) de la loi.
Les plafonds généraux de l’Art. 83 dépendent des obligations violées : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial (Art. 83(4)), jusqu’à 20 millions ou 4 % (Art. 83(5) et (6)), le montant le plus élevé étant retenu. L’amende est fixée au regard des critères de l’Art. 83(2) : gravité, durée, caractère intentionnel ou négligent, mesures prises pour atténuer le dommage, coopération. La décision de l’autorité peut faire l’objet d’un recours juridictionnel effectif (Art. 78).
La procédure simplifiée possède ses propres limites : l’article 22-1 prévoit 20 000 € d’amende et 100 € d’astreinte par jour, portés à 100 000 € et 500 € lorsque le chiffre d’affaires annuel mondial total de l’exercice précédent du responsable dépasse 50 millions d’euros, pour les affaires ne présentant pas de difficulté particulière. Cette rédaction est en vigueur depuis le 28 mai 2026. Article 22-1.
Le détail des plafonds et des garanties figure dans notre guide des sanctions RGPD.
Que retenir du bilan récent ?
Pour 2025, la CNIL indique 83 sanctions, 143 mises en demeure et 486 839 500 € d’amendes cumulées. Parmi les sanctions, 67 relevaient de la procédure simplifiée ; dix décisions ont été rendues publiques. Elle a aussi prononcé 31 rappels aux obligations légales et 2 avertissements. Dans la procédure simplifiée, les manquements les plus fréquents étaient la sécurité (14 organismes), le défaut de coopération (14), les droits des personnes (14) et la prospection commerciale (10). Bilan officiel 2025, publié le 9 février 2026.
Ces données décrivent une année et ne permettent pas de déduire une probabilité de contrôle pour votre entreprise. Elles indiquent en revanche où la CNIL trouve des manquements récurrents, y compris dans de petites structures. Deux décisions de 2026 illustrent ces thèmes : la sanction de 300 000 € contre Extia pour des demandes d’effacement non traitées (SAN-2026-010) et celle de 500 000 € contre l’Hôpital privé de la Loire pour des défauts de sécurité et d’information après une violation (SAN-2026-009, détaillée dans notre article sur la notification de violation).
Votre préparation doit porter sur les traitements réels : informations fournies, droits exercés, sécurité, conservation et prestataires. Un audit RGPD documenté permet de classer les écarts et de suivre leur correction ; le DPO, interne ou externe, est l’interlocuteur naturel de la CNIL.
Dossier minimal à tenir prêt
| Pièce | Ce qu’elle prouve | Responsable |
|---|---|---|
| Registre des traitements à jour | Connaissance des traitements, finalités, durées | DPO ou référent |
| Journal des demandes de droits | Date de réception, de réponse, motif d’un refus | Service concerné |
| Registre des violations | Incidents, décisions de notifier ou non, justification | RSSI / DPO |
| Contrats de sous-traitance (Art. 28) | Encadrement des prestataires | Juridique / achats |
| Preuves de sécurité (MFA, habilitations, journaux) | Mesures de l’Art. 32 effectivement appliquées | DSI |
Ce qu’il faut retenir
- Identifiez la démarche correspondant à la situation : conseil, droits, incident ou contrôle ; les délais ne sont pas les mêmes.
- La compétence transfrontalière se détermine selon les règles européennes, sauf pour les traceurs relevant de l’article 82 de la loi.
- Préparez des preuves réelles, datées et reliées aux pratiques, et tenez un journal des demandes de droits.
- Une sanction peut porter sur le fonctionnement du traitement, au-delà d’une amende, et la coopération avec la CNIL est elle-même une obligation.
- Les priorités 2026 incluent la cybersécurité (50 % des contrôles), le recrutement, les fichiers électoraux et les fédérations sportives.
FAQ
Faut-il déclarer tous ses fichiers à la CNIL ?
Non. Le régime général repose sur la responsabilité documentée de l’organisme. Des formalités particulières subsistent cependant, notamment pour certains traitements de santé ; la consultation de l’Art. 36 est également distincte d’une déclaration ordinaire.
La CNIL indemnise-t-elle une personne lésée ?
Non. La réclamation auprès de l’autorité et la demande de réparation sont distinctes. Le droit à réparation et les actions devant les juridictions relèvent notamment de l’Art. 82 du RGPD.
Une PME peut-elle être contrôlée ?
Oui. La petite taille ne constitue pas une exemption générale. Les obligations et les mesures correctrices doivent être appréciées selon le traitement, les risques et les dispositions applicables.
Combien de temps a-t-on pour répondre à la CNIL ?
Le délai est fixé par chaque courrier ou convocation ; il n’existe pas de délai général unique. Si le délai est trop court, demandez par écrit un report motivé avant l’échéance plutôt que de laisser la demande sans réponse.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.