Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Loi Informatique et Libertés : règles françaises

Situez la loi Informatique et Libertés face au RGPD et vérifiez les règles françaises : mineurs, NIR, santé, cookies et droits après décès.

Oui, la loi Informatique et Libertés du 6 janvier 1978 est toujours en vigueur, et elle s’applique en plus du RGPD : elle fixe les règles françaises que le règlement laisse aux États (âge du consentement des mineurs, numéro de sécurité sociale, données de santé, traceurs, données après décès) et organise les pouvoirs de la CNIL. Le bon réflexe n’est pas de la lire de bout en bout, mais de repérer, pour votre traitement, la ou les dispositions nationales qui s’ajoutent au RGPD.

Une loi de 1978 toujours en vigueur, avec plusieurs régimes

La loi n° 78-17 du 6 janvier 1978, modifiée notamment en 2004, en 2018 et par l’ordonnance du 12 décembre 2018, se compose de plusieurs blocs. Le site de la CNIL en décrit la structure :

  • le titre I contient les dispositions communes, dont l’organisation et les missions de la CNIL ;
  • le titre II vise les traitements relevant du RGPD : principes, droits, obligations, régimes particuliers (santé, recherche, journalisme, données après décès) ;
  • le titre III transpose la directive « Police-Justice » pour les traitements à finalité pénale ;
  • le titre IV traite des traitements intéressant la sûreté de l’État et la défense ;
  • un titre final adapte le texte à l’outre-mer.

Pour une entreprise ou une association qui gère un fichier clients, une paie ou un site web, c’est presque toujours le titre II, lu avec le RGPD, qui compte. Les titres III et IV concernent d’autres acteurs, comme les autorités compétentes en matière pénale, et une analyse distincte.

La méthode se résume en une phrase : le RGPD fournit la règle générale (base légale, information, droits, sécurité) ; la loi française répond aux questions que le règlement a expressément renvoyées au droit national ou qu’elle régit en propre.

Les numéros d’articles ont changé : la table de concordance

Une source fréquente d’erreur est la numérotation. La refonte de 2018-2019 a renuméroté de nombreux articles. Un modèle de contrat, une mention d’information ou un vieux billet de blog peuvent citer un article qui désigne aujourd’hui autre chose. Voici les correspondances les plus utiles, à vérifier sur la version applicable sur Légifrance :

Sujet Ancienne référence Référence actuelle
Numéro de sécurité sociale (NIR) Art. 22 Art. 30
Consentement des mineurs en ligne Art. 7-1 Art. 45
Condamnations et infractions Art. 9 Art. 46
Cookies et traceurs Art. 32-II Art. 82
Données de santé et recherche Art. 53 et suivants Art. 64 à 77
Décès et directives Art. 40-1 Art. 84 à 86

Deux précautions. D’abord, ces correspondances sont des repères : dans un dossier contractuel, retrouvez le texte tel qu’il était applicable à la date de signature. Ensuite, la version actuelle peut avoir été modifiée après 2019 : la loi a évolué encore en 2025 et en 2026, notamment pour la procédure de sanction. Ne recopiez donc pas un ancien tableau sans contrôle. Le texte intégral commenté facilite la lecture, la version officielle tranche.

Mineurs : le seuil de quinze ans et sa portée exacte

L’Art. 45 de la loi retient quinze ans pour le consentement à l’offre directe de services de la société de l’information (réseaux sociaux, jeux, applications), dans le cas prévu par l’Art. 8(1) du RGPD. En dessous, il faut recueillir le consentement conjoint du mineur et du ou des titulaires de l’autorité parentale. La CNIL, dans sa recommandation n° 4, précise que l’accord d’un seul parent suffit en pratique, l’autre étant présumé d’accord et devant pouvoir s’y opposer, et rappelle que la maturité de l’enfant compte.

Ce seuil a un champ étroit. Il ne concerne que le traitement fondé sur le consentement ; il ne fixe pas l’âge minimal pour tout contrat ni pour tout service. Un enfant de treize ans qui s’inscrit à un jeu en ligne fondé sur le consentement relève de la règle du consentement conjoint ; un traitement nécessaire à l’exécution d’un contrat ou une obligation légale suit d’autres règles. Pour l’analyse complète, voir notre article sur les données personnelles des mineurs.

