Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 2 octobre 2026
RGPD

Contrôle CNIL : préparer les documents et les équipes

Contrôle CNIL sur place, sur pièces ou en ligne : organisez les réponses, préservez les preuves et connaissez les droits de votre organisme.

Préparer un contrôle CNIL consiste à retrouver rapidement les faits, les documents et les personnes compétentes. Un registre récent ne suffit pas si les pratiques réelles le contredisent ; une correction effectuée après une demande doit rester identifiable comme telle.

L’objectif est de fournir des réponses exactes et vérifiables, dans les délais applicables, tout en exerçant les droits de l’organisme. Le plan ci-dessous constitue une méthode d’organisation interne, pas un délai légal de « mise en conformité en 72 heures ».

Identifier le mode de contrôle

La CNIL présente quatre modalités complémentaires : visite sur place, questionnaire et documents sur pièces, audition, constatations en ligne. Une même investigation peut combiner plusieurs modalités. Ne supposez donc pas qu’une réponse écrite clôt automatiquement le dossier.

Les pouvoirs de l’autorité reposent notamment sur l’Art. 58(1) du RGPD et l’Art. 19 de la loi Informatique et Libertés. Ce dernier encadre l’accès aux lieux entre 6 heures et 21 heures, la communication des documents, les vérifications informatiques et les constatations en ligne, y compris sur des données rendues accessibles par négligence.

À réception d’une demande ou à l’arrivée des agents

Vérifiez la décision, les interlocuteurs et les modalités de contrôle. Prévenez la direction, le DPO ou référent compétent et, selon la situation, le conseil de l’organisme. Identifiez les personnes capables d’expliquer les traitements et les systèmes.

Ouvrez un journal de suivi contenant : date, demande reçue, responsable de la réponse, échéance, document transmis et éventuelle précision ultérieure. Pour une visite, cette organisation doit accompagner le contrôle ; elle ne crée pas un droit de reporter les opérations le temps de réunir tout le monde.

Lorsqu’une information est inconnue, dites-le et organisez sa vérification. Une hypothèse technique présentée comme un fait peut rendre la réponse trompeuse. Conservez les demandes et les versions envoyées dans un dossier de preuves de contrôle CNIL.

Préparer les pièces utiles au périmètre contrôlé

Cette liste est une aide de préparation, pas une affirmation que chaque pièce sera systématiquement demandée.

Sujet examiné Documents et faits à rapprocher
Finalités et données Registre, formulaires et fonctionnement des applications
Sous-traitance Contrats, instructions, intervenants ultérieurs et accès réels
Information et consentement Mentions affichées, versions et preuves disponibles
Droits des personnes Demandes, recherches, réponses et échéances
Conservation Règles décidées, paramétrages, suppressions et exceptions
Sécurité et incidents Habilitations, mesures, incidents et décisions prises
Risques élevés Analyses d’impact et suivi des mesures lorsque nécessaires

Rapprochez notamment le registre des traitements des contrats de sous-traitance. Si un prestataire intervient sur un système, prévoyez comment obtenir son assistance et les éléments nécessaires. Pour les incidents, la documentation de la gestion des violations de données doit correspondre aux faits et aux décisions effectivement prises.

Droit d’opposition à la visite et coopération

L’Art. 19(II) prévoit l’information du responsable des lieux sur son droit d’opposition. S’il l’exerce, la visite nécessite l’autorisation du juge des libertés et de la détention. Dans certaines situations d’urgence, de gravité ou de risque de destruction/dissimulation, une autorisation préalable peut être obtenue sans information du responsable ; celui-ci ne peut alors s’opposer à la visite.

Les espaces affectés au domicile privé relèvent également de l’autorisation judiciaire prévue par le texte. Une visite ainsi autorisée s’effectue sous le contrôle du juge, avec les possibilités de recours décrites par l’Art. 19(II).

Il faut distinguer l’exercice d’un droit procédural des comportements d’entrave. Les Art. 18 et 19 encadrent la coopération ; l’Art. 19(III) traite aussi des secrets protégés, notamment les relations avocat-client, les sources journalistiques et les conditions particulières relatives au secret médical. Ne présentez ni le secret professionnel ni le droit d’opposition comme une faculté générale de bloquer les vérifications.

Préserver l’état constaté tout en corrigeant

Ne remplacez pas un document ancien par une version nouvellement rédigée en laissant croire qu’elle existait déjà. Conservez la version pertinente pour la demande, datez la correction et expliquez ce qui a changé.

Exemple hypothétique : une règle de purge n’était pas activée. Le dossier distingue le paramétrage au moment de la demande, la décision corrective, la date d’activation et le contrôle de son résultat. Il ne contient pas uniquement la capture finale accompagnée de l’affirmation « la purge était en place ».

Une correction de sécurité urgente peut être nécessaire. Préservez les éléments utiles et documentez l’intervention ; un contrôle n’impose pas de laisser persister un risque pour fabriquer un état figé. En cas de difficulté, faites préciser la demande et les modalités de conservation/transmission adaptées.

Après les opérations

Relisez les éléments consignés et formulez les précisions factuelles nécessaires. Tenez un inventaire des pièces communiquées, avec leur provenance et leur version. Organisez la réponse aux demandes complémentaires et le suivi des corrections.

Un contrôle peut se terminer sans sanction, avec observations, ou conduire à une mise en demeure ou une procédure de sanction. La mise en demeure n’est pas un préalable systématique à une sanction. Le régime des sanctions RGPD doit être distingué de la phase de collecte des faits.

Préparer une réponse sur pièces : dossier fictif C-38

La PME fictive Atelier Houx reçoit une demande portant sur son formulaire de contact et le suivi des demandes reçues. Dans notre exemple, le courrier fixe une date de réponse au 20 octobre. Cette date est une hypothèse de travail, pas un délai général prévu pour tous les contrôles. La coordinatrice recopie l’échéance réelle du courrier dans le suivi ; elle ne la remplace pas par un délai trouvé dans un modèle en ligne.

Elle commence par identifier les questions exactes : quelles données sont recueillies, quelle information est présentée, qui reçoit les messages et combien de temps ils restent dans les outils. Elle attribue la description du besoin au service client, l’examen du formulaire au responsable du site et la recherche des contrats au service achats. Un interlocuteur central assemble la réponse, mais ne répond pas à la place d’un technicien sur un comportement qu’il ignore.

Bordereau de pièces renseigné

Pièce Contenu dans C-38 Limite ou précision à transmettre
C38-01 Capture du formulaire présent le jour de la vérification interne Établit l’affichage ce jour-là ; ne prouve pas les anciennes versions
C38-02 Notice datée conservée dans l’historique du site La date du fichier ne démontre pas à elle seule sa mise en ligne
C38-03 Description du circuit formulaire, boîte partagée et outil de suivi Inclut la copie créée dans la boîte partagée, absente du registre initial
C38-04 Contrat du fournisseur du formulaire et annexe applicable Périmètre à rapprocher du service effectivement utilisé
C38-05 État des règles de conservation dans les deux destinations Une règle décidée dans une procédure n’est pas une purge exécutée
C38-06 Note de correction du registre Document établi après la demande, identifié comme actualisation

Ce bordereau ne remplace pas les pièces demandées. Il aide à les retrouver et à comprendre leur portée. L’organisme ne décide pas unilatéralement de retirer une pièce pertinente au motif qu’une synthèse lui paraît suffisante. Si la demande est ambiguë, il sollicite une précision sur le périmètre ou le format, tout en poursuivant les recherches possibles.

Répondre à une question dont la preuve manque

Dans C-38, Houx retrouve une notice mais ne dispose pas encore d’une trace fiable de sa date de publication. La réponse ne doit pas transformer la date de création du document en preuve de diffusion. Une formulation adaptée serait :

« La pièce C38-02 est la version conservée dans notre dossier documentaire. Nous n’avons pas établi à ce stade la date exacte de sa première mise en ligne. Le responsable du site recherche l’historique de publication auprès de notre prestataire. La capture C38-01 décrit seulement l’affichage observé lors de notre vérification interne. »

Ce texte est un exemple original à adapter, non une réponse recommandée indépendamment des faits. Il distingue l’information établie et la recherche en cours. Il ne vaut pas accord de la CNIL pour remettre une pièce après l’échéance.

Si le délai paraît impossible à tenir, prévenez l’interlocuteur compétent avant son expiration, expliquez la difficulté précise et demandez les modalités appropriées. Une demande de prolongation ne modifie pas à elle seule la date fixée. Conservez l’accord effectivement reçu, le cas échéant. La disponibilité tardive d’un prestataire doit être signalée ; elle ne permet pas de déclarer que la preuve existe sans l’avoir obtenue.

Lorsqu’un complément arrive, rattachez-le à la question initiale et identifiez la réponse qu’il précise ou rectifie. Évitez d’envoyer une nouvelle version du dossier sans expliquer ce qui a changé : le lecteur ne doit pas deviner quelle affirmation reste valable.

Donner des consignes utiles aux équipes

Une préparation interne peut demander à chacun de distinguer ce qu’il a observé, ce qui est décrit dans la procédure et ce qu’il suppose. « Je vérifie auprès de la personne qui administre cet outil » est préférable à une assurance inventée. Cette consigne ne doit pas devenir une interdiction faite aux salariés de répondre aux agents ou une organisation de réponses trompeuses. Les pouvoirs de recueil d’informations et de documents sont prévus par l’Art. 19(III) de la loi Informatique et Libertés.

Désignez aussi une personne capable d’organiser l’accès aux systèmes concernés et une personne chargée de noter les documents remis. Le conseil et le DPO peuvent aider à apprécier les demandes et les garanties applicables ; leur absence ne constitue pas automatiquement un motif de suspension du contrôle.

Le dossier de contrôle doit lui-même être protégé. Il peut rassembler des informations que les équipes ne consultent pas habituellement ensemble. Limitez sa diffusion interne et utilisez le canal convenu pour la transmission. Une mention générale « confidentiel » ne rend cependant pas les documents inaccessibles à l’autorité lorsque ses pouvoirs lui permettent de les obtenir.

Enfin, séparez le travail de réponse du plan de correction. Dans C-38, ajouter la boîte partagée au registre corrige la description ; cela ne règle pas encore ses accès ou sa conservation. Chaque action doit avoir son propre état et sa preuve. La réponse finale peut ainsi présenter honnêtement les mesures déjà réalisées et celles qui restent ouvertes, sans promettre que leur réalisation entraînera la clôture du contrôle.

Ce qu’il faut retenir

  • Préparez les interlocuteurs et les pièces correspondant aux pratiques réelles.
  • Tracez les demandes, échéances, réponses et versions transmises.
  • Distinguez droits procéduraux, coopération et entrave.
  • Corrigez les défauts sans effacer l’historique ni antidater les preuves.

FAQ

Un contrôle sur place est-il nécessairement annoncé ?

Non. L’organisation doit pouvoir recevoir une visite sans préavis. La préparation documentaire et l’identification des personnes compétentes doivent donc exister en amont.

Faut-il créer des documents manquants avant de répondre ?

Vous pouvez corriger une lacune, mais ne présentez pas un document nouveau comme une preuve historique. Expliquez son statut, sa date et les faits antérieurs qu’il permet ou ne permet pas d’établir.

Une mise en demeure est-elle garantie avant toute amende ?

Non. Les suites dépendent du dossier et des pouvoirs de l’autorité ; une procédure de sanction peut être engagée sans mise en demeure préalable.

Recevez nos analyses pratiques de conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de vingt ans sur le droit du numérique et la protection des données. Il est le fondateur de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →