Vous venez de recevoir un courrier de la Commission nationale de l’informatique et des libertés. Une délégation de contrôle s’est présentée dans vos locaux, a copié des documents, a interrogé vos équipes, ou vous a adressé un questionnaire détaillé sur vos traitements de données personnelles. Quelques semaines plus tard, la présidente de la CNIL vous met en demeure de remédier à plusieurs manquements sous quelques mois. Le registre des activités de traitement est absent ou incomplet, aucune analyse d’impact n’a été menée sur vos traitements à risque, et aucun délégué à la protection des données n’a été désigné ni notifié. Cette situation, banale dans les petites et moyennes structures, expose votre organisme à une sanction publique pouvant atteindre plusieurs millions d’euros, comme l’a rappelé la sanction de cinq millions d’euros prononcée contre France Travail le 22 janvier 2026. La bonne nouvelle est qu’un contrôle ne se termine pas toujours par une sanction : une régularisation rapide, documentée et sincère du triptyque registre, analyse d’impact et délégué, accompagnée d’une réponse structurée dans le délai imparti, constitue le moyen le plus sûr d’éviter la formation restreinte. Cet article explique d’abord ce que la CNIL contrôle et ce que la mise en demeure signifie juridiquement, puis comment bâtir un dossier de régularisation crédible et répondre utilement pour échapper à la sanction.
I. Ce que le contrôle de la CNIL vérifie et ce que la mise en demeure vous impose
A. Le contrôle, la mise en demeure et le délai pour vous mettre en conformité
La CNIL dispose de pouvoirs d’enquête étendus que le règlement général sur la protection des données lui attribue directement. Aux termes de l’article 58, paragraphe 1, du règlement (UE) 2016/679 du 27 avril 2016, « Chaque autorité de contrôle dispose de tous les pouvoirs d’enquête suivants: », parmi lesquels le pouvoir d’ordonner la communication de toute information utile, de mener des audits et d’accéder aux locaux. En pratique, comme le décrit la CNIL sur le déroulement de ses contrôles, la vérification peut prendre la forme d’un contrôle sur place, d’un contrôle sur pièces, d’un contrôle en ligne ou d’une audition, souvent après un signalement, une plainte ou une campagne thématique de contrôles. L’arrêt rendu par le Conseil d’État le 30 avril 2024 dans l’affaire de la commune de Beaucaire illustre ce déroulement : « une délégation de contrôle de la Commission nationale de l’informatique et des libertés (CNIL) a effectué, les 27 mai, 1er juillet et 30 novembre 2021, des contrôles sur place et sur pièces auprès de la commune de Beaucaire (Gard) afin de contrôler la conformité des dispositifs informatiques et de vidéoprotection de cette commune » (Conseil d’État, 10ème – 9ème chambres réunies, 30 avril 2024, n° 472864). Trois déplacements et des vérifications documentaires : le contrôle est une instruction à charge et à décharge, dont chaque constat peut fonder la suite de la procédure.
Lorsque des manquements sont constatés, la présidente de la CNIL peut mettre l’organisme en demeure de s’y conformer dans un délai déterminé. Dans l’affaire de Beaucaire, par une décision du 6 février 2023, prise en application du II de l’article 20 de la loi du 6 janvier 1978, « la présidente de la CNIL a mis la commune en demeure de mettre un terme, sous un délai de six mois, à différents manquements » constatés par la délégation. La procédure de mise en demeure décrite par la CNIL confirme cette logique : la mise en demeure n’est pas une sanction, mais une injonction de régulariser, qui fixe un délai et qui, si elle n’est pas suivie d’effet, ouvre la voie à la saisine de la formation restreinte, seule compétente pour sanctionner. Le Conseil d’État contrôle la régularité de cette mise en demeure, comme le montre le recours de la commune de Beaucaire, rejeté au fond mais qui a permis au juge de vérifier chaque grief. Retenez donc le premier réflexe : dès réception de la mise en demeure, faites dater le délai, identifiez chaque manquement listé, et traitez la mise en demeure comme un cahier des charges dont la formation restreinte vérifiera l’exécution point par point. Notre article consacré à la mise en demeure de la CNIL reçue après un contrôle et à la manière d’y répondre dans le délai détaille cette réponse procédurale ; le présent article se concentre sur le fond du dossier à régulariser, c’est-à-dire le triptyque de l’accountability.
Sur le plan des textes nationaux, l’article 20 de la loi n° 78-17 du 6 janvier 1978 organise aujourd’hui l’avertissement et l’injonction du président de la CNIL. Dans sa rédaction en vigueur, il dispose que « Le président de la Commission nationale de l’informatique et des libertés peut avertir un responsable de traitement ou son sous-traitant du fait que les opérations de traitement envisagées sont susceptibles de violer les dispositions du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi. » Le même article permet au président, en cas de manquement grave et immédiat aux droits et libertés, d’adopter après procédure contradictoire une injonction provisoire, laquelle peut « être assortie d’une astreinte dont le montant, qui ne peut excéder 100 000 euros par jour de retard à compter de la date figurant dans l’injonction ». Les articles 21 et 22 de la loi réservent ensuite à la formation restreinte le prononcé des sanctions : rappel à l’ordre, injonction avec astreinte, amende administrative, suspension des flux et publicité de la décision. Autrement dit, la mise en demeure est le dernier sas amiable avant le contentieux répressif, et chaque semaine du délai doit servir à produire des preuves de conformité.
B. Le triptyque que tout contrôle vérifie : registre, analyse d’impact et délégué
Le règlement européen repose sur le principe de responsabilité, que l’article 5, paragraphe 2, énonce en ces termes : « Le responsable du traitement est responsable du respect du paragraphe 1 et est en mesure de démontrer que celui-ci est respecté (responsabilité). » L’article 24, paragraphe 1, précise l’obligation : « Compte tenu de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement met en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. » Le registre, l’analyse d’impact et le délégué sont les trois instruments par lesquels cette démonstration se matérialise. Un contrôleur qui ne trouve aucun des trois conclut rapidement à un défaut structurel de conformité, ce qui aggrave chaque autre grief.
Le registre des activités de traitement, prévu à l’article 30, est obligatoire pour tout responsable de traitement, sous la seule réserve de la dérogation étroite accordée aux organismes de moins de 250 salariés pour les traitements occasionnels et sans risque. Le texte dispose que « Chaque responsable du traitement et, le cas échéant, le représentant du responsable du traitement tiennent un registre des activités de traitement effectuées sous leur responsabilité. » Le guide de la CNIL sur le registre des activités de traitement détaille le contenu attendu : nom et coordonnées du responsable et du délégué, finalités, catégories de personnes concernées et de données, destinataires, durées de conservation, mesures de sécurité. Le registre doit être tenu à la disposition de la CNIL sur demande : son absence le jour du contrôle constitue un manquement autonome, facilement constaté, et la CNIL le relève systématiquement dans ses mises en demeure.
L’analyse d’impact relative à la protection des données, prévue à l’article 35, s’impose avant tout traitement susceptible d’engendrer un risque élevé. Le règlement dispose que « Lorsqu’un type de traitement, en particulier par le recours à de nouvelles technologies, et compte tenu de la nature, de la portée, du contexte et des finalités du traitement, est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l’impact des opérations de traitement envisagées sur la protection des données à caractère personnel. » La CNIL précise quand l’analyse d’impact est obligatoire et publie les listes des traitements pour lesquels elle est requise ou non, ainsi que son logiciel PIA pour la mener. Sont typiquement concernés la vidéosurveillance à grande échelle, la géolocalisation des véhicules ou des salariés, les traitements de données de santé, les évaluations systématiques comme le scoring, et les dispositifs biométriques. Une entreprise qui déploie une pointeuse par empreinte, un outil de captation d’écran des télétravailleurs ou un logiciel de recrutement automatisé sans analyse d’impact préalable cumule deux fautes : le traitement à risque lui-même et l’absence d’analyse. Le contrôleur demandera l’analyse ; si elle n’existe pas, il constatera le manquement à l’article 35 en plus du manquement au fond.
Le délégué à la protection des données, prévu aux articles 37 à 39, est obligatoire dans trois cas : traitement par une autorité ou un organisme public, suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles ou pénales. Le texte dispose que « Le responsable du traitement et le sous-traitant désignent en tout état de cause un délégué à la protection des données lorsque: » suivent ces trois hypothèses. La CNIL explique les modalités de désignation du délégué, qui peut être interne ou externe, mutualisé au sein d’un groupe, et qui doit être notifié à la CNIL par téléprocédure. Le délégué conseille, contrôle le respect du règlement, coopère avec la CNIL et sert de point de contact. Son absence, quand la désignation est obligatoire, est un manquement visible et révélateur : elle prive l’organisme de l’interlocuteur que la délégation de contrôle cherche en premier. Même quand la désignation n’est pas strictement obligatoire, l’absence de tout référent interne fragilise la démonstration de l’accountability. Vérifiez donc, avant toute réponse à la CNIL, si votre activité entre dans l’une des trois hypothèses, et si tel est le cas, désignez et notifiez sans attendre.
II. Régulariser point par point et répondre dans le délai pour éviter la sanction
A. Construire un dossier de régularisation crédible pendant le délai
La régularisation ne consiste pas à produire trois documents antidatés la veille de l’échéance. La formation restreinte et les délégations de contrôle savent reconnaître un registre fabriqué après coup, une analyse d’impact rédigée en une journée et un délégué désigné sans mission réelle. Un dossier crédible se construit en quatre chantiers menés en parallèle, chacun documenté par des pièces datées.
Premièrement, reconstituez un registre sincère et complet. Recensez chaque traitement : gestion du personnel et paie, recrutement et vivier de candidatures, prospection commerciale et fichiers de prospects, vidéosurveillance des locaux, contrôle d’accès et badges, géolocalisation des véhicules de fonction, journalisation des accès informatiques, téléphonie et enregistrements, site internet et traceurs, sous-traitants et transferts. Pour chacun, indiquez la finalité, la base légale, les catégories de données, les destinataires, les durées de conservation et les mesures de sécurité. Les durées méritent une attention particulière : la CNIL sanctionne régulièrement les conservations illimitées, comme les journaux de connexion gardés au-delà de treize mois ou les candidatures conservées sans effacement après deux ans. Faites valider le registre par la direction, datez-le, et prévoyez une procédure de mise à jour à chaque nouveau traitement. Un registre complet et tenu à jour démontre l’effectivité du principe de responsabilité et répond directement au grief le plus fréquent des mises en demeure.
Deuxièmement, menez les analyses d’impact manquantes sur les traitements à risque, en commençant par ceux que la mise en demeure vise. La méthode de la CNIL, appuyée par son logiciel PIA, impose de décrire le traitement, d’évaluer la nécessité et la proportionnalité, d’identifier les risques pour les droits des personnes et de définir les mesures pour les traiter, en recueillant l’avis du délégué et, le cas échéant, celui des personnes concernées. Si l’analyse révèle un risque résiduel élevé que vous ne pouvez pas réduire, l’article 36 du règlement impose de consulter la CNIL avant le traitement. Conservez chaque version de l’analyse, les avis recueillis et les décisions prises : l’analyse d’impact est un processus vivant, pas un formulaire. Lorsque le traitement litigieux est déjà en exploitation, menez l’analyse sans délai et, si elle conclut à un risque disproportionné, suspendez ou reconfigurez le traitement en attendant, par exemple en désactivant la géolocalisation permanente des véhicules de fonction ou la lecture systématique des messages des salariés. Cette suspension volontaire, tracée par écrit, prouve la bonne foi et peut convaincre la CNIL de clore la procédure.
Troisièmement, désignez et installez le délégué. Publiez ses coordonnées, notifiez la désignation à la CNIL, associez-le à chaque chantier de régularisation et faites-lui rendre un avis écrit sur le registre et sur chaque analyse d’impact. Garantissez son indépendance : il ne doit recevoir aucune instruction sur l’exercice de ses missions, ne pas être relevé de ses fonctions pour leur accomplissement, et ne pas cumuler un conflit d’intérêts, comme la fonction de directeur des systèmes d’information statuant sur les moyens de sécurité qu’il contrôle. Un délégué externe et mutualisé convient aux petites structures, à condition que sa disponibilité et sa connaissance du métier soient réelles. L’avis écrit du délégué joint au dossier de réponse pèse lourd : il atteste que la régularisation a été pilotée par la fonction que le règlement a voulue.
Quatrièmement, traitez les mesures de sécurité et les droits des personnes que le contrôle a relevés, car le triptyque ne suffit jamais seul. Mots de passe robustes avec verrouillage des comptes, authentification multifacteur sur les accès sensibles, chiffrement des portables et des sauvegardes, journalisation des accès avec revue régulière, gestion des habilitations au plus juste besoin, information des personnes et procédure de réponse aux demandes d’accès, d’effacement et d’opposition dans le délai d’un mois : chaque mesure corrective doit être décrite, datée et prouvée par captures, procédures internes et attestations. L’actualité récente montre que la sécurité fait l’objet d’une sévérité particulière. Par sa délibération SAN-2026-003 du 22 janvier 2026 contre France Travail, présentée par la CNIL sur son site, la formation restreinte a relevé un manquement à l’obligation d’assurer la sécurité des données, en tenant compte de la méconnaissance des principes essentiels en matière de sécurité, du nombre de personnes concernées, du volume et de la sensibilité des données traitées. La sanction prononcée donne la mesure de l’enjeu : une amende de 5 millions d’euros, une injonction de justifier des mesures correctrices selon un calendrier de mise en œuvre précis, à défaut de laquelle l’organisme devra payer une astreinte de 5 000 euros par jour de retard, ainsi que la publication de la décision. Un dossier de régularisation qui documente la sécurité au même niveau que le triptyque prive la formation restreinte de son grief le plus sanctionnateur.
B. Répondre à la mise en demeure, contester utilement et connaître l’échelle des sanctions
La réponse à la mise en demeure doit parvenir à la CNIL avant l’expiration du délai, traiter chaque grief séparément et joindre les preuves. Pour chaque manquement reproché, indiquez la mesure corrective, sa date d’effet et la pièce qui l’établit : extrait du registre, analyse d’impact signée, notification du délégué, procédure interne, capture d’écran du paramétrage, attestation de formation. Quand le grief est fondé, reconnaissez-le et démontrez la correction ; quand il repose sur une erreur de fait ou de droit, contestez-le précisément en visant les pièces du contrôle. Demandez, si le délai est objectivement insuffisant au regard de l’ampleur des chantiers, une prolongation motivée avant l’échéance plutôt qu’après. Si la délégation de contrôle revient vérifier, accueillez-la avec le dossier à jour : une seconde visite qui constate la conformité conduit fréquemment à la clôture sans sanction. À l’inverse, le silence, la réponse hors délai ou l’envoi de documents de façade transforment une mise en demeure gérable en saisine de la formation restreinte.
Devant la formation restreinte, la procédure devient contradictoire et juridictionnelle. Un rapporteur instruit, notifie son rapport, recueille les observations écrites, puis une séance se tient avant le délibéré. La décision peut prononcer un rappel à l’ordre, une injonction de mise en conformité avec astreinte, une amende administrative et la publicité de la décision. L’échelle des amendes est fixée par l’article 83 du règlement, dont la formation restreinte applique les critères : nature, gravité, durée, nombre de personnes concernées, degré de coopération, mesures d’atténuation et antécédents. La jurisprudence du Conseil d’État éclaire le contrôle exercé sur ces sanctions. Dans l’affaire Optical Center, la formation restreinte avait prononcé une amende de 250 000 euros avec injonction de mise en conformité avec les articles 12, paragraphe 2, et 32 du règlement, sous astreinte de 500 euros par jour de retard à l’issue d’un délai de trois mois ; le Conseil d’État, saisi du recours (Conseil d’État, 10ème chambre, 26 avril 2022, n° 449284), a vérifié la procédure, la qualification des manquements et la proportionnalité de la sanction (décision sur Légifrance). Dans l’affaire de la vidéosurveillance installée par un voisin, le Conseil d’État a rappelé, le 27 mars 2023 (n° 467774), que la CNIL « traite les réclamations, pétitions et plaintes introduites par une personne concernée » et examine leur objet dans la mesure nécessaire : tout traitement, même privé, peut donc déclencher un contrôle, et l’argument selon lequel la CNIL ne s’intéresserait qu’aux grandes entreprises ne tient pas. Les observateurs relèvent d’ailleurs que les petites et moyennes entreprises sont de plus en plus contrôlées et sanctionnées, ce qui confirme que l’absence de triptyque n’est pardonnée à aucune taille d’organisme.
Le recours contre la sanction relève du Conseil d’État dans un délai de deux mois à compter de la notification, comme le rappelle chaque délibération : « La juridiction ne peut être saisie que par voie de recours formé contre une décision, et ce, dans les deux mois à partir de la notification ou de la publication de la décision attaquée. » (article R. 421-1 du code de justice administrative). Le recours contre la sanction de la CNIL relève du Conseil d’État. Le juge vérifie la compétence, la procédure contradictoire, l’exactitude des faits, la qualification juridique et la proportionnalité, et peut annuler ou réformer. Il ne suspend pas automatiquement la sanction : un référé-suspension doit être formé séparément et suppose l’urgence et un doute sérieux. Parallèlement, les personnes dont les données ont été compromises peuvent agir en réparation sur le fondement de l’article 82 du règlement devant le juge judiciaire, de sorte qu’une même défaillance peut coûter la sanction publique puis les dommages-intérêts privés. La régularisation menée pendant la mise en demeure sert aussi ce second front : un registre tenu, des analyses menées et un délégué actif démontrent une diligence qui limite le préjudice allégué et fonde la discussion sur le quantum.
Conclusion
Un contrôle de la CNIL qui révèle l’absence de registre, d’analyse d’impact et de délégué n’est pas une fatalité, mais un avertissement dont le délai doit être utilisé intégralement. Cartographiez vos traitements et tenez un registre sincère, menez les analyses d’impact sur chaque traitement à risque avec l’avis écrit du délégué, désignez et notifiez ce délégué en garantissant son indépendance, corrigez la sécurité et les droits des personnes avec des preuves datées, puis répondez grief par grief avant l’échéance. Les décisions récentes montrent l’alternative avec netteté : d’un côté la clôture sans sanction quand la mise en demeure a été exécutée, de l’autre des amendes de 250 000 euros à 5 000 000 d’euros, des astreintes journalières et une publicité de deux ans quand l’organisme a laissé passer le délai. Face à la mise en demeure, le triptyque registre, analyse d’impact et délégué est à la fois le langage que la CNIL comprend et le bouclier le plus efficace contre la sanction.
Besoin d’un avis rapide sur votre dossier
Vous venez de recevoir un contrôle ou une mise en demeure de la CNIL sur votre registre, votre analyse d’impact ou votre délégué à la protection des données ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et prépare avec vous la réponse dans le délai. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.