NIR et données pénales : des usages encadrés

Le numéro d’inscription au répertoire (NIR, le numéro de sécurité sociale) est protégé par l’Art. 30. Son usage est réservé aux catégories de responsables de traitement et aux finalités prévues par un décret en Conseil d’État pris après avis de la CNIL. Concrètement, un employeur peut l’utiliser pour la paie et les déclarations sociales, mais pas comme identifiant client « par commodité » dans une base marketing ou un compte en ligne. Sur cette question, la première vérification est de savoir si votre finalité figure parmi celles que le cadre réglementaire admet.

Les condamnations et infractions relèvent de l’Art. 46, qui complète l’Art. 10 du RGPD. Le texte n’interdit pas tout traitement hors des juridictions : il prévoit, sous conditions strictes, des traitements nécessaires par exemple à l’exercice ou à la défense d’un droit en justice. En revanche, il n’autorise pas une collecte systématique d’extraits de casier judiciaire de candidats ou de clients. Si le besoin n’est pas expressément prévu par un texte, la voie sûre est de ne pas collecter.

Santé et recherche : quelle formalité pour quel projet ?

Les Art. 64 à 77 organisent les traitements de données de santé. Pour la recherche, la CNIL distingue plusieurs cas :

  • une recherche « interne », menée par le personnel soignant à partir des données de ses propres patients, ne nécessite pas de formalité auprès de la CNIL ;
  • une recherche impliquant la personne humaine conforme à la méthodologie de référence MR-001 ou MR-003 se fait par simple déclaration de conformité ;
  • une recherche non interventionnelle (études rétrospectives, réutilisation de données) conforme à l’une des méthodologies MR-004 à MR-008 suit également la déclaration de conformité ;
  • si le projet s’écarte de la méthodologie, une autorisation préalable de la CNIL est requise, après avis du comité compétent ; pour les projets non interventionnels, la demande passe par la plateforme des données de santé.

Dans tous les cas, le registre des traitements et, selon le risque, l’AIPD restent nécessaires. Le recours à un prestataire ne dispense pas de ce travail : responsable de traitement et sous-traitant doivent le partager, comme le prévoit l’Art. 28 du RGPD. Pour l’hébergement, voir aussi notre article sur l’hébergement de données de santé (HDS).

Cookies et traceurs : l’Art. 82, distinct du RGPD

L’Art. 82 transpose l’article 5(3) de la directive ePrivacy. Il exige le consentement préalable de l’utilisateur pour toute lecture ou écriture d’informations sur son terminal (cookies, identifiants publicitaires, pixels), sauf dans deux cas : lorsque l’opération a pour finalité exclusive de permettre ou faciliter la communication par voie électronique, ou lorsqu’elle est strictement nécessaire à un service expressément demandé par l’utilisateur. La CNIL cite comme exemples le panier d’achat, l’authentification ou l’équilibrage de charge, et soumet à consentement la publicité personnalisée et les boutons de réseaux sociaux.

Le point souvent manqué est l’articulation avec le RGPD. Le consentement au traceur relève de l’Art. 82, quelle que soit la base légale du traitement de données qui suit. Vous ne pouvez pas invoquer l’intérêt légitime de l’Art. 6(1)(f) pour déposer un traceur publicitaire sans consentement. Le refus doit être aussi simple que l’acceptation, et le consentement doit pouvoir être prouvé. Pour la mise en œuvre, consultez notre guide sur la conformité cookies.

Décès : que prévoient les Art. 84 à 86 ?

Le RGPD ne protège pas les personnes décédées, mais la loi française le fait. L’Art. 85 permet à toute personne de définir des directives sur la conservation, l’effacement et la communication de ses données après son décès. La CNIL distingue :

  • les directives générales, confiées à un tiers de confiance numérique certifié ou à la CNIL, qui portent sur l’ensemble des données ;
  • les directives particulières, adressées à un service précis (réseau social, messagerie), qui ne peuvent pas résulter de la seule acceptation des conditions générales.

Sans directives, les héritiers peuvent, pour le règlement de la succession, faire clôturer des comptes, demander l’effacement ou l’actualisation de données et s’opposer à un traitement. Cela ne leur donne pas un accès libre à toute la correspondance du défunt, qui contient aussi des données de tiers. Pour un éditeur de service, la conséquence pratique est de prévoir dans la procédure des droits un parcours dédié aux demandes d’héritiers, avec justificatifs de la qualité d’ayant droit.

La CNIL, les sanctions et les recours

La loi confie à la CNIL ses missions et pouvoirs de contrôle, notamment aux Art. 8 et 19 à 22-1 : contrôles sur place ou en ligne, mises en demeure, sanctions. Les plafonds d’amende sont ceux de l’Art. 83 du RGPD (jusqu’à 20 M€ ou 4 % du chiffre d’affaires mondial pour les manquements les plus graves) ; une mise en demeure n’est pas un préalable obligatoire à toute sanction. La procédure simplifiée de l’Art. 22-1 a été modifiée en 2026 : vérifiez sa version actuelle plutôt qu’une présentation ancienne. Le guide sur les sanctions RGPD détaille plafonds et procédures.

Pour la réparation individuelle, on raisonne sur l’Art. 82 du RGPD (à ne pas confondre avec l’Art. 82 de la loi française, qui concerne les traceurs). Pour les actions de groupe, se reporter à l’Art. 16 de la loi n° 2025-391 du 30 avril 2025.

Exemple d’utilisation : une application de sport pour adolescents (hypothétique)

Prenons une application fictive de suivi sportif, avec inscription libre, mesure d’audience et export de résultats vers l’assurance santé du parent. La grille se lit ainsi :

Point du parcours Disposition à vérifier Conclusion
Inscription d’un utilisateur de 14 ans, fondée sur le consentement Art. 45 de la loi + Art. 8 RGPD Consentement conjoint de l’adolescent et d’un parent
Demande du numéro de sécurité sociale pour l’export Art. 30 Ne pas le collecter sans cadre réglementaire adapté
Outil de mesure d’audience Art. 82 Consentement, sauf outil répondant aux conditions d’exemption de la CNIL
Données de santé (fréquence cardiaque) Art. 6 RGPD + régime santé Traitement de données sensibles : base légale et sécurité renforcée
Décès d’un utilisateur majeur Art. 85 Prévoir un parcours pour directives et demandes d’héritiers

Cette table ne remplace pas une AIPD, mais elle montre comment décomposer un projet en questions traitables.

Ce qu’il faut retenir

  • La loi de 1978 reste en vigueur : elle s’ajoute au RGPD et régit des domaines qui lui sont propres.
  • Quinze ans est le seuil du consentement à un service en ligne, pas un âge général pour tout traitement.
  • Le NIR et les données pénales sont interdits par défaut : il faut un cadre précis.
  • L’Art. 82 (traceurs) exige un consentement préalable, sauf deux exceptions strictes.
  • Les numéros d’articles ont changé : vérifiez toujours la version applicable.

FAQ

La loi Informatique et Libertés a-t-elle été remplacée par le RGPD ?

Non. Elle a été modifiée pour s’articuler avec le RGPD et la directive « Police-Justice ». Le règlement s’applique directement, la loi précise ou complète certains points et organise la CNIL.

Les petites structures doivent-elles l’examiner ?

Oui, dès que leurs traitements entrent dans son champ. Une association qui recueille le NIR de bénévoles ou un site qui dépose des cookies publicitaires est concerné, quelle que soit sa taille.

Quinze ans est-il l’âge général pour consentir à tout traitement ?

Non. L’Art. 45 vise le consentement à l’offre directe de services de la société de l’information. Il ne règle pas les contrats conclus par des mineurs ni les traitements fondés sur une autre base légale.

Où trouver la version applicable d’un article ?

Sur Légifrance, à la page de la loi n° 78-17 : sélectionnez la date pertinente dans l’historique de l’article. Pour un contrat ancien, vérifiez le texte en vigueur à sa signature.

Pour aller plus loin, recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →