Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Conformité RGPD entreprise : obligations, sanctions CNIL et défense du dirigeant en 2026

Le 13 janvier 2026, la Commission nationale de l’informatique et des libertés a infligé 42 millions d’euros d’amende au groupe Free. Des failles de sécurité avaient exposé les données de 24 millions d’abonnés. Deux semaines plus tard, France Travail a écopé de 5 millions d’euros pour des manquements similaires. Ces sanctions record illustrent un durcissement sans précédent de l’action répressive de la CNIL à l’encontre des entreprises. Le dirigeant qui sous-estime aujourd’hui les obligations du règlement général sur la protection des données s’expose à des sanctions pouvant atteindre 4 % du chiffre d’affaires mondial de sa société. La responsabilité du dirigeant ne se limite plus à la gestion opérationnelle. Elle s’étend à la gouvernance des données et à la prévention des risques réglementaires. Les articles 5, 32 et 83 du règlement (UE) 2016/679 imposent des obligations précises que la CNIL contrôle avec une sévérité croissante. La mise en conformité n’est plus une option de communication. Elle constitue un impératif de gestion des risques.

Les obligations essentielles du RGPD pour l’entreprise

Principes fondamentaux du traitement

L’article 5 du règlement (UE) 2016/679 du 27 avril 2016 énonce six principes auxquels tout traitement de données à caractère personnel doit se conformer. La Cour de cassation a rappelé dans son arrêt du 21 mai 2025 les obligations du responsable du traitement. Les données doivent être traitées de manière licite, loyale et transparente au regard de la personne concernée. Elles doivent être collectées pour des finalités déterminées, explicites et légitimes. Elles ne doivent pas être traitées ultérieurement d’une manière incompatible avec ces finalités. Enfin, elles doivent être adéquates, pertinentes et limitées à ce qui est nécessaire. Cass. soc., 21 mai 2025, n° 22-19.925, publié au bulletin (décision), motifs :

« Selon l’article 5 de ce règlement, les données à caractère personnel doivent être traitées de manière licite, loyale et transparente au regard de la personne concernée, être collectées pour des finalités déterminées, explicites et légitimes, ne pas être traitées ultérieurement d’une manière incompatible avec ces finalités et être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. »

Base légale et information

L’article 6 du même règlement énumère les six hypothèses de licéité du traitement. Le consentement de la personne concernée constitue la première base légale. L’exécution d’un contrat, le respect d’une obligation légale, la sauvegarde des intérêts vitaux de la personne et l’exercice d’une mission d’intérêt public figurent également au nombre des fondements autorisés. La poursuite d’intérêts légitimes complète cette énumération. L’entreprise doit choisir la base légale applicable avant de collecter la moindre donnée. Elle doit ensuite informer la personne concernée conformément aux articles 13 et 14 du règlement. La Cour de cassation a précisé dans son arrêt du 21 mai 2025 les informations à délivrer. Cass. soc., 21 mai 2025, n° 22-19.925 (décision), motifs :

« Selon les articles 13 et 14 du RGPD, le responsable du traitement de données personnelles doit délivrer aux personnes concernées des informations relatives notamment aux finalités du dispositif de contrôle, à leur droit d’accès et de rectification, aux coordonnées du délégué à la protection des données. »

Sécurité et notification des violations

L’article 32 du RGPD impose au responsable du traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées. Ces mesures doivent garantir un niveau de sécurité adapté au risque. La CNIL a précisé dans sa délibération du 27 décembre 2023 à l’encontre d’Amazon France Logistique que la conservation indifférenciée de l’ensemble des indicateurs de productivité pendant 31 jours méconnaissait ce principe. L’article 33 complète cette obligation en prévoyant une notification à l’autorité de contrôle. Cette notification doit intervenir dans les 72 heures suivant la prise de connaissance d’une violation de données à caractère personnel. Le retard doit être motivé. Cette notification vise à permettre une réaction rapide de la CNIL pour limiter les conséquences du sinistre.

Le risque sanction en 2026 : montants et tendances

Le cadre légal des sanctions administratives

L’article 83 du RGPD distingue deux niveaux de sanctions. Les manquements aux obligations techniques et organisationnelles sont passibles d’une amende administrative. Cette amende ne peut excéder 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent. Les violations des principes fondamentaux du traitement, des droits des personnes concernées et des transferts internationaux de données sont sanctionnées d’une amende plus lourde. Cette dernière peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial. Le montant le plus élevé est retenu dans les deux hypothèses.

Tableau des sanctions CNIL record depuis 2023

Entreprise Date Montant Manquement principal
Google Décembre 2020 90 M€ Cookies et consentement
Amazon France Logistique Décembre 2023 32 M€ Surveillance excessive des salariés
Criteo Juin 2023 40 M€ Profilage publicitaire sans base légale
Free Mobile / Free Janvier 2026 42 M€ Défaut d’authentification multifacteur et exfiltration de données
France Travail Janvier 2026 5 M€ Authentification insuffisante et droits d’accès trop larges

Ces montants montrent que la CNIL applique désormais systématiquement le critère du chiffre d’affaires mondial. La formation restreinte a rappelé dans la délibération du 27 décembre 2023 que seule une amende proportionnée à la capacité économique réelle de l’entreprise réunit les trois conditions exigées. Ces conditions sont l’effectivité, la proportionnalité et le caractère dissuasif de la sanction.

Les critères d’appréciation de la gravité

L’article 83, paragraphe 2, du RGPD énumère les éléments pris en compte par la CNIL. La nature, la gravité et la durée de la violation constituent les premiers critères. Le nombre de personnes concernées, le niveau de dommage subi et les mesures prises pour atténuer le préjudice entrent également en ligne de compte. Le degré de coopération avec l’autorité de contrôle et les infractions antérieures complètent cette liste. La CNIL examine également si le responsable du traitement a déjà été sanctionné pour des manquements analogues. La récidive constitue un élément d’aggravation déterminant dans le calcul du montant final.

Les recours contre une sanction CNIL

Le pourvoi en cassation devant le Conseil d’État

L’entreprise sanctionnée dispose d’un délai de deux mois à compter de la notification de la décision. Elle peut former un recours devant le Conseil d’État dans ce délai. Ce recours n’est pas suspensif. L’entreprise doit donc régler l’amende ou obtenir une suspension provisoire de l’exécution. Le Conseil d’État contrôle la légalité de la délibération de la formation restreinte. Il examine si la qualification juridique retenue est exacte, si les faits sont suffisamment caractérisés et si le montant de l’amende respecte le principe de proportionnalité.

L’arrêt Criteo du 4 mars 2026

Le Conseil d’État a rejeté le recours de Criteo contre une amende de 40 millions d’euros. La société avait soutenu que les données de navigation et de profilage, associées à un identifiant pseudonyme, n’étaient pas des données à caractère personnel. Le Conseil d’État a écarté cet argument. Il a retenu que les données étaient enrichies par de multiples informations permettant de construire des profils détaillés. Il a jugé qu’une partie au moins des personnes restait identifiable par des moyens raisonnables. Le Conseil d’État a ainsi confirmé que le caractère pseudonyme des données n’exclut pas l’application du RGPD. Cette exclusion ne joue que lorsque la réidentification est impossible. Conseil d’État, 10ème et 9ème chambres réunies, 4 mars 2026, n° 482872 (décision), motifs :

« Eu égard, d’une part, à la gravité particulière des manquements commis, qui tient à la nature des exigences méconnues, ainsi qu’au nombre d’utilisateurs concernés puisque le traitement mis en oeuvre par la société Criteo pour l’exploitation des données recueillies était transfrontalier et de grande ampleur, concernant plus de 370 millions d’identifiants d’utilisateurs dans l’Union Européenne, dont 50 millions d’identifiants en France, au fait que la société Criteo est un acteur majeur du secteur des services de publicité sur internet et que son activité principale consiste à organiser la pose de cookies et à traiter les données ainsi collectées, à la circonstance qu’elle a tiré un gain direct des manquements retenus, dans la mesure où ceux-ci lui ont permis d’être rémunérée par des annonceurs ayant diffusé de la publicité ciblée à des personnes qui n’y auraient pas forcément consenti si leur consentement avait été recueilli au préalable et, d’autre part, aux plafonds prévus par le 4 de l’article 83 du RGPD et à la situation financière de la société, la CNIL en fixant à 40 000 000 d’euros la sanction pécuniaire prononcée à l’encontre de la société Criteo, soit la moitié du montant maximum encouru, n’a, en dépit de l’attitude coopérative de la société requérante, pas entaché sa délibération d’erreur de droit. »

L’arrêt du 18 juin 2025 sur le droit d’accès

La Cour de cassation a précisé dans un arrêt du 18 juin 2025 que les courriels émis ou reçus par le salarié grâce à sa messagerie électronique professionnelle sont des données à caractère personnel. Le salarié a le droit d’accéder à ces courriels. L’employeur doit lui fournir tant les métadonnées que leur contenu, sauf si les éléments dont la communication est demandée sont de nature à porter atteinte aux droits et libertés d’autrui. Cette décision impose aux entreprises de réviser leurs procédures de réponse aux demandes d’accès. Cass. soc., 18 juin 2025, n° 23-19.022, publié au bulletin (décision), motifs :

« Il en résulte, d’une part, que les courriels émis ou reçus par le salarié grâce à sa messagerie électronique professionnelle sont des données à caractère personnel au sens de l’article 4 du RGPD et, d’autre part, que le salarié a le droit d’accéder à ces courriels, l’employeur devant lui fournir tant les métadonnées (horodatage, destinataires) que leur contenu, sauf si les éléments dont la communication est demandée sont de nature à porter atteinte aux droits et libertés d’autrui. »

Checklist de conformité pour le dirigeant d’entreprise

  1. Désigner un délégué à la protection des données dès lors que le traitement est effectué par une autorité publique. Cette désignation est également requise lorsque les activités principales consistent en un traitement à grande échelle de catégories particulières de données.
  2. Tenir à jour le registre des activités de traitement avec la finalité, les catégories de données, les destinataires, les transferts et les durées de conservation.
  3. Vérifier la base légale de chaque traitement et documenter cette analyse avant toute collecte.
  4. Réaliser une analyse d’impact pour les traitements présentant un risque élevé pour les droits et libertés des personnes concernées.
  5. Mettre en œuvre des mesures de sécurité adaptées au risque : chiffrement, pseudonymisation, contrôle d’accès, authentification multifacteur.
  6. Établir une procédure de notification des violations de données à caractère personnel dans les 72 heures.
  7. Former le personnel aux bonnes pratiques de protection des données et documenter cette formation.
  8. Réviser les contrats de sous-traitance pour y intégrer les obligations du RGPD et vérifier la conformité des sous-traitants.
  9. Prévoir une procédure de réponse aux demandes d’exercice des droits des personnes concernées dans le délai d’un mois.
  10. Conserver les preuves de conformité afin de pouvoir les produire devant la CNIL en cas de contrôle. La documentation rigoureuse constitue la première ligne de défense du dirigeant. Elle peut être déterminante dans le cadre d’une cession d’entreprise ou d’une due diligence juridique.

La dimension parisienne et francilienne

La CNIL dispose de son siège à Paris. Les contrôles sur place dans les entreprises franciliennes sont fréquents en raison de la concentration des sièges sociaux. Le tribunal judiciaire de Paris et la cour d’appel de Paris connaissent des contentieux civils liés à la protection des données. Le Conseil d’État, également situé à Paris, est compétent pour statuer sur les recours dirigés contre les décisions de la CNIL. Les délais de recours sont impératifs. Le dirigeant d’une entreprise implantée en Île-de-France dispose d’un accès privilégié aux juridictions compétentes. Il doit néanmoins respecter des échéances strictes. Cette proximité géographique justifie d’anticiper la préparation du dossier de défense avec un contentieux commercial adapté.

Besoin d’un avis rapide sur votre dossier ?

Vous avez reçu une mise en demeure de la CNIL, un procès-verbal de contrôle ou une notification de sanction ? Notre cabinet vous propose une consultation téléphonique en 48 heures avec un avocat spécialisé en droit des affaires et de la conformité réglementaire.

Contactez-nous au 06 46 60 58 22 ou via notre formulaire de contact.

Nous accompagnons les dirigeants et les entreprises à Paris et en Île-de-France pour sécuriser leur conformité RGPD, préparer leur défense devant la CNIL et, le cas échéant, former un recours devant le Conseil d’État.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».