Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Contrôle CNIL annoncé ou mise en demeure reçue : DPO obligatoire, registre des traitements et contrats de sous-traitance en 2026

Un courrier de la CNIL arrive sur le bureau du dirigeant : contrôle sur place annoncé, demande d’informations sur les traitements, ou mise en demeure de se conformer au règlement européen sur la protection des données. La première question qui se pose n’est pas théorique : qui, dans l’organisme, pilote la réponse, avec quels documents, et dans quel délai. Les décisions rendues ces dernières années montrent que l’autorité s’attache à trois pièces du dossier de conformité : la désignation d’un délégué à la protection des données quand elle s’impose, la tenue d’un registre des activités de traitement qui reflète la réalité, et l’encadrement contractuel des prestataires qui manipulent les données pour le compte de l’organisme. Chacun de ces points correspond à une obligation écrite du règlement (UE) 2016/679, dit RGPD, appliqué sous le contrôle du juge administratif qui valide régulièrement les sanctions de la CNIL (CE, 4 novembre 2020, n° 433311), dont la violation expose à une amende administrative pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial. Cet article décrit, pièce par pièce, le dossier documentaire attendu : quand le délégué est obligatoire et comment le nommer utilement, ce que le registre doit contenir y compris dans les petites structures, et ce que les contrats de sous-traitance doivent prévoir pour résister à un contrôle. Il s’appuie sur le texte du règlement, sur les pages officielles de la CNIL et sur trois arrêts du Conseil d’État qui ont validé des sanctions allant de 15 000 à 400 000 euros.

I. Désigner le délégué à la protection des données et lui donner les moyens d’agir

Le délégué à la protection des données, couramment appelé DPO, est la personne chargée de conseiller l’organisme, de contrôler l’application des règles et de servir de point de contact avec l’autorité de contrôle et les personnes concernées. Le nommer ne se résume pas à afficher un nom sur le site internet : encore faut-il qu’il soit désigné dans les cas où la loi l’exige, qu’il dispose des qualités requises et qu’il soit placé dans des conditions lui permettant d’exercer ses missions.

A. Savoir si votre organisme doit désigner un DPO

L’article 37 du règlement (UE) 2016/679 retient trois hypothèses de désignation obligatoire : « Le responsable du traitement et le sous-traitant désignent en tout état de cause un délégué à la protection des données lorsque: a) le traitement est effectué par une autorité publique ou un organisme public, à l’exception des juridictions agissant dans l’exercice de leur fonction juridictionnelle; b) les activités de base du responsable du traitement ou du sous-traitant consistent en des opérations de traitement qui, du fait de leur nature, de leur portée et/ou de leurs finalités, exigent un suivi régulier et systématique à grande échelle des personnes concernées; ou c) les activités de base du responsable du traitement ou du sous-traitant consistent en un traitement à grande échelle de catégories particulières de données visées à l’article 9 et de données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10. »

Concrètement, une commune, un hôpital public ou un établissement scolaire public entre dans le premier cas. Une société dont le métier consiste à géolocaliser des véhicules en continu, à profiler des consommateurs à des fins publicitaires ou à surveiller systématiquement des comportements en ligne relève du deuxième : le suivi régulier et systématique à grande échelle y constitue l’activité de base, non un simple traitement accessoire. Un laboratoire d’analyses, un acteur de la santé ou un employeur qui traite à grande échelle des données de santé ou des antécédents judiciaires entre dans le troisième. La CNIL détaille ces hypothèses sur sa page consacrée au délégué et invite chaque organisme à se poser la question avant tout contrôle, car l’absence de délégué là où il est requis figure parmi les manquements relevés dans les sanctions prononcées sur le fondement du règlement, dont le juge administratif contrôle la proportionnalité (CE, 28 novembre 2025, n° 499566).

Deux précisions méritent l’attention des groupes et des petites structures. D’une part, un groupe d’entreprises peut désigner un seul délégué à condition qu’il soit facilement joignable à partir de chaque lieu d’établissement : mutualiser la fonction est permis, la rendre inaccessible ne l’est pas. D’autre part, rien n’interdit de désigner un délégué à titre volontaire quand aucun des trois cas ne s’applique ; l’organisme qui le fait doit alors assumer le régime complet de la fonction, sans pouvoir considérer le délégué comme un simple prestataire de façade. Le choix de la personne compte autant que la décision de nommer : le règlement exige des qualités professionnelles et une connaissance du droit et des pratiques en matière de protection des données. Un salarié du service informatique ou du service juridique peut occuper la fonction si son niveau d’expertise le permet, et le recours à un délégué externe, personne physique ou organisme, est admis. En revanche, cumuler la fonction avec des responsabilités qui conduisent à déterminer les finalités et les moyens des traitements, comme une direction des systèmes d’information chargée d’arbitrer seule les usages, crée un conflit d’intérêts que le contrôleur relèvera. Avant de signer la désignation, le dirigeant vérifie donc trois points : le cas d’obligation applicable, l’absence de conflit d’intérêts et la disponibilité réelle de la personne, interne ou externe, qui exercera la mission.

B. Nommer, publier, notifier : les trois gestes qui rendent la désignation opposable

Une désignation efficace suppose un acte écrit qui précise l’identité du délégué, la date de prise de fonction, son périmètre d’intervention et les moyens mis à sa disposition. Cet écrit sert deux fois : en interne, il fonde l’autorité du délégué auprès des équipes ; en cas de contrôle, il prouve que l’organisme a organisé la fonction au lieu de la subir.

Le deuxième geste consiste à rendre le délégué joignable. L’article 37 du règlement dispose : « Le responsable du traitement ou le sous-traitant publient les coordonnées du délégué à la protection des données et les communiquent à l’autorité de contrôle. » Publier signifie afficher des coordonnées fonctionnelles, par exemple une adresse de messagerie dédiée, sur le site internet et dans les mentions d’information remises aux personnes. Communiquer à l’autorité signifie procéder à la notification du délégué auprès de la CNIL selon la téléprocédure prévue à cet effet : tant que cette notification n’est pas faite, l’organisme ne peut pas démontrer qu’il a satisfait à cette branche de l’obligation. Les personnes concernées doivent pouvoir saisir directement le délégué, puisque l’article 38 du même règlement prévoit que « Les personnes concernées peuvent prendre contact avec le délégué à la protection des données au sujet de toutes les questions relatives au traitement de leurs données à caractère personnel et à l’exercice des droits que leur confère le présent règlement. » Un délégué injoignable, dont les courriels restent sans réponse, expose l’organisme au même reproche que l’absence de délégué : sur ce point, la démarche à suivre quand une demande de droit reste sans réponse est décrite dans l’article du cabinet consacré au droit d’accès et aux recours devant la CNIL et le juge.

Le troisième geste concerne la place du délégué dans l’organisation. L’article 38 du règlement impose au responsable du traitement et au sous-traitant de veiller « à ce que le délégué à la protection des données soit associé, d’une manière appropriée et en temps utile, à toutes les questions relatives à la protection des données à caractère personnel », puis ajoute : « Le délégué à la protection des données ne peut être relevé de ses fonctions ou pénalisé par le responsable du traitement ou le sous-traitant pour l’exercice de ses missions. » Le délégué « fait directement rapport au niveau le plus élevé de la direction », ce qui exclut de le cantonner à un rôle consultatif sans accès à la direction. Ses missions, énumérées à l’article 39, comprennent le fait de « dispenser des conseils, sur demande, en ce qui concerne l’analyse d’impact relative à la protection des données et vérifier l’exécution de celle-ci en vertu de l’article 35 », de « coopérer avec l’autorité de contrôle » et de « faire office de point de contact pour l’autorité de contrôle sur les questions relatives au traitement, y compris la consultation préalable visée à l’article 36, et mener des consultations, le cas échéant, sur tout autre sujet ». Pour un dirigeant qui reçoit une mise en demeure, ces lignes ont une conséquence pratique immédiate : le délégué doit être saisi du dossier dès réception du courrier, associé à la réponse et destinataire des pièces échangées avec l’autorité. Produire au contrôleur un avis écrit du délégué, daté et versé au dossier, vaut mieux qu’une affirmation tardive selon laquelle il aurait été consulté oralement.

II. Prouver la conformité par l’écrit : registre des traitements et contrats de sous-traitance

Quand la CNIL contrôle, elle demande des preuves écrites. Le registre des activités de traitement et les contrats conclus avec les prestataires forment, avec la documentation des droits des personnes, le socle de cette preuve. Leur absence ne constitue pas une simple négligence formelle : elle prive l’organisme du moyen de démontrer qu’il maîtrise ses traitements et elle figure régulièrement parmi les manquements sanctionnés.

A. Tenir un registre qui reflète la réalité des traitements

Le registre des activités de traitement recense l’ensemble des traitements mis en œuvre sous la responsabilité de l’organisme : clients et prospects, fournisseurs, paie et gestion du personnel, vidéosurveillance, journalisation des accès, cookies et traceurs, prospection. La CNIL présente le registre de l’article 30 du RGPD comme un document de recensement et d’analyse qui participe à la documentation de la conformité. L’article 30 du règlement dispose : « Chaque responsable du traitement et, le cas échéant, le représentant du responsable du traitement tiennent un registre des activités de traitement effectuées sous leur responsabilité. » Ce registre comporte « toutes les informations suivantes: a) le nom et les coordonnées du responsable du traitement et, le cas échéant, du responsable conjoint du traitement, du représentant du responsable du traitement et du délégué à la protection des données; b) les finalités du traitement; c) une description des catégories de personnes concernées et des catégories de données à caractère personnel; d) les catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales; e) le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l’article 49, paragraphe 1, deuxième alinéa, les documents attestant de l’existence de garanties appropriées; f) dans la mesure du possible, les délais prévus pour l’effacement des différentes catégories de données; g) dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles visées à l’article 32, paragraphe 1. » Le sous-traitant n’est pas dispensé : « Chaque sous-traitant et, le cas échéant, le représentant du sous-traitant tiennent un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement »

Les entreprises de moins de 250 salariés bénéficient d’un allégement, non d’une dispense générale. L’article 30 du règlement prévoit : « Les obligations visées aux paragraphes 1 et 2 ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés, sauf si le traitement qu’elles effectuent est susceptible de comporter un risque pour les droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10 » La CNIL précise le périmètre restant pour ces petites structures : seuls les traitements non occasionnels tels que la paie ou la gestion des clients, prospects et fournisseurs, ainsi que les traitements susceptibles de comporter un risque pour les droits et libertés des personnes, doivent y être inscrits. En pratique, une PME qui gère des clients, des prospects et des salariés tient donc un registre pour ces traitements courants, même avec dix salariés. Seuls les traitements purement occasionnels et sans risque, par exemple une liste ponctuelle établie pour un événement unique, peuvent rester hors registre.

Un registre utile se reconnaît à trois qualités. D’abord, il est complet : chaque traitement y figure avec sa finalité, ses catégories de données et de personnes, ses destinataires, ses durées de conservation et ses mesures de sécurité. Ensuite, il est sincère : les durées affichées correspondent aux purges réellement exécutées, les destinataires mentionnés incluent les prestataires effectifs, et les transferts hors Union européenne y sont identifiés avec leurs garanties. Enfin, il est tenu à jour : tout nouveau traitement, tout changement de prestataire et toute évolution des durées y sont reportés sans attendre le contrôle. Le dirigeant qui reçoit une demande d’informations de la CNIL commence par rapprocher chaque question du contrôleur de la fiche correspondante du registre ; les écarts constatés à cette occasion dessinent le plan de mise en conformité à exécuter dans le délai fixé par la mise en demeure. Sur les durées de conservation, le registre doit refléter les principes de l’article 5 du règlement, dont le Conseil d’État a rappelé la teneur dans l’affaire Ubeeqo : « Les données à caractère personnel doivent être : (…) / c) adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées (minimisation des données) ; (…) / e) conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées (…) (limitation de la conservation) ; (…) » (CE, 6 décembre 2023, n° 467368). La même exigence de conservation limitée avait fondé pour partie la sanction de 400 000 euros infligée à la société Sergic pour un défaut de sécurité et une conservation excessive (CE, 4 novembre 2020, n° 433311).

B. Encadrer les prestataires par contrat et mesurer le risque de sanction

Hébergeur, éditeur de logiciel en nuage, agence de maintenance, prestataire de paie, sous-traitant d’appels : dès qu’un prestataire traite des données pour le compte de l’organisme, un contrat conforme s’impose. L’article 28 du règlement pose le principe : « Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. » Le même article exige un écrit : « Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique au titre du droit de l’Union ou du droit d’un État membre, qui lie le sous-traitant à l’égard du responsable du traitement, définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. » Ce contrat prévoit notamment que le sous-traitant « ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou du droit de l’État membre auquel le sous-traitant est soumis ».

Un contrat qui se borne à mentionner le RGPD en une phrase ne satisfait pas à cette exigence. Le dossier de conformité rassemble, pour chaque prestataire, le contrat signé avec ses annexes techniques, la preuve des garanties présentées avant la signature, l’autorisation donnée pour les sous-traitants ultérieurs et la procédure de notification en cas de violation de données. Le dirigeant vérifie en particulier les clauses relatives à la sécurité, à l’assistance apportée pour répondre aux demandes des personnes, à la restitution et à la suppression des données en fin de contrat, ainsi qu’aux audits qu’il peut diligenter. Quand le traitement envisagé présente un risque élevé, par exemple une surveillance systématique à grande échelle ou un traitement massif de données sensibles, l’article 35 du règlement impose une analyse d’impact avant le traitement : « Lorsqu’un type de traitement, en particulier par le recours à de nouvelles technologies, et compte tenu de la nature, de la portée, du contexte et des finalités du traitement, est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement effectue, avant le traitement, une analyse de l’impact des opérations de traitement envisagées sur la protection des données à caractère personnel. » Cette analyse est notamment requise pour « l’évaluation systématique et approfondie d’aspects personnels » fondant des décisions automatisées, « le traitement à grande échelle de catégories particulières de données » et « la surveillance systématique à grande échelle d’une zone accessible au public ». Le délégué, s’il est désigné, est consulté pour avis et son conseil est versé au dossier.

Le risque financier d’un dossier incomplet se mesure aux sanctions prononcées. Pour les violations des articles 25 à 39, qui couvrent le registre, le délégué et les contrats de sous-traitance, l’article 83 du règlement prévoit « d’amendes administratives pouvant s’élever jusqu’à 10 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu », pour « les obligations incombant au responsable du traitement et au sous-traitant en vertu des articles 8, 11, 25 à 39, 42 et 43 ». La fiche officielle de la CNIL sur les sanctions reprend cette échelle, de 10 millions d’euros ou 2 % du chiffre d’affaires mondial jusqu’à 20 millions ou 4 % pour les manquements les plus graves. Trois arrêts du Conseil d’État illustrent l’application concrète. Dans l’affaire Ubeeqo, la formation restreinte avait infligé 175 000 euros pour des manquements à la minimisation et à la conservation des données de géolocalisation ; le Conseil d’État a jugé que la formation restreinte « a retenu un montant de sanction qui n’excède pas le plafond fixé par l’article 20 de la loi du 6 janvier 1978 et qui ne présente pas, eu regard de l’ensemble des circonstances de l’espèce, un caractère disproportionné », et a rejeté la requête (CE, 6 décembre 2023, n° 467368). Dans l’affaire Sergic, après un défaut de sécurité ayant exposé les dossiers de candidats à la location, le juge a estimé que « la formation restreinte de la CNIL n’a pas infligé à la société SERGIC une sanction disproportionnée en prononçant à son encontre une sanction pécuniaire d’un montant de 400 000 euros, représentant moins de 1% de son chiffre d’affaires pour l’année 2017 et 4% du plafond des sanctions, accompagnée, pour en assurer le caractère dissuasif et informer les utilisateurs du traitement concerné des risques auxquels ils ont été confrontés, d’une sanction complémentaire consistant en sa publication pendant une durée de deux ans avant son anonymisation » (CE, 4 novembre 2020, n° 433311). Dans l’affaire Timework-it, un membre de la formation restreinte statuant en procédure simplifiée « a infligé à la société Timework-it une amende administrative de 15 000 euros et lui a enjoint, sous astreinte, de répondre à la demande d’effacement », et le Conseil d’État a rejeté le recours (CE, 28 novembre 2025, n° 499566), confirmant que l’injonction restait justifiée même après mise en conformité tardive. Le même arrêt rappelle une garantie procédurale utile aux organismes contrôlés : « avant que le président de la formation restreinte ou le membre désigné ne statue, un rapport établi par un agent de la CNIL doit être notifié au responsable de traitement, qui est informé du fait qu’il peut se faire représenter ou assister, présenter des observations écrites et demander à être entendu ». Pour les dossiers de faible gravité, la procédure simplifiée plafonne les sanctions à des mesures non publiques : rappel à l’ordre, amende de 20 000 euros au maximum et injonction sous astreinte de 100 euros par jour au maximum, selon la fiche officielle de la CNIL. La voie de recours contre les sanctions de la formation restreinte passe devant le Conseil d’État, comme le montrent les trois arrêts cités, dont l’arrêt Ubeeqo qui valide à la fois la sanction et sa publication (CE, 6 décembre 2023, n° 467368) : contester suppose de démontrer, pièces à l’appui, la réalité des mesures de conformité prises et leur date, d’où l’importance d’un dossier documentaire daté dès le stade de la mise en demeure.

En définitive, le contrôle ou la mise en demeure ne se gagne pas le jour de l’audience mais dans les semaines qui suivent la réception du courrier, en constituant un dossier vérifiable : acte de désignation du délégué et preuve de sa notification à la CNIL, registre complété et rapproché des traitements réels, contrats de sous-traitance signés avec leurs annexes, analyses d’impact pour les traitements à risque, et réponses écrites aux demandes des personnes. L’organisme qui présente ce dossier dans le délai imparti démontre sa coopération, critère que le règlement retient pour moduler la sanction, et se donne les moyens soit d’obtenir un rappel à l’ordre ou une injonction sans amende, soit de contester utilement une sanction devant le juge. À l’inverse, l’absence de délégué obligatoire, un registre vide ou des contrats muets sur la protection des données transforment chaque manquement matériel en manquement documentaire supplémentaire, que la formation restreinte additionne au moment de fixer le montant.

Besoin d’un avis rapide sur votre dossier

Vous venez de recevoir un contrôle ou une mise en demeure de la CNIL sur votre dossier en numérique et données personnelles, ou vous voulez sécuriser votre désignation de DPO, votre registre et vos contrats avant l’échéance. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique pour examiner vos documents et définir la réponse à apporter dans le délai imparti. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».