Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 58 RGPD : pouvoirs et contrôles de la CNIL

Article 58 RGPD : enquête, mesures correctrices et garanties. Préparer un contrôle et vérifier les délais de recours.

Un courrier de la CNIL demande des documents, une mise en demeure impose des corrections et une sanction peut comporter une amende : ces actes n’ont pas la même fonction. L’article 58 RGPD donne aux autorités leurs pouvoirs d’enquête, de correction, d’autorisation et de conseil, avec des garanties procédurales.

Article 58 RGPD : trois familles de pouvoirs

Le texte de l’Art. 58(1) à (3) distingue :

Famille Exemples Réflexe de l’organisme
Enquête — six points, (1)(a) à (f) Informations, audits, examen des certifications, accès aux données et aux locaux Identifier la demande, son périmètre et les pièces nécessaires
Mesures correctrices — dix points, (2)(a) à (j) Avertissement, rappel à l’ordre, injonction, limitation, amende, suspension de transferts Lire le dispositif et les échéances de chaque mesure
Autorisation et conseil — dix points, (3)(a) à (j) Consultation préalable, codes, certifications, clauses et règles d’entreprise contraignantes Vérifier la procédure et les conditions propres à l’instrument

Les missions de l’autorité sont définies à l’Art. 57. L’Art. 58 organise les moyens de les exercer ; il ne fixe pas une durée uniforme pour tous les contrôles.

Enquête : quels documents et quels accès ?

L’Art. 58(1)(a) permet d’ordonner au responsable, au sous-traitant et, le cas échéant, à leur représentant de communiquer les informations nécessaires. Les points (e) et (f) concernent l’accès aux données, aux informations et aux locaux, dans le respect du droit applicable. Ce paragraphe ne prescrit pas un questionnaire standard ni un délai automatique de quinze jours pour chaque demande.

En France, l’article 19 de la loi Informatique et Libertés précise les contrôles. L’accès aux locaux s’exerce en principe entre 6 heures et 21 heures. Les locaux affectés au domicile privé nécessitent l’autorisation du juge des libertés et de la détention. La loi organise également le droit d’opposition à certaines visites et la saisine du juge ; une visite autorisée dans les conditions prévues ne peut alors être bloquée par cette opposition.

Il faut donc distinguer l’exercice d’un droit procédural prévu par la loi d’une obstruction illicite. Les secrets protégés obéissent aussi à des règles particulières : l’article 19(III) traite notamment du secret avocat-client, des sources journalistiques et du secret médical.

Organisation recommandée : désigner un interlocuteur, enregistrer les demandes et délais, préserver les pièces utiles, vérifier leur exactitude et documenter ce qui est transmis. La coopération prévue à l’article 31 ne consiste ni à improviser des réponses ni à dissimuler une difficulté.

Mesures correctrices : pas d’escalier obligatoire

L’avertissement de l’Art. 58(2)(a) concerne un traitement envisagé susceptible de violer le règlement ; le rappel à l’ordre du point (b) concerne une violation déjà constatée. Les autres pouvoirs permettent notamment d’imposer l’exercice des droits, la mise en conformité, l’information des personnes d’une violation, l’effacement ou une limitation du traitement.

La liste ne constitue pas une suite d’étapes que la CNIL devrait obligatoirement épuiser avant de sanctionner. Une amende peut compléter d’autres mesures ou s’y substituer selon les conditions de l’article 83 RGPD. Son plafond dépend du manquement et son montant de l’appréciation du dossier. Source : Art. 58(2)(i) et Art. 83(1) à (6).

En droit français, l’article 20 de la loi distingue notamment les mesures du président de la CNIL et celles de la formation restreinte. Celle-ci comporte six membres selon l’article 9 ; la procédure simplifiée suit des règles particulières et permet une décision par son président ou le membre désigné. Il ne faut donc pas attribuer toute demande ou mesure à une formation collégiale de sanction. Source : loi Informatique et Libertés, Art. 9, 20 et 22-1.

Garanties et recours : vérifier immédiatement la notification

L’Art. 58(4) exige des garanties appropriées, dont une procédure régulière et un recours effectif. Le paragraphe 5 concerne la capacité de l’autorité à porter une violation devant les autorités judiciaires ou à agir en justice ; il ne remplace pas le recours de l’organisme au titre de l’article 78.

La CNIL indique que les décisions de sanction et les mises en demeure peuvent être contestées devant le Conseil d’État dans les deux mois de leur notification, délai porté à quatre mois pour un organisme situé à l’étranger. Il serait donc dangereux de retenir quatre mois comme délai général de recours. Vérifier la décision reçue et les règles applicables au dossier. Source : réponse officielle de la CNIL sur les recours.

Ce qu’il faut retenir

  • L’Art. 58 distingue enquête, correction et autorisation ou conseil.
  • Les contrôles s’exercent dans un cadre procédural ; toute opposition n’est pas, par elle-même, une entrave.
  • Une mise en demeure préalable n’est pas une étape systématiquement obligatoire avant une sanction.
  • Le délai de recours doit être vérifié dès la notification ; quatre mois n’est pas le délai général.

FAQ

La CNIL peut-elle interdire un traitement ?

Oui. L’Art. 58(2)(f) permet une limitation temporaire ou définitive, y compris une interdiction. Cette mesure doit respecter les garanties et conditions applicables.

Une demande de documents constitue-t-elle déjà une sanction ?

Non. Il s’agit d’un pouvoir d’enquête. Il faut y répondre selon son fondement et son périmètre, sans en déduire que l’autorité a déjà arrêté sa décision finale.

La certification empêche-t-elle un contrôle ?

Non. L’Art. 58(1)(c) prévoit l’examen des certifications ; l’Art. 58(2)(h) prévoit notamment leur retrait ou une injonction de retrait dans les conditions prévues.

Suivez nos analyses de la pratique CNIL : inscription à la newsletter.

Thiebaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →