Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Sanctions CNIL 2026 : décisions et actions utiles

Free, France Travail, EXTIA et hôpital : décisions CNIL 2026 vérifiées et actions concrètes pour la sécurité et les droits.

Les sanctions CNIL de 2026 donnent des indications concrètes pour organiser les accès, appliquer les durées de conservation et répondre aux personnes. Cette sélection est arrêtée au 27 septembre 2026. Elle présente des décisions publiées et leurs enseignements ; elle ne constitue pas le bilan annuel exhaustif de la CNIL.

Ce qu’il faut retenir

  • La sécurité se démontre par des mesures effectivement déployées, au-delà des politiques ou analyses d’impact.
  • Une violation peut concerner aussi des proches ou contacts : l’information des seules personnes principales du fichier peut être insuffisante.
  • Effacer automatiquement des données ne dispense pas d’informer la personne des suites de sa demande.
  • Les chiffres de 2025 ne doivent pas être présentés comme ceux de l’année 2026.

Cinq décisions pour orienter les vérifications

Organisme Décision Amende Point à examiner dans votre organisation
Free Mobile SAN-2026-001, 8 janvier 2026 27 M€ Conservation effective, sécurité et information après violation
Free SAN-2026-002, 8 janvier 2026 15 M€ Sécurité et information après violation
France Travail SAN-2026-003, 22 janvier 2026 5 M€ Authentification, habilitations et détection
Hôpital privé de la Loire SAN-2026-009, 21 juillet 2026 500 000 € Accès au dossier patient et information des tiers de confiance
EXTIA SAN-2026-010, 21 juillet 2026 300 000 € Traitement des demandes d’effacement et réponse aux personnes

Les dates indiquées sont celles des délibérations, distinctes de leur publication. Les montants ne mesurent pas à eux seuls la gravité relative de tous les dossiers : les circonstances, la situation des organismes et les obligations en cause diffèrent. Pour comprendre ces critères, consulter notre guide de l’article 83 du RGPD.

Free et Free Mobile : conserver moins et informer utilement

Les décisions du 8 janvier retiennent des manquements aux articles 32 et 34 du RGPD pour les deux sociétés. Free Mobile est aussi sanctionnée sur le fondement de l’article 5(1)(e), relatif à la limitation de la conservation. Le dispositif de sa décision impose notamment de purger certaines données d’anciens contrats et de trier les données nécessaires aux obligations comptables. Il ne permet pas de conserver indistinctement un dossier client complet pendant dix ans. SAN-2026-001, dispositif ; SAN-2026-002, dispositif.

La communication aux personnes doit leur permettre de comprendre les conséquences probables et les mesures de protection adaptées. Une permanence téléphonique n’efface pas les insuffisances du message adressé. L’article 34(2) précise le contenu de cette information. RGPD, chapitre IV.

Vérification proposée : prenez un dossier arrivé à échéance et recherchez ce qui reste réellement dans les applications et exports. Relisez ensuite un message de violation du point de vue de son destinataire : sait-il quelles données sont concernées et quelle action entreprendre ? Notre guide sur l’accompagnement des personnes après une violation aide à organiser ces réponses.

France Travail : une mesure prévue doit être exécutée

La sanction du 22 janvier concerne la sécurité prévue par l’article 32. La CNIL relève une authentification insuffisamment robuste, une détection déficiente des comportements anormaux et des habilitations trop larges pour des comptes de conseillers CAP EMPLOI. Elle souligne que des mesures identifiées dans les analyses d’impact n’avaient pas été mises en œuvre. Présentation officielle de SAN-2026-003.

Vérification proposée : reprendre trois mesures prioritaires d’une analyse d’impact. Pour chacune, demander un responsable, une date de réalisation et une preuve technique. Une ligne « prévu au projet » doit rester ouverte tant que le fonctionnement n’est pas vérifié.

Hôpital privé de la Loire : considérer toutes les personnes touchées

La délibération du 21 juillet retient des manquements aux articles 32 et 34 : les accès et leur surveillance étaient insuffisants ; les tiers de confiance dont les données avaient été dérobées n’avaient pas reçu l’information directe attendue. La présentation officielle souligne notamment l’étendue des habilitations et l’absence de détection rapide des activités anormales. Elle renvoie à la délibération SAN-2026-009 du 21 juillet, distincte de la date de publication du communiqué. Présentation CNIL et référence de la décision.

Vérification proposée : dans votre inventaire d’incident, séparer clients, patients ou salariés des autres personnes présentes : proches, représentants, contacts d’urgence. Pour chaque catégorie, examiner les données affectées et la communication nécessaire. Ce classement évite qu’un champ secondaire du fichier soit oublié dans la gestion de crise.

EXTIA : une suppression sans réponse ne clôt pas la demande

La CNIL a sanctionné des manquements dans le traitement de demandes d’effacement et l’information sur leurs suites. Elle rappelle notamment que la suppression automatique de données ne dispense pas de répondre aux personnes. Les corrections réalisées pendant la procédure ont été prises en compte sans effacer les manquements constatés. Présentation officielle de SAN-2026-010, publiée le 9 septembre.

Vérification proposée : sélectionner quelques demandes closes et vérifier deux éléments distincts : le sort des données et la réponse effectivement envoyée. Une mention « dossier supprimé » dans un outil interne ne prouve pas que la personne a été informée. Utilisez notre méthode de preuve d’exécution de l’effacement pour suivre aussi les systèmes et prestataires concernés.

Ce que disent réellement les chiffres de 2025

Le bilan officiel de 2025, publié en février 2026, mentionne 83 sanctions, dont 16 en procédure ordinaire et 67 en procédure simplifiée. Il distingue 78 amendes, trois liquidations d’astreinte et deux rappels à l’ordre ; le montant cumulé annoncé est de 486 839 500 €. Ce bilan ne correspond donc ni à 83 amendes, ni à un total pour 2026. Bilan CNIL 2025.

Autre évolution à intégrer : depuis le 28 mai 2026, l’article 22-1 prévoit, en procédure simplifiée, des montants pouvant atteindre 100 000 € d’amende et 500 € d’astreinte journalière si le chiffre d’affaires annuel mondial total de l’exercice précédent du responsable dépasse 50 M€. Les montants ordinaires de cette procédure restent 20 000 € et 100 € par jour. Les autres conditions du recours à cette procédure demeurent applicables. Article 22-1 en vigueur.

Transformer la veille en actions suivies

Pour chaque décision utile à votre activité, créez une fiche courte : traitement comparable, différence avec votre contexte, contrôle à effectuer, responsable, échéance et preuve attendue. Une comparaison n’est utile que si elle débouche sur une vérification adaptée.

Archivez séparément les faits constatés et les corrections. Le guide sur l’intégrité des preuves en cas de contrôle CNIL propose une organisation documentaire utilisable. Le retour d’expérience après un incident RGPD permet ensuite de vérifier que les corrections tiennent dans la durée.

Cas pratique : transformer trois enseignements en décisions

Scénario entièrement fictif. Une PME française de 40 salariés organise des inscriptions à des ateliers professionnels. Elle conserve les coordonnées des participants, leurs factures et le nom d’un contact chargé de l’organisation chez certains clients. Son dirigeant lit les sanctions de 2026 et demande au DPO si l’entreprise « risque la même amende ».

Le DPO ne déduit aucun montant des décisions ci-dessus. Il propose une revue du traitement d’inscription, en partant de trois risques comparables : accès des intervenants externes, sort des anciens dossiers et réponse aux demandes de droits. Le volume, les données et les finalités diffèrent de ceux des organismes sanctionnés. Il faut donc adapter les mesures, et non recopier leurs injonctions ou leurs délais.

La direction attribue les vérifications au responsable informatique, à la comptabilité et à la personne chargée des droits. Elle fixe une échéance interne de revue des résultats, sans la présenter comme un délai réglementaire. Les défauts urgents sont traités dès leur identification ; cette réunion n’autorise pas à laisser un accès injustifié ouvert jusque-là.

La fiche de veille devient un dossier rempli

Point retenu Constat dans la PME fictive Décision et preuve attendue
Accès des prestataires Deux comptes parmi douze correspondent à des missions terminées Retirer les accès et vérifier aussi les sessions ou moyens techniques associés
Limitation du périmètre Un intervenant voit des inscriptions concernant d’autres ateliers Restreindre le profil ; contrôler un dossier autorisé et un dossier extérieur à sa mission
Conservation Les factures et les commentaires logistiques restent dans le même export ancien Séparer les pièces nécessaires de la copie de travail devenue inutile
Demandes de droits Une demande est marquée « supprimée », mais aucune réponse envoyée n’est retrouvée Vérifier l’exécution, répondre sur les suites et corriger le suivi des demandes
Information après incident Le modèle ne prévoit que les participants Inclure l’analyse des contacts d’organisation éventuellement affectés, selon le risque réel

Ce tableau n’atteste pas que tout est corrigé : chaque ligne reste ouverte jusqu’à son contrôle. Pour la demande de droits, retrouver une suppression ne rend pas le silence passé conforme. L’entreprise apporte une réponse exacte sur les mesures prises et leur portée, sans inventer une date d’envoi antérieure.

La première correction ne suffit pas

Le responsable informatique désactive les deux comptes obsolètes. Lors de la vérification, il découvre qu’un accès technique associé à l’une des anciennes missions fonctionne encore. La désactivation du compte visible n’a donc pas supprimé toutes les possibilités d’accès.

Il révoque ce moyen d’accès, recherche les autres autorisations rattachées à la mission et contrôle leur retrait. La reprise du contrôle démontre que l’ancien accès est refusé, tandis que le prestataire toujours mandaté peut consulter uniquement les dossiers nécessaires à sa mission. Les événements correspondants sont conservés dans le dossier de correction, avec la date et le périmètre du contrôle.

Si l’équipe ne sait pas quels accès techniques subsistent, elle ne clôt pas la ligne. Elle restreint le canal concerné, sollicite le prestataire et reprend l’inventaire avant une réouverture justifiée. Si les investigations révèlent un accès non autorisé à des données, la gestion d’une éventuelle violation commence en parallèle ; corriger une habilitation ne dispense pas de qualifier ce qui s’est déjà passé.

Le bilan présenté à la direction distingue alors une action vérifiée, une investigation encore ouverte et une mesure seulement programmée. Le prochain changement de prestataire déclenchera le même contrôle de sortie. Cette organisation répond à l’exigence d’évaluer l’efficacité des mesures de sécurité ; elle ne promet ni absence d’incident ni immunité contre une sanction. RGPD, Art. 32(1)(d), 33 et 34.

FAQ

Toute cyberattaque entraîne-t-elle une amende ?

Non. Il faut analyser les obligations applicables, les mesures prises et les circonstances. L’article 32(1) impose une sécurité adaptée au risque. Une attaque réussie et un manquement à cette obligation sont deux questions distinctes.

Faut-il notifier tous les incidents à la CNIL sous 72 heures ?

L’article 33(1) vise les violations de données personnelles, sauf si elles sont peu susceptibles d’engendrer un risque pour les droits et libertés. La notification intervient dans les meilleurs délais et, si possible, sous 72 heures à partir de la prise de connaissance ; un dépassement doit être motivé. L’article 33(5) impose au responsable de documenter les violations, y compris celles non notifiées. RGPD, articles 33 et 34.

Ces décisions imposent-elles une fréquence trimestrielle universelle de revue des accès ?

Non. Elles invitent à examiner les risques et les accès effectifs. La fréquence d’une revue, les déclencheurs liés aux changements de poste et les contrôles techniques doivent être adaptés au traitement ; une recommandation organisationnelle ne devient pas une fréquence légale générale.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →