Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
RGPD

Contester une amende CNIL : procédure et recours

Préparez votre défense, calculez le délai de recours et distinguez amende, injonction et publicité. Les règles françaises vérifiées en septembre 2026.

Une sanction CNIL peut être contestée devant le Conseil d’État. La première décision pratique consiste à relever la date exacte de notification et les mesures prononcées : amende, injonction, astreinte et publication ne produisent pas les mêmes effets. Le recours ne dispense pas, à lui seul, d’exécuter la décision.

Ce qu’il faut retenir

Le délai de recours est en principe de deux mois à compter de la notification. La défense se prépare dès la procédure contradictoire, mais une réponse incomplète à la CNIL ne rend pas tous les faits irrévocablement acquis devant le juge. Une remise en conformité doit être prouvée ; elle n’efface pas automatiquement les manquements passés. Faites examiner rapidement la décision et ses voies de recours par un avocat aux Conseils.

Distinguer le rapport de la décision

Un rapport proposant une sanction n’est pas encore la sanction. Il faut répondre aux griefs et au montant proposé dans le calendrier applicable, demander l’accès aux pièces du dossier et organiser les preuves. En procédure ordinaire, la CNIL indique un délai initial d’un mois pour les observations et une possibilité de prolongation lorsque la complexité le justifie. La séance est publique par principe ; une restriction peut être demandée pour les motifs prévus. Voir les étapes de la procédure ordinaire.

Conservez les notifications, les versions des documents examinés, les échanges et la chronologie des corrections. La préservation des preuves lors d’un contrôle permet de distinguer l’état initial du système et les mesures prises ensuite. Une capture récente ne prouve pas, à elle seule, que le paramètre était identique à la date des faits.

Vérifier les garanties et la procédure utilisée

En procédure simplifiée, un membre statue seul. L’organisme peut présenter des observations et demander à être entendu ; la décision ne peut pas être rendue publique. Ce régime ne supprime donc pas les droits de la défense.

Depuis le 28 mai 2026, l’Art. 22-1 de la loi Informatique et Libertés prévoit les plafonds suivants :

Situation prévue par le texte Amende maximale Astreinte maximale
Régime de principe 20 000 € 100 € par jour
Chiffre d’affaires annuel mondial total de l’exercice précédent du responsable de traitement supérieur à 50 millions d’euros 100 000 € 500 € par jour

Il s’agit des limites propres à cette procédure, pas des plafonds généraux du RGPD. L’affaire doit aussi remplir les conditions de recours à la procédure simplifiée. Source : Art. 22-1, modifié par la loi n° 2026-403, Art. 60.

La notification du droit de se taire est également un point à examiner. La décision n° 2025-1154 QPC du 8 août 2025 a censuré certaines dispositions de l’Art. 22 avec une abrogation différée au 1er octobre 2026. Au 27 septembre 2026, la règle transitoire impose la notification de ce droit au mis en cause devant la formation restreinte. La décision exclut la contestation des mesures antérieures à sa publication sur ce fondement. Vérifiez le régime applicable à la date de votre procédure : Art. 22 et note relative à la QPC.

Une irrégularité alléguée doit être analysée juridiquement ; tout défaut formel n’entraîne pas nécessairement l’annulation de la sanction.

Construire une défense grief par grief

Séparez les faits contestés, leur qualification et la mesure demandée au juge. Une preuve doit pouvoir être rattachée à une période, un système et un grief précis. Le dossier opérationnel ci-dessous montre comment éviter les déclarations générales impossibles à vérifier.

L’Art. 83(2) prévoit plusieurs critères d’appréciation : il n’existe pas de réduction automatique correspondant à une simple déclaration de bonne foi. La coopération, les mesures prises pour atténuer les dommages et les autres circonstances doivent être établies et examinées dans leur contexte. Voir le chapitre VIII du RGPD et notre présentation des sanctions RGPD.

Saisir le Conseil d’État dans le délai applicable

La CNIL indique un délai de deux mois après notification, porté à quatre mois pour un organisme situé à l’étranger. Faites vérifier le calcul, les mentions de la notification et les règles particulières applicables. Un échange informel avec la CNIL ne doit pas être traité comme une garantie de prolongation.

Le contentieux des sanctions relève de la pleine juridiction : le juge peut annuler ou réformer la sanction. Ce pouvoir de réformation est expliqué par le Conseil d’État à propos de la jurisprudence Société ATOM. Formulez précisément les demandes, y compris lorsqu’elles portent seulement sur le montant ou une mesure associée.

Pour un tel recours, prévoyez la représentation par un avocat au Conseil d’État et à la Cour de cassation (Art. R. 432-1 du Code de justice administrative). Le guide du Conseil d’État explique les règles de représentation et les pièces nécessaires. Notre guide de l’Art. 78 du RGPD distingue ce recours des contestations liées au traitement d’une réclamation.

Traiter séparément l’urgence et la conformité

Un référé-suspension peut accompagner le recours au fond. Il suppose notamment de démontrer l’urgence et un doute sérieux sur la légalité de la décision ; son dépôt ne suspend pas automatiquement celle-ci. Documentez concrètement les effets invoqués et la mesure dont la suspension est demandée. Ces conditions figurent à l’article L. 521-1 du Code de justice administrative.

En parallèle, poursuivez les corrections nécessaires, suivez les échéances des injonctions et conservez leur preuve. La stratégie contentieuse et l’exécution opérationnelle doivent être coordonnées : annoncer une correction sans en vérifier la réalisation fragilise les deux.

Cas pratique : préparer le recours sans annoncer une fausse correction

Ce cas est entièrement fictif et ne décrit aucune décision réelle de la CNIL. La société RépareMaison reçoit, le 1er septembre 2026, une décision issue d’une procédure ordinaire : une amende de 50 000 € et une injonction de corriger la conservation injustifiée d’anciens dossiers de demandes de devis, dans le délai fixé par la décision. Le montant illustre le dossier ; il ne constitue ni un barème ni une prévision de sanction pour cette activité.

La dirigeante estime que certaines demandes décrites comme abandonnées ont donné lieu à des travaux. Elle soutient également que le nettoyage demandé a déjà été réalisé. Elle voudrait envoyer immédiatement ces deux affirmations à la CNIL et attendre sa réponse avant de consulter un avocat. La responsable juridique sépare les sujets : préparer une contestation étayée, poursuivre l’exécution de l’injonction et préserver l’échéance contentieuse. Une lettre d’explication ne vaut pas dépôt du recours.

La fiche transmise au conseil est remplie

Le 2 septembre, la société transmet la décision complète et son justificatif de notification à un avocat aux Conseils. Elle lui demande de vérifier les voies de recours, le calcul exact de l’échéance et les conclusions à présenter. Le calendrier de travail ci-dessous est un choix d’organisation, sans délai légal supplémentaire.

Rubrique Réponse et pièce retenues dans le scénario
Acte contesté Décision notifiée le 1er septembre ; copie intégrale et accusé conservés
Mesures distinctes Amende de 50 000 € et injonction sur les durées ; chacune fait l’objet d’une analyse
Fait réellement discuté Parmi vingt dossiers examinés, cinq auraient été transformés en commandes ; rapprochement nécessaire
Preuve recherchée Identifiants des cinq devis, commandes correspondantes et dates ; pas une simple attestation du dirigeant
Fait reconnu Les quinze autres dossiers n’ont pas de justification de conservation identifiée ; correction poursuivie
Proportionnalité Comptes, durée du manquement et étendue vérifiée des données remis au conseil ; aucune réduction calculée automatiquement
État des corrections Purge de l’application annoncée le 3 septembre ; exports encore à contrôler, donc correction non déclarée complète
Suivi du recours Conseil chargé du dépôt ; confirmation et justificatif à conserver, sans attendre une réponse informelle de la CNIL

Cette grille ne remplace pas une requête. Elle donne au conseil les faits nécessaires pour choisir les moyens et les demandes. L’entreprise conserve une copie de travail, un responsable pour chaque pièce et la date de transmission. Elle évite de joindre toutes les données clients à chaque échange : les éléments utiles sont organisés dans un espace à accès limité.

La recherche change les arguments de défense

Le rapprochement retrouve une commande pour quatre des cinq devis annoncés. Pour le cinquième, un commercial avait simplement inscrit « gagné » sans commande ni travaux correspondants. La société abandonne donc l’affirmation portant sur cinq dossiers. Elle transmet au conseil le résultat exact : quatre rapprochements documentés, un classement erroné et les autres dossiers sans justification identifiée.

Même pour les quatre commandes, conserver toute la demande initiale n’est pas automatiquement justifié. La responsable sépare les documents nécessaires à une obligation ou à la défense de droits des notes commerciales devenues inutiles. L’avocat examine l’effet de ces éléments sur les constatations, la qualification et la proportionnalité. Le scénario ne suppose pas que cette rectification conduira à l’annulation : le juge reste chargé d’apprécier le dossier.

L’échec opérationnel est corrigé avant la déclaration de conformité

Le 4 septembre, la vérification révèle un export mensuel contenant encore les anciens devis dans un répertoire partagé. La suppression dans l’application était réelle, mais le périmètre annoncé était incomplet. La responsable juridique retire du projet de courrier la phrase « toutes les données ont été supprimées ». Elle demande l’inventaire des exports, de leurs destinataires et des traitements qui les régénèrent.

L’équipe arrête cet export, retire les accès inutiles et supprime les copies sans justification. Elle contrôle ensuite le répertoire et une relance supervisée du traitement corrigé : aucun nouveau fichier ne recrée les dossiers effacés. Les données indispensables au litige sont isolées selon un périmètre documenté, avec accès restreint et durée justifiée ; le contentieux ne sert pas à conserver tout le fichier commercial. Les Art. 5(1)(c), 5(1)(e) et 17(3)(e) restent à appliquer (RGPD).

Si une copie externe ne peut pas encore être vérifiée, le suivi reste ouvert et la limite est signalée au conseil. La société ne présente pas une demande adressée à un destinataire comme une preuve de suppression. Elle documente ce qui est achevé, ce qui reste à faire et l’échéance de l’injonction, sans supposer qu’une difficulté technique la prolonge.

Dans ce scénario, le conseil prépare le recours avec les quatre rapprochements établis et les corrections réellement effectuées. Le dépôt est confirmé et son justificatif classé. La société poursuit l’exécution de la décision en l’absence de suspension obtenue. Le résultat acquis est un dossier cohérent et un recours déposé ; aucun succès judiciaire n’est inventé.

FAQ

Peut-on contester après avoir peu répondu à la CNIL ?

Oui, sous réserve de la recevabilité du recours. L’absence de réponse préalable ne rend pas les faits automatiquement incontestables, mais elle peut compliquer la production et l’explication des preuves.

Le recours suspend-il le paiement de l’amende ?

Il n’est pas suspensif par lui-même. Il faut examiner les modalités d’exécution et, si les conditions sont réunies, demander une mesure juridictionnelle adaptée.

Une mise en conformité suffit-elle à faire annuler l’amende ?

Non. Elle doit être documentée et peut être pertinente pour l’appréciation du dossier, mais les manquements passés peuvent rester sanctionnables.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →