Depuis le 6 juillet 2026, le risque n’est plus théorique pour les entreprises qui laissent traîner une demande de droit d’accès, d’effacement ou d’opposition. La CNIL a annoncé 23 nouvelles sanctions simplifiées depuis janvier, dont plusieurs liées au non-respect des droits des personnes et au défaut de coopération. Pour un dirigeant, un DPO, un service RH, un e-commerçant ou un prestataire B2B, la difficulté tient souvent à un scénario très concret : un client, un ancien salarié, un prospect ou un utilisateur affirme avoir demandé ses données ; l’entreprise n’a pas répondu, a répondu trop vaguement, a demandé trop de justificatifs ou ne retrouve pas la trace du dossier ; puis une plainte CNIL arrive.
La bonne réaction ne consiste pas à improviser une défense générale sur la conformité RGPD. Il faut reconstituer la chronologie, isoler la demande initiale, vérifier l’identité du demandeur sans abus, identifier les traitements concernés, préparer une réponse exploitable et documenter chaque action. Le droit applicable donne des points d’appui précis. L’article 49 de la loi Informatique et libertés rattache le droit d’accès à l’article 15 du RGPD et vise le risque de disparition des données. L’article 51 de la même loi prévoit qu’en cas d’absence de réponse à une demande d’effacement dans un délai d’un mois, la personne peut saisir la CNIL. La réponse doit donc être juridique, probatoire et pratique.
I. Plainte CNIL pour droit d’accès RGPD : que doit vérifier l’entreprise dès réception ?
A. Droit d’accès, effacement, opposition : qualifier la demande avant de répondre à la CNIL
La première erreur consiste à traiter toutes les plaintes CNIL comme un simple échange administratif. Une réclamation peut porter sur plusieurs droits différents : droit à l’information, droit d’accès, rectification, effacement, opposition, limitation, portabilité, ou contestation d’une décision automatisée. La qualification commande la réponse. Une personne qui demande « toutes les données que vous avez sur moi » exerce en principe un droit d’accès. Une personne qui demande la suppression d’un compte client, d’un profil commercial ou d’un ancien dossier de candidature peut viser l’effacement. Une personne qui refuse la prospection commerciale exerce souvent un droit d’opposition. Une entreprise qui répond seulement par une formule standard, sans rattacher les faits au bon droit, prend le risque de paraître désorganisée.
Le texte de base reste la loi Informatique et libertés. L’article 48 indique que « le droit à l’information s’exerce » selon les articles 12 à 14 du RGPD. L’article 49 précise que « le droit d’accès de la personne concernée s’exerce » selon l’article 15 du RGPD. L’article 50 rattache le droit de rectification à l’article 16 du RGPD. L’article 51 ouvre le droit à l’effacement, tandis que l’article 56 vise le droit d’opposition. Ces références doivent guider la réponse, car la CNIL ne sanctionne pas seulement l’absence de politique interne ; elle regarde aussi ce qui s’est passé dans le dossier précis du plaignant.
La chronologie doit être établie avant toute réponse de fond. Il faut retrouver la date de réception de la demande, le canal utilisé, le destinataire interne, les éventuelles relances, les pièces d’identité demandées, les réponses déjà envoyées et les données effectivement communiquées ou supprimées. Si la demande est arrivée par formulaire web, il faut extraire le ticket, son horodatage, l’adresse IP si elle est utile, le contenu du message et les accusés de réception. Si elle est arrivée par courrier, il faut retrouver l’enveloppe, la preuve de réception et la date d’enregistrement interne. Si elle est passée par un commercial ou un gestionnaire de compte, il faut éviter la défense fragile consistant à dire que le service juridique n’a jamais été informé. Pour la CNIL, l’organisme responsable du traitement reste l’entreprise, même si la demande a été mal orientée en interne.
Le délai est central. La CNIL rappelle, sur sa page professionnelle consacrée au droit d’accès, qu’une personne peut demander l’accès aux informations sur le traitement et l’obtention d’une copie. Le portail Entreprendre Service-Public indique de son côté que le responsable dispose d’un mois pour répondre, y compris s’il ne détient aucune donnée. L’entreprise doit donc pouvoir expliquer pourquoi le délai a été respecté, suspendu par une demande d’information nécessaire ou dépassé pour une raison objectivable. Une réponse tardive peut être moins grave si elle est complète, documentée et suivie d’une correction réelle, mais elle ne doit jamais être dissimulée.
La vérification d’identité doit rester proportionnée. Il est légitime de s’assurer que la personne qui demande des données est bien la personne concernée, surtout lorsque les informations sont sensibles, bancaires, médicales, RH ou contractuelles. Mais demander systématiquement une copie de carte d’identité lorsque l’identité est déjà certaine peut être critiqué. La bonne méthode consiste à adapter la vérification : connexion à l’espace client, confirmation par adresse déjà connue, question de sécurité, justificatif limité lorsque le doute persiste. Si une pièce d’identité est demandée, il faut indiquer pourquoi, la conserver brièvement et éviter d’en faire une nouvelle donnée sensible inutilement archivée.
Le périmètre de recherche doit être concret. Une demande de droit d’accès ne se limite pas à la base CRM principale. Elle peut viser les courriels professionnels, tickets de support, historiques de commande, fichiers de prospection, logs d’application, enregistrements d’appels, données de navigation, documents RH, pièces contractuelles, outils de paiement, sous-traitants ou archives. L’entreprise doit établir une cartographie rapide des systèmes concernés. L’absence de réponse complète vient souvent d’un angle mort : un prestataire marketing, un logiciel de support, une ancienne boîte mail, un export Excel conservé localement ou un fichier partagé par un service commercial.
Il faut ensuite distinguer les données personnelles communicables, les informations de tiers et les secrets protégés. Un client peut recevoir les données qui le concernent, mais pas nécessairement les données d’autres clients, salariés ou interlocuteurs. Un salarié peut demander des courriels professionnels le concernant, mais l’entreprise peut devoir masquer les informations de tiers, les éléments couverts par le secret des affaires, les appréciations confidentielles non communicables ou les données dont la communication porterait une atteinte disproportionnée aux droits d’autrui. La difficulté n’autorise pas une absence de réponse ; elle impose une réponse triée, expliquée et justifiée.
La Cour de cassation donne une méthode utile. Dans un arrêt du 3 octobre 2024, n° 21-20.979, la deuxième chambre civile rappelle que le juge doit tenir compte du principe de minimisation et peut limiter la communication. Le passage vérifié par Voyage/Judilibre indique que les données doivent être « adéquates, pertinentes et limitées ». Cette logique vaut aussi dans la réponse interne : communiquer trop peu expose à la plainte, communiquer trop expose à une violation des droits de tiers. La réponse doit donc être calibrée.
Lorsque la demande porte sur l’effacement, l’entreprise doit vérifier si elle peut supprimer immédiatement, anonymiser, limiter le traitement ou refuser pour un motif légal. Les obligations comptables, fiscales, probatoires ou contractuelles peuvent justifier la conservation de certaines données. Une facture, un contrat, une preuve de consentement, un justificatif de paiement ou une pièce nécessaire à la défense d’un droit ne disparaît pas automatiquement parce qu’un client demande l’effacement. En revanche, les données de prospection, les comptes inactifs, les doublons CRM, les notes commerciales obsolètes ou les données collectées sans base solide doivent être traités sans attendre. Le refus d’effacer doit être motivé, limité et compréhensible.
L’article 51 de la loi Informatique et libertés est particulièrement pratique : il vise l’absence de réponse du responsable du traitement dans un délai d’un mois et la saisine de la CNIL. Le texte mentionne que la CNIL se prononce dans un délai de trois semaines sur cette demande dans le cas prévu. Pour l’entreprise, cela signifie qu’une plainte peut progresser vite lorsque le dossier est simple : demande identifiable, absence de réponse, relances, données non effacées ou réponse manifestement insuffisante.
Le droit d’opposition demande une autre analyse. Si la personne refuse une prospection commerciale, la réponse attendue est souvent simple : désinscription effective, mise à jour des listes, suppression des segments publicitaires, contrôle des prestataires d’emailing et conservation limitée d’une liste d’opposition pour éviter toute nouvelle sollicitation. Si l’opposition porte sur un traitement nécessaire à un contrat, à une obligation légale ou à la défense d’un droit, le refus peut être possible. L’article 56 rappelle que ce droit ne s’applique pas lorsque le traitement répond à une obligation légale. La réponse doit donc faire apparaître la base juridique, pas seulement une conclusion.
Enfin, l’entreprise doit vérifier si la plainte CNIL annonce un risque plus large. Un droit d’accès mal traité peut révéler une absence de registre, une politique de conservation non appliquée, des sous-traitants non encadrés, un défaut d’information, un consentement fragile ou une vidéosurveillance excessive. La CNIL peut partir d’une plainte individuelle et constater un dysfonctionnement structurel. C’est pourquoi la réponse ne doit pas se limiter au plaignant : il faut corriger le processus pour les demandes futures.
B. Défaut de coopération avec la CNIL : les pièces à produire et les erreurs à éviter
La plainte CNIL impose une discipline probatoire. L’entreprise doit préparer un dossier qui montre ce qu’elle a reçu, ce qu’elle a compris, ce qu’elle a recherché, ce qu’elle a répondu et ce qu’elle a corrigé. Les pièces utiles sont généralement les suivantes : demande initiale, accusé de réception, éventuelle demande de précision ou d’identité, réponse envoyée à la personne, copie des données communiquées, preuve d’effacement ou de limitation, registre des traitements, notice d’information, politique de conservation, procédure interne de gestion des droits, échanges avec le sous-traitant, mandat du DPO ou du référent RGPD, preuves de formation des équipes concernées et journal des actions réalisées.
Le défaut de coopération aggrave le dossier. La CNIL a indiqué, dans son actualité du 6 juillet 2026, que certaines sanctions simplifiées concernaient aussi le défaut de coopération. Une entreprise qui ne répond pas à la CNIL, répond partiellement, promet des éléments sans les produire ou envoie des explications contradictoires s’expose davantage qu’une entreprise qui reconnaît une erreur limitée et montre sa correction. La posture défensive utile n’est pas le silence ; c’est la réponse documentée.
L’article 20 de la loi Informatique et libertés donne l’échelle des pouvoirs de la CNIL. Le président peut rappeler un organisme à ses obligations, le mettre en demeure et demander qu’il soit justifié de la mise en conformité. Le texte prévoit aussi une injonction de satisfaire aux demandes d’exercice des droits. Dans le même article, la formation restreinte peut prononcer une amende administrative. Le passage vérifié indique une astreinte possible de « 100 000 € par jour ». Même si la procédure simplifiée est plafonnée plus bas, le signal est clair : une demande individuelle peut devenir un risque financier si l’entreprise ne reprend pas la main.
La procédure simplifiée ne doit pas être minimisée. Elle sert à traiter plus vite des dossiers ne présentant pas de difficulté juridique majeure. C’est précisément le cas d’une absence de réponse à un droit d’accès ou à un droit d’effacement. Le raisonnement de la CNIL peut être court : la personne a demandé, l’entreprise avait un mois, la réponse est absente ou incomplète, l’organisme n’a pas coopéré correctement, la sanction tombe. L’enjeu n’est pas seulement le montant de l’amende ; c’est aussi la trace administrative, le coût interne, l’effet réputationnel, la relation client ou salarié et le risque que d’autres demandes suivent.
Il faut éviter les réponses trop techniques qui ne répondent pas à la personne. Un tableau de traitements incompréhensible, un export brut sans explication, des codes internes non traduits ou des abréviations commerciales opaques peuvent être critiqués. Service-Public rappelle que les éléments communiqués doivent être facilement compréhensibles et que les codes doivent être expliqués. Si une entreprise transmet un fichier CSV de plusieurs milliers de lignes sans clé de lecture, elle n’a pas nécessairement satisfait au droit d’accès. La réponse doit être exploitable par une personne non technicienne.
Il faut aussi éviter les réponses trop larges. Une demande de droit d’accès n’autorise pas à envoyer des informations concernant d’autres clients, salariés, prospects ou fournisseurs. L’entreprise doit masquer les données de tiers, limiter les informations confidentielles et expliquer les occultations. L’arrêt de la Cour de cassation du 3 octobre 2024, n° 21-20.979, est utile car il impose de veiller à la minimisation et à l’usage des données communiquées. Le passage vérifié indique que les parties ne doivent utiliser les données « qu’aux seules fins » de l’action concernée. Dans une réponse RGPD, la même prudence commande de ne transmettre que ce qui est nécessaire au droit exercé.
Lorsque la demande émane d’un salarié ou d’un ancien salarié, le dossier est plus sensible. Les données peuvent figurer dans les outils RH, la messagerie, les évaluations, les outils de badgeage, la paie, la vidéosurveillance ou les enquêtes internes. Il faut répondre sans désorganiser l’entreprise et sans violer les droits de tiers. Un ancien salarié peut chercher des éléments pour un contentieux prud’homal ; cela ne retire pas son droit d’accès, mais cela impose une analyse fine des données communicables. Le droit d’accès ne se transforme pas automatiquement en mesure générale de discovery.
La jurisprudence récente rappelle que le RGPD n’est pas un mécanisme automatique d’indemnisation. Dans un arrêt du 24 juin 2026, n° 24-22.792, la chambre sociale juge que « la simple violation » du RGPD ne suffit pas, à elle seule, à ouvrir droit à réparation. Le passage vérifié ajoute que la personne doit établir un dommage matériel ou moral. Cette décision n’autorise pas à négliger les droits RGPD ; elle permet seulement de distinguer le risque CNIL, qui sanctionne le manquement, du risque indemnitaire, qui suppose la preuve d’un préjudice.
Le risque civil reste réel. L’article 1240 du code civil prévoit que celui qui cause un dommage par sa faute doit le réparer. Une personne dont les données ont été divulguées à tort, conservées abusivement ou utilisées malgré une opposition peut invoquer une faute et un préjudice. Le contentieux sera alors distinct de la procédure CNIL. Pour l’entreprise, la stratégie doit donc couvrir deux fronts : la réponse administrative à l’autorité et la prévention d’une réclamation indemnitaire.
La question des cookies et traceurs peut se greffer au dossier lorsque la plainte vise un site internet. L’article 82 de la loi Informatique et libertés impose une information claire et complète sur la finalité des accès ou inscriptions dans l’équipement de l’utilisateur et sur les moyens de s’y opposer. Le texte indique que les accès ne peuvent avoir lieu qu’après consentement, sauf exceptions strictes. Si la plainte porte d’abord sur un droit d’accès, mais révèle un bandeau cookies trompeur ou une absence de preuve de consentement, le périmètre de risque s’élargit.
La vidéosurveillance appelle la même vigilance. Même si l’article présent vise surtout le droit d’accès et l’effacement, beaucoup de plaintes CNIL naissent d’une caméra installée dans un commerce, un entrepôt, un bureau ou un espace d’accueil. La Cour de cassation, dans un arrêt du 8 mars 2023, n° 21-17.802, a rappelé qu’une preuve issue d’une vidéosurveillance irrégulière peut être écartée si elle n’est pas indispensable. Le passage vérifié indique que l’employeur disposait d’« un autre moyen de preuve ». Une entreprise doit donc éviter de répondre à une plainte par des images collectées dans des conditions elles-mêmes contestables.
À Paris et en Île-de-France, le risque pratique augmente dans les entreprises multi-sites : boutiques, restaurants, cabinets, agences, salles de sport, immeubles tertiaires, centres de formation, prestataires informatiques ou franchises. Les demandes RGPD arrivent parfois au siège, parfois dans un établissement, parfois chez un sous-traitant. Le dossier doit identifier le responsable du traitement, le lieu de conservation, les personnes habilitées, le prestataire technique et le circuit réel de réponse. Une procédure écrite non appliquée sur le terrain ne protège pas.
La réponse à la CNIL doit être courte, structurée et vérifiable. Elle peut suivre un ordre simple : rappel de la demande, qualification juridique, chronologie, recherches effectuées, réponse au plaignant, corrections prises, pièces jointes, engagement de mise à jour de la procédure. Si une erreur existe, il vaut mieux la nommer précisément : retard de traitement, mauvaise orientation interne, oubli d’un outil, réponse incomplète, conservation excessive. Une reconnaissance ciblée accompagnée de preuves de correction vaut mieux qu’une contestation générale contredite par les pièces.
II. Répondre à une plainte CNIL en 2026 : quelle stratégie pour éviter l’amende et limiter le contentieux ?
A. Construire une réponse utile au plaignant et à la CNIL dans le délai d’un mois
La première décision stratégique consiste à répondre au plaignant même si la CNIL est déjà saisie. Une plainte ne suspend pas l’obligation de traiter la demande initiale. Si l’entreprise peut encore communiquer les données, effacer ce qui doit l’être, corriger une information ou désinscrire une personne, elle doit le faire et en informer la CNIL. Cette correction tardive ne fait pas disparaître le manquement passé, mais elle réduit le risque, montre la coopération et peut orienter la décision vers un rappel ou une mise en conformité plutôt qu’une sanction financière.
La réponse au plaignant doit être lisible. Pour un droit d’accès, elle doit indiquer si des données sont traitées, les finalités, les catégories de données, les destinataires ou catégories de destinataires, les durées de conservation ou critères utilisés, les droits disponibles, l’origine des données lorsque la collecte n’a pas été directe et l’existence éventuelle d’une décision automatisée. Elle doit joindre une copie des données lorsque c’est demandé ou lorsque c’est nécessaire pour répondre effectivement. L’entreprise peut masquer les données de tiers et expliquer les occultations.
Pour une demande d’effacement, la réponse doit distinguer ce qui est supprimé, ce qui est anonymisé, ce qui est limité et ce qui est conservé. Il faut éviter les formulations vagues comme « votre dossier a été traité ». Une bonne réponse indique, par exemple, que le compte en ligne a été supprimé, que les données de prospection ont été retirées, que les factures sont conservées pour la durée légale, que les logs techniques seront purgés selon le calendrier prévu et que les sous-traitants ont reçu l’instruction correspondante. Si la suppression est impossible pour certains éléments, le motif doit être clair.
Pour une opposition à la prospection, la réponse doit confirmer l’arrêt des envois et la mise à jour des outils. Les entreprises oublient souvent les audiences publicitaires, les exports historiques, les listes partenaires ou les scénarios automatisés. Une personne peut être retirée de l’outil emailing principal mais continuer à recevoir des messages via un autre canal. En cas de plainte, il faut vérifier tous les points d’émission : CRM, marketing automation, plateforme SMS, retargeting, bases partenaires, agences externes, fichiers commerciaux et listes d’événements.
La CNIL attend des preuves, pas des intentions. Il faut joindre ou tenir prêt un registre des actions : date de réception, personne en charge, outil consulté, extraction réalisée, données communiquées, données supprimées, date d’envoi, canal, accusé de réception. Les captures d’écran doivent être datées et compréhensibles. Les exports doivent être accompagnés d’une explication. Les consignes envoyées aux sous-traitants doivent être conservées. Si un outil ne permet pas une extraction fiable, il faut le dire et expliquer la méthode alternative utilisée.
Le sous-traitant ne doit pas devenir l’angle mort du dossier. Un hébergeur, éditeur SaaS, prestataire CRM, agence marketing, call center ou cabinet externe peut détenir une partie des données. Le contrat doit prévoir l’assistance au responsable de traitement pour répondre aux demandes d’exercice des droits. Si le prestataire tarde, l’entreprise doit relancer et documenter. Vis-à-vis de la CNIL, l’organisme qui décide des finalités et moyens du traitement ne peut pas se réfugier derrière la lenteur de son prestataire sans démontrer qu’il a agi.
Une réponse défensive peut aussi demander le classement ou la prise en compte de la mise en conformité. Elle doit alors rester factuelle. L’entreprise peut expliquer que la demande a été traitée, que le retard était isolé, que la personne a reçu une réponse complète, que la procédure interne a été corrigée, que les équipes ont été informées et qu’un point de contrôle a été mis en place. Elle peut aussi démontrer que la demande était excessive, répétitive, imprécise ou qu’elle aurait conduit à porter atteinte aux droits de tiers. Mais ces arguments doivent être étayés.
Lorsque la personne demande une indemnisation, l’entreprise doit séparer le dialogue RGPD de la négociation financière. Le droit d’accès ou d’effacement doit être traité indépendamment. Ensuite, la demande indemnitaire se discute au regard du préjudice. L’arrêt du 24 juin 2026, n° 24-22.792, donne un argument : la violation ne suffit pas à elle seule. Mais si l’entreprise a divulgué des données sensibles, provoqué une perte financière, exposé une personne à une usurpation ou maintenu une prospection malgré opposition, le risque indemnitaire ne doit pas être sous-estimé.
La documentation interne doit être corrigée immédiatement. Une plainte CNIL révèle souvent que la procédure existe mais n’est pas connue. Il faut désigner une adresse unique, former les équipes, prévoir un modèle d’accusé de réception, créer une grille de qualification des droits, fixer une méthode d’identification raisonnable, lister les outils à consulter et instaurer un calendrier d’escalade. Un tableau de suivi simple suffit parfois : demandeur, droit exercé, date, responsable interne, échéance, statut, réponse, pièces, clôture. Ce tableau deviendra une preuve de conformité en cas de contrôle.
La réponse publique de l’entreprise doit rester sobre. Si la plainte vient d’un client mécontent ou d’un ancien salarié, il peut être tentant de répondre publiquement sur un avis Google, un réseau social ou un forum. C’est risqué. Une réponse publique peut révéler des données personnelles supplémentaires, confirmer l’existence d’une relation contractuelle ou aggraver le litige. La communication doit être privée, traçable et limitée aux informations nécessaires. Pour les dirigeants et responsables de communication, la règle pratique est simple : ne jamais traiter une plainte RGPD dans un commentaire public.
Les entreprises situées à Paris, Nanterre, Bobigny, Créteil, Versailles ou Évry doivent aussi anticiper la suite judiciaire éventuelle. Une personne peut saisir la CNIL et, parallèlement, engager une action civile ou prud’homale. Elle peut demander des pièces, invoquer une atteinte à la vie privée ou contester une preuve issue d’un traitement irrégulier. La réponse CNIL doit donc être cohérente avec la position qui serait tenue devant un juge. Une phrase mal rédigée, admettant par exemple une collecte sans finalité ou une conservation sans durée, peut ressortir plus tard.
B. Sanction, astreinte, dommages-intérêts : comment réduire le risque après la plainte CNIL ?
La réduction du risque commence par la preuve de la correction. Si l’entreprise a dépassé le délai, elle doit montrer que la demande est désormais traitée. Si elle a mal répondu, elle doit compléter. Si elle a conservé trop longtemps, elle doit purger ou limiter. Si elle a transmis à tort, elle doit alerter, récupérer, effacer et documenter. Si elle a ignoré une opposition, elle doit bloquer toute nouvelle sollicitation et vérifier les outils externes. La CNIL regarde la gravité, la durée, le nombre de personnes concernées, la coopération et les mesures prises.
L’amende n’est pas le seul risque. L’article 20 de la loi Informatique et libertés permet une injonction, une astreinte, une limitation du traitement ou une interdiction. Pour une entreprise, une injonction de suspendre un traitement commercial, RH ou technique peut coûter plus cher qu’une amende. Si le traitement concerné alimente la prospection, l’accès client, la facturation, le recrutement ou un service en ligne, l’arrêt temporaire peut bloquer une activité. La stratégie doit donc viser la continuité conforme, pas seulement la baisse du montant de la sanction.
La procédure simplifiée peut paraître moins grave parce que le montant est plafonné. C’est une mauvaise lecture. Elle signale que le dossier est suffisamment simple pour être traité rapidement. Une absence de réponse à une demande d’accès, un effacement non exécuté ou une non-coopération peut entrer dans ce cadre. En pratique, l’entreprise doit agir comme si le dossier pouvait être décidé sur pièces : aucun argument ne doit rester oral, aucune preuve ne doit manquer, aucune correction ne doit être annoncée sans date ni responsable.
Le risque de répétition doit être traité. Si une plainte révèle que plusieurs demandes ont été oubliées, il faut auditer les six à douze derniers mois : demandes dans la boîte contact, tickets support, courriers, messages commerciaux, formulaires de désinscription, sollicitations RH. Une régularisation spontanée peut éviter une série de plaintes. Elle permet aussi d’expliquer à la CNIL que l’entreprise ne corrige pas seulement le cas du plaignant mais le processus entier.
La conservation des preuves doit rester compatible avec le RGPD. Pour se défendre, l’entreprise peut conserver les éléments nécessaires au litige : demande initiale, réponse, logs, preuves d’envoi, actions d’effacement, échanges avec la CNIL. Mais elle ne doit pas créer une archive illimitée de données personnelles sous prétexte de prudence. Il faut définir une durée liée au contentieux, limiter l’accès et supprimer lorsque le risque est éteint. La défense juridique n’autorise pas une conservation sans fin.
Lorsque des données de tiers sont en jeu, la minimisation protège aussi l’entreprise. L’arrêt du 3 octobre 2024, n° 21-20.979, insiste sur l’occultation des données non indispensables. Dans une réponse CNIL, cela signifie qu’il faut anonymiser ou masquer les identifiants d’autres personnes dans les pièces transmises, sauf nécessité démontrée. Un dossier de défense mal caviardé peut créer une nouvelle violation.
Si la plainte concerne un salarié, les services RH doivent travailler avec le DPO et, si nécessaire, l’avocat. Les courriels, évaluations, enquêtes internes, notes managériales et données disciplinaires exigent une lecture juridique. Il faut répondre au droit d’accès sans livrer des éléments couverts par la stratégie de défense, sans exposer les témoins et sans dénaturer les documents. La réponse peut être accompagnée d’explications sur les occultations et sur les données non communiquées pour protéger les droits de tiers.
Si la plainte concerne un client ou un prospect, les équipes commerciales doivent être mises à l’écart de la réponse juridique. Elles peuvent fournir les pièces, mais la réponse doit être centralisée. Une relance commerciale envoyée pendant l’instruction de la plainte est un très mauvais signal, surtout si la personne a exercé son opposition. Il faut donc bloquer temporairement les campagnes sur l’identifiant concerné, vérifier les doublons et informer les prestataires.
Si la plainte concerne un site internet, il faut contrôler le bandeau cookies, les traceurs réellement déposés, les preuves de consentement, les outils d’analyse, les pixels publicitaires et les durées de conservation. L’article 82 exige une information claire et un consentement avant certains accès ou inscriptions. Une plainte initialement centrée sur le droit d’accès peut donc révéler une non-conformité cookies. Le site doit être vérifié techniquement, pas seulement juridiquement.
Si une sanction paraît probable, il faut préparer les observations en défense. Elles doivent répondre aux griefs point par point : compétence de la CNIL, qualification du responsable de traitement, existence de la demande, délai, mesures prises, gravité, nombre de personnes concernées, coopération, situation économique, absence ou existence de préjudice, mesures correctrices. Les décisions et textes cités dans cet article montrent que le raisonnement doit être précis. Une défense générale sur la bonne volonté de l’entreprise ne suffit pas.
Le dossier peut aussi justifier une transaction ou une réponse amiable au plaignant, mais sans acheter le silence sur un droit fondamental. Une entreprise peut présenter des excuses, compléter la réponse, corriger les données, proposer un geste commercial ou indemniser un préjudice réel. En revanche, elle ne doit pas conditionner l’exercice d’un droit RGPD à une renonciation abusive. Tout accord doit être rédigé avec prudence et ne pas empêcher la personne de saisir une autorité lorsque la loi lui reconnaît ce droit.
Pour les dirigeants, la priorité est de transformer l’incident en procédure opérationnelle. Une fois le dossier traité, il faut tester le circuit : envoyer une demande fictive, vérifier le délai, regarder qui répond, contrôler les outils consultés, mesurer la qualité de l’export et s’assurer que les sous-traitants suivent. Cette vérification évite de répéter la même erreur lors de la plainte suivante. Elle protège aussi l’entreprise si la CNIL demande des preuves de mise en conformité.
En synthèse, une plainte CNIL pour droit d’accès, effacement ou opposition se gagne rarement par un argument unique. Elle se traite par une chaîne cohérente : qualification du droit, respect du délai, réponse complète, preuve de l’action, coopération avec la CNIL, correction du processus, maîtrise du risque civil. L’actualité de juillet 2026 montre que les dossiers simples ne restent pas nécessairement sans suite. Les entreprises qui répondent vite, proprement et avec des pièces réduisent fortement le risque d’amende et de contentieux.
Pour replacer ce risque RGPD dans une stratégie plus large de direction, de contrat et de contentieux commercial, consultez aussi notre page dédiée aux avocats en droit des affaires à Paris.
Conclusion
Recevoir une plainte CNIL n’est pas seulement un problème de conformité documentaire. C’est un dossier de preuve. L’entreprise doit montrer qu’elle a compris le droit exercé, qu’elle a cherché les données au bon endroit, qu’elle a répondu dans un format utile, qu’elle a protégé les tiers et qu’elle a corrigé ses failles internes. Les textes cités permettent de bâtir une réponse structurée : information, accès, rectification, effacement, opposition, pouvoirs de sanction, cookies et responsabilité civile.
Besoin d’un avis rapide sur votre dossier.
Le cabinet peut organiser une consultation téléphonique en 48 heures avec un avocat du cabinet. Nous vérifions la demande RGPD, la réponse à la CNIL, les pièces à produire, le risque de sanction et la stratégie à adopter à Paris et en Île-de-France.
Appelez le cabinet au 06 46 60 58 22 ou adressez votre demande via le formulaire de contact.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.