Vous venez de recevoir un courrier de la CNIL : contrôle sur place, contrôle en ligne, ou mise en demeure de vous mettre en conformité dans un délai de quelques semaines seulement, avec des justificatifs précis à produire. Pour une entreprise, une association ou un organisme public, ce courrier crée une pression immédiate : il faut comprendre ce qui est reproché, réunir les preuves de conformité, répondre dans le délai fixé, et éviter que le dossier ne bascule vers une sanction publique de la formation restreinte. Chaque année, plusieurs dizaines de sanctions sont ainsi prononcées, avec des amendes qui atteignent parfois plusieurs millions d’euros et une publication nominative qui reste visible de vos clients et partenaires.
La bonne nouvelle, c’est que la procédure laisse à l’organisme mis en cause de vrais leviers : la mise en demeure est une dernière chance de corriger avant toute sanction, la procédure devant la formation restreinte est contradictoire, et un recours en annulation devant le Conseil d’État reste ouvert contre la sanction comme contre la mise en demeure elle-même. Encore faut-il agir dans l’ordre, sans rater le délai de réponse et sans confondre son rôle : responsable du traitement ou sous-traitant, ce n’est ni la même responsabilité ni la même défense, et le contrat informatique qui vous lie à votre prestataire se retrouve au centre du dossier.
Cet article explique, étape par étape, comment réagir à un contrôle, à une mise en demeure ou à une sanction de la CNIL en 2026 : qualifier le stade de la procédure, identifier le rôle et le contrat en cause, justifier la mise en conformité dans le délai, puis contester utilement, pièces à l’appui, jusqu’au juge administratif si nécessaire.
I. Identifier le stade de la procédure et votre rôle exact avant de répondre
Avant d’écrire le moindre courrier à la CNIL, deux vérifications commandent tout le reste : où en est la procédure, et à quel titre vous êtes mis en cause. Une réponse qui ignore le stade procédural ou qui assume la responsabilité du mauvais acteur affaiblit toute la suite.
A. Contrôle puis mise en demeure : une injonction de corriger, pas encore une sanction
Tout commence, dans la plupart des dossiers, par une plainte d’une personne ou par un contrôle des agents de la CNIL, en ligne ou sur place. Le règlement général sur la protection des données donne à chaque autorité de contrôle des pouvoirs d’enquête étendus : obtenir l’accès aux données et aux informations nécessaires, mener des audits, accéder aux locaux du responsable du traitement et du sous-traitant. La loi française décline ces pouvoirs à l’article 19 de la loi du 6 janvier 1978, qui organise les contrôles sur place et en ligne de la commission.
Lorsque ce contrôle ou l’instruction d’une plainte révèle des manquements, le président de la CNIL peut prononcer une mise en demeure. La CNIL la définit elle-même comme une injonction adressée à un responsable de traitement pour faire cesser un ou plusieurs manquements constatés au RGPD dans un délai fixé, après une plainte ou un contrôle, et elle tranche : une mise en demeure ne constitue pas une sanction, comme le rappelle la page de la CNIL consacrée à cette procédure. Cette phrase mérite d’être prise au sérieux dans les deux sens : aucune amende n’est prononcée à ce stade, mais le dossier est déjà qualifié, les manquements sont listés, et ce qui est attendu de vous est détaillé point par point.
Le régime de cette mise en demeure figure au III de l’article 20 de la loi du 6 janvier 1978 : le président rappelle l’organisme à ses obligations ou prononce la mise en demeure dans un délai qu’il fixe, et « Le président peut demander qu’il soit justifié de la mise en conformité dans un délai qu’il fixe. » La pratique de la CNIL précise ce délai : Ce délai ne peut pas être inférieur à dix jours et peut être ramené à vingt-quatre heures en cas d’urgence, comme l’indique la CNIL En clair, un délai de trente jours est courant mais rien ne l’impose : certains manquements simples appellent un délai court, et l’urgence permet vingt-quatre heures. Lisez donc le courrier au jour près au lieu de supposer un mois.
Trois conséquences pratiques en découlent. D’abord, une mise en demeure peut être rendue publique : le bureau de la CNIL l’ordonne par délibération motivée, la décision est publiée sur Légifrance et fait l’objet d’un communiqué, avec anonymisation au bout de deux ans. Une mise en demeure publique expose déjà votre réputation alors qu’aucune sanction n’existe encore. Ensuite, si votre réponse et ses justificatifs satisfont aux exigences, un courrier de clôture met fin à la procédure, et le contrôle est clôturé avec elle. Enfin, à l’inverse, la CNIL prévient que si la réponse n’est pas satisfaisante dans le délai imposé, ou en l’absence pure et simple de réponse, une procédure de sanction peut être directement engagée. Ne pas répondre n’est donc jamais neutre : c’est le chemin le plus court vers la formation restreinte.
Un nouveau contrôle peut par ailleurs intervenir après le délai, y compris après une clôture, pour vérifier que la conformité est réelle et durable. Une mise en conformité de façade, limitée à la réponse au courrier, expose à une seconde procédure plus sévère que la première.
B. Responsable du traitement ou sous-traitant : le contrat informatique au cœur du dossier
La seconde vérification porte sur votre qualité. Le RGPD fait peser les obligations principales sur le responsable du traitement, celui qui détermine les finalités et les moyens, tandis que le sous-traitant n’agit que sur instruction documentée de ce dernier, dans le cadre du contrat prévu à l’article 28 du RGPD. Or un courrier de la CNIL vise parfois les deux, ou vise votre société alors que le manquement vient de votre prestataire : hébergeur, éditeur SaaS, prestataire de paie, agence qui gère vos cookies ou votre prospection commerciale.
Cette distinction commande la défense. Le responsable du traitement doit démontrer qu’il a choisi un prestataire présentant des garanties suffisantes, qu’il l’a encadré par un contrat conforme, et qu’il a gardé la maîtrise des instructions, des durées de conservation et de l’exercice des droits des personnes. Le sous-traitant, lui, doit prouver qu’il a agi dans les limites des instructions reçues, alerté son client en cas d’instruction contraire au droit, et appliqué ses propres obligations de sécurité et de notification. Dans les deux cas, le contrat de sous-traitance, le contrat SaaS ou le contrat d’infogérance devient la pièce centrale : champ des traitements confiés, consignes documentées, mesures de sécurité convenues, sort des données en fin de contrat, audit et assistance en cas de contrôle.
Les entreprises qui externalisent leur système d’information sans contrat écrit précis se privent de cette défense et se renvoient la responsabilité avec leur prestataire devant la CNIL, ce qui ne convainc ni le rapporteur ni la formation restreinte. À l’inverse, celles qui disposent d’un contrat structuré peuvent isoler le manquement, démontrer qui devait faire quoi, et concentrer leurs efforts de mise en conformité sur le bon périmètre. Si votre dossier mêle un traitement externalisé, faites relire ce contrat par votre conseil avant de répondre : c’est souvent là que se joue la qualification de votre rôle, et les clauses utiles pour sécuriser vos contrats de sous-traitance et vos contrats SaaS doivent être vérifiées avant tout engagement vis-à-vis de l’autorité.
Le registre des activités de traitement prévu à l’article 30 du RGPD complète ce tableau : il matérialise, traitement par traitement, les finalités, les bases légales, les destinataires, les durées et les mesures de sécurité. Un registre tenu à jour prouve que l’organisme pilote ses traitements ; son absence ou son caractère fictif aggrave systématiquement l’appréciation des manquements.
II. Répondre dans le délai puis, si la sanction tombe, la contester utilement
Une fois le stade et le rôle identifiés, la méthode tient en deux temps : d’abord justifier une mise en conformité réelle avant toute saisine de la formation restreinte, ensuite, si une sanction est malgré tout prononcée, organiser le contradictoire et le recours sans attendre.
A. Justifier la mise en conformité avant la saisine de la formation restreinte
La réponse à la mise en demeure n’est pas une lettre d’excuses : c’est un dossier de preuves. Pour chaque manquement listé, l’organisme doit montrer la correction apportée et la pièce qui l’établit : nouveau bandeau de recueil du consentement avec journal de preuve, durées de conservation paramétrées dans les systèmes, procédure d’exercice des droits avec traçabilité des réponses, registre mis à jour, analyse d’impact pour les traitements à risque, mesures de sécurité documentées. Les affirmations générales sans pièces ne clôturent pas un dossier ; les captures datées, les extraits de configuration, les contrats révisés et les attestations internes, si.
Le contenu attendu dépend du manquement. En matière de sécurité, l’article 32 du RGPD impose des mesures techniques et organisationnelles appropriées au risque : chiffrement, cloisonnement des accès, journalisation, tests réguliers. En cas de violation de données, les articles 33 et 34 du RGPD imposent la notification à la CNIL dans les soixante-douze heures et, lorsque le risque est élevé, la communication aux personnes concernées. En matière de prospection ou de traceurs, c’est le consentement préalable qui doit être démontré, avec la preuve de son recueil libre, spécifique et éclairé. Chaque correctif doit être daté : une mesure déployée après l’expiration du délai ne produit pas le même effet qu’une correction intervenue dans le temps imparti.
Si la mise en conformité est établie, le président prononce la clôture de la procédure. Sinon, il saisit la formation restreinte, qui statue après procédure contradictoire. L’éventail des mesures qu’elle peut prononcer, fixé au IV de l’article 20 de la loi du 6 janvier 1978, doit être connu avant de plaider : rappel à l’ordre, injonction de mise en conformité qui peut être assortie « d’une astreinte dont le montant ne peut excéder 100 000 € par jour de retard », limitation ou interdiction temporaire ou définitive du traitement, suspension des flux vers un pays tiers, et amende administrative. Les plafonds de l’amende sont de « 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu », portés à 20 millions d’euros et 4 % dans les cas les plus graves visés aux paragraphes 5 et 6 de l’article 83 du RGPD. La référence au chiffre d’affaires mondial, et non au seul chiffre d’affaires français, doit retenir l’attention des groupes comme des filiales françaises de sociétés étrangères.
Pour fixer l’amende, la formation restreinte applique les critères de l’article 83 du RGPD, qui exige des sanctions « effectives, proportionnées et dissuasives » et énumère ce qui doit être pesé : la nature, la gravité et la durée de la violation, le caractère délibéré ou négligent, les mesures prises pour atténuer le dommage, le degré de coopération avec l’autorité, les violations antérieures, les catégories de données concernées et les avantages retirés du manquement. Autrement dit, tout ce que l’organisme fait après le contrôle — coopérer, corriger vite, indemniser, documenter — pèse directement sur le montant final, à la hausse comme à la baisse. La coopération active et la correction rapide sont des circonstances atténuantes concrètes ; l’inertie, la récidive et l’atteinte à des données sensibles comme le numéro de sécurité sociale sont des aggravations.
Dans les situations urgentes, le président peut aussi saisir la formation restreinte en procédure d’urgence : l’article 21 de la loi du 6 janvier 1978 permet alors l’interruption provisoire du traitement ou la limitation de certaines données pour trois mois au plus, ainsi que l’injonction de mise en conformité sous astreinte. Ce cadre d’urgence concerne les atteintes graves aux droits et libertés ; il ne doit pas être confondu avec la procédure ordinaire, mais il montre que certains dossiers n’attendent pas.
Deux décisions récentes du Conseil d’État illustrent comment le juge contrôle ces sanctions. Dans l’affaire Optical Center, la formation restreinte avait prononcé 250 000 euros d’amende avec injonction sous astreinte pour des manquements à la sécurité et au droit d’accès, après la violation des données de plus de 200 000 personnes dont 23 000 numéros de sécurité sociale, en retenant la négligence durable et deux sanctions antérieures au cours des cinq dernières années. Le Conseil d’État a jugé, le 26 avril 2022, que « la formation restreinte de la CNIL n’a pas, en retenant un montant de 250 000 euros, infligé une amende disproportionnée à la société Optical Center ». Dans l’affaire Voodoo, 3 millions d’euros avaient été prononcés pour l’utilisation d’un identifiant technique à des fins publicitaires sans consentement, avec injonction sous astreinte de 20 000 euros par jour et publication de la décision. Le 14 mai 2024, le Conseil d’État a estimé que « la formation restreinte de la CNIL n’a pas, en retenant une amende de 3 millions d’euros, infligé à la société requérante une sanction d’un montant disproportionné », en se fondant sur la gravité du manquement, le nombre d’utilisateurs, les avantages financiers tirés de la publicité et la situation de la société. Ces deux rejets confirment une ligne constante : le juge vérifie la proportionnalité au regard du chiffre d’affaires mondial et des critères de l’article 83, mais il ne réécrit pas la sanction dès lors que la motivation est complète. Mieux vaut donc convaincre la formation restreinte avant qu’elle ne statue que d’espérer une annulation après.
B. Contester la sanction : procédure contradictoire puis recours au Conseil d’État
Lorsqu’une procédure de sanction est engagée, la défense s’organise d’abord devant la formation restreinte elle-même. Les mesures sont prononcées sur la base d’un rapport établi par un membre de la commission désigné par son président parmi ceux qui n’appartiennent pas à la formation restreinte, et l’article 22 de la loi du 6 janvier 1978 prévoit que ce rapport est notifié au responsable ou au sous-traitant mis en cause, qui peut présenter ses observations et se faire représenter ou assister. Le rapporteur peut présenter des observations orales sans prendre part au délibéré. Ce stade est décisif : c’est le moment de contester les faits, de produire les preuves de conformité réunies depuis la mise en demeure, de discuter la qualification juridique des manquements et de faire valoir les circonstances atténuantes qui plafonneront l’amende.
Un point de procédure mérite une attention particulière en 2026. Par une décision du 8 août 2025 rendue sur question prioritaire de constitutionnalité, le Conseil constitutionnel a censuré une partie de cet article 22 relative aux modalités d’audition et d’observations devant la formation restreinte. La mention portée sur Légifrance précise que L’abrogation de ces dispositions est reportée au 1er octobre 2026, précise la mention portée sur l’article 22 et que, dans l’intervalle, la personne mise en cause devant la formation restreinte doit se voir notifier son droit de se taire, selon la même mention officielle. Concrètement, tout organisme convoqué devant la formation restreinte entre aujourd’hui et le 1er octobre 2026 doit vérifier qu’il a bien été informé de son droit de se taire ; à défaut, la procédure est viciée. Et au-delà de cette date, le régime applicable dépendra de la loi nouvelle que le législateur devra adopter. Ce contentieux procédural, très technique, fait partie des moyens d’annulation que le conseil de l’organisme doit examiner en priorité, avant même le fond des manquements.
La formation restreinte peut rendre publiques ses mesures et ordonner leur insertion dans des publications aux frais de la personne sanctionnée, ce qui ajoute au montant de l’amende un coût réputationnel parfois supérieur. Dans l’affaire Voodoo, la publication nominative, avec anonymisation différée de deux ans, a été jugée proportionnée à la gravité et au nombre d’utilisateurs concernés. Pour une PME dont la clientèle se joue sur la confiance, la publicité de la sanction peut coûter plus cher que l’amende elle-même : un argument de plus pour traiter la mise en demeure avec le plus grand sérieux et pour plaider, devant la formation restreinte, la non-publication ou l’anonymisation lorsque la publication n’apporte rien à l’information du public.
Si la sanction est prononcée malgré la défense, le recours juridictionnel reste ouvert, et il faut l’exercer vite. La CNIL l’indique sans détour : Les décisions de sanction de la CNIL comme les mises en demeure de son président peuvent faire l’objet d’un recours devant le Conseil d’État dans les deux mois de leur notification, comme l’indique la CNIL Deux mois, pas un de plus : le délai court dès la notification, et le recours ne suspend pas l’exécution de la sanction sauf sursis ordonné par le juge. Le mémoire doit articuler les moyens de légalité externe — compétence, procédure, motivation, droits de la défense, y compris le droit de se taire issu de la censure constitutionnelle — et les moyens de fond : erreur sur les faits, erreur de qualification au regard du RGPD et de la loi, disproportion de l’amende au regard des critères de l’article 83 et du chiffre d’affaires de référence. Les affaires Optical Center et Voodoo montrent que le Conseil d’État examine ces moyens un par un et rejette les demandes de question préjudicielle à la Cour de justice lorsqu’il n’existe aucun doute raisonnable sur l’interprétation du droit de l’Union. Un recours fourre-tout, sans moyen ciblé ni pièce nouvelle, n’a quasiment aucune chance ; un recours concentré sur deux ou trois moyens solides, étayés par les preuves de conformité constituées dès le contrôle, en a davantage.
Enfin, la sanction administrative n’éteint pas les autres risques. La victime d’une violation peut agir en réparation contre le responsable ou le sous-traitant sur le fondement de l’article 82 du RGPD, qui ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation le droit d’obtenir réparation. Et lorsque les mêmes faits relèvent aussi du droit pénal, la loi organise l’articulation : si la sanction pécuniaire de la CNIL est devenue définitive avant le jugement pénal sur les mêmes faits, le juge pénal peut imputer l’amende administrative sur l’amende pénale qu’il prononce. Gérer un dossier CNIL, c’est donc aussi provisionner le risque indemnitaire et surveiller l’angle pénal, avec le même dossier de preuves.
Conclusion
Un courrier de la CNIL n’est jamais anodin, mais il n’est jamais non plus une condamnation : la mise en demeure est une injonction de corriger assortie d’un délai, la procédure devant la formation restreinte est contradictoire, et le Conseil d’État contrôle la sanction dans les deux mois de sa notification. Les organismes qui s’en sortent le mieux sont ceux qui qualifient vite le stade et leur rôle, qui répondent dans le délai avec des preuves datées plutôt que des affirmations, qui font de leur contrat de sous-traitance ou de leur contrat SaaS une pièce de défense, et qui préparent le recours dès la convocation devant la formation restreinte, droit de se taire et publicité de la sanction compris.
À l’inverse, l’absence de réponse, la mise en conformité de façade et la confusion entre responsable et sous-traitant conduisent presque mécaniquement à la sanction, à sa publication et à son maintien par le juge, comme l’illustrent les 250 000 euros d’Optical Center et les 3 millions d’euros de Voodoo. Face à un contrôle, une mise en demeure ou une sanction, faites dater chaque correction, conservez chaque pièce, et faites vérifier votre réponse avant l’envoi : en contentieux CNIL, le dossier se gagne le plus souvent pendant le délai de la mise en demeure, pas après.
Besoin d’un avis rapide sur votre dossier
Vous recevez un contrôle, une mise en demeure ou une sanction de la CNIL et vous devez répondre dans un délai court : faites examiner votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Téléphone : 06 46 60 58 22. Contact : formulaire de contact.