Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Sanction CNIL contre votre entreprise : mise en demeure, amende, injonction et astreinte, comment se défendre et se mettre en règle (Free, Solocal, EXTIA, 2026)

Votre entreprise reçoit un courrier de la CNIL, ou apprend qu’un concurrent vient d’écoper de plusieurs millions d’euros d’amende, et une question s’impose : que risquez-vous vraiment, et que devez-vous faire dans les prochains jours pour limiter la casse. L’actualité de 2026 donne une réponse chiffrée et précise. Le 13 janvier 2026, la CNIL a infligé 27 millions d’euros à Free Mobile et 15 millions d’euros à Free après la compromission des données de 24 millions de contrats d’abonnés. Le 21 juillet 2026, elle a sanctionné la société EXTIA de 300 000 euros pour des demandes d’effacement restées sans réponse. Le 17 septembre 2026, elle a clôturé l’injonction prononcée contre Solocal Marketing Services, après une amende de 900 000 euros assortie d’une astreinte de 10 000 euros par jour de retard. Et le 2 octobre 2026, la CNIL a rappelé publiquement dans quels cas une violation de données donne lieu à indemnisation, tandis que la Cour de cassation, le 24 juin 2026, a cassé une condamnation qui indemnisait une simple violation du RGPD sans dommage prouvé. Pour un dirigeant, un DPO ou un associé d’une société parisienne comme d’une PME de province, ces décisions dessinent une feuille de route complète : sécuriser les traitements, purger les données périmées, répondre aux droits des personnes, prouver les consentements de prospection, et savoir contester une sanction devant le Conseil d’État dans un délai de deux mois.

Ce guide suit exactement ce parcours. D’abord, les trois sanctions de 2026 expliquées une à une, avec les articles du RGPD réellement appliqués et les injonctions qui les accompagnent. Ensuite, la méthode de défense de l’entreprise : que faire après une mise en demeure, comment prouver la remise en règle, comment contester l’amende, et comment répondre aux clients qui réclament une indemnisation après une fuite. Chaque affirmation déterminante renvoie à un texte officiel ou à une décision publiée, citée entre guillemets d’après le texte officiel.

I. Les sanctions CNIL de 2026 expliquées : ce que la formation restreinte punit chez les entreprises

La formation restreinte de la CNIL, organe chargé de prononcer les sanctions, a construit en 2026 une jurisprudence lisible : la sécurité des systèmes, l’information des personnes après une violation, la durée de conservation des données, le respect du droit à l’effacement et la preuve du consentement en prospection. Trois dossiers illustrent chacun de ces axes, avec des montants qui vont de 300 000 euros à 42 millions d’euros cumulés. Les faits rapportés ci-dessous proviennent des communiqués et délibérations de la CNIL, autorité de contrôle, ce qui autorise la mention des sociétés concernées.

A. Sécurité défaillante et violation massive : les 42 millions d’euros Free et les obligations des articles 32, 33 et 34 du RGPD

En octobre 2024, un attaquant est parvenu à s’infiltrer dans le système d’information des sociétés Free Mobile et Free et à accéder à des données personnelles concernant 24 millions de contrats d’abonnés, dont des IBAN lorsque les personnes étaient clientes des deux sociétés. Après plus de 2 500 plaintes, la CNIL a contrôlé les deux sociétés, puis sa formation restreinte a prononcé une amende de 27 millions d’euros contre Free Mobile et de 15 millions d’euros contre Free, en tenant compte notamment de leurs capacités financières, de la méconnaissance de principes essentiels en matière de sécurité, du nombre de personnes concernées et du caractère hautement personnel des données compromises ainsi que des risques engendrés par la fuite de certaines données, dont les IBAN. Les deux délibérations, délibération SAN-2026-001 du 8 janvier 2026 et délibération SAN-2026-002 du 8 janvier 2026, sont publiées sur Légifrance, et le communiqué de la CNIL, violation de données : sanction de 42 millions d’euros à l’encontre des sociétés Free Mobile et Free, en détaille les motifs.

Le premier manquement retenu porte sur la sécurité, article 32 du RGPD. Le texte officiel dispose que, compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes physiques, « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris entre autres, selon les besoins: a) la pseudonymisation et le chiffrement des données à caractère personnel; b) des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ». La formation restreinte a constaté qu’au jour de la violation, les sociétés n’avaient pas mis en œuvre certaines mesures élémentaires de sécurité qui auraient rendu l’attaque plus difficile, et que les mesures déployées pour détecter les comportements anormaux sur le système d’information étaient inefficaces. Elle a rappelé que, même s’il est impossible d’éliminer tout risque, l’entreprise peut en réduire la probabilité et en limiter la gravité. Les sociétés ont engagé des renforcements en cours de procédure, et la CNIL leur a enjoint d’achever ces nouvelles mesures dans un délai de trois mois. Pour toute entreprise qui stocke des données clients, l’enseignement est direct : chiffrement, journalisation, détection des comportements anormaux et cloisonnement des accès ne sont plus des options techniques, mais le socle dont l’absence caractérise le manquement.

Le deuxième manquement porte sur la notification et l’information après la violation, articles 33 et 34 du RGPD. L’article 33, paragraphe 1, impose : « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. » Le texte ajoute que lorsque la notification n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard, et que « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance ». L’article 34, paragraphe 1, vise l’information des clients eux-mêmes : « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais. » Et le paragraphe 2 exige que cette communication décrive, « en des termes clairs et simples, la nature de la violation de données à caractère personnel ». Dans le dossier Free, les sociétés avaient informé les abonnés à deux niveaux, par courriel puis par un numéro vert et un dispositif interne auprès du délégué à la protection des données. La formation restreinte a jugé que le courriel ne comportait pas toutes les informations exigées, car ces omissions ne permettaient pas aux personnes de comprendre directement les conséquences de la violation ni les mesures de protection à prendre. Une entreprise qui notifie une fuite doit donc soigner le contenu autant que le délai : nature des données touchées, conséquences probables, mesures prises et gestes recommandés aux clients, en langage clair.

Le troisième manquement, retenu contre Free Mobile, porte sur la conservation excessive des données, article 5, paragraphe 1, point e, du RGPD : les données doivent être « conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées ». La CNIL a constaté l’absence de tri des données d’anciens abonnés et la conservation sans justification de millions de données pendant une durée excessive. La société a commencé un tri en cours de procédure, en ne conservant pendant dix ans que les données nécessaires aux obligations comptables, et la formation restreinte lui a enjoint de finaliser le tri et la purge dans un délai de six mois à compter de la notification de la délibération. Toute entreprise conservationniste par habitude, qui garde les bases d’anciens clients « au cas où », est exposée au même grief : définir des durées par finalité, automatiser la purge et documenter le tri. Le volet pénal ne doit pas être oublié : l’article 226-16 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi ».

Le détail complet de ces griefs figure dans le règlement (UE) 2016/679 du 27 avril 2016, dit RGPD, sur EUR-Lex, dont les articles 32, 33 et 34 présentés par la CNIL reprennent la portée pratique. Si votre entreprise traite des données d’abonnés ou de clients en volume, ces trois articles forment le premier audit à mener, avant même tout contrôle.

B. Droits des personnes et prospection : EXTIA 300 000 euros et Solocal 900 000 euros, effacement et preuve du consentement

Le 21 juillet 2026, la CNIL a sanctionné la société EXTIA d’une amende de 300 000 euros pour des manquements relatifs au respect des droits des personnes, notamment le droit à l’effacement, selon le communiqué non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA. L’affaire part de plusieurs plaintes reçues en 2024 d’anciens salariés ou de candidats qui rencontraient des difficultés pour exercer leur droit à l’effacement. Dans le cadre de l’action coordonnée européenne sur le droit à l’effacement lancée en 2025, un contrôle réalisé en avril 2025 a mis en évidence des manquements en matière de transparence et de respect des droits. La formation restreinte a relevé que 12 demandes d’effacement reçues en 2024 n’avaient pas été traitées, estimant que ce manquement avait porté atteinte aux droits de ces personnes, y compris celui de conserver la maîtrise de leurs données. Elle a noté que la société avait supprimé les données en cours de procédure et informé les personnes des suites données, ce qui n’a pas effacé le manquement initial. Surtout, la société soutenait que beaucoup de ces demandes concernaient des candidats dont les données avaient été supprimées automatiquement ; la formation restreinte a rappelé que cette suppression automatique ne dispensait pas d’informer les candidats des suites apportées à leurs demandes, en application de l’article 12 du RGPD. Les articles 12 et 17 du RGPD présentés par la CNIL encadrent cette double exigence : traiter la demande d’effacement et répondre à la personne dans le délai. Pour une entreprise qui recrute, qui gère des candidatures ou qui administre des comptes clients, la leçon est concrète : un registre des demandes de droits, un délai de réponse d’un mois, une preuve de la suppression et une réponse écrite à chaque demandeur, même quand la suppression est automatisée.

Le dossier Solocal Marketing Services ajoute le volet prospection et l’arme de l’injonction sous astreinte. En mai 2025, par sa délibération SAN-2025-001 du 15 mai 2025, la formation restreinte avait prononcé une amende de 900 000 euros contre cette société de courtage de données pour des manquements au code des postes et des communications électroniques et au RGPD en matière de recueil et de preuve du consentement des personnes visées par la prospection commerciale. La CNIL avait considéré que l’apparence trompeuse des formulaires de collecte mis en œuvre par les courtiers ne permettait pas de recueillir un consentement libre et univoque conforme aux exigences du RGPD. Outre l’amende, elle avait prononcé une injonction de cesser toute prospection commerciale par voie électronique sans consentement valable, dans un délai de neuf mois, sous astreinte de 10 000 euros par jour de retard. Par délibération du 17 septembre 2026, la CNIL a clôturé cette injonction : la société a justifié dans les délais de mesures de vérification de la validité du consentement recueilli par ses partenaires, fondées sur une analyse automatisée des formulaires complétée par une appréciation humaine, jugées satisfaisantes, de sorte que la formation restreinte n’a pas liquidé l’astreinte. Le communiqué clôture de l’injonction prononcée à l’encontre de la société Solocal Marketing Services raconte cette sortie de crise, qui vaut mode d’emploi : face à une injonction, documenter vite des mesures vérifiables, combiner contrôle automatisé et revue humaine, et prouver l’application effective.

Le fondement de la prospection figure à l’article L. 34-5 du code des postes et des communications électroniques, dont le texte officiel dispose : « Est interdite la prospection directe au moyen de système automatisé de communications électroniques au sens du 6° de l’article L. 32, d’un télécopieur ou de courriers électroniques utilisant les coordonnées d’une personne physique, abonné ou utilisateur, qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen. » Le même article définit le consentement comme « toute manifestation de volonté libre, spécifique et informée par laquelle une personne accepte que des données à caractère personnel la concernant soient utilisées à fin de prospection directe ». L’exception pour les clients existants, prospectés pour des produits ou services analogues avec possibilité de refus à chaque envoi, est étroite et suppose une preuve du recueil initial. Toute entreprise qui achète des bases, qui fait prospecter par des partenaires ou qui collecte via des formulaires doit donc conserver la preuve du consentement, auditer ses formulaires et ceux de ses apporteurs, et cesser les envois dès que la preuve manque. Si votre litige porte au contraire sur un prestataire informatique qui a exposé vos données, la démarche contractuelle, résiliation et réparation, est traitée dans notre dossier sur le prestataire informatique piraté, complémentaire de la présente analyse centrée sur la sanction administrative.

II. Mise en demeure reçue ou sanction prononcée : délais, preuves et recours de l’entreprise

Une sanction CNIL ne tombe jamais sans signes avant-coureurs : plaintes de clients, contrôle sur place ou en ligne, mise en demeure du président de la CNIL, puis procédure devant la formation restreinte avec débat contradictoire. À chaque étape, l’entreprise dispose de leviers, à condition de respecter des délais courts et de constituer des preuves. Cette seconde partie décrit la conduite à tenir, puis les voies de contestation et la gestion des demandes d’indemnisation qui suivent souvent une fuite médiatisée.

A. Répondre à la mise en demeure et à l’injonction : se mettre en règle vite et le prouver par écrit

La mise en demeure du président de la CNIL ordonne de se conformer au RGPD dans un délai fixé, et son inexécution ouvre la procédure de sanction. Dès réception, l’entreprise doit qualifier les griefs, geler les traitements litigieux quand c’est possible, et lancer un plan de remise en conformité daté : mesures de sécurité de l’article 32, purge des données périmées de l’article 5, traitement du stock de demandes de droits des articles 12 et 17, et vérification des consentements de prospection de l’article L. 34-5. Chaque mesure doit être horodatée et conservée : journaux de purge, captures des formulaires corrigés, modèles de courriels de notification, registre des violations prévu par l’article 33, paragraphe 5, du RGPD, et registre des demandes d’exercice de droits. Les dossiers Free, EXTIA et Solocal montrent que les efforts engagés en cours de procédure sont pris en compte, sans effacer les manquements constatés au jour du contrôle : EXTIA avait supprimé les données et informé les personnes, Free avait renforcé sa sécurité, Solocal avait bâti un contrôle du consentement. La remise en règle réduit l’amende et permet d’éviter ou de faire clôturer l’injonction, comme Solocal l’a obtenu le 17 septembre 2026, mais elle ne vaut pas pardon rétroactif.

Le dirigeant doit aussi verrouiller la gouvernance : désigner ou conforter le délégué à la protection des données, qui centralise les notifications de violation et les réponses aux personnes ; contractualiser avec les sous-traitants l’alerte immédiate en cas d’incident, puisque l’article 33, paragraphe 2, du RGPD impose au sous-traitant de notifier le responsable « dans les meilleurs délais après en avoir pris connaissance », tandis que l’article 1231-1 du code civil rappelle que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » ; et préparer le dossier de preuve du consentement en prospection, car l’amende Solocal sanctionne d’abord une preuve manquante. Si la violation touche des clients, la notification à la CNIL dans les 72 heures et l’information des personnes à risque élevé doivent partir sans attendre la fin de l’enquête interne : le retard s’explique par écrit, avec les motifs du retard joints à la notification tardive, comme l’exige l’article 33. Les entreprises dont l’activité en ligne vient d’être compromise trouveront la séquence opérationnelle des premières 72 heures dans notre guide cyberattaque et boutique en ligne piratée.

Pour les sociétés établies à Paris et en Île-de-France, deux précisions pratiques s’ajoutent. D’une part, la CNIL siège à Paris et y instruit les contrôles et les procédures de sanction : les échanges, les auditions et le dépôt des observations écrites s’organisent avec des déplacements limités, mais avec des délais identiques à ceux des entreprises de province, sans faveur territoriale. D’autre part, si des clients ou d’anciens salariés demandent ensuite réparation devant le juge, l’action contre une entreprise privée relève en principe du tribunal judiciaire, donc du tribunal judiciaire de Paris pour les sociétés parisiennes, avec les règles de compétence et de procédure à vérifier avant d’engager ou de subir l’action. Le contentieux administratif de la sanction lui-même se joue devant le Conseil d’État, également à Paris, dans le délai de deux mois.

B. Contester l’amende devant le Conseil d’État et répondre aux demandes d’indemnisation des clients

Les décisions de sanction de la CNIL ou de mise en demeure de son président peuvent faire l’objet d’un recours devant le Conseil d’État, « dans un délai de deux mois » à compter de leur notification, selon la fiche officielle peut-on faire un recours contre une décision de sanction ou de mise en demeure de la CNIL. Le recours porte sur la régularité de la procédure, la matérialité des manquements et la proportionnalité de l’amende au regard des critères de l’article 83 du RGPD, qui exige que les amendes soient, dans chaque cas, « effectives, proportionnées et dissuasives » et énumère les éléments d’appréciation : nature, gravité et durée de la violation, nombre de personnes concernées, mesures prises pour atténuer le dommage, degré de coopération avec l’autorité. Concrètement, l’entreprise qui conteste doit démontrer ce qu’elle avait déjà fait au jour du contrôle, ce qu’elle a corrigé depuis, et en quoi le montant retenu méconnaît ces critères. La publicité de la sanction, que la formation restreinte peut ordonner, se conteste sur le même terrain. Le recours n’est pas suspensif de plein droit : l’amende reste exigible sauf sursis, et l’injonction assortie d’astreinte continue de courir, ce qui impose de poursuivre la remise en conformité pendant le contentieux. Sous ces réserves, aucune responsabilité définitive ne se déduit d’une sanction frappée de recours tant que le juge ne s’est pas prononcé, et seul le juge décide.

Parallèlement, une violation médiatisée attire des demandes d’indemnisation de clients, parfois groupées. Le 2 octobre 2026, la CNIL a publié une page pédagogique, violations de données personnelles : dans quels cas peut-on être indemnisé, qui fixe le cadre : une fuite ou un vol de données peut causer un préjudice aux personnes concernées et ouvrir, sous conditions liées à un manquement au RGPD, une demande d’indemnisation, mais c’est au juge, et non à la CNIL, de l’accorder. La CNIL précise qu’une violation constatée ne suffit pas à elle seule pour obtenir une indemnisation, que le préjudice moral n’a pas à atteindre un seuil minimal de gravité mais qu’il doit « être personnellement subi », réel et rattaché à la personne qui demande réparation,, et que le demandeur doit établir le lien entre la violation et son préjudice. Elle ajoute que lorsque le responsable est une entreprise privée, la demande « relève en principe du tribunal judiciaire », et que le régime unifié de l’action de groupe issu de la loi n° 2025-391 du 30 avril 2025 couvre, sous conditions, la protection des données personnelles : l’article 848 du code de procédure civile couvre les actions de groupe engagées sur le fondement de l’article 16 de la loi n° 2025-391 du 30 avril 2025 portant diverses dispositions d’adaptation au droit de l’Union européenne. L’entreprise visée doit donc exiger de chaque demandeur la preuve des trois éléments : violation, préjudice réel personnellement subi, lien causal, et conserver elle-même les preuves inverses, notification envoyée, mesures de protection, absence d’utilisation frauduleuse avérée.

La Cour de cassation a verrouillé cette exigence le 24 juin 2026, par un arrêt n° 571 FS-B du 24 juin 2026, pourvoi n° V 24-22.792, société Natixis, publié au Bulletin. Visant l’article 82, paragraphe 1, du RGPD, aux termes duquel « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », la chambre sociale rappelle l’interprétation de la Cour de justice de l’Union européenne : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation », tandis que la réparation du dommage moral n’est subordonnée à aucun seuil de gravité et que les juges nationaux appliquent leurs règles internes dans le respect de l’équivalence et de l’effectivité, selon l’arrêt du 4 mai 2023, n° C/300-21, Österreichische Post, et que le demandeur « est tenue d’établir non seulement la violation de dispositions de ce règlement, mais également que cette violation lui a causé un dommage matériel ou moral », selon l’arrêt du 25 janvier 2024, n° C-687/21, dont les références figurent dans l’affaire C-300/21 devant la Cour de justice et l’affaire C-687/21 devant la Cour de justice. En l’espèce, la cour d’appel avait alloué 5 000 euros en retenant que le non-respect du RGPD avait nécessairement causé un préjudice au salarié ; la Cour de cassation juge qu’« En statuant ainsi, alors que la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation et qu’il lui appartenait d’apprécier si le salarié établissait que la violation de ce règlement qu’elle avait constatée avait causé au salarié un dommage matériel ou moral, la cour d’appel a violé le texte susvisé », et casse l’arrêt en ce qu’il condamnait la société. Pour l’entreprise assignée en indemnisation après une fuite, cet arrêt fournit la trame de défense : vérifier d’abord que chaque demandeur a un intérêt à agir, puisque l’article 31 du code de procédure civile dispose que « L’action est ouverte à tous ceux qui ont un intérêt légitime au succès ou au rejet d’une prétention, sous réserve des cas dans lesquels la loi attribue le droit d’agir aux seules personnes qu’elle qualifie pour élever ou combattre une prétention, ou pour défendre un intérêt déterminé », contester le caractère automatique du préjudice, exiger la démonstration d’un dommage concret, discuter le lien causal et chiffrer au plus juste, en rappelant que l’article 1241 du code civil retient que « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence », sur le fondement du droit commun de la responsabilité, dont l’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ».

Conclusion

Les sanctions CNIL de 2026 forment un tout cohérent : Free montre que la sécurité approximative et les bases conservées sans tri coûtent 42 millions d’euros d’amendes et deux injonctions de trois et six mois ; EXTIA montre que douze demandes d’effacement ignorées coûtent 300 000 euros ; Solocal montre qu’une prospection sans preuve du consentement coûte 900 000 euros, une injonction de neuf mois et une astreinte de 10 000 euros par jour, jusqu’à la clôture obtenue le 17 septembre 2026 par des mesures vérifiables. En face, la Cour de cassation du 24 juin 2026 et la CNIL du 2 octobre 2026 rappellent qu’une violation ne vaut pas indemnisation automatique : le demandeur prouve une violation, un préjudice réel et un lien causal, devant le tribunal judiciaire. Pour l’entreprise, la méthode tient en quatre réflexes : notifier la CNIL dans les 72 heures et informer les clients en langage clair, purger les données périmées et répondre à chaque demande de droit, prouver chaque consentement de prospection, et contester une sanction devant le Conseil d’État dans les deux mois tout en poursuivant la remise en règle. À la date de rédaction, aucune autre décision officielle postérieure à celles citées ne modifie ce cadre, et les contrats signés avec les sous-traitants et les apporteurs de données priment sur toute analyse générale pour répartir les responsabilités.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».