Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

CNIL : missions, contrôles et démarches pratiques

Comprendre le rôle de la CNIL, ses pouvoirs, les démarches adaptées à votre situation et les preuves à préparer en cas de contrôle.

La CNIL accompagne les personnes et les organismes, contrôle les traitements de données et peut prononcer des mesures correctrices. Pour une PME, le premier enjeu est de savoir quelle démarche engager et quelles preuves conserver : une demande de conseil, une notification de violation et une réponse à un contrôle ne répondent pas au même besoin.

Quel est le rôle de la CNIL ?

La Commission nationale de l’informatique et des libertés est une autorité administrative indépendante et l’autorité nationale de contrôle au sens du RGPD. Ses missions comprennent l’information du public, l’accompagnement de la conformité, l’examen des réclamations et les contrôles. Elles résultent notamment de l’Art. 57(1) du RGPD et de l’article 8 de la loi Informatique et Libertés. RGPD, chapitre VI ; loi du 6 janvier 1978.

Sa création remonte à 1978, bien avant le RGPD. Le guide sur l’histoire de la protection des données explique cette continuité.

La compétence ne se déduit pas uniquement de la présence de données françaises. Les Art. 55 et 56 organisent les compétences territoriales et, pour certains traitements transfrontaliers, l’intervention d’une autorité chef de file. La CNIL coopère alors avec d’autres autorités européennes. Les traitements effectués par les juridictions dans leur fonction juridictionnelle font notamment l’objet de l’exception de l’Art. 55(3). Art. 55 et 56.

Quelle démarche utiliser ?

Situation Démarche et préparation
Une personne estime ses droits méconnus Réclamation exposant les faits, l’organisme concerné et les échanges disponibles ; Art. 77(1)
Un organisme découvre une violation Évaluation du risque et notification lorsqu’elle est requise ; ne pas confondre avec une plainte
Un projet conserve un risque élevé après AIPD Consultation préalable dans les conditions de l’Art. 36(1)
Un organisme désigne un DPO Communication de ses coordonnées à l’autorité selon l’Art. 37(7)
Une équipe souhaite un conseil Demande précise accompagnée du contexte et des questions ; elle ne vaut pas certification générale

Les droits de réclamation figurent à l’Art. 77. Les obligations relatives aux violations, à l’AIPD et au DPO sont définies par les Art. 33(1), 36(1) et 37(7).

Une violation doit être notifiée dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour les personnes. Ce délai n’est ni celui d’une plainte ni celui d’une réponse à une demande de droits. En cas d’informations incomplètes, notre guide sur la décision de notification dans l’incertitude aide à organiser les premières étapes.

Comment se déroule un contrôle ?

L’Art. 58(1) donne à l’autorité des pouvoirs d’enquête, de demande d’information et d’accès. En France, l’article 19 de la loi Informatique et Libertés encadre les interventions sur place, les convocations, l’accès aux documents et les constatations en ligne. Les garanties relatives à une visite et aux secrets protégés doivent être respectées : coopérer ne signifie pas renoncer aux droits prévus par la procédure. Art. 58(1) ; article 19 de la loi.

Voici une organisation pratique proposée pour répondre à un contrôle :

  1. Désigner un interlocuteur et un remplaçant, avec l’appui du DPO et des métiers concernés.
  2. Relever les demandes exactes, leur périmètre et leurs échéances.
  3. Rassembler les documents existants et expliquer leurs dates, versions et limites.
  4. Relier chaque réponse à une preuve identifiable : paramétrage, contrat, demande traitée ou décision documentée.
  5. Consigner les transmissions et corriger explicitement toute réponse inexacte découverte ensuite.

Préservez l’intégrité des preuves lors d’un contrôle CNIL. Une politique rédigée après la demande ne démontre pas qu’elle était appliquée antérieurement ; elle peut en revanche documenter une mesure corrective datée honnêtement.

Quelles mesures peut-elle prendre ?

L’Art. 58(2) distingue notamment l’avertissement sur un traitement envisagé, le rappel à l’ordre pour une violation constatée, les ordres de mise en conformité, les limitations ou interdictions et les amendes. Il n’existe pas de séquence obligatoire imposant toujours une mise en demeure avant une sanction. Art. 58(2) ; article 20(IV) de la loi.

Les plafonds généraux des Art. 83(4)-(6) dépendent des obligations violées. La procédure simplifiée possède ses propres limites : l’article 22-1 prévoit notamment 20 000 € d’amende et 100 € d’astreinte par jour, portés à 100 000 € et 500 € lorsque le chiffre d’affaires mondial total de l’exercice précédent du responsable dépasse 50 millions d’euros. Cette rédaction est en vigueur depuis le 28 mai 2026. Article 22-1.

Le détail des plafonds et des garanties figure dans notre guide des sanctions RGPD.

Que retenir du bilan récent ?

Pour 2025, la CNIL indique 83 sanctions, 143 mises en demeure et 486 839 500 € d’amendes cumulées. Parmi les sanctions, 67 relevaient de la procédure simplifiée ; dix décisions ont été rendues publiques. Ces données décrivent une année et ne permettent pas de déduire une probabilité de contrôle pour votre entreprise. Bilan officiel 2025, publié le 9 février 2026.

Votre préparation doit porter sur les traitements réels : informations fournies, droits exercés, sécurité, conservation et prestataires. Un audit RGPD documenté permet de classer les écarts et de suivre leur correction.

Ce qu’il faut retenir

  • Identifiez la démarche correspondant à la situation : conseil, droits, incident ou contrôle.
  • La compétence transfrontalière se détermine selon les règles européennes.
  • Préparez des preuves réelles, datées et reliées aux pratiques.
  • Une sanction peut porter sur le fonctionnement du traitement, au-delà d’une amende.

FAQ

Faut-il déclarer tous ses fichiers à la CNIL ?

Non. Le régime général repose sur la responsabilité documentée de l’organisme. Des formalités particulières subsistent cependant, notamment pour certains traitements de santé ; la consultation de l’Art. 36 est également distincte d’une déclaration ordinaire.

La CNIL indemnise-t-elle une personne lésée ?

Non. La réclamation auprès de l’autorité et la demande de réparation sont distinctes. Le droit à réparation et les actions devant les juridictions relèvent notamment de l’Art. 82 du RGPD.

Une PME peut-elle être contrôlée ?

Oui. La petite taille ne constitue pas une exemption générale. Les obligations et les mesures correctrices doivent être appréciées selon le traitement, les risques et les dispositions applicables.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →