Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Mise en demeure de la CNIL reçue après un contrôle : répondre dans le délai, prouver la conformité et éviter la sanction en 2026

Vous venez de recevoir un courrier de la présidente de la Commission nationale de l’informatique et des libertés qui énumère des manquements à la protection des données personnelles et vous impose un délai pour vous mettre en conformité. Ce courrier est une mise en demeure. Il ne s’agit pas encore d’une sanction, mais chaque semaine qui passe sans réponse utile vous rapproche d’une procédure devant la formation restreinte, d’une amende administrative et d’une publicité de la décision sur internet pendant deux ans. Les entreprises sanctionnées ces dernières années l’ont appris à leurs dépens : un opticien national condamné à 250 000 euros, une société de marketing direct à 500 000 euros avec publication pendant deux ans, et même une amende de 10 000 euros pour la seule absence de coopération lors d’un contrôle d’un système de vidéosurveillance. Dans chaque cas, le Conseil d’État a rejeté le recours et validé le montant.

Ce guide explique comment réagir pas à pas : comprendre la portée exacte de la mise en demeure, identifier les traitements et les responsabilités en cause, construire une réponse documentée dans le délai imparti, puis, si la procédure se poursuit, préparer la phase contradictoire et le recours. Les règles applicables mêlent le règlement général sur la protection des données, la loi du 6 janvier 1978 dite informatique et libertés, et la jurisprudence du Conseil d’État qui contrôle les sanctions de la CNIL. Chaque affirmation déterminante est rattachée à sa source officielle, et chaque délai indiqué correspond à un texte ou à une pratique publiée par l’autorité.

I. Comprendre ce que la CNIL vous reproche et ce qu’elle exige de vous

A. La mise en demeure : un ordre de mise en conformité assorti d’un délai, pas encore une sanction

La mise en demeure reprend les faits et les manquements constatés par la CNIL et détaille ce qui est attendu des responsables de traitement ou des sous-traitants concernés pour se mettre en conformité. Cette définition, publiée par la CNIL elle-même, fixe le cadre : l’acte liste les griefs, décrit les mesures correctrices attendues et fixe le délai pour les exécuter. La loi prévoit que le président de la CNIL peut mettre en demeure le responsable de traitement ou son sous-traitant de satisfaire aux demandes des personnes concernées, de mettre les opérations de traitement en conformité, de communiquer une violation de données ou de rectifier, effacer ou limiter des données. Surtout, le président peut exiger la justification de la mise en conformité dans un délai qu’il fixe lui-même, délai qui peut être réduit à vingt-quatre heures en cas d’urgence. En pratique, les délais courants vont de quelques semaines à trois mois, mais un dossier sensible peut donc exiger une réaction en un jour.

Le point fondamental, jugé par le Conseil d’État, tient à l’articulation entre mise en demeure et sanction : « la CNIL ne peut faire usage des pouvoirs de sanction qui lui sont dévolus qu’après avoir mis en demeure le responsable du traitement ». La mise en demeure est donc un préalable obligatoire avant toute sanction pour les mêmes manquements, ce qui lui donne une double nature : avertissement solennel et dernière chance de régulariser avant la phase répressive. Elle caractérise les manquements reprochés, précise le délai imparti pour se mettre en conformité et indique les conséquences du non-respect. Sa réception déclenche aussi une obligation de coopération : le Conseil d’État juge qu’il appartient en principe à la personne mise en demeure de transmettre à la CNIL tous les éléments permettant de mesurer la suite donnée à ses injonctions dans le délai imparti (Conseil d’État, 6 juin 2018, n° 412589). Autrement dit, attendre sans répondre n’est jamais neutre : le silence sera analysé comme un défaut de coopération et aggravera la suite.

La mise en demeure peut être rendue publique. Dans ce cas, le bureau de la CNIL adopte une délibération motivée, un communiqué synthétique est publié sur le site de l’autorité et la décision figure sur Légifrance, anonymisée au bout de deux ans. Lorsque l’organisme se met ensuite en conformité, la clôture de la mise en demeure fait l’objet de la même publicité. Cette publicité, même temporaire, expose la réputation de l’entreprise : clients, partenaires et prospects peuvent la découvrir pendant deux ans. Dès la réception, il faut donc traiter le dossier à la fois comme un chantier de conformité et comme un risque d’image.

Les suites dépendent de la réponse apportée. Si la réponse, accompagnée des justificatifs adéquats, est satisfaisante, un courrier de clôture est adressé et la procédure de contrôle est clôturée. Si la réponse est incomplète mais que quelques actions supplémentaires peuvent suffire, la CNIL peut adresser une demande de compléments avec un nouveau délai. En revanche, lorsque l’organisme ne répond pas ou répond de façon insatisfaisante dans le délai imposé, la CNIL peut engager directement une procédure de sanction à son encontre. Un nouveau contrôle peut par ailleurs être diligenté à l’issue du délai pour vérifier la mise en conformité effective, y compris après une clôture. La conformité déclarée doit donc être réelle et vérifiable, car un contrôle de suivi qui révèle des manquements persistants rouvre immédiatement le dossier.

B. Traitements, parties et rôles : cadrer le périmètre avant de répondre

Avant de rédiger le moindre courrier, il faut identifier précisément les traitements visés, les parties en présence et le rôle juridique de votre organisme pour chaque traitement. Cette étape conditionne toute la stratégie : on ne répond pas de la même façon selon que l’on est responsable de traitement, sous-traitant ou destinataire de données, et selon que le manquement porte sur la collecte, l’information, la conservation, la sécurité ou les droits des personnes.

Le responsable du traitement est celui qui détermine les finalités et les moyens du traitement, tandis que le sous-traitant traite des données pour le compte du responsable, sur instructions documentées. Le règlement impose au responsable de ne faire appel qu’à des sous-traitants offrant des garanties suffisantes sur leurs mesures techniques et organisationnelles, et le contrat de sous-traitance doit encadrer objet, durée, nature, finalités, types de données et obligations de chaque partie. Si la mise en demeure met en cause un traitement opéré par votre prestataire informatique, hébergeur ou éditeur de logiciel, la première urgence consiste à relire le contrat : qui est responsable de quoi, quelles instructions ont été données, quelles garanties de sécurité étaient promises, et qui doit notifier une violation à l’autre. Le sous-traitant, de son côté, doit alerter le responsable et l’assister pour répondre aux demandes des personnes et assurer la sécurité. Une mise en demeure reçue par le client final peut ainsi se retourner contre le prestataire défaillant, et inversement un prestataire mis en cause doit vérifier qu’il n’a pas agi hors instructions, car c’est à cette condition qu’il engage sa propre responsabilité.

Le délégué à la protection des données, lorsqu’il existe, pilote la réponse : registre des traitements, analyse d’impact, bilan des mesures correctrices, coordination avec les équipes techniques et juridiques. S’il n’existe pas de délégué alors que l’organisme y est tenu, la mise en demeure le signalera presque toujours comme manquement autonome, et sa désignation fera partie des mesures attendues. Le registre des activités de traitement constitue la pièce centrale du dossier : il prouve l’inventaire des traitements, leurs bases légales, leurs durées de conservation et leurs mesures de sécurité. Sans registre à jour, toute affirmation de conformité reste déclarative et invérifiable.

Les manquements les plus fréquemment relevés dans les mises en demeure sont connus et publiés par la CNIL : collecte excessive ou non pertinente, défaut d’information et de transparence, collecte de données sensibles sans consentement, non-respect des durées de conservation, et défaut de sécurité. Chacun renvoie à une obligation précise du règlement : les données doivent être collectées pour des finalités déterminées, explicites et légitimes et rester adéquates, pertinentes et limitées au nécessaire au regard de ces finalités ; le responsable applique des mesures techniques et organisationnelles adaptées au risque pour garantir la sécurité des données, y compris pseudonymisation et chiffrement selon les besoins ; et toute violation susceptible d’engendrer un risque doit être notifiée à l’autorité sans retard injustifié et, si possible, dans les 72 heures après sa découverte. Confrontez chaque grief de la mise en demeure à ces textes : un grief de conservation excessive appelle un référentiel de durées et des preuves de purge ; un grief de sécurité appelle des journaux, des habilitations, du chiffrement et des tests ; un grief d’information appelle les mentions, parcours et captures d’écran des interfaces concernées. Ce cadrage traitement par traitement, rôle par rôle, évite l’erreur la plus coûteuse : répondre à côté de la demande et laisser le délai s’épuiser.

II. Répondre dans le délai et verrouiller la suite de la procédure

A. La réponse qui permet d’obtenir la clôture : preuves, calendrier et coopération démontrée

La réponse à la mise en demeure n’est pas un courrier d’excuses : c’est un dossier de preuves qui doit permettre à la CNIL d’apprécier, à l’expiration du délai, si chaque manquement a cessé. Le Conseil d’État l’exprime sans détour : il appartient en principe à la personne mise en demeure de transmettre à l’autorité tous les éléments permettant de mesurer la suite donnée aux injonctions dans le délai prévu (Conseil d’État, 6 juin 2018, n° 412589). Concrètement, pour chaque grief, le dossier doit contenir trois couches : la mesure corrective décrite avec précision, la preuve de sa mise en œuvre effective, et la date à laquelle elle est devenue opérationnelle. Une affirmation sans pièce jointe ne vaut rien ; une pièce sans date ne prouve pas le respect du délai ; une mesure déployée après l’expiration du délai ne suffit pas à obtenir la clôture, même si elle peut atténuer la sanction ultérieure.

Commencez par établir un calendrier inversé à compter de la date d’expiration. Recensez les actions rapides, celles qui exigent un développement informatique, et celles qui supposent l’intervention d’un tiers comme l’hébergeur ou l’éditeur du logiciel. Lorsque le traitement dépend d’un prestataire technique, cette circonstance ne vous exonère pas : le Conseil d’État a jugé que le manquement à l’obligation de coopérer était caractérisé malgré le recours à un prestataire technique, dès lors que les éléments n’avaient pas été fournis dans le délai de trois mois assigné (Conseil d’État, 6 juin 2018, n° 412589). Mettez donc le prestataire en demeure à votre tour, par écrit, de livrer les correctifs et les attestations nécessaires, et conservez ces échanges : ils démontreront votre diligence si le prestataire tarde, et fonderont votre recours contractuel contre lui.

Le contenu du dossier varie selon les griefs, mais certaines pièces reviennent dans presque tous les dossiers. Le registre des traitements mis à jour prouve l’inventaire et la qualification des traitements. Les mentions d’information, politiques de confidentialité et parcours de recueil du consentement, horodatés et versionnés, répondent aux griefs d’information et de transparence. Le référentiel de durées de conservation, assorti des scripts ou attestations de purge et d’anonymisation, répond aux griefs de conservation excessive. Les mesures de sécurité se prouvent par des éléments techniques : politique d’habilitations, généralisation de l’authentification à plusieurs facteurs, chiffrement, journalisation des accès, sauvegardes testées, correctifs appliqués, et, en cas d’incident, notification à la CNIL dans les 72 heures et information des personnes lorsque le risque l’exige. Si des droits des personnes étaient restés sans réponse, joignez les réponses apportées et la réorganisation du circuit de traitement des demandes, car la mise en demeure peut exiger de satisfaire directement aux demandes d’accès, d’effacement ou d’opposition.

La coopération avec les services de la CNIL pendant le délai est un facteur décisif, à la fois pour obtenir la clôture et, à défaut, pour limiter la sanction. Le règlement retient parmi les critères de fixation de l’amende « le degré de coopération établi avec l’autorité de contrôle en vue de remédier à la violation et d’en atténuer les éventuels effets négatifs ». À l’inverse, l’obstruction est sanctionnée pour elle-même : une société exploitant un commerce équipé d’un système de vidéosurveillance, qui n’avait jamais communiqué les documents exigés par le procès-verbal de contrôle ni répondu au courrier de relance, s’est vu infliger 10 000 euros d’amende avec injonction sous astreinte de 50 euros par jour de retard. Le Conseil d’État a validé la sanction en retenant une absence de coopération particulièrement prolongée et délibérée, qui avait fait obstacle à la vérification de la conformité (Conseil d’État, 30 janvier 2024, n° 473254). Ne pas répondre aux agents de contrôle, ignorer une relance ou envoyer une réponse vide revient donc à créer un manquement supplémentaire, parfois plus facile à sanctionner que les griefs initiaux.

Si le délai fixé paraît intenable, ne restez pas silencieux : écrivez avant l’expiration pour exposer l’état d’avancement, les mesures déjà effectives avec leurs preuves, le calendrier précis des mesures restantes et les raisons objectives du retard, en sollicitant un délai complémentaire ou une demande de compléments. La CNIL peut adresser un courrier de demande de compléments lorsque quelques actions supplémentaires peuvent permettre la mise en conformité, et cette correspondance interrompt la spirale vers la sanction si elle est traitée avec sérieux. En revanche, des correctifs tardifs ou partiels ne garantissent rien : dans l’affaire ayant conduit à une sanction de 500 000 euros contre une société de marketing direct, le Conseil d’État a relevé que « les correctifs apportés en cours de procédure n’ont pas mis fin de façon effective aux manquements constatés avant la notification du rapport de sanction », et a validé une amende représentant 2,5 % du chiffre d’affaires, assortie d’une publication pendant deux ans pour assurer son caractère dissuasif. La leçon est claire : mieux vaut une conformité complète et prouvée à l’échéance qu’une régularisation cosmétique poursuivie pendant la procédure.

Enfin, préparez dès ce stade l’hypothèse où la clôture ne serait pas obtenue. Conservez l’intégralité des échanges avec la CNIL, les versions successives des documents de conformité, les journaux techniques et les attestations du prestataire. Ces pièces serviront dans la phase contradictoire devant le rapporteur puis devant la formation restreinte, et, le cas échéant, devant le Conseil d’État pour discuter la matérialité des manquements, leur cessation et la proportionnalité de la sanction. Un dossier de mise en demeure bien tenu est déjà un dossier de défense.

B. De la sanction au recours : formation restreinte, amende proportionnée et juge administratif

Lorsque la réponse n’a pas permis la clôture, la présidente de la CNIL peut saisir la formation restreinte en vue du prononcé de mesures après une procédure contradictoire : rappel à l’ordre, injonction de mise en conformité pouvant être assortie d’une astreinte dont le montant ne peut excéder 100 000 euros par jour de retard, limitation ou interdiction temporaire ou définitive du traitement, retrait d’une certification, et amende administrative. La loi exclut toutefois l’astreinte et certaines mesures pour les traitements mis en œuvre par l’État, et écarte les traitements intéressant la sûreté de l’État ou la défense (article 20 de la loi du 6 janvier 1978). La procédure devant la formation restreinte est contradictoire : un rapporteur instruit le dossier, l’organisme accède aux pièces, présente des observations écrites et est entendu en séance avant que la formation ne délibère. À ce stade, l’assistance d’un avocat devient indispensable, car tout ce qui sera dit et produit conditionnera le recours ultérieur.

L’amende administrative obéit aux critères de l’article 83 du règlement, qui impose des amendes « dans chaque cas, effectives, proportionnées et dissuasives ». Pour fixer l’opportunité et le montant, l’autorité tient compte notamment de la nature, de la gravité et de la durée de la violation, de son caractère délibéré ou négligent, des mesures prises pour atténuer le dommage, du degré de coopération, des catégories de données concernées et des antécédents. Les plafonds sont considérables : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les violations d’obligations comme la sécurité, le registre ou les contrats de sous-traitance, et jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires pour les violations des principes, des droits des personnes ou des transferts hors Union européenne. Le non-respect d’une injonction de l’autorité encourt également jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires. Ces montants expliquent que la CNIL module strictement selon la taille de l’organisme, la gravité et la persistance : 15 000 euros contre une petite société pour un refus d’effacement persistant, 250 000 euros contre un réseau d’opticiens pour des failles de sécurité massives, 500 000 euros contre un acteur du marketing direct pour collecte excessive et défaut d’opposition.

La jurisprudence récente du Conseil d’État montre comment le juge contrôle ces sanctions. Dans l’affaire du réseau d’opticiens, la formation restreinte avait retenu des manquements aux obligations d’information et de sécurité ayant exposé les données de dizaines de milliers de clients, dont 23 000 numéros de sécurité sociale, avec des antécédents de sanctions pour sécurité et sous-traitance. Le Conseil d’État a jugé que la CNIL « n’a pas, en retenant un montant de 250 000 euros, infligé une amende disproportionnée » au regard du chiffre d’affaires de 202 millions d’euros, et a refusé de saisir la Cour de justice d’une question préjudicielle sur l’impartialité du rapporteur, faute de doute raisonnable (Conseil d’État, 26 avril 2022, n° 449284). Dans l’affaire la plus récente, une société qui n’avait détenu qu’une adresse électronique mais avait ignoré une demande d’effacement s’est vu infliger 15 000 euros avec injonction sous astreinte : le juge a retenu « d’une négligence prolongée » et l’absence de coopération, validé l’amende comme proportionnée et jugé l’injonction justifiée au jour de son prononcé malgré une mise en conformité ultérieure (Conseil d’État, 28 novembre 2025, n° 499566). Trois enseignements s’en dégagent : la taille modeste des données ou de l’entreprise ne protège pas en cas de négligence persistante ; la régularisation tardive n’efface pas les manquements constatés ; et la coopération, ou son absence, pèse directement sur le montant.

L’astreinte qui accompagne l’injonction court à compter de la date fixée par la formation restreinte et se liquide par jour de retard, ce qui rend toute semaine d’inaction directement chiffrable en euros. De même, la publication de la sanction sur le site de la CNIL et sur Légifrance, anonymisée seulement au bout de deux ans, prolonge les effets de la décision bien après son paiement. Intégrez ces deux paramètres dans votre calcul : ils justifient souvent à eux seuls l’investissement dans une mise en conformité complète avant l’audience.

Contre la sanction, le recours se forme devant le Conseil d’État : l’organisme sanctionné dispose de deux mois à compter de la notification de la délibération pour saisir le juge administratif suprême, et les amendes sont recouvrées par le Trésor public. Ce recours permet de discuter la matérialité des manquements, la régularité de la procédure contradictoire, la qualification juridique et la proportionnalité du montant, y compris à titre subsidiaire pour obtenir une réduction. Le juge administratif exerce un contrôle entier sur la sanction et peut la réformer. Il faut toutefois noter que la CNIL ne peut pas indemniser les victimes : les personnes concernées par les manquements disposent de leur propre action en réparation. Le règlement ouvre à toute personne victime d’un dommage matériel ou moral causé par une violation le droit d’obtenir réparation auprès du responsable ou du sous-traitant, et le droit commun de la responsabilité impose à « celui par la faute duquel il est arrivé » de réparer le dommage causé à autrui. Une sanction CNIL rendue publique attire donc presque mécaniquement des demandes indemnitaires : anticipez ce second front en documentant l’absence ou la limitation des préjudices et en vérifiant vos garanties d’assurance.

Conclusion

Recevoir une mise en demeure de la CNIL n’est ni une formalité ni une condamnation : c’est un délai légal pour démontrer une conformité réelle, pièce par pièce, avant que la procédure ne bascule vers la sanction. Les organismes qui obtiennent la clôture ont un point commun : ils ont traité la mise en demeure comme un audit imposé, identifié chaque traitement et chaque rôle, exécuté les correctifs dans le délai et prouvé chacun d’eux par écrit. Ceux qui sont sanctionnés ont, à l’inverse, laissé passer le délai, répondu partiellement ou ignoré les relances, puis découvert que la négligence procédurale se paie aussi cher que les manquements initiaux. La jurisprudence du Conseil d’État valide des amendes calibrées sur la gravité, la durée, la coopération et le chiffre d’affaires, et refuse de réduire des sanctions même modestes lorsque l’organisme a fait preuve de négligence prolongée. Si la sanction est prononcée malgré vos efforts, le recours au Conseil d’État dans les deux mois reste une voie effective pour discuter les manquements et le montant, à condition d’avoir constitué le dossier dès la mise en demeure. Pour un éclairage voisin sur la défense des droits face à un organisme qui ne répond pas, vous pouvez consulter notre analyse du droit d’accès RGPD quand l’organisme ne répond pas : plainte CNIL, juge et réparation.

Besoin d’un avis rapide sur votre dossier

Vous venez de recevoir un contrôle ou une mise en demeure de la CNIL et le délai court : faites vérifier votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : appelez le 06 46 60 58 22. Vous pouvez aussi écrire au cabinet via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».