Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 51 RGPD : autorités de contrôle et CNIL

Article 51 RGPD : rôle de la CNIL, coopération européenne et autorité compétente. Les distinctions utiles pour un DPO ou une entreprise.

Une entreprise française reçoit une plainte RGPD concernant un service utilisé dans plusieurs pays : la CNIL sera-t-elle nécessairement la seule autorité compétente ? L’article 51 impose l’existence d’autorités indépendantes et leur coopération. Il ne suffit pas, à lui seul, à déterminer qui pilotera ce dossier.

Article 51 RGPD : quatre règles institutionnelles

Le texte de l’Art. 51(1) à (4) organise la surveillance du règlement dans l’Union européenne.

Paragraphe Règle Conséquence pratique
Art. 51(1) Chaque État prévoit une ou plusieurs autorités publiques indépendantes Le RGPD n’impose pas un modèle institutionnel unique
Art. 51(2) Les autorités contribuent à une application cohérente et coopèrent entre elles et avec la Commission Un dossier peut nécessiter des échanges entre plusieurs autorités
Art. 51(3) En présence de plusieurs autorités nationales, l’État désigne celle qui les représente au comité et organise le respect du mécanisme de cohérence Le représentant national n’absorbe pas automatiquement toutes les compétences des autres autorités
Art. 51(4) L’État notifie à la Commission les dispositions adoptées au titre du chapitre VI, puis leurs modifications Il s’agit d’une obligation de l’État, pas d’une déclaration préalable de chaque traitement par les entreprises

La protection des droits fondamentaux et la circulation des données dans l’Union font toutes deux partie de la mission définie à l’Art. 51(1). La circulation des données n’autorise pas à écarter les conditions de licéité, de sécurité ou de transparence.

En France, quel est le rôle de la CNIL ?

L’article 8 de la loi Informatique et Libertés qualifie la CNIL d’autorité administrative indépendante et lui confie notamment la surveillance de l’application du RGPD. Le règlement européen est directement applicable : la loi française en complète l’organisation et les modalités nationales.

L’autorité ne se réduit pas à son pouvoir de sanction. Les missions prévues par l’article 57 comprennent notamment l’information, le traitement des réclamations et la coopération. Ses moyens d’enquête et de correction relèvent de l’article 58 RGPD.

Pour l’organisme contrôlé, cette distinction aide à lire un courrier : demande d’information, instruction d’une plainte, mise en demeure et procédure de sanction ne correspondent pas au même stade. Identifier le signataire, le fondement de la demande et le délai indiqué évite de répondre à côté de la procédure engagée.

Identifier l’autorité compétente pour un traitement

La compétence territoriale doit être examinée avec les Art. 55 et 56, et non déduite uniquement de la langue du site ou de la nationalité d’un client. Pour un traitement transfrontalier, le mécanisme d’autorité chef de file peut s’appliquer ; il suppose d’examiner les établissements et la réalité des décisions concernant le traitement.

L’Art. 55(2) prévoit une règle particulière pour les traitements d’autorités publiques ou d’organismes privés agissant sur les bases de l’Art. 6(1)(c) ou (e). L’Art. 55(3) exclut du contrôle des autorités les opérations effectuées par les juridictions dans leur fonction juridictionnelle. Ces limites figurent dans le chapitre VI du règlement.

Fiche de préparation recommandée pour le DPO : décrire le traitement concerné, identifier les entités responsables et sous-traitantes, localiser les établissements qui décident des finalités et moyens, indiquer les pays où les personnes sont affectées, puis conserver le raisonnement de compétence. Cette fiche est une méthode de travail ; l’Art. 51 n’impose pas un formulaire spécifique.

Une personne peut-elle saisir la CNIL pour un service étranger ?

Le droit de réclamation permet notamment de saisir une autorité dans l’État de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée. La coopération entre autorités peut ensuite déterminer le traitement du dossier. Une personne résidant en France n’a donc pas à considérer toute plainte comme irrecevable au seul motif que le fournisseur a son siège dans un autre État membre. Ce droit résulte de l’Art. 77(1).

L’indépendance de l’autorité garantit l’exercice de ses missions sans instructions extérieures. Elle ne dispense ni du respect de la procédure ni du contrôle du juge.

Ce qu’il faut retenir

  • L’Art. 51 impose des autorités indépendantes et une coopération européenne.
  • La CNIL est l’autorité française ; cela ne lui attribue pas automatiquement la direction de tout dossier concernant un Français.
  • Les Art. 55 et 56 servent à examiner la compétence dans un cas concret.
  • La notification visée à l’Art. 51(4) concerne les dispositions nationales du chapitre VI, pas les fichiers des entreprises.

FAQ

L’article 51 impose-t-il une seule autorité par État ?

Non. Il autorise plusieurs autorités, avec une représentation nationale au comité et un mécanisme assurant le respect des règles de cohérence.

L’article 51 oblige-t-il à déclarer son fichier à la CNIL ?

Non. Son paragraphe 4 impose une notification par l’État à la Commission européenne. Les éventuelles formalités propres à un traitement doivent être recherchées dans les dispositions qui lui sont applicables.

Une plainte et une sanction CNIL sont-elles la même chose ?

Non. La réclamation peut conduire à un examen, à des échanges ou à des mesures correctrices selon le dossier. Son dépôt ne préjuge pas de l’existence d’un manquement ni du prononcé d’une amende.

Pour suivre les évolutions de la conformité, inscrivez-vous à notre newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →