Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 53 RGPD : nomination des membres de la CNIL

Article 53 RGPD : nomination, compétences, durée et fin des fonctions. Composition de la CNIL et rôle de sa formation restreinte.

Qui nomme les membres de la CNIL, et peut-on les écarter parce qu’une décision déplaît ? L’article 53 RGPD encadre la nomination, les compétences et la fin des fonctions des membres des autorités de contrôle. Pour comprendre l’organisation française, il faut ensuite le lire avec l’article 9 de la loi Informatique et Libertés.

Les quatre garanties de l’article 53 RGPD

L’Art. 53(1) à (4) fixe un cadre commun, tout en laissant aux États le choix d’une organisation nationale.

Paragraphe Règle à retenir
Art. 53(1) Nomination selon une procédure transparente par le parlement, le gouvernement, le chef d’État ou un organisme indépendant habilité par le droit national
Art. 53(2) Qualifications, expérience et compétences nécessaires à l’exercice des fonctions, notamment en protection des données
Art. 53(3) Fin des fonctions à l’échéance du mandat, par démission ou mise à la retraite d’office selon le droit national
Art. 53(4) Révocation uniquement en cas de faute grave ou lorsque les conditions nécessaires à l’exercice des fonctions ne sont plus remplies

La transparence ne signifie pas que l’Art. 53 impose à tous les États une procédure identique d’appel à candidatures, d’audition ou de concours. Les modalités doivent être recherchées dans le droit national. De même, le texte n’exige pas un diplôme juridique ou informatique déterminé pour chaque membre.

La protection contre la révocation arbitraire renforce l’indépendance de l’autorité. Elle n’équivaut pas à une impossibilité absolue de mettre fin aux fonctions : les deux motifs de l’Art. 53(4) doivent être conservés dans l’analyse.

Comment les membres de la CNIL sont-ils désignés ?

L’article 9(I) de la loi Informatique et Libertés prévoit un collège de dix-huit membres :

  • deux députés et deux sénateurs ;
  • deux membres du Conseil économique, social et environnemental ;
  • deux membres ou anciens membres de chacune des trois institutions suivantes : Conseil d’État, Cour de cassation et Cour des comptes ;
  • trois personnalités qualifiées nommées par décret et deux désignées par les présidents des assemblées parlementaires ;
  • le président de la Commission d’accès aux documents administratifs, ou son représentant.

Le Défenseur des droits ou son représentant participe en outre avec voix consultative. Les voies de désignation et les exigences propres à chaque catégorie figurent dans ce même article.

Le président de la CNIL est nommé par décret du Président de la République parmi les membres, pour la durée de son mandat. Ce sont les deux vice-présidents qui sont élus par la commission. Confondre ces modes de désignation conduit à décrire incorrectement le fonctionnement de l’autorité.

Quelle est la durée du mandat ?

L’article 9(II) prévoit un mandat de cinq ans, renouvelable une fois, sous les réserves qu’il mentionne. Le I organise également le renouvellement du collège par moitié tous les deux ans et six mois, à l’exception du président, dont le mandat est de cinq ans.

Le plancher européen de quatre ans figure à l’article 54 RGPD, et non à l’Art. 53. Pour apprécier un mandat individuel, il faut tenir compte de la catégorie du membre, de son acte de désignation et des règles nationales applicables ; la seule formule générale ne permet pas de calculer toute date de fin de fonctions.

Collège et formation restreinte : quelle différence ?

L’article 9(I) prévoit une formation restreinte composée d’un président et de cinq autres membres, soit six personnes, élus au sein de la commission. Les membres du bureau n’y sont pas éligibles. L’article 16 de la même loi fixe ses attributions en matière de mesures et sanctions et interdit à ses membres de participer à certaines fonctions d’instruction et de contrôle.

Il serait cependant inexact d’en déduire que les membres de la formation restreinte sont tous extérieurs au collège, ou qu’ils ne participent jamais aux travaux généraux de l’autorité. La séparation procédurale doit être appréciée à partir des fonctions effectivement exercées et des dispositions applicables.

Repère pratique pour un dossier de contrôle : distinguer le service instructeur, le rapporteur, l’organe appelé à décider et le signataire de chaque acte. Vérifier ensuite les garanties pertinentes au stade considéré. La seule appartenance à la CNIL ne décrit pas le rôle tenu dans la procédure. Les pouvoirs de l’article 58 et le recours de l’article 78 complètent cette lecture.

Ce qu’il faut retenir

  • L’Art. 53 encadre nomination, compétences et cessation des fonctions.
  • La révocation est limitée à deux motifs ; le mandat n’est pas absolument irrévocable.
  • Le président de la CNIL est nommé par décret ; les vice-présidents sont élus.
  • La formation restreinte compte six membres et relève de règles de séparation des fonctions.

FAQ

Tous les membres doivent-ils être juristes ?

Non. L’Art. 53(2) exige les qualifications, l’expérience et les compétences nécessaires, notamment en protection des données. Il ne réserve pas les fonctions à une profession unique.

Une autorité peut-elle révoquer un membre pour simple désaccord ?

L’Art. 53(4) n’autorise la révocation qu’en cas de faute grave ou de perte des conditions nécessaires à l’exercice des fonctions. Un simple désaccord ne constitue pas, à lui seul, l’un de ces motifs.

L’article 53 fixe-t-il la durée du mandat à cinq ans ?

Non. La durée française vient de la loi Informatique et Libertés. L’Art. 54 prévoit le cadre européen relatif à la durée et au renouvellement.

Suivez nos analyses sur le RGPD : inscrivez-vous à la newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →