Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Mise en demeure CNIL reçue après un contrôle : répondre dans le délai, prouver la conformité et éviter la sanction en 2026

Vous venez de recevoir un courrier recommandé de la CNIL : après un contrôle dans vos locaux, une vérification en ligne de votre site ou une plainte restée sans réponse utile, le président de la Commission vous met en demeure de cesser des manquements au RGPD dans un délai fixé. Premier réflexe, ne pas confondre cette lettre avec une sanction : à ce stade, aucune amende n’est prononcée et la procédure de sanction n’est pas encore engagée. Second réflexe, ne pas la confondre avec un simple avertissement : ce courrier est une injonction, assortie d’un délai contraignant, dont l’issue se joue en quelques semaines. Une réponse complète et prouvée vaut un courrier de clôture qui éteint la procédure ; le silence ou une réponse à côté expose à une sanction pécuniaire pouvant atteindre des centaines de milliers d’euros, une injonction sous astreinte et une publication sur le site de la CNIL et sur Légifrance. Ce guide explique comment lire la mise en demeure, gérer le contrôle qui l’a précédée, répondre point par point dans le délai et préparer l’éventuel contentieux devant le Conseil d’État, à partir des textes en vigueur et de la jurisprudence récente.

I. Comprendre ce que la mise en demeure vous reproche et ce qu’elle exige

A. Une injonction du président de la CNIL, pas encore une sanction, mais déjà un acte à prendre au sérieux

La première chose à comprendre tient en une phrase, que la CNIL formule elle-même ainsi : la CNIL définit la mise en demeure comme une décision de sa présidente qui énumère les manquements reprochés à l’organisme mis en cause ainsi que les mesures à prendre pour se mettre en conformité dans un délai fixé (CNIL, la procédure de mise en demeure). Autrement dit, ce courrier n’est pas une sanction, et la CNIL le répète sans détour sur cette même page. La procédure de sanction, elle, n’est pas encore engagée à ce stade.

Cette précision ne doit pas conduire à ranger le courrier dans la pile des affaires courantes. La mise en demeure est une injonction : elle ordonne de cesser un ou plusieurs manquements constatés au règlement général sur la protection des données (RGPD) dans un délai fixé, et elle intervient après une plainte reçue par la CNIL ou après un contrôle, en ligne ou sur place, effectué auprès de l’organisme. Elle vise aussi bien le responsable de traitement, c’est-à-dire celui qui détermine les finalités et les moyens du traitement, que son sous-traitant, qui traite des données pour le compte d’un autre organisme dans le cadre d’une prestation. Une entreprise qui a confié sa paie, son hébergement ou sa prospection à un prestataire peut donc se retrouver destinataire de l’injonction, tout comme le prestataire lui-même.

Le fondement légal se trouve à l’article 20 de la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés : lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du RGPD ou de la loi, le président de la CNIL peut le rappeler à ses obligations légales ou, si le manquement est susceptible d’une mise en conformité, « prononcer à son égard une mise en demeure, dans le délai qu’il fixe » (article 20 de la loi du 6 janvier 1978). Le texte énumère quatre objets possibles à cette injonction : satisfaire aux demandes présentées par les personnes pour exercer leurs droits, mettre les opérations de traitement en conformité, communiquer aux personnes concernées une violation de données, ou rectifier, effacer et limiter le traitement des données. Dans ce dernier cas, le président peut également mettre en demeure l’organisme de notifier aux destinataires des données les mesures prises.

Le délai mérite une attention immédiate. La loi prévoit que le président peut demander qu’il soit justifié de la mise en conformité dans un délai qu’il fixe, en ajoutant que « Ce délai peut être fixé à vingt-quatre heures en cas d’urgence » (article 20 de la loi du 6 janvier 1978). La CNIL précise sur son site que ce délai ne peut être inférieur à 10 jours hors urgence, où il peut être de 24 heures (CNIL, la procédure de mise en demeure). Concrètement, un délai de quelques semaines à deux ou trois mois est fréquent, comme l’illustre l’affaire Futura où la société avait été mise en demeure de procéder aux modifications nécessaires sous deux mois, mais un délai très court reste possible quand la CNIL estime la situation urgente. La date limite figurant dans la décision est donc la première information à relever, avant même de lire les griefs.

Autre point que beaucoup d’entreprises découvrent trop tard : la mise en demeure peut être rendue publique. Dans ce cas, le bureau de la CNIL, composé du président et des vice-présidents, adopte une délibération motivée expliquant pourquoi il rend la mesure publique ; la décision fait alors l’objet d’un communiqué synthétique sur le site de la CNIL et est publiée sur Légifrance, anonymisée au bout de deux ans tout en restant accessible (CNIL, la procédure de mise en demeure). Un commentateur relevait déjà que si la mise en demeure n’est pas une sanction au sens strict, une mise en demeure publique expose l’organisme à un dommage de réputation comparable, tant l’attention portée à la protection des données s’est accrue (Village de la Justice, Cybersécurité de sites web et mises en demeure de la CNIL, Hélène Brandela). Quand la mise en demeure est publique et que l’organisme s’est mis en conformité, la clôture fait l’objet de la même publicité, ce qui constitue une raison supplémentaire de traiter le dossier vite et bien : une clôture publiée vaut attestation publique de régularisation.

Enfin, la mise en demeure ouvre une alternative claire, sans troisième voie confortable. Lorsque la décision demande de justifier de la mise en conformité, trois issues existent : une réponse satisfaisante accompagnée des justificatifs adéquats vaut un courrier de clôture, qui clôt aussi la procédure de contrôle ; une réponse incomplète mais perfectible peut valoir un courrier de demande de compléments, avec un nouveau délai ; une réponse insatisfaisante dans le délai, ou l’absence de réponse, et une procédure de sanction pourra alors être directement engagée (CNIL, la procédure de mise en demeure). Même quand la mise en demeure ne demande pas formellement de justifier de la conformité, l’organisme doit s’être mis en conformité à l’issue du délai, et un nouveau contrôle peut être diligenté pour le vérifier, y compris après une clôture. Il n’existe donc pas de stratégie d’attente : répondre vite, répondre complet, prouver.

B. D’où vient ce courrier : le contrôle de la CNIL, ses formes et vos obligations pendant les vérifications

La mise en demeure ne tombe presque jamais du ciel. Elle fait suite à une plainte, à un signalement ou à un contrôle décidé par la CNIL elle-même, qui peut contrôler l’ensemble des responsables de traitement. Les contrôles peuvent se dérouler sur place, sur pièces, sur audition ou en ligne (CNIL, le contrôle de la CNIL). Le contrôle sur place, le plus impressionnant, se prépare : vérifier l’identité et l’habilitation des agents, faire assister le délégué à la protection des données ou le représentant légal, relire le procès-verbal avant de le signer en y portant au besoin observations ou réserves, autant de réflexes que la doctrine pratique recommande (Lefebvre Dalloz Open, Contrôle de la CNIL : comment y faire face ?). Le contrôle en ligne, lui, se joue à distance : la CNIL examine un site web, des traceurs, un formulaire ou la sécurité d’un serveur, comme dans l’affaire SERGIC où une mission de contrôle en ligne du site de la société immobilière avait constaté les manquements ensuite sanctionnés à hauteur de 400 000 euros, décision confirmée par le Conseil d’État le 4 novembre 2020 (Conseil d’État, 4 novembre 2020, n° 433311).

Les pouvoirs des agents reposent directement sur l’article 58 du RGPD, qui donne à chaque autorité de contrôle le pouvoir d’ordonner la communication de toute information nécessaire à ses missions, de mener des audits, et surtout d’« obtenir du responsable du traitement et du sous-traitant l’accès à toutes les données à caractère personnel et à toutes les informations nécessaires à l’accomplissement de ses missions », ainsi que l’accès à tous les locaux du responsable de traitement et du sous-traitant (Conseil d’État, 30 janvier 2024, n° 473254). Le même article permet à l’autorité d’adresser un avertissement, un rappel à l’ordre, et d’ordonner au responsable de traitement ou au sous-traitant de mettre ses opérations en conformité, de manière spécifique et dans un délai déterminé. La mise en demeure nationale de l’article 20 de la loi de 1978 s’inscrit dans ce cadre européen : elle est la déclinaison française de ce pouvoir d’ordonner la conformité dans un délai déterminé.

De ces pouvoirs découle une règle d’or : ne jamais faire obstacle au contrôle, ne jamais ignorer ses suites écrites. Le Conseil d’État l’a rappelé le 30 janvier 2024 dans une affaire où une société, contrôlée à la suite de la plainte d’une salariée sur la vidéosurveillance de ses locaux, n’avait ni communiqué les documents demandés dans le procès-verbal de contrôle ni répondu au courrier de relance. Le président de la formation restreinte lui avait infligé une amende de 10 000 euros pour « manquement à son obligation de coopération » et lui avait enjoint de transmettre les documents et des réponses détaillées sous astreinte de 50 euros par jour de retard à l’issue d’un délai d’un mois ; le Conseil d’État a rejeté le recours de la société (Conseil d’État, 30 janvier 2024, n° 473254). Le message est limpide : le silence ou les réponses évasives devant les contrôleurs constituent un manquement autonome, sanctionné pour lui-même, indépendamment des manquements de fond. Chaque procès-verbal, chaque courrier de relance, chaque question posée appelle une réponse écrite, précise et documentée.

Identifier le traitement, les parties et leurs rôles fait partie de cette première lecture. La mise en demeure vise un ou plusieurs traitements déterminés : vidéosurveillance des salariés, prospection commerciale, cookies du site, gestion des clients, géolocalisation de véhicules, dossiers de recrutement. Pour chacun, il faut établir qui est responsable de traitement et qui est sous-traitant, car les obligations et les moyens de défense diffèrent. Un éditeur de logiciel, un hébergeur ou une agence marketing agissant pour votre compte est votre sous-traitant au sens du RGPD : le contrat qui vous lie doit encadrer ses instructions, sa sécurité et son assistance, et c’est aussi vers lui que vous vous retournerez si sa défaillance est à l’origine du grief. À l’inverse, si c’est vous le prestataire mis en cause comme sous-traitant, votre marge de manœuvre dépend des instructions documentées de votre client. Cette cartographie des rôles conditionne toute la suite : on ne répond pas de la même façon à un grief sur l’information des personnes, sur la sécurité ou sur les transferts hors Union européenne.

II. Réagir dans le délai : méthode de réponse, preuves à réunir et issues possibles

A. La méthode pas à pas : traiter chaque grief, prouver la conformité et obtenir la clôture

Dès réception, ouvrez un dossier unique, avec un pilote désigné et un calendrier à rebours depuis la date limite. La première étape consiste à lire la mise en demeure grief par grief et à les reformuler en actions vérifiables. Chaque manquement allégué doit être rattaché à son texte : principe de minimisation ou de limitation de la conservation, information des personnes, recueil d’un consentement valable, respect du droit d’opposition, sécurité des traitements, encadrement d’un transfert vers un pays tiers, tenue du registre, désignation d’un délégué. Ce rattachement évite deux écueils classiques : répondre à côté, en envoyant des documents généraux sans rapport avec le grief, ou reconnaître par écrit des manquements plus larges que ceux reprochés. On répond à ce qui est demandé, complètement, sans s’auto-incriminer au-delà.

La deuxième étape est l’audit interne ciblé. Pour chaque grief, constatez l’état réel : extractions du registre des activités de traitement, captures du parcours utilisateur et des mentions d’information, historique des consentements et des oppositions, durées de conservation paramétrées, mesures de sécurité déployées, contrats de sous-traitance, registres des violations et notifications. L’article 32 du RGPD impose des mesures techniques et organisationnelles appropriées au risque, et c’est l’un des terrains favoris des contrôles, notamment sur les sites web : chiffrement, gestion des habilitations, journalisation, sauvegardes et capacité à rétablir la disponibilité des données dans des délais appropriés. L’article de doctrine consacré aux mises en demeure de sites web rappelle que c’est au regard de ces exigences de sécurité que la CNIL contrôle et met en demeure, avant de sanctionner financièrement le cas échéant (Village de la Justice, Cybersécurité de sites web et mises en demeure de la CNIL, Hélène Brandela). Si le manquement est avéré, corrigez avant de répondre : purger des données conservées au-delà du nécessaire, reparamétrer une durée, déployer une information manquante, conclure l’avenant de sous-traitance absent, chiffrer un flux. Une correction documentée avant l’échéance vaut toujours mieux qu’un engagement pour l’avenir.

La troisième étape est la constitution du dossier de preuve. La CNIL attend des justificatifs adéquats, pas des déclarations d’intention : elle adresse un courrier de clôture quand la réponse, pièces à l’appui, répond aux exigences de la mise en demeure. Joignez donc pour chaque grief la preuve datée de la correction : registre mis à jour, nouvelle version des mentions, paramétrages, attestations du prestataire, procès-verbaux de tests, formations dispensées. Quand la correction exige un délai technique incompressible, comme le redéveloppement d’un parcours ou la migration d’un hébergeur, exposez le planning, les jalons déjà atteints et les mesures conservatoires appliquées entre-temps, en sollicitant si nécessaire des compléments plutôt qu’en laissant passer l’échéance sans rien dire. La CNIL peut en effet adresser un courrier de demande de compléments quand quelques actions supplémentaires peuvent parfaire la conformité, avec un nouveau délai pour y répondre ; encore faut-il avoir montré une trajectoire crédible et des pièces tangibles.

La quatrième étape est la réponse écrite elle-même, structurée en miroir de la mise en demeure : rappel de chaque manquement reproché, exposé des mesures prises, renvoi aux pièces numérotées, identification de l’interlocuteur. Faites relire par le délégué à la protection des données quand il existe, et conservez la preuve de l’envoi et de la réception. Si la mise en demeure exigeait de justifier de la conformité et que votre réponse est satisfaisante, vous recevrez un courrier de clôture qui clôt également la procédure de contrôle (CNIL, la procédure de mise en demeure). Si elle ne demandait pas formellement cette justification, mettez-vous néanmoins en conformité à l’issue du délai, car un contrôle de vérification peut intervenir, y compris après une clôture. Dans tous les cas, archivez le dossier : en cas de contrôle ultérieur ou de procédure de sanction sur d’autres griefs, la démonstration d’une coopération passée et d’une conformité maintenue pèsera dans l’appréciation, le degré de coopération avec l’autorité et les mesures prises pour atténuer les dommages figurant parmi les critères légaux de fixation des amendes.

Deux erreurs doivent être écartées avec fermeté. La première consiste à ne pas répondre en espérant que le dossier s’éteigne : l’affaire LHA montre que le silence face au procès-verbal puis à la relance se paie d’une amende pour défaut de coopération, assortie d’une injonction sous astreinte (Conseil d’État, 30 janvier 2024, n° 473254). La seconde consiste à répondre de façon dilatoire ou partielle, en renvoyant des plaquettes commerciales ou des politiques génériques : une réponse qui ne répond pas aux exigences dans le délai expose directement à l’engagement d’une procédure de sanction. Entre ces deux écueils, la voie est étroite mais balisée : comprendre chaque grief, corriger, prouver, répondre point par point dans le délai.

B. Quand la sanction menace ou tombe : formation restreinte, amendes, injonctions et recours devant le Conseil d’État

Si la réponse n’a pas convaincu ou si aucun retour n’est parvenu dans le délai, le président de la CNIL peut saisir la formation restreinte en vue du prononcé d’une sanction, après une procédure contradictoire. L’article 22 de la loi de 1978 organise cette phase : les mesures sont prononcées sur la base d’un rapport établi par un membre de la commission n’appartenant pas à la formation restreinte, rapport notifié au mis en cause, qui peut déposer des observations et se faire représenter ou assister (article 22 de la loi du 6 janvier 1978). La formation restreinte peut rendre publiques les mesures prises et ordonner leur insertion dans des publications aux frais des personnes sanctionnées ; l’astreinte est liquidée par elle et les sommes sont recouvrées comme des créances de l’État. Un point d’actualité mérite d’être signalé : par une décision du 8 août 2025, le Conseil constitutionnel a censuré certains mots de cet article relatifs aux observations et auditions, en reportant l’abrogation au 1er octobre 2026, et il en résulte que, jusqu’à l’entrée en vigueur d’une nouvelle loi ou jusqu’à cette date, le droit de se taire doit être notifié à la personne mise en cause devant la formation restreinte (article 22 de la loi du 6 janvier 1978, version en vigueur). Devant la formation restreinte, le choix de chaque mot compte donc doublement : tout écrit peut être retenu, et le silence notifié est un droit à exercer à bon escient, avec l’assistance d’un avocat.

Le quantum des amendes obéit au RGPD. Chaque autorité veille à ce que les amendes soient dans chaque cas « effectives, proportionnées et dissuasives », et la loi énumère les critères d’appréciation : nature, gravité et durée de la violation, nombre de personnes affectées et niveau de dommage, caractère délibéré ou négligent, mesures d’atténuation, degré de responsabilité au regard des mesures techniques et organisationnelles, antécédents, degré de coopération, catégories de données, manière dont l’autorité a eu connaissance des faits, respect des mesures précédemment ordonnées, codes de conduite et certifications, avantages tirés de la violation (Conseil d’État, 1er mars 2021, n° 437808). Pour les violations les plus graves, touchant aux principes de base, aux droits des personnes, aux transferts hors Union européenne ou au non-respect d’une injonction de l’autorité, les amendes peuvent s’élever « jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu » (Conseil d’État, 1er mars 2021, n° 437808). L’amende peut se cumuler avec une injonction de mise en conformité assortie d’une astreinte journalière et avec la publication de la décision pendant deux ans avant anonymisation.

La jurisprudence du Conseil d’État donne la mesure concrète de ces principes. L’affaire Futura Internationale en offre la chaîne complète : contrôle dans les locaux le 20 mars 2018, mise en demeure du 27 septembre 2018 relevant des manquements sur les données excessives, la coopération, l’information, le droit d’opposition et les transferts hors Union européenne, avec deux mois pour se mettre en conformité, puis, faute de conformité suffisante, sanction de 500 000 euros avec injonction sous astreinte de 500 euros par jour et publication pendant deux ans ; le Conseil d’État a rejeté le recours le 1er mars 2021 (Conseil d’État, 1er mars 2021, n° 437808). Dans l’affaire Optical Center, la sanction de 250 000 euros assortie d’une publication de deux ans avait été ramenée à 200 000 euros par le Conseil d’État le 17 avril 2019, qui avait aussi enjoint à la CNIL de publier sa propre décision, montrant que le juge contrôle la proportionnalité et peut réformer le montant (Conseil d’État, 17 avril 2019, n° 422575). La décision SERGIC du 4 novembre 2020 confirme à l’inverse une sanction de 400 000 euros avec publication de deux ans après un contrôle en ligne, le recours étant rejeté (Conseil d’État, 4 novembre 2020, n° 433311). Plus récemment, le Conseil d’État a rejeté le 6 décembre 2023 le recours contre une amende de 175 000 euros prononcée en matière de géolocalisation (Conseil d’État, 6 décembre 2023, n° 467368), et il a réduit en 2022 une sanction à 2 500 euros dans un dossier de plus faible gravité tout en ordonnant une publication anonymisée (Conseil d’État, 22 juillet 2022, n° 449694). Trois enseignements s’en dégagent : la coopération et la mise en conformité rapide atténuent, l’obstination aggrave, et la publicité de la sanction, même anonymisée à terme, fait partie de la peine économique autant que l’amende.

Contre la sanction comme contre la mise en demeure elle-même, le recours existe. La CNIL l’indique officiellement : ses décisions de sanction comme les mises en demeure de son président peuvent faire l’objet d’un recours devant le Conseil d’État dans les deux mois de leur notification, délai porté à quatre mois pour un organisme situé à l’étranger (CNIL, recours contre une décision de sanction ou de mise en demeure). Le RGPD fonde parallèlement ce droit : toute personne physique ou morale a droit à un recours juridictionnel effectif contre une décision juridiquement contraignante d’une autorité de contrôle qui la concerne, porté devant les juridictions de l’État membre où l’autorité est établie (CNIL, recours contre une décision de sanction ou de mise en demeure). En pratique, le recours contre une mise en demeure suppose de démontrer qu’elle fait grief, c’est-à-dire qu’elle produit des effets juridiques propres au-delà d’une simple invitation, notamment par ses injonctions assorties de délais et par sa publicité éventuelle ; le recours contre la sanction, lui, conteste les manquements, la régularité de la procédure contradictoire et la proportionnalité du montant et des mesures complémentaires. Les affaires citées montrent que le Conseil d’État examine ces moyens au fond et n’hésite pas à réformer quand la sanction est excessive, comme dans Optical Center, ni à rejeter quand les manquements sont établis et la procédure régulière, comme dans Futura, SERGIC ou Ubeeqo.

Pour les lecteurs déjà confrontés à l’amont de cette chaîne, notre analyse du droit d’accès RGPD quand l’organisme ne répond pas : plainte CNIL, juge et réparation décrit l’autre versant du dispositif, côté personnes concernées, depuis la plainte jusqu’au juge. La mise en demeure en est souvent la conséquence directe côté organisme : une plainte pour droit d’accès ignoré peut déclencher le contrôle, puis l’injonction, puis la sanction. Traiter les demandes des personnes dans les délais n’est donc pas seulement une obligation isolée, c’est aussi le premier moyen d’éviter la chaîne qui conduit à la mise en demeure.

Conclusion

En conclusion, la mise en demeure de la CNIL n’est ni un simple avertissement que l’on peut classer, ni une condamnation définitive devant laquelle il faudrait baisser les bras. C’est une injonction assortie d’un délai, adossée aux pouvoirs d’enquête et de correction que le RGPD confie aux autorités, et dont l’issue dépend largement de la qualité de la réponse : courrier de clôture pour celui qui corrige et prouve à temps, procédure de sanction pour celui qui se tait ou répond à côté. Les montants et les publications prononcés ces dernières années, de 10 000 euros pour un défaut de coopération jusqu’à 500 000 euros pour des manquements multiples et persistants, montrent que le curseur se fixe autant sur la gravité initiale que sur l’attitude pendant la procédure. Face à ce courrier, trois réflexes protègent : dater le délai et s’y tenir, traiter chaque grief par une correction prouvée, et préparer dès la réponse l’éventuel contentieux, en soignant la procédure contradictoire et le chiffrage de la proportionnalité. C’est à ce prix que la mise en demeure redevient ce qu’elle doit être : une dernière chance de régulariser avant la sanction.

Besoin d’un avis rapide sur votre dossier

Vous avez reçu une mise en demeure de la CNIL ou un procès-verbal de contrôle et vous devez répondre dans le délai sur votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique au 06 46 60 58 22. Pour transmettre vos pièces, écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».