Aller au contenu
Legiscope
Menu
Data Privacy

Contrôle CNIL : procédure d'inspection 2026 et droits

Contrôle CNIL : quatre modalités, pouvoirs des agents, droits, procès-verbal et suites possibles. Procédure d’inspection expliquée pour 2026.

En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction ni la preuve d’un manquement. La priorité, pour l’organisme contrôlé, est de coopérer, de préserver les éléments demandés et de vérifier le périmètre de la mission avant de répondre précisément.

La CNIL décrit ces quatre modalités, qui peuvent se succéder dans un même dossier. Son rapport d’activité 2025 recense 323 contrôles en 2025. Ce nombre ne permet pas de prédire la probabilité d’un contrôle pour une organisation donnée. Le présent guide traite du déroulement juridique et des choix à faire pendant l’enquête ; la checklist de préparation traite du dispositif documentaire à maintenir avant toute visite.

1. Ce qu’un contrôle cherche à établir

Le président de la CNIL décide des contrôles. Les agents habilités cherchent à constater comment un traitement fonctionne réellement : quelles données entrent dans un outil, qui y accède, combien de temps elles restent, à qui elles sont transmises et comment les personnes exercent leurs droits. L’examen peut porter sur un responsable du traitement ou un sous-traitant. Une plainte, une violation de données, une campagne thématique ou un constat en ligne peut susciter des vérifications ; il n’existe pas de répartition fixe et universelle entre ces origines.

La distinction entre « contrôle » et « procédure de sanction » change la manière de réagir. Pendant le contrôle, les agents collectent des éléments et rédigent, selon la modalité, un procès-verbal. La CNIL peut ensuite clore le dossier, demander des corrections, adresser une mise en demeure ou engager une procédure répressive. Une mise en demeure et une sanction relèvent de décisions distinctes, avec leurs propres voies et délais. Le bilan officiel des mesures de 2025 indique 83 sanctions et 143 mises en demeure, sans signifier que chaque mesure découle d’un contrôle réalisé cette même année.

L’article 58 du RGPD donne aux autorités de contrôle des pouvoirs d’investigation. En France, l’article 19 de la loi Informatique et Libertés en précise l’exercice. Une organisation qui coopère peut demander à comprendre la finalité d’une demande et la façon de produire une pièce exploitable. Elle ne doit pas transformer cette clarification en refus de communication.

2. Les quatre modalités en pratique

Sur place, la délégation se présente dans les locaux professionnels, identifie ses membres et expose l’objet de la mission. Le contrôle peut commencer sans préavis. La charte des contrôles de la CNIL décrit l’accueil, les constatations, les copies et le procès-verbal. Prévoir un protocole d’accueil est utile ; compter sur une notification préalable de 24 heures serait dangereux.

Sur pièces, la CNIL adresse des questions et demande des documents. L’organisme doit organiser une réponse vérifiable, avec des versions datées et un inventaire de ce qui est transmis. Selon la CNIL, cette modalité fait exception à la rédaction d’un procès-verbal de contrôle. L’absence de visite ne rend donc pas la demande moins officielle.

En ligne, les agents vérifient notamment un site, une application ou des ressources accessibles à distance. Une capture du bandeau cookies, le comportement d’un formulaire et le chargement des traceurs peuvent être constatés sans interaction avec l’entreprise. La vérification peut être suivie d’une audition ou d’une visite. Lorsqu’un dysfonctionnement est découvert, il faut le corriger sans altérer l’historique des versions ou prétendre que l’état corrigé était celui observé.

Sur audition, les représentants sont convoqués pour expliquer un traitement et, le cas échéant, donner accès aux systèmes pertinents. Préparer une chronologie des décisions, des responsables et des changements aide à distinguer un fait connu d’une hypothèse. Une réponse « nous devons vérifier » est préférable à une certitude improvisée.

3. Les premières minutes d’une visite

La personne à l’accueil contacte la direction, le DPO s’il existe et le référent juridique. Elle vérifie l’identité et l’habilitation des agents, puis désigne une personne capable de suivre la visite. Les agents n’ont pas à attendre indéfiniment l’arrivée d’un avocat. Leur mission peut commencer pendant que l’organisation mobilise son conseil. Il faut préserver le calme et éviter d’avertir le personnel qu’il devrait nettoyer des dossiers, effacer des messages ou modifier des paramètres.

Demandez le périmètre de la décision de contrôle et notez l’heure, les interlocuteurs et les systèmes examinés. Un journal interne chronologique, rédigé par une personne qui accompagne la délégation, permet de retrouver les demandes et les pièces remises. Il ne remplace pas le procès-verbal officiel. Préparez une salle et des accès adaptés, sans donner par commodité des privilèges techniques plus larges que nécessaire. Lorsqu’une extraction demande une manipulation, faites expliquer les filtres et conservez une copie de l’extraction telle qu’elle a été remise.

Exemple hypothétique : les agents demandent les journaux d’accès d’un dossier patient. Le DSI identifie le système et la période, l’équipe juridique examine la question du secret médical, puis une personne habilitée réalise l’extraction sous contrôle des conditions légales applicables. La réponse expose la méthode de sélection et les limites des journaux. Elle ne livre pas tout le système de stockage sous prétexte que l’accès doit être rapide.

4. Ce que les agents peuvent demander

Un registre des activités de traitement, les mentions d’information, les contrats article 28, les évaluations d’impact pertinentes, les procédures de réponse aux droits, les traces d’incident et les mesures de sécurité sont des pièces fréquentes. Aucune liste ne garantit que ces documents seront tous demandés. La demande doit être reliée à l’objet du contrôle et aux faits vérifiés. Le meilleur dossier explique la pratique réelle : un registre daté ne suffit pas si les accès applicatifs et les flux contredisent ses descriptions. La base légale du traitement doit elle aussi correspondre à la finalité réellement poursuivie.

Pour chaque pièce, notez son propriétaire, sa version, sa période de validité et, lorsqu’il y a lieu, les annexes manquantes. Si un contrat ancien contient une clause remplacée, remettez la version pertinente et le changement ultérieur en expliquant la chronologie. N’antidatez jamais une correction. Si un document n’existe pas, dites-le, identifiez ce qui existe à la place et ouvrez une action corrective distincte. La méthodologie d’audit RGPD aide à vérifier l’écart entre pièces et fonctionnement.

Une vérification technique peut comprendre les habilitations, les rôles administrateur, les journaux, les sauvegardes et les choix de sécurité d’un traitement. L’article 32 du RGPD impose des mesures appropriées au risque ; il ne fixe pas un mot de passe ou une durée de journalisation identique pour tous. Présentez les arbitrages documentés, les résultats de tests et les remédiations. Un contrôle peut aussi viser les traceurs et le bandeau cookies ou la réponse à une demande d’exercice de droits.

5. Confidentialité, secret et limites légales

Coopérer ne signifie pas que tous les secrets sont sans effet. La CNIL précise que le secret professionnel ne peut normalement être opposé à ses agents, mais que des exceptions concernent notamment les informations couvertes par le secret des relations entre avocat et client et, selon des modalités particulières, des données médicales individuelles. Les agents sont eux-mêmes tenus au secret professionnel. Un cabinet d’avocats doit donc identifier précisément les pièces concernées et expliquer la base de son objection, au lieu d’invoquer globalement le secret pour refuser le contrôle. Voir aussi l’analyse du RGPD et du secret professionnel des avocats.

L’accès à des lieux affectés à un usage privé suit des règles spécifiques et peut impliquer le juge des libertés et de la détention. La présentation officielle du contrôle expose également la procédure lorsque l’organisme s’oppose à une visite. Faites traiter une difficulté juridique immédiatement par le conseil de l’organisation ; n’instruisez pas le personnel de bloquer physiquement l’accès. L’article 226-22-2 du code pénal sanctionne certaines entraves, notamment la dissimulation ou destruction de documents utiles et la communication d’informations ne correspondant pas à l’état des enregistrements au moment de la demande.

La confidentialité des données d’autres personnes compte aussi. Si un écran ou une extraction expose des données étrangères au périmètre, signalez-le et proposez une méthode permettant de produire les informations pertinentes dans des conditions contrôlées. En présence de catégories particulières de données, documentez qui a réalisé l’accès, pourquoi et avec quelles garanties. Une procédure de contrôle reste soumise à des règles ; la bonne réponse est une coopération précise, proportionnée et traçable.

6. Entretiens et constatations

Avant de répondre à une question, séparez trois niveaux : le fonctionnement habituel, les faits observés pour le traitement contrôlé et ce qui reste à vérifier. Un chef de projet peut connaître l’intention de configuration, tandis que l’administrateur connaît l’état réellement déployé. Les deux informations sont utiles si leur différence est explicitée. Évitez les réponses collectives approximatives telles que « tous les accès sont supprimés au départ » si le départ d’un prestataire extérieur suit un autre circuit.

Une bonne explication donne un exemple daté et sa preuve : ticket de retrait d’accès, version de la notice, paramétrage exporté ou compte rendu d’une décision. Si le système a changé après la période examinée, distinguez nettement « à la date du contrôle » et « aujourd’hui ». Cette discipline protège aussi l’organisation contre une confusion entre un défaut passé déjà corrigé et un défaut actuel. Les agents peuvent recueillir des explications auprès des personnes qui font fonctionner les traitements ; les dirigeants ne doivent pas faire pression pour aligner artificiellement les témoignages.

Exemple hypothétique : un site a obtenu un consentement valide en juin, mais une mise à jour d’août déclenche un traceur avant le choix. Le dossier utile contient la version du bandeau, les dates de déploiement, un test de chargement, l’analyse de l’incident et la correction. Affirmer seulement que « le bandeau a toujours été conforme » empêcherait de comprendre le problème et risquerait de dégrader la crédibilité des autres réponses.

7. Procès-verbal et observations

La CNIL indique qu’un procès-verbal consigne les faits observés pour les contrôles sur place, en ligne et sur audition. Sa charte décrit les conditions de rédaction, de lecture, de signature et de notification. Relisez les éléments factuels, les dates et l’inventaire des copies. Si une phrase confond une hypothèse de travail avec un fait reconnu, demandez que l’observation soit portée au document. Ne supposez pas qu’une signature vaut adhésion à une qualification juridique ; le rôle de la signature et les modalités d’observation doivent être examinés sur place avec le conseil.

Une note interne peut récapituler les demandes restées ouvertes, les interlocuteurs, les documents communiqués et les réserves formulées. Stockez ces pièces dans un espace à accès restreint et avec une durée de conservation justifiée. Vérifiez après le contrôle les faits matériels mentionnés au procès-verbal. Si une information doit être complétée, répondez dans le délai indiqué par la CNIL et conservez la preuve d’envoi. N’inventez pas un délai uniforme d’un mois ou de quinze jours pour toutes les observations : la situation et la notification reçue commandent.

8. Les suites possibles et le contradictoire

La clôture peut intervenir sans mesure répressive, éventuellement avec des observations. Une mise en demeure est une demande formelle de mise en conformité, avec un périmètre et un délai propres. Une procédure de sanction peut être engagée selon la procédure ordinaire ou simplifiée, sans que la mise en demeure soit une étape nécessaire dans tous les cas. La CNIL explique sa chaîne répressive. Le nombre annuel de sanctions ne se convertit donc pas en « taux de transformation » des contrôles d’une année.

Si des griefs sont notifiés, l’organisme prépare une réponse contradictoire : qualification juridique contestée ou admise, chronologie, preuve des mesures existantes, corrections postérieures et effet sur les personnes. Une correction rapide peut être pertinente, mais elle n’efface pas mécaniquement le manquement antérieur. La formation restreinte prend une décision motivée, susceptible de recours. Les plafonds des amendes dépendent du fondement applicable, notamment des deux niveaux de l’article 83 RGPD ; ce sont des maxima légaux, non un tarif automatique. Le suivi des sanctions CNIL illustre pourquoi les motifs et dates de décisions doivent être vérifiés individuellement.

Après l’enquête, inscrivez les corrections dans un plan avec responsable, date cible et preuve de réalisation. Rejouez le contrôle sur le traitement concerné : le registre correspond-il aux flux, la notice à l’interface, les contrats aux prestataires, les droits aux procédures effectivement suivies ? Une notification de violation ou une AIPD peuvent devenir pertinentes selon les faits, mais ne sont pas automatiquement exigées par chaque contrôle.

Questions pratiques

Faut-il un avocat dès l’arrivée des agents ?

L’assistance d’un conseil est possible et utile lorsque les enjeux sont complexes. L’organisation doit néanmoins commencer à coopérer et préserver les preuves pendant qu’elle le contacte. La décision de faire intervenir un avocat dépend du périmètre, du secret professionnel et du risque juridique ; aucun seuil d’effectif ne s’applique.

Peut-on demander un délai pour fournir