Votre demande d’accès à vos données est restée sans réponse, votre compte a été conservé malgré votre opposition, une caméra filme votre porte : vous avez saisi la CNIL et rien ne bouge, ou vous hésitez à la saisir parce que vous ignorez ce qu’elle peut vraiment faire. La plainte devant la CNIL est l’arme la plus connue du droit des données personnelles, et aussi l’une des plus mal comprises. Beaucoup de plaignants attendent une sanction contre l’organisme mis en cause, puis découvrent que leur dossier a été clôturé après un simple rappel à l’ordre, sans amende et sans indemnisation. Cette déception vient d’une confusion : la CNIL n’est ni votre avocat ni un tribunal d’indemnisation. Elle dispose d’un large pouvoir d’appréciation sur la suite à donner, et le Conseil d’État valide régulièrement ses clôtures, y compris quand aucune sanction n’a été prononcée. Deux décisions récentes du Conseil d’État, rendues le 31 décembre 2024 et le 7 juillet 2026, le montrent nettement. Pour autant, la plainte CNIL reste une étape utile, à condition de la préparer comme un dossier et de savoir articuler les autres voies : la demande préalable à l’organisme, le recours contre la clôture devant le Conseil d’État, l’action directe contre l’organisme devant le juge judiciaire et la demande d’indemnisation. Cet article décrit la méthode complète, les délais exacts, les pièces à réunir et les erreurs qui font échouer les plaintes.
I. Déposer une plainte CNIL qui ne finit pas au panier
A. La demande préalable à l’organisme : un mois pour répondre, des preuves à garder
Avant de saisir la CNIL, il faut d’abord saisir l’organisme qui détient vos données. La CNIL l’exige : une plainte déposée sans démarche préalable auprès du responsable du traitement risque d’être déclarée irrecevable ou de prendre du retard, le temps que cette étape soit accomplie. Cette demande préalable prend généralement la forme d’une demande d’accès, d’effacement, d’opposition ou de rectification, adressée au service compétent ou au délégué à la protection des données de l’organisme.
Le règlement général sur la protection des données encadre strictement cette étape. Toute personne concernée peut obtenir du responsable du traitement « la confirmation que des données à caractère personnel la concernant sont ou ne sont pas traitées et, lorsqu’elles le sont, l’accès auxdites données », selon l’article 15 du RGPD. Elle peut aussi obtenir l’effacement de ses données « dans les meilleurs délais » lorsque l’un des motifs prévus est rempli, par exemple quand les données ne sont plus nécessaires ou quand le traitement était illicite, selon l’article 17 du RGPD. Ces droits s’exercent par une demande écrite, et la réponse de l’organisme conditionne toute la suite.
Le délai de réponse est d’un mois. Le responsable du traitement fournit à la personne concernée « des informations sur les mesures prises à la suite d’une demande formulée en application des articles 15 à 22, dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande », selon l’article 12 du RGPD. Ce délai peut être prolongé de deux mois compte tenu de la complexité et du nombre de demandes, mais l’organisme doit vous informer de cette prolongation et de ses motifs dans le délai initial d’un mois. S’il ne donne pas suite à votre demande, il doit vous informer « sans tarder et au plus tard dans un délai d’un mois » des motifs de son inaction et de votre possibilité de saisir l’autorité de contrôle et le juge. L’exercice de ces droits est en principe sans frais, sauf demande manifestement infondée ou excessive, et c’est à l’organisme de démontrer ce caractère abusif.
Concrètement, envoyez votre demande par un canal qui laisse une trace : courrier recommandé avec accusé de réception ou courriel avec accusé, adressé au délégué à la protection des données quand il existe. Joignez la copie d’un justificatif d’identité seulement si l’organisme ne peut pas vous identifier autrement, et conservez la preuve de l’envoi, la preuve de la réception et le contenu exact de votre demande. Si vous demandez une copie de vos données, précisez le périmètre : relevés, enregistrements, historique du compte, destinataires des transmissions. Si vous demandez l’effacement, visez les traitements précis et leur fondement contesté. Notez la date de réception par l’organisme : c’est elle qui fait courir le délai d’un mois. Passé ce délai sans réponse complète, ou en cas de refus, la voie de la plainte CNIL s’ouvre. Pour préparer cette demande d’accès dans le détail, les règles de la copie sous un mois et les recours quand l’organisme se tait sont décrits dans l’analyse consacrée à la demande d’accès restée sans réponse.
B. La plainte devant la CNIL : recevabilité, instruction et information dans les trois mois
Le droit de saisir l’autorité de contrôle appartient à toute personne qui estime que le traitement de ses données viole le règlement. « Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle », selon l’article 77 du RGPD. En France, cette réclamation se dépose en ligne sur le site de la CNIL, par le téléservice des plaintes, en choisissant la rubrique correspondant à votre situation : banque, commerce, internet, téléphonie, travail ou autres cas. La plainte peut viser un organisme privé comme une administration, un employeur, un commerçant, une banque, un bailleur ou un voisin responsable d’un dispositif de vidéosurveillance.
La page officielle de la CNIL pour adresser une plainte détaille la marche à suivre et les conditions de recevabilité. La CNIL vérifie d’abord que la plainte est recevable et complète : il faut avoir accompli les démarches préalables auprès de l’organisme, joindre les justificatifs de ces démarches et de l’absence de réponse ou du refus, et exposer précisément les faits. Une plainte imprécise, fondée sur une simple crainte sans pièce, ou rédigée en termes outrageants, s’expose à un classement rapide. Décrivez les faits dans l’ordre chronologique, identifiez l’organisme et son délégué à la protection des données, listez les pièces numérotées et formulez clairement ce que vous demandez : accès à telle donnée, effacement de tel traitement, cessation de telle collecte.
Une fois la plainte déclarée recevable, la CNIL dispose de plusieurs réponses graduées. Si la plainte concerne l’exercice de vos droits, elle écrit à l’organisme mis en cause ou à son délégué pour que des mesures soient prises en votre faveur. Elle peut aussi intervenir auprès de l’organisme selon les manquements soulevés, prononcer une mise en demeure de se mettre en conformité dans un délai déterminé, engager une procédure de sanction devant sa formation restreinte ou clôturer le dossier quand l’analyse juridique conduit à considérer la plainte comme non fondée. Pendant l’instruction, la CNIL s’engage à faire le maximum pour informer le plaignant de l’état d’avancement, au moins dans les trois mois suivant le dépôt, puis de l’issue de la plainte, selon sa page officielle Ce délai de trois mois reprend l’exigence du règlement, qui ouvre un recours juridictionnel quand l’autorité « ne traite pas une réclamation ou n’informe pas la personne concernée, dans un délai de trois mois, de l’état d’avancement ou de l’issue de la réclamation », selon l’article 78 du RGPD. Conservez donc la date de dépôt de votre plainte et toute information reçue : elles feront foi pour la suite.
Ce pouvoir d’appréciation découle directement de la loi. La CNIL « est l’autorité de contrôle nationale au sens et pour l’application du règlement (UE) 2016/679 du 27 avril 2016 », selon l’article 8 de la loi du 6 janvier 1978, et « veille à ce que les traitements de données à caractère personnel soient mis en œuvre conformément » à la loi, au droit de l’Union et aux engagements internationaux de la France. Pour cela, elle peut charger ses membres ou ses agents de procéder à des vérifications sur tous traitements et d’obtenir copie des documents utiles, dans les conditions prévues à l’article 19 de la même loi. Quand un manquement est établi, la formation restreinte peut prononcer, après procédure contradictoire, « Un rappel à l’ordre », « Une injonction de mettre en conformité le traitement avec les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi », qui « peut être assortie, sauf dans des cas où le traitement est mis en œuvre par l’Etat, d’une astreinte dont le montant ne peut excéder 100 000 € par jour de retard à compter de la date fixée par la formation restreinte », voire la limitation ou l’interdiction du traitement, selon l’article 20 de la loi du 6 janvier 1978. Le plaignant ne choisit pas dans cette palette : il expose les faits, et la CNIL qualifie.
De l’autre côté de l’échelle, la formation restreinte de la CNIL peut prononcer des sanctions lourdes quand le manquement le justifie : amende administrative, injonction de mise en conformité sous astreinte et publication de la décision. Le Conseil d’État contrôle ces sanctions, comme dans sa décision du 14 mai 2024, n° 472221, rendue à propos d’une amende de trois millions d’euros assortie d’une injonction sous astreinte de 20 000 euros par jour de retard pour un manquement aux règles du consentement sur traceurs. Cette palette explique la logique de la CNIL : la sanction est l’arme ultime, réservée aux manquements graves ou persistants, et la plupart des plaintes individuelles se règlent aux degrés inférieurs, courrier à l’organisme, mise en demeure ou simple rappel. La formation restreinte a ainsi prononcé une amende de dix millions d’euros contre un grand acteur du web pour ses manquements sur les traceurs, sanction confirmée par le Conseil d’État dans sa décision du 7 octobre 2025, n° 494300. À l’inverse, pour une plainte visant les traceurs d’un site et les pixels de suivi de ses courriels, le Conseil d’État a jugé, dans sa décision du 31 décembre 2025, n° 495979, qu’un simple rappel du responsable à ses obligations constituait une mesure appropriée et que la clôture n’était entachée d’aucune erreur manifeste d’appréciation, malgré une erreur matérielle sur le nom du responsable dans le courrier de clôture. Même objet, deux réponses opposées : tout dépend de la gravité, de la persistance et de l’attitude de l’organisme.
Votre plainte doit donc viser d’abord un résultat concret pour vous, l’accès, l’effacement ou la cessation, plutôt que la punition de l’organisme.
Le point que les plaignants comprennent mal, c’est que la CNIL n’est pas tenue de sanctionner. Elle choisit la réponse proportionnée : un rappel des obligations, une mise en demeure suivie d’une mise en conformité, ou une sanction quand la gravité le justifie. Les délais de traitement dépendent du nombre de plaintes reçues, de la complexité du dossier et des échanges avec l’organisme. Une plainte bien documentée, qui démontre un manquement précis avec des pièces datées, a plus de chances d’obtenir une mesure contraignante qu’un signalement vague. Et si l’organisme régularise en cours d’instruction, la CNIL peut clôturer : c’est exactement ce que le Conseil d’État vient de valider à deux reprises.
II. Quand la plainte ne suffit pas : contester la clôture et saisir le juge
A. La clôture de votre plainte se conteste devant le Conseil d’État, avec des chances encadrées
Recevoir une lettre de clôture après des mois d’attente donne le sentiment que la plainte n’a servi à rien. Pourtant cette clôture est une décision administrative qui peut être contestée. La CNIL elle-même l’indique sur sa page officielle : Si l’issue de la plainte ne vous satisfait pas, vous pouvez adresser un recours gracieux par courrier postal à la présidente de la CNIL dans les deux mois suivant la décision de clôture, puis, en cas d’échec, saisir le Conseil d’État selon les règles du contentieux administratif, sous réserve de votre intérêt à agir, selon la même page officielle Le recours gracieux préalable n’est pas obligatoire avant le recours pour excès de pouvoir, mais il permet parfois d’obtenir un réexamen sans procès. Le délai de recours contentieux est de deux mois à compter de la notification de la clôture, ou de la réponse au recours gracieux si vous en avez formé un.
Deux décisions récentes montrent comment le Conseil d’État juge ces recours, et elles invitent à la lucidité. Dans la première, un client reprochait à sa banque en ligne de lui demander ses identifiants et mots de passe du site des impôts pour instruire une demande de prêt. La CNIL avait instruit la plainte, mis en demeure la banque de cesser ce traitement en se fondant sur les articles 25 et 32 du RGPD, constaté la cessation du traitement, puis clôturé la plainte en informant le plaignant de la violation constatée. Le plaignant demandait l’annulation de la clôture et une injonction de réexaminer son dossier. Par sa décision du 31 décembre 2024, n° 493549, le Conseil d’État a rejeté la requête : la mise en demeure suivie de la cessation du traitement justifiait la clôture, et le dispositif se termine par « La requête de M. B… est rejetée. »
La seconde décision est encore plus parlante pour les litiges de voisinage. Une femme se plaignait du dispositif de vidéosurveillance installé par son voisin. La CNIL s’était contentée de rappeler à ce dernier ses obligations et de l’alerter sur les règles applicables, puis avait clôturé la plainte sans mise en demeure ni sanction. La plaignante invoquait une insuffisance de motivation et une erreur manifeste d’appréciation. Par sa décision du 7 juillet 2026, n° 506000, le Conseil d’État a jugé que la CNIL, en s’en tenant à un rappel des obligations légales et en clôturant la plainte, n’avait pas commis d’erreur manifeste d’appréciation, et il a rejeté la requête : « La requête de Mme B… est rejetée. »
La leçon est double. D’une part, la clôture n’est pas une fin de non-recevoir : elle se conteste dans les deux mois devant le Conseil d’État, et le juge vérifie la motivation et l’absence d’erreur manifeste. D’autre part, le juge reconnaît à la CNIL un large pouvoir d’appréciation sur le choix des mesures : ni la mise en demeure ni la sanction ne sont un droit du plaignant. Un recours a des chances sérieuses quand la CNIL n’a pas instruit, s’est trompée sur les faits ou a laissé subsister un traitement manifestement illicite sans aucune mesure. Il en a peu quand l’organisme s’est mis en conformité ou quand la CNIL a rappelé les obligations pour un manquement limité. Avant de saisir le Conseil d’État, procédure écrite et exigeante, faites le point avec réalisme sur ce que la clôture vous a apporté : une mise en conformité obtenue, même sans sanction, règle souvent le problème pratique. Si votre objectif est l’indemnisation de votre préjudice, ce n’est de toute façon pas devant le Conseil d’État qu’elle se joue, mais devant le juge judiciaire.
B. Le juge judiciaire ordonne l’accès, l’effacement et la réparation de votre préjudice
Parallèlement à la plainte CNIL, et sans attendre son issue, vous pouvez agir directement contre l’organisme devant le juge judiciaire. « chaque personne concernée a droit à un recours juridictionnel effectif si elle considère que les droits que lui confère le présent règlement ont été violés du fait d’un traitement de ses données à caractère personnel effectué en violation du présent règlement », selon l’article 79 du RGPD. L’action se porte devant le tribunal judiciaire du lieu où l’organisme est établi ou devant celui de votre résidence habituelle. Vous pouvez demander au juge d’ordonner la communication de vos données, leur effacement, la cessation d’un traitement ou d’une vidéosurveillance, sous astreinte, et en référé quand l’urgence le justifie, par exemple quand des données sensibles circulent ou quand un licenciement fondé sur une surveillance illicite menace.
L’indemnisation suit un régime propre, prévu par le règlement lui-même : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », selon l’article 82 du RGPD. Le responsable du traitement répond du dommage causé par un traitement contraire au règlement, et le sous-traitant quand il a méconnu ses obligations propres ou agi contre les instructions du responsable. L’organisme ne s’exonère qu’en prouvant que le fait dommageable « ne lui est nullement imputable ». Quand plusieurs acteurs participent au même traitement, chacun peut être tenu pour le tout, afin de garantir une réparation effective, quitte à se répartir ensuite la charge entre eux. La Cour de justice de l’Union européenne a précisé le régime de ce droit à réparation dans son arrêt du 4 mai 2023, Österreichische Post, affaire C-300/21, dont le suivi figure sur la page CURIA de l’affaire : le préjudice moral, comme l’inquiétude liée à une fuite de données, peut ouvrir droit à réparation sans exiger un seuil de gravité particulier, mais il faut démontrer une violation du règlement, un dommage réel et un lien entre les deux.
En pratique, le dossier d’indemnisation se construit dès la demande préalable. Rassemblez les échanges avec l’organisme, la plainte CNIL et ses suites, la preuve de la violation (captures, courriers, constats), et surtout la preuve de votre dommage : démarches effectuées, temps perdu, frais engagés, refus d’embauche ou de crédit, troubles avérés, attestations. Le juge n’indemnise pas la violation abstraite : il répare un préjudice démontré. Les montants varient selon la nature des données, la durée de l’atteinte et ses conséquences concrètes. Un manquement bref et sans conséquence sur des données ordinaires donne lieu à une réparation modeste, tandis qu’une exposition prolongée de données sensibles ou une surveillance au travail ayant conduit à une sanction produisent des préjudices plus substantiels. Articulez les procédures sans les confondre : la plainte CNIL vise la conformité de l’organisme, le juge judiciaire protège vos droits et répare votre préjudice, et la plainte pénale reste à part, à déposer auprès du procureur, de la police ou de la gendarmerie quand les faits constituent une infraction, comme une usurpation d’identité.
Pour les litiges parisiens, le tribunal judiciaire de Paris connaît de ces actions dans les conditions de droit commun, et le Conseil d’État, également siégeant à Paris, juge les recours contre les décisions de la CNIL. Les délais pratiques s’apprécient au cas par cas : comptez quelques semaines pour une demande préalable bien menée, plusieurs mois pour l’instruction d’une plainte CNIL, deux mois pour contester une clôture, et les délais d’audiencement de la juridiction saisie pour l’action judiciaire. Anticipez les pièces dès le premier courrier : c’est ce dossier initial, daté et complet, qui fera la différence à chaque étape.
Tenez dès le premier jour un journal des faits : dates des envois, dates des réponses, captures d’écran datées, noms des interlocuteurs, références des courriers. Quand votre plainte touche aussi le droit du travail ou la consommation, la CNIL elle-même renvoie vers les autres guichets utiles, comme l’inspection du travail ou la répression des fraudes, selon sa page officielle. Ces démarches parallèles ne se nuisent pas : un signalement à la direction départementale de la protection des populations pour un démarchage abusif, ou une alerte à l’inspection du travail pour une surveillance illicite des salariés, renforce le dossier sans retarder la plainte CNIL. Chaque autorité agit dans son champ, et leurs constats se cumulent devant le juge.
Une plainte CNIL efficace n’est donc ni un formulaire envoyé à la hâte ni une promesse de sanction : c’est un dossier construit en trois temps, demande préalable documentée dans le mois, réclamation recevable suivie dans les trois mois, puis, si nécessaire, contestation de la clôture devant le Conseil d’État dans les deux mois ou action directe devant le juge judiciaire pour obtenir l’accès, l’effacement et la réparation. Les deux décisions du Conseil d’État de 2024 et 2026 rappellent que la CNIL choisit ses mesures et que le juge valide les clôtures justifiées, y compris sans sanction. Elles ne ferment aucune porte : elles indiquent où frapper ensuite. Gardez chaque preuve, respectez chaque délai, et faites trancher par le juge ce que la plainte n’a pas réglé.