Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

CNIL et fermeté : relire le débat de 2012

Une archive sur les attentes envers la CNIL, remise en contexte avec ses pouvoirs actuels et une méthode pour mobiliser la direction.

En septembre 2012, cette chronique interrogeait la fermeté de la CNIL et le manque de soutien dont pouvaient souffrir les personnes chargées de la conformité. Elle s’appuyait sur les réponses de lecteurs à un questionnaire informel. Ce témoignage historique ne constitue pas une enquête représentative des professionnels, ni une description de l’action actuelle de l’autorité.

Ce qu’il faut retenir

  • L’appréciation critique formulée en 2012 était une opinion dans son contexte, avant l’application du RGPD.
  • Les sanctions ne se confondent pas avec les mises en demeure ou les autres mesures correctrices.
  • Pour obtenir des moyens, un responsable conformité doit montrer les écarts et les actions à financer, pas attendre une sanction spectaculaire.

Les limites d’un questionnaire de lecteurs

Les réponses évoquées dans la version initiale faisaient notamment état d’un manque de moyens et d’une faible implication de certaines directions. L’archive ne fournit toutefois ni questionnaire complet, ni base de réponses, ni méthode d’échantillonnage permettant de vérifier une représentativité. Les pourcentages alors affichés ne doivent donc pas servir à estimer l’opinion de l’ensemble des DPO ou des entreprises.

De même, une publication de la CNIL valorisant certaines pratiques ne suffit pas à établir une absence de contrôle des autres acteurs. Communication pédagogique, accompagnement, contrôle et sanction poursuivent des objectifs différents. Leur efficacité peut être discutée, mais avec des éléments adaptés à chaque question.

Ce que montrent les données officielles récentes

Dans son bilan publié le 9 février 2026, la CNIL recense pour 2025 83 sanctions, 143 mises en demeure, 31 rappels aux obligations légales et 2 avertissements. Les amendes cumulées s’élèvent à 486 839 500 euros. Ces catégories ne doivent pas être additionnées sous l’étiquette unique d’« amendes ». Source : bilan officiel 2025.

Ces données contredisent une présentation actuelle de la CNIL comme dépourvue de moyens de sanction. Elles ne suffisent pas, seules, à mesurer toute l’effectivité du droit : les corrections réalisées, les délais et les atteintes évitées comptent aussi. Le guide de la procédure de sanction CNIL explique les étapes d’un dossier.

Les montants de 2 % évoqués dans la chronique de 2012 provenaient du projet européen. Le texte adopté prévoit plusieurs plafonds et une appréciation individuelle selon l’Art. 83(2) RGPD. Source : Art. 83. Les sanctions RGPD ne sont pas un barème automatique de responsabilité des dirigeants.

Mobiliser une direction avec un dossier concret

La question des moyens reste pertinente. Lorsqu’un DPO est désigné, l’Art. 38(2) RGPD exige les ressources nécessaires à l’exercice de ses missions, l’accès aux données et opérations ainsi que le maintien de ses connaissances. L’Art. 38(3) prévoit notamment son accès direct au niveau le plus élevé de la direction. Source : RGPD, chapitre IV.

Présentez un arbitrage qui puisse être décidé : traitement concerné, obligation, écart observé, conséquences pour les personnes, mesure proposée, responsable et échéance. Si un accès partagé empêche d’identifier les utilisateurs d’un fichier sensible, la demande de moyens porte sur les comptes et habilitations à corriger. Elle ne dépend pas d’une estimation spectaculaire d’amende.

Un registre opérationnel permet de rattacher ces actions à des traitements identifiés. Consignez les décisions et les suites, y compris lorsqu’un financement est différé. Cette trace rend visible le travail restant et évite que l’alerte disparaisse dans un échange oral.

Distinguer l’alerte juridique de la demande de moyens

Un message intitulé « le RGPD est obligatoire » ne permet pas à une direction de choisir entre plusieurs dépenses. La note doit décrire un problème vérifiable, puis le travail nécessaire pour le corriger. Ce passage de l’obligation au besoin opérationnel évite de demander un budget global dont personne ne sait ensuite mesurer l’effet.

Commencez par une phrase de constat limitée au périmètre examiné. « Trois personnes utilisent le même compte pour accéder à ce fichier » est plus exploitable que « la sécurité est mauvaise ». Précisez la date du constat et son origine. Si l’accès n’a pas encore été vérifié, présentez-le comme une question à instruire, pas comme un manquement établi.

Séparez ensuite ce qui est connu de ce qui reste à confirmer : nombre d’utilisateurs, catégories de données, possibilités de l’outil, dépendance à un prestataire. Une décision peut financer cette vérification préalable. Elle ne doit pas faire passer une estimation commerciale ou une déclaration orale pour une preuve technique.

Le DPO conseille et contrôle dans le cadre de l’Art. 39(1). Le responsable du traitement conserve ses obligations, notamment au titre de l’Art. 24. Donner des moyens au DPO n’équivaut donc pas à lui transférer toute l’exécution du programme de conformité. Les équipes qui administrent les outils, gèrent les dossiers ou choisissent les prestataires doivent recevoir leurs propres tâches.

Présenter les ressources par travail à accomplir

Les ressources nécessaires ne prennent pas toujours la forme d’un achat logiciel. Du temps disponible, un accès aux informations, une compétence technique ou une formation peuvent être déterminants. L’Art. 38(2) vise précisément les conditions permettant l’exercice des missions, pas un montant forfaitaire valable pour toutes les organisations.

La grille suivante est une proposition de préparation à l’arbitrage :

Besoin identifié Ressource à décrire Résultat attendu
Comprendre un flux de données Disponibilité du métier et de l’équipe technique Description des échanges et des destinataires
Examiner les accès Temps d’administration et décision des responsables Droits cohérents avec les fonctions
Traiter une demande de droit Recherche dans les outils et coordination Réponse et suite justifiées pour le dossier
Revoir une conservation Décision métier, règle et mise en œuvre Sort des données défini puis vérifié
Maintenir les compétences Formation adaptée aux missions Capacité à traiter les questions confiées

Pour chaque ligne, indiquez la personne qui peut engager le travail et la dépendance éventuelle. Un délai annoncé sans disponibilité de l’équipe chargée de l’action reste une intention. Si un fournisseur doit intervenir, vérifiez ce qui est compris dans son contrat et ce qui nécessite une commande distincte.

La demande doit aussi expliquer comment le fonctionnement sera maintenu après la correction initiale. Une revue d’accès ponctuelle peut remettre un fichier en ordre, puis perdre son effet si les arrivées, départs et changements de fonctions ne déclenchent aucune mise à jour. Le financement doit couvrir le processus durable, pas seulement la production d’un document.

Donner à la direction un choix explicite

Présentez les options qui répondent réellement au problème : adapter l’outil existant, modifier l’organisation, changer de prestation ou interrompre l’usage concerné lorsque cette option est pertinente. Décrivez leurs effets et leurs limites. Une solution moins coûteuse peut nécessiter davantage de travail interne ; une solution plus complète peut demander une transition plus longue.

Le tableau de décision peut rester court : action retenue, responsable, moyens accordés, date attendue et preuve de réalisation. Ajoutez les conditions qui pourraient modifier le choix, par exemple une fonction absente du logiciel ou un contrat ne couvrant pas les données examinées. Une réserve précise vaut mieux qu’une validation générale qui sera ensuite interprétée comme un accord sur tous les usages.

Le fait de consigner un refus ou un report rend l’arbitrage traçable. Il ne rend pas licite un traitement qui ne le serait pas et ne dispense pas de prendre les mesures requises. Si la direction diffère un financement, la note doit identifier le problème qui demeure et les conséquences pratiques à examiner, sans présenter la signature comme une décharge de responsabilité.

Les désaccords peuvent être décrits sobrement : recommandation du DPO, motifs avancés par le métier, décision prise et point de réexamen. Ce compte rendu aide chacun à comprendre la suite. Il ne doit pas réécrire l’avis initial pour donner artificiellement l’impression d’un accord unanime.

Vérifier l’effet de la décision financée

Une dépense engagée n’est pas un écart corrigé. Définissez avant la clôture ce qui montrera que le travail a produit le résultat attendu. Pour des habilitations, il peut s’agir d’une revue des personnes autorisées et du retrait des droits devenus inutiles. Pour une conservation, il faut examiner l’application de la règle aux données concernées, pas seulement sa présence dans une politique.

Conservez les limites du contrôle effectué. Une vérification sur un outil ne couvre pas les exports ni les copies dans d’autres espaces. Si le périmètre a été réduit pour des raisons de temps, mentionnez ce qui reste à examiner et la suite prévue. La direction doit pouvoir distinguer une correction complète de l’action retenue et un travail encore partiel.

Le suivi peut comporter trois états simples : décision prise, mise en œuvre déclarée, effet vérifié. Leur séparation évite qu’une facture payée ou un message « c’est fait » suffise à fermer le dossier. Lorsqu’une preuve manque, la prochaine action consiste à l’obtenir ou à revoir le périmètre de la conclusion.

Utiliser les sanctions comme source de questions

Une décision publique peut aider à repérer une obligation mal comprise ou une preuve manquante. Pour l’utiliser, ouvrez le texte et identifiez le traitement, les faits retenus, les dispositions appliquées et les mesures prononcées. Une ressemblance de secteur ou de taille ne démontre pas que votre organisation se trouve dans la même situation.

La note destinée à la direction peut retenir une question concrète : nos personnes savent-elles à qui adresser une demande, nos équipes peuvent-elles exécuter un effacement, pouvons-nous expliquer les droits d’accès ? Elle doit ensuite s’appuyer sur les faits de l’organisation pour proposer une action. Le montant d’une autre affaire ne remplace pas cet examen.

Cette méthode donne une suite utile au débat ancien sur la fermeté de l’autorité. La veille éclaire les décisions internes ; elle ne constitue ni un pari sur la probabilité d’un contrôle ni une raison d’attendre. Le travail de conformité devient visible lorsque les écarts, les moyens et les résultats peuvent être rapprochés dans un même dossier.

FAQ

Les réponses du sondage de 2012 restent-elles une statistique actuelle ?

Non. Il s’agissait d’un questionnaire informel adressé aux lecteurs. Son contexte et ses limites ne permettent pas une extrapolation générale ou actuelle.

Une mise en demeure est-elle une amende ?

Non. Ce sont des actes différents. La nature de la décision et ses suites doivent être vérifiées avant toute comparaison de chiffres.

Faut-il attendre une sanction dans son secteur pour agir ?

Non. Les obligations existent indépendamment de la médiatisation d’une affaire. Un plan d’action doit partir des traitements et des écarts réels de l’organisation.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →