En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction ni la preuve d’un manquement. La priorité, pour l’organisme contrôlé, est de coopérer, de préserver les éléments demandés et de vérifier le périmètre de la mission avant de répondre précisément.
La CNIL décrit ces quatre modalités, qui peuvent se succéder dans un même dossier. Son rapport d’activité 2025 recense 323 contrôles en 2025. Ce nombre ne permet pas de prédire la probabilité d’un contrôle pour une organisation donnée. Le présent guide traite du déroulement juridique et des choix à faire pendant l’enquête ; la checklist de préparation traite du dispositif documentaire à maintenir avant toute visite.
1. Ce qu’un contrôle cherche à établir
Le président de la CNIL décide des contrôles. Les agents habilités cherchent à constater comment un traitement fonctionne réellement : quelles données entrent dans un outil, qui y accède, combien de temps elles restent, à qui elles sont transmises et comment les personnes exercent leurs droits. L’examen peut porter sur un responsable du traitement ou un sous-traitant. Une plainte, une violation de données, une campagne thématique ou un constat en ligne peut susciter des vérifications ; il n’existe pas de répartition fixe et universelle entre ces origines.
La distinction entre « contrôle » et « procédure de sanction » change la manière de réagir. Pendant le contrôle, les agents collectent des éléments et rédigent, selon la modalité, un procès-verbal. La CNIL peut ensuite clore le dossier, demander des corrections, adresser une mise en demeure ou engager une procédure répressive. Une mise en demeure et une sanction relèvent de décisions distinctes, avec leurs propres voies et délais. Le bilan officiel des mesures de 2025 indique 83 sanctions et 143 mises en demeure, sans signifier que chaque mesure découle d’un contrôle réalisé cette même année.
L’article 58 du RGPD donne aux autorités de contrôle des pouvoirs d’investigation. En France, l’article 19 de la loi Informatique et Libertés en précise l’exercice. Une organisation qui coopère peut demander à comprendre la finalité d’une demande et la façon de produire une pièce exploitable. Elle ne doit pas transformer cette clarification en refus de communication.
2. Les quatre modalités en pratique
Sur place, la délégation se présente dans les locaux professionnels, identifie ses membres et expose l’objet de la mission. Le contrôle peut commencer sans préavis. La charte des contrôles de la CNIL décrit l’accueil, les constatations, les copies et le procès-verbal. Prévoir un protocole d’accueil est utile ; compter sur une notification préalable de 24 heures serait dangereux.
Sur pièces, la CNIL adresse des questions et demande des documents. L’organisme doit organiser une réponse vérifiable, avec des versions datées et un inventaire de ce qui est transmis. Selon la CNIL, cette modalité fait exception à la rédaction d’un procès-verbal de contrôle. L’absence de visite ne rend donc pas la demande moins officielle.
En ligne, les agents vérifient notamment un site, une application ou des ressources accessibles à distance. Une capture du bandeau cookies, le comportement d’un formulaire et le chargement des traceurs peuvent être constatés sans interaction avec l’entreprise. La vérification peut être suivie d’une audition ou d’une visite. Lorsqu’un dysfonctionnement est découvert, il faut le corriger sans altérer l’historique des versions ou prétendre que l’état corrigé était celui observé.
Sur audition, les représentants sont convoqués pour expliquer un traitement et, le cas échéant, donner accès aux systèmes pertinents. Préparer une chronologie des décisions, des responsables et des changements aide à distinguer un fait connu d’une hypothèse. Une réponse « nous devons vérifier » est préférable à une certitude improvisée.
3. Les premières minutes d’une visite
La personne à l’accueil contacte la direction, le DPO s’il existe et le référent juridique. Elle vérifie l’identité et l’habilitation des agents, puis désigne une personne capable de suivre la visite. Les agents n’ont pas à attendre indéfiniment l’arrivée d’un avocat. Leur mission peut commencer pendant que l’organisation mobilise son conseil. Il faut préserver le calme et éviter d’avertir le personnel qu’il devrait nettoyer des dossiers, effacer des messages ou modifier des paramètres.
Demandez le périmètre de la décision de contrôle et notez l’heure, les interlocuteurs et les systèmes examinés. Un journal interne chronologique, rédigé par une personne qui accompagne la délégation, permet de retrouver les demandes et les pièces remises. Il ne remplace pas le procès-verbal officiel. Préparez une salle et des accès adaptés, sans donner par commodité des privilèges techniques plus larges que nécessaire. Lorsqu’une extraction demande une manipulation, faites expliquer les filtres et conservez une copie de l’extraction telle qu’elle a été remise.
Exemple hypothétique : les agents demandent les journaux d’accès d’un dossier patient. Le DSI identifie le système et la période, l’équipe juridique examine la question du secret médical, puis une personne habilitée réalise l’extraction sous contrôle des conditions légales applicables. La réponse expose la méthode de sélection et les limites des journaux. Elle ne livre pas tout le système de stockage sous prétexte que l’accès doit être rapide.
4. Ce que les agents peuvent demander
Un registre des activités de traitement, les mentions d’information, les contrats article 28, les évaluations d’impact pertinentes, les procédures de réponse aux droits, les traces d’incident et les mesures de sécurité sont des pièces fréquentes. Aucune liste ne garantit que ces documents seront tous demandés. La demande doit être reliée à l’objet du contrôle et aux faits vérifiés. Le meilleur dossier explique la pratique réelle : un registre daté ne suffit pas si les accès applicatifs et les flux contredisent ses descriptions. La base légale du traitement doit elle aussi correspondre à la finalité réellement poursuivie.
Pour chaque pièce, notez son propriétaire, sa version, sa période de validité et, lorsqu’il y a lieu, les annexes manquantes. Si un contrat ancien contient une clause remplacée, remettez la version pertinente et le changement ultérieur en expliquant la chronologie. N’antidatez jamais une correction. Si un document n’existe pas, dites-le, identifiez ce qui existe à la place et ouvrez une action corrective distincte. La méthodologie d’audit RGPD aide à vérifier l’écart entre pièces et fonctionnement.
Une vérification technique peut comprendre les habilitations, les rôles administrateur, les journaux, les sauvegardes et les choix de sécurité d’un traitement. L’article 32 du RGPD impose des mesures appropriées au risque ; il ne fixe pas un mot de passe ou une durée de journalisation identique pour tous. Présentez les arbitrages documentés, les résultats de tests et les remédiations. Un contrôle peut aussi viser les traceurs et le bandeau cookies ou la réponse à une demande d’exercice de droits.
5. Confidentialité, secret et limites légales
Coopérer ne signifie pas que tous les secrets sont sans effet. La CNIL précise que le secret professionnel ne peut normalement être opposé à ses agents, mais que des exceptions concernent notamment les informations couvertes par le secret des relations entre avocat et client et, selon des modalités particulières, des données médicales individuelles. Les agents sont eux-mêmes tenus au secret professionnel. Un cabinet d’avocats doit donc identifier précisément les pièces concernées et expliquer la base de son objection, au lieu d’invoquer globalement le secret pour refuser le contrôle. Voir aussi l’analyse du RGPD et du secret professionnel des avocats.
L’accès à des lieux affectés à un usage privé suit des règles spécifiques et peut impliquer le juge des libertés et de la détention. La présentation officielle du contrôle expose également la procédure lorsque l’organisme s’oppose à une visite. Faites traiter une difficulté juridique immédiatement par le conseil de l’organisation ; n’instruisez pas le personnel de bloquer physiquement l’accès. L’article 226-22-2 du code pénal sanctionne certaines entraves, notamment la dissimulation ou destruction de documents utiles et la communication d’informations ne correspondant pas à l’état des enregistrements au moment de la demande.
La confidentialité des données d’autres personnes compte aussi. Si un écran ou une extraction expose des données étrangères au périmètre, signalez-le et proposez une méthode permettant de produire les informations pertinentes dans des conditions contrôlées. En présence de catégories particulières de données, documentez qui a réalisé l’accès, pourquoi et avec quelles garanties. Une procédure de contrôle reste soumise à des règles ; la bonne réponse est une coopération précise, proportionnée et traçable.
6. Entretiens et constatations
Avant de répondre à une question, séparez trois niveaux : le fonctionnement habituel, les faits observés pour le traitement contrôlé et ce qui reste à vérifier. Un chef de projet peut connaître l’intention de configuration, tandis que l’administrateur connaît l’état réellement déployé. Les deux informations sont utiles si leur différence est explicitée. Évitez les réponses collectives approximatives telles que « tous les accès sont supprimés au départ » si le départ d’un prestataire extérieur suit un autre circuit.
Une bonne explication donne un exemple daté et sa preuve : ticket de retrait d’accès, version de la notice, paramétrage exporté ou compte rendu d’une décision. Si le système a changé après la période examinée, distinguez nettement « à la date du contrôle » et « aujourd’hui ». Cette discipline protège aussi l’organisation contre une confusion entre un défaut passé déjà corrigé et un défaut actuel. Les agents peuvent recueillir des explications auprès des personnes qui font fonctionner les traitements ; les dirigeants ne doivent pas faire pression pour aligner artificiellement les témoignages.
Exemple hypothétique : un site a obtenu un consentement valide en juin, mais une mise à jour d’août déclenche un traceur avant le choix. Le dossier utile contient la version du bandeau, les dates de déploiement, un test de chargement, l’analyse de l’incident et la correction. Affirmer seulement que « le bandeau a toujours été conforme » empêcherait de comprendre le problème et risquerait de dégrader la crédibilité des autres réponses.
7. Procès-verbal et observations
La CNIL indique qu’un procès-verbal consigne les faits observés pour les contrôles sur place, en ligne et sur audition. Sa charte décrit les conditions de rédaction, de lecture, de signature et de notification. Relisez les éléments factuels, les dates et l’inventaire des copies. Si une phrase confond une hypothèse de travail avec un fait reconnu, demandez que l’observation soit portée au document. Ne supposez pas qu’une signature vaut adhésion à une qualification juridique ; le rôle de la signature et les modalités d’observation doivent être examinés sur place avec le conseil.
Une note interne peut récapituler les demandes restées ouvertes, les interlocuteurs, les documents communiqués et les réserves formulées. Stockez ces pièces dans un espace à accès restreint et avec une durée de conservation justifiée. Vérifiez après le contrôle les faits matériels mentionnés au procès-verbal. Si une information doit être complétée, répondez dans le délai indiqué par la CNIL et conservez la preuve d’envoi. N’inventez pas un délai uniforme d’un mois ou de quinze jours pour toutes les observations : la situation et la notification reçue commandent.
8. Les suites possibles et le contradictoire
La clôture peut intervenir sans mesure répressive, éventuellement avec des observations. Une mise en demeure est une demande formelle de mise en conformité, avec un périmètre et un délai propres. Une procédure de sanction peut être engagée selon la procédure ordinaire ou simplifiée, sans que la mise en demeure soit une étape nécessaire dans tous les cas. La CNIL explique sa chaîne répressive. Le nombre annuel de sanctions ne se convertit donc pas en « taux de transformation » des contrôles d’une année.
Si des griefs sont notifiés, l’organisme prépare une réponse contradictoire : qualification juridique contestée ou admise, chronologie, preuve des mesures existantes, corrections postérieures et effet sur les personnes. Une correction rapide peut être pertinente, mais elle n’efface pas mécaniquement le manquement antérieur. La formation restreinte prend une décision motivée, susceptible de recours. Les plafonds des amendes dépendent du fondement applicable, notamment des deux niveaux de l’article 83 RGPD ; ce sont des maxima légaux, non un tarif automatique. Le suivi des sanctions CNIL illustre pourquoi les motifs et dates de décisions doivent être vérifiés individuellement.
Après l’enquête, inscrivez les corrections dans un plan avec responsable, date cible et preuve de réalisation. Rejouez le contrôle sur le traitement concerné : le registre correspond-il aux flux, la notice à l’interface, les contrats aux prestataires, les droits aux procédures effectivement suivies ? Une notification de violation ou une AIPD peuvent devenir pertinentes selon les faits, mais ne sont pas automatiquement exigées par chaque contrôle.
Questions pratiques
Faut-il un avocat dès l’arrivée des agents ?
L’assistance d’un conseil est possible et utile lorsque les enjeux sont complexes. L’organisation doit néanmoins commencer à coopérer et préserver les preuves pendant qu’elle le contacte. La décision de faire intervenir un avocat dépend du périmètre, du secret professionnel et du risque juridique ; aucun seuil d’effectif ne s’applique.
Peut-on demander un délai pour fournir une pièce ?
Expliquez où se trouve la pièce, qui peut l’extraire et combien de temps l’opération nécessite. Proposez une transmission sûre et convenez de l’échéance avec les agents. Une difficulté technique documentée se distingue d’un refus inexpliqué. Conservez la demande initiale, la réponse et la version finalement transmise.
Une visite signifie-t-elle une sanction future ?
Non. Le contrôle établit des faits. Ses suites dépendent des constatations et de leur appréciation juridique. Les chiffres globaux de contrôles, mises en demeure et sanctions ne sont pas des étapes successives d’un même groupe de dossiers. La direction doit néanmoins traiter immédiatement une défaillance avérée, tout en respectant la conservation des preuves.
Comment savoir quelle date utiliser dans la défense ?
Pour chaque document et constat, indiquez la date du fait, celle du contrôle, celle d’une éventuelle correction et celle de la décision de la CNIL. La date de publication d’un communiqué peut différer de la décision. Cette chronologie évite d’attribuer à une période des mesures qui n’existaient pas encore.