Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Plan stratégique CNIL 2025–2028 : quelles priorités ?

IA, mineurs, cybersécurité et usages numériques : traduisez le plan CNIL 2025–2028 en priorités concrètes sans inventer de nouvelles obligations.

Le plan stratégique 2025–2028 de la CNIL donne une direction à son action : intelligence artificielle, protection des mineurs, cybersécurité et usages numériques du quotidien. Pour une entreprise, il aide à organiser la veille et à repérer les projets qui méritent une attention particulière. Il ne crée pas, à lui seul, de nouvelles obligations réglementaires.

Ce que la CNIL a annoncé

Publié le 16 janvier 2025, le plan associe prévention, accompagnement et répression. L’autorité prévoit de développer ses ressources, ses échanges avec les acteurs et ses capacités d’intervention. Les applications mobiles et l’identité numérique forment le quatrième axe. Source : annonce officielle du plan 2025–2028.

Il faut distinguer trois documents : la stratégie pluriannuelle, les programmes de travail ou de contrôle plus précis et les textes applicables à un traitement. Une priorité stratégique ne signifie pas que tous les organismes du secteur seront contrôlés. Une activité absente du plan reste soumise à ses obligations.

Traduire les quatre axes en décisions utiles

Le tableau suivant propose des actions internes. Il ne présente pas une liste d’exigences nouvelles édictées par le plan.

Axe Question pour votre organisation Travail utile
Intelligence artificielle Quelles données sont utilisées dans les outils ou projets d’IA ? Décrire les usages, les fournisseurs, les finalités et les risques avant déploiement
Mineurs Vos services sont-ils utilisés par des enfants ou adolescents ? Adapter l’information, les paramètres et l’analyse des fondements au public concerné
Cybersécurité Quels accès, copies ou incidents pourraient porter atteinte aux personnes ? Vérifier les habilitations, sauvegardes et moyens de réaction
Applications et identité numérique Quelles informations circulent entre terminal, application et prestataires ? Examiner permissions, composants tiers, authentification et minimisation

Le document stratégique complet permet de comprendre les objectifs et modes d’action de la CNIL. Les mesures opérationnelles doivent ensuite être choisies en fonction de votre traitement.

IA : documenter les usages avant de multiplier les outils

Un inventaire utile indique ce que les utilisateurs envoient au service, ce que le fournisseur conserve, les destinataires et les possibilités de réutilisation. Les contrats et les réglages doivent être examinés ensemble. Une interdiction inscrite dans une charte ne prouve pas qu’une intégration respecte effectivement cette interdiction.

Le RGPD impose notamment la protection dès la conception et l’analyse d’impact lorsque le traitement est susceptible d’engendrer un risque élevé : Art. 25 et 35(1). Le plan ne rend pas toute IA soumise à une AIPD et ne crée pas une fréquence universelle d’audit trimestriel. Le guide sur l’AIPD d’un projet d’IA aide à examiner le risque concret.

Mineurs : ne pas réduire la protection à une case parentale

Vérifiez la compréhension des explications, les paramètres de confidentialité et les conséquences du service pour le jeune public. Recueillir davantage de documents d’identité pour vérifier l’âge peut créer ses propres risques ; la mesure doit rester adaptée à l’objectif.

Le consentement parental n’est pas une obligation générale pour tout traitement concernant un mineur. L’Art. 8 du RGPD traite une situation déterminée : certains services de la société de l’information offerts directement à des enfants lorsque le traitement repose sur le consentement. Il faut aussi tenir compte du droit national applicable. Source : Art. 8.

Cybersécurité : vérifier que la réaction fonctionne

Une procédure doit permettre de faire remonter un incident, d’évaluer ses conséquences et de décider des notifications requises. Il faut distinguer le délai de notification applicable et les moyens internes permettant de le respecter. L’Art. 32(1)(d) prévoit un processus d’évaluation régulière de l’efficacité des mesures ; il ne fixe pas une simulation annuelle identique pour toutes les organisations.

Un exercice peut être une bonne mesure de préparation si son périmètre répond aux risques. La gestion des violations de données précise les décisions à organiser et les éléments à conserver.

Choisir des priorités vérifiables

Retenez les sujets qui correspondent réellement à vos services. Pour chacun, désignez un responsable, une décision attendue, une preuve et une échéance adaptée. Par exemple : vérifier les accès externes d’une application avant son ouverture à un nouveau public, ou qualifier un fournisseur d’IA avant de lui transmettre des dossiers.

Le résultat attendu est une décision documentée et appliquée. Un tableau recensant toutes les publications de la CNIL, sans responsable ni suite concrète, ne prouve pas la maîtrise des risques.

Ce qu’il faut retenir

  • Le plan 2025–2028 oriente l’action de la CNIL autour de quatre axes.
  • Il ne remplace pas les textes applicables ni l’analyse de chaque traitement.
  • Les audits, exercices et priorités internes doivent être proportionnés aux risques.
  • Les obligations relatives aux mineurs et aux AIPD ne se résument pas à des automatismes.

FAQ

Ce plan impose-t-il de nouvelles formalités ?

Pas par lui-même. Il faut rechercher le fondement juridique de chaque obligation dans les textes applicables et distinguer les recommandations de l’autorité.

Tous les projets d’IA nécessitent-ils une AIPD ?

Il faut examiner le risque élevé, les cas réglementaires et les listes applicables. L’emploi d’une technologie ne dispense pas de cette analyse et ne remplace pas ses critères.

Une PME doit-elle traiter les quatre axes de la même façon ?

Non. Elle doit identifier les axes qui correspondent à ses activités, sans oublier les autres obligations RGPD. Les actions et les preuves doivent répondre à son exposition réelle.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →