Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Contrôle CNIL : sans registre RGPD ni analyse d’impact, la mise en demeure tourne à la sanction

Votre entreprise vient de recevoir un courrier de la CNIL. Contrôle sur place, demande d’informations ou mise en demeure de mettre vos traitements en conformité sous deux mois. Le premier réflexe consiste souvent à chercher l’erreur ponctuelle qui a déclenché la procédure : un formulaire mal rédigé, une plainte d’un ancien salarié, une faille de sécurité exploitée par un tiers. Cette lecture est trop courte. Dans la pratique des contrôles, la Commission ne s’arrête pas au manquement visible. Elle demande à voir votre documentation de conformité : le registre de vos activités de traitement, vos analyses d’impact, vos mesures de sécurité et la trace de vos décisions. Quand ces documents n’existent pas, le dossier bascule. La mise en demeure, qui pouvait se solder par une simple clôture après régularisation, se transforme en procédure de sanction devant la formation restreinte, avec une amende, une injonction sous astreinte et parfois la publication de la décision. Trois affaires jugées par le Conseil d’État l’illustrent sans détour : 500 000 euros contre une société de démarchage qui n’avait pas corrigé ses manquements après sa mise en demeure, 250 000 euros contre une enseigne victime d’une cyberattaque dont le système n’était pas sécurisé, 75 000 euros contre une association qui n’avait pas remédié à un défaut de sécurité malgré les demandes répétées de la Commission. Dans chaque cas, le recours a été rejeté. Cet article explique comment construire, avant ou pendant un contrôle, la preuve documentaire qui fait la différence : le registre des traitements de l’article 30 du RGPD, l’analyse d’impact de l’article 35, les mesures de sécurité de l’article 32, puis la conduite à tenir face à une mise en demeure et les moyens sérieux de contester une sanction.

I. Le registre des traitements et l’analyse d’impact : les deux preuves que la CNIL réclame en premier

Le règlement européen a renversé la logique ancienne des formalités préalables. Plus aucune déclaration à effectuer avant de traiter des données. En contrepartie, chaque organisme doit démontrer, à tout moment, que ses traitements respectent le règlement. Cette exigence porte un nom : la responsabilité, ou accountability. Le texte est direct : «démontrer que celui-ci est respecté» Le paragraphe visé énonce les grands principes, licéité, limitation des finalités, minimisation, exactitude, limitation de la conservation, intégrité et confidentialité. Concrètement, le contrôleur de la CNIL qui entre dans vos locaux ne vous demande pas seulement si vous respectez ces principes. Il vous demande avec quels documents vous le prouvez. Le registre des activités de traitement constitue la première pièce de ce dossier probatoire. L’analyse d’impact en constitue la seconde pour les traitements à risque. Sans elles, l’entreprise plaide sa conformité les mains vides.

A. Le registre de l’article 30 : qui doit le tenir et ce qu’il doit contenir exactement

L’obligation est posée sans ambiguïté : «tiennent un registre des activités de traitement» Le sous-traitant n’échappe pas à l’exercice. Il tient son propre registre des catégories d’activités menées pour le compte de chacun de ses clients. La CNIL rappelle que cette obligation concerne tous les organismes, publics comme privés et quelle que soit leur taille, dès lors qu’ils traitent des données personnelles. L’idée reçue selon laquelle les petites structures seraient dispensées doit donc être maniée avec prudence. La dispense existe, mais elle est étroite. Le règlement prévoit que «comptant moins de 250 employés» le traitement présente un risque pour les droits et libertés des personnes, n’est pas occasionnel, ou porte sur des données sensibles ou pénales. La Commission explicite cette réserve : les organismes de moins de 250 salariés inscrivent au registre les traitements non occasionnels, comme la paie ou la gestion des clients et des fournisseurs, les traitements susceptibles de comporter un risque pour les droits et libertés, comme la géolocalisation ou la vidéosurveillance, et les traitements de données sensibles. En pratique, une entreprise qui emploie des salariés, facture des clients et prospecte des contacts tient des traitements non occasionnels. La dispense ne lui sert presque jamais.

Le contenu du registre est fixé par le règlement avec une précision qui ne laisse guère de place à l’improvisation. Pour chaque activité, le registre mentionne le nom et les coordonnées du responsable du traitement et du délégué à la protection des données quand il existe, les finalités du traitement, la description des catégories de personnes concernées et des catégories de données, les catégories de destinataires y compris dans les pays tiers, le cas échéant les transferts hors Union européenne et les garanties qui les encadrent, «les délais prévus pour l’effacement» et «une description générale des mesures de sécurité» Le registre se présente sous une forme écrite, y compris électronique. Surtout, «à la disposition de l’autorité de contrôle» Cette dernière phrase change tout. Le registre n’est pas un document interne que l’on range dans un tiroir. C’est la pièce que le contrôleur demande en premier, parfois dès l’ouverture des opérations de contrôle. Un registre absent, vide ou manifestement copié d’un modèle générique sans rapport avec l’activité réelle envoie un signal redoutable : l’organisme ne pilote pas ses traitements. À l’inverse, un registre tenu à jour, daté, cohérent avec les contrats de sous-traitance et les mentions d’information remises aux personnes, crédibilise toute la suite du dialogue avec la Commission. Les entreprises avisées y ajoutent les pièces qui gravitent autour de chaque traitement : base légale retenue, durées de conservation appliquées, analyse des risques, contrats avec les prestataires. Le règlement l’exige du responsable dans des termes généraux : «s’assurer et être en mesure de démontrer» Relire cette phrase après un contrôle : elle décrit exactement ce que la CNIL vérifie, des mesures appropriées aux risques, et leur réexamen dans le temps. Un registre figé depuis 2018, jamais actualisé malgré de nouveaux outils, de nouveaux prestataires ou de nouvelles finalités, contredit cette exigence de réexamen. Dater les mises à jour, conserver les versions antérieures et consigner les arbitrages, par exemple le choix d’une durée de conservation ou le refus d’une finalité secondaire, transforme le registre en journal de bord de la conformité. C’est ce journal que la formation restreinte feuillette quand elle doit décider entre la clôture, l’injonction et l’amende.

B. L’analyse d’impact de l’article 35 : quand elle devient obligatoire et comment la conduire sans se tromper

Quand le traitement présente un risque élevé pour les droits et libertés des personnes, le registre ne suffit plus. Le règlement impose une analyse d’impact relative à la protection des données, l’AIPD. Le seuil est formulé ainsi : «susceptible d’engendrer un risque élevé» Trois marqueurs doivent alerter le dirigeant : la nouveauté technologique, l’ampleur ou la sensibilité du traitement, et surtout le moment de l’exercice. L’analyse se mène avant le traitement, pas après le contrôle. Présenter au contrôleur une AIPD rédigée dans l’urgence, postdatée ou manifestement calquée sur un autre projet, aggrave la situation au lieu de la réparer. La Commission sait reconnaître un document de circonstance.

Le règlement cite trois cas où l’analyse s’impose en particulier : l’évaluation systématique et approfondie d’aspects personnels fondée sur un traitement automatisé, y compris le profilage, quand elle fonde des décisions produisant des effets juridiques ou affectant significativement la personne ; le traitement à grande échelle de données sensibles ou de données relatives aux condamnations pénales et aux infractions ; la surveillance systématique à grande échelle d’une zone accessible au public. À ces cas légaux s’ajoutent les listes publiées par la CNIL, qui détaille les types d’opérations pour lesquelles une analyse est requise et ceux pour lesquels elle ne l’est pas. Le dirigeant d’une PME y trouve des situations très concrètes : vidéosurveillance permanente d’un lieu de travail, géolocalisation continue des véhicules, dispositifs biométriques, scoring des clients ou des salariés, traitement massif de données de santé. Le Comité européen de la protection des données complète le dispositif avec sa grille de neuf critères de risque, dont la règle pratique est connue : dès que deux critères sont réunis, l’analyse devient en principe obligatoire. Évaluation et notation, décision automatisée avec effet significatif, surveillance systématique, données sensibles ou hautement personnelles, grande échelle, croisement de données, personnes vulnérables, technologies innovantes, obstacle à l’exercice des droits ou à l’accès à un service : un projet de vidéosurveillance intelligente couplée à de la reconnaissance, un outil de recrutement qui note les candidats, un programme de fidélité qui croise achats et géolocalisation cochent vite deux cases. L’erreur fréquente consiste à raisonner traitement par traitement en oubliant les cumuls. C’est l’ensemble du dispositif qu’il faut examiner.

Conduire l’analyse suppose une méthode que la CNIL décrit pas à pas dans son guide dédié. D’abord décrire précisément le traitement envisagé, ses finalités, ses données, ses destinataires, ses durées, ses flux vers les prestataires et hors Union européenne. Ensuite vérifier la nécessité et la proportionnalité : la finalité est-elle légitime, les données sont-elles limitées au nécessaire, l’information des personnes est-elle prévue, leurs droits sont-ils organisés. Puis évaluer les risques pour leurs droits et libertés, en croisant la gravité des impacts redoutés et leur vraisemblance : discrimination, usurpation d’identité, perte financière, atteinte à la réputation, perte de contrôle sur ses données. Enfin arrêter les mesures prévues pour traiter ces risques, mesures de sécurité, minimisation, pseudonymisation, limitation des accès, traçabilité, et réévaluer le risque résiduel. Deux points de procédure méritent une vigilance particulière. D’une part, «si un tel délégué a été désigné» L’avis du délégué, sollicité et documenté, fait partie du dossier. Ne pas le solliciter alors qu’un délégué est désigné constitue un grief autonome. D’autre part, le règlement invite à recueillir l’avis des personnes concernées ou de leurs représentants, sans préjudice des secrets protégés. Pour un traitement interne, consulter les représentants du personnel nourrit l’analyse et désamorce les conflits ultérieurs devant les prud’hommes sur la proportionnalité du dispositif. Si l’analyse révèle un risque résiduel élevé que les mesures ne parviennent pas à réduire, le responsable doit consulter la CNIL avant de mettre en œuvre le traitement. Cette consultation préalable reste rare, mais son absence, quand elle s’imposait, figure parmi les manquements les plus sévèrement appréciés. Une AIPD bien menée produit un effet qui dépasse la conformité : elle fige, à une date certaine, l’état des réflexions, des arbitrages et des mesures. Devant la formation restreinte, ce document daté vaut mieux que toutes les explications orales.

Le troisième pilier du dossier probatoire concerne la sécurité. Le règlement dispose que «un niveau de sécurité adapté au risque», y compris la pseudonymisation et le chiffrement, la garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes, le rétablissement rapide de la disponibilité après incident, et une procédure pour tester et évaluer régulièrement l’efficacité des mesures. Cette dernière exigence est souvent négligée. Beaucoup d’entreprises chiffrent et sauvegardent, mais peu testent leurs restaurations, revoient leurs habilitations ou journalisent les accès. Or les sanctions récentes frappent précisément ces angles morts : absence de politique de mots de passe robuste, comptes partagés, accès administrateur jamais révoqués, absence de double authentification sur les accès distants, journaux inexistants. Documenter la sécurité signifie conserver les preuves : rapports de tests d’intrusion, comptes rendus de revues d’habilitations, politiques internes datées et diffusées, attestations des prestataires d’hébergement. Ces pièces rejoignent le registre et l’analyse d’impact dans le dossier que le contrôleur examine.

II. De la mise en demeure à la sanction : régulariser vite, prouver la correction et contester utile

Recevoir une mise en demeure n’est pas une condamnation. C’est un délai pour revenir dans les clous, avec à la clé une clôture de la procédure si la correction est complète et démontrée. Mais ce délai est aussi un piège pour les entreprises qui répondent lentement, partiellement ou sans preuve. La jurisprudence du Conseil d’État montre que la formation restreinte sanctionne d’abord la persistance : les organismes qui, avertis, ne corrigent pas ou corrigent à moitié. Comprendre la mécanique procédurale, les montants en jeu et les moyens de contestation permet d’éviter cette issue.

A. Mise en demeure, injonction, astreinte et amende : la mécanique de l’article 20 et les montants confirmés par le juge

La loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés organise la montée en puissance en deux temps. D’abord, le président de la Commission peut rappeler l’organisme à ses obligations ou prononcer à son égard « une mise en demeure », « dans le délai qu’il fixe ». La mise en demeure peut exiger de satisfaire aux demandes d’exercice des droits, de mettre les opérations en conformité, de communiquer aux personnes une violation de données, de rectifier, d’effacer ou de limiter le traitement. « la clôture de la procédure » Cette clôture est l’objectif concret des semaines qui suivent la notification. Elle suppose un dossier de réponse structuré : pour chaque grief, la mesure corrective adoptée, sa date d’effet, sa preuve. Capture d’écran datée, nouvelle version d’une mention d’information, contrat de sous-traitance signé, attestation de purge d’une base, paramétrage modifié, formation dispensée. Une réponse qui se limite à des promesses ou à des mesures futures, sans pièce, expose à la saisine de la formation restreinte.

Ensuite, si la mise en demeure reste sans effet suffisant, le président peut saisir la formation restreinte, qui statue après une procédure contradictoire. L’éventail des mesures comprend le rappel à l’ordre, l’injonction de mise en conformité, qui peut être assortie d’une astreinte atteignant « 100 000 € par jour de retard », la limitation ou l’interdiction temporaire ou définitive du traitement, la suspension des flux vers un pays tiers, et « 10 millions d’euros » ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Pour les manquements les plus graves, ces plafonds sont portés à « 20 millions d’euros et 4 % ». Ces plafonds impressionnent, mais les montants réellement prononcés contre les PME et les associations se situent très en deçà, tout en restant douloureux. La publicité de la décision, ordonnée pour deux ans dans plusieurs affaires, ajoute un coût réputationnel que les dirigeants sous-estiment.

Trois décisions du Conseil d’État, qui a rejeté chaque fois le recours, donnent la mesure. Dans l’affaire Futura Internationale, la CNIL avait diligenté un contrôle après une plainte pour démarchage téléphonique malgré opposition, puis notifié une mise en demeure donnant deux mois pour corriger plusieurs manquements au RGPD. Faute de mise en conformité suffisante, la formation restreinte a infligé une amende de 500 000 euros, une injonction de mise en conformité sous astreinte de 500 euros par jour de retard et la publication de la sanction pendant deux ans. Le Conseil d’État a rejeté la requête contre cette sanction le 1er mars 2021. Dans l’affaire Optical Center, l’enseigne avait elle-même informé la Commission d’une cyberattaque, puis s’était vu reprocher des manquements à l’information des personnes et à la sécurité. La formation restreinte a prononcé 250 000 euros d’amende et une injonction de mise en conformité sous astreinte de 500 euros par jour de retard à l’issue d’un délai de trois mois. Le Conseil d’État a rejeté le recours le 26 avril 2022, en rappelant qu’il incombe au responsable de mettre en œuvre les moyens garantissant la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes, ainsi qu’une procédure pour tester et évaluer régulièrement ces mesures, et en jugeant que la violation des données de près de 200 000 clients européens résultait directement de l’absence de telles mesures. Dans l’affaire de l’Association pour le développement des foyers, un contrôle en ligne avait révélé un défaut de sécurité permettant à des tiers d’accéder aux données des usagers. Malgré plusieurs demandes de la Commission dès le mois de juin 2017, un contrôle sur place a constaté l’absence de correction. La formation restreinte a infligé 75 000 euros d’amende avec publication pendant deux ans. Le Conseil d’État a rejeté le recours le 17 avril 2019. Le message commun de ces trois arrêts tient en une phrase : averti par la Commission, l’organisme qui ne démontre pas une correction rapide et complète s’expose à une sanction que le juge confirme. Pour la conduite à tenir pendant un contrôle et la réponse à une mise en demeure, notre analyse dédiée au contrôle CNIL, à la réponse au contrôle et à la contestation de la sanction détaille les réflexes procéduraux utiles dès les premières heures.

B. Contester la sanction devant le Conseil d’État : plein contentieux, proportionnalité et preuves de coopération

Les sanctions pécuniaires de la CNIL se contestent devant le Conseil d’État, qui statue en premier et dernier ressort. Le recours relève du plein contentieux : le juge ne se contente pas d’annuler, il peut réformer la sanction, réduire l’amende, moduler l’injonction ou l’astreinte. Cette plénitude de juridiction ouvre un espace réel, mais elle ne pardonne pas les requêtes incantatoires. Le Conseil d’État vérifie les faits, la qualification des manquements, la régularité de la procédure contradictoire et la proportionnalité de la sanction. Il confirme l’analyse de la formation restreinte quand l’instruction établit les griefs, comme dans l’arrêt du 6 juin 2018 qui valide une sanction de 25 000 euros après avoir constaté que le paramétrage du navigateur proposé aux utilisateurs ne constituait pas un mode valable d’opposition aux traceurs (Conseil d’État, 6 juin 2018, n° 412589). Chaque moyen doit s’appuyer sur des pièces. Contester la matérialité d’un grief suppose de produire le document qui le dément : mention d’information datée, paramétrage horodaté, contrat signé, journal de journalisation. Contester la durée d’un manquement suppose une chronologie établie. Demander la réduction de l’amende suppose de démontrer la coopération, la correction et la bonne foi.

Le terrain principal du débat reste la proportionnalité, encadrée par le règlement. Les amendes doivent être dans chaque cas «effectives, proportionnées et dissuasives». Pour fixer leur montant, la formation restreinte tient compte notamment de «la nature, la gravité et la durée», du «le degré de responsabilité » et du «remédier à la violation». Ces trois critères dessinent la stratégie contentieuse. Sur la gravité et le nombre de personnes, l’entreprise documente le périmètre réel : base purgée, volume exact, absence de données sensibles, absence de préjudice démontré. Sur le degré de responsabilité, elle verse au dossier les mesures des articles 25 et 32 : registre, analyse d’impact, politique de sécurité, tests, formations. Sur la coopération, elle établit la chronologie des réponses aux demandes de la Commission, les délais tenus, les mesures spontanées. L’arrêt Optical Center apporte une précision tactique importante : la société soutenait que l’absence de mise en demeure préalable méconnaissait la proportionnalité des peines. Le Conseil d’État a écarté le moyen, en relevant que la possibilité de prononcer une mise en demeure est prise en compte pour apprécier la proportionnalité de la sanction. Autrement dit, l’absence de mise en demeure préalable n’annule pas la sanction par principe, mais elle pèse dans l’appréciation de son montant. Quand une mise en demeure a été notifiée puis ignorée en pratique, comme dans les affaires Futura et ADEF, l’argument de la surprise disparaît et la sanction résiste au recours.

La procédure contradictoire devant la formation restreinte mérite la même attention que le fond. L’organisme mis en cause reçoit un rapport, dispose d’un délai pour présenter ses observations écrites, peut demander à être entendu en séance avec son conseil, et reçoit notification de la décision motivée. Chaque étape doit être exploitée : observations écrites pièce par pièce, demande d’audition, démonstration chiffrée des corrections, propositions d’engagements. Les engagements de mise en conformité, précis et calendrés, peuvent convaincre la formation restreinte de privilégier l’injonction sous astreinte plutôt que l’amende maximale, ou de réduire la durée de publication. Après notification, le délai de recours contentieux court vite et la requête doit être dense. Outre l’annulation, le requérant peut demander à titre subsidiaire la réduction de l’amende, la modulation de l’astreinte et la limitation de la publicité, comme l’ont fait les sociétés dans les affaires citées. Les demandes indemnitaires accessoires et les demandes d’injonction à la Commission de constater la mise en conformité sont en revanche rejetées quand la sanction est justifiée. Enfin, la publicité de la sanction, souvent vécue comme une double peine, se conteste par des arguments propres : ancienneté des faits, correction complète, taille de l’entreprise, anonymisation nécessaire. Le juge y est sensible quand le dossier de conformité versé aux débats montre une entreprise qui a tiré les conséquences du contrôle.

Reste une question que les dirigeants posent systématiquement : faut-il attendre la mise en demeure pour se mettre en ordre. La réponse tient dans les affaires jugées. Dans chacune, la Commission avait averti, demandé, parfois contrôlé deux fois, avant de sanctionner. Et dans chacune, le juge a validé la sanction parce que la correction n’était pas venue ou n’était pas démontrée. Le registre complété dans l’urgence entre la mise en demeure et la séance de la formation restreinte vaut mieux que rien, mais il ne pèse pas le même poids qu’un registre tenu depuis des années, avec ses versions successives et ses mises à jour datées. De même, l’analyse d’impact rédigée après l’ouverture du contrôle ne satisfait pas l’exigence d’antériorité de l’article 35. La conformité documentaire est un investissement dont le rendement se mesure le jour du contrôle : chaque pièce produite réduit l’espace des griefs, chaque date certaine raccourcit la durée des manquements retenus, chaque preuve de coopération fait baisser le montant de l’amende. Les entreprises qui passent ce cap constatent souvent un bénéfice collatéral. Le travail de cartographie des traitements clarifie les contrats avec les prestataires, révèle les bases de données oubliées, purge les conservations excessives et sécurise les projets numériques à venir. La conformité cesse d’être une contrainte subie pour devenir un pilotage.

Conclusion

Un contrôle de la CNIL ne se joue pas sur l’éloquence des réponses mais sur la qualité des documents produits. Le registre des activités de traitement de l’article 30, l’analyse d’impact de l’article 35 pour les traitements à risque, les mesures de sécurité de l’article 32 avec leurs preuves de tests et de revues : ce triptyque forme le dossier d’accountability que la Commission demande en premier et que la formation restreinte examine avant de choisir entre la clôture, l’injonction et l’amende. La loi française donne au président de la Commission le pouvoir de mettre en demeure puis de saisir la formation restreinte, qui peut enjoindre sous astreinte et sanctionner jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial, portés à 20 millions et 4 % pour les manquements les plus graves. Les décisions Futura, Optical Center et ADEF montrent que le Conseil d’État confirme ces sanctions quand l’organisme, pourtant averti, n’a pas corrigé ou pas démontré sa correction, et qu’il tient compte de la coopération et des mesures adoptées pour apprécier la proportionnalité. Face à une demande d’informations, un contrôle ou une mise en demeure, la conduite efficace tient donc en trois gestes : cartographier et documenter sans délai, corriger chaque grief avec sa preuve datée, répondre dans les délais en sollicitant la clôture. Et si la sanction tombe malgré ces efforts, le recours de plein contentieux devant le Conseil d’État permet d’en discuter chaque élément, à condition d’y porter un dossier aussi rigoureux que celui qui aurait dû être présenté au contrôleur.

Besoin d’un avis rapide sur votre dossier

Vous avez reçu un contrôle, une demande d’informations ou une mise en demeure de la CNIL portant sur votre registre, vos analyses d’impact ou la sécurité de vos traitements. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous propose une stratégie de réponse, de régularisation et, si nécessaire, de contestation de la sanction. Joignez-le au 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant le courrier reçu et la liste de vos traitements.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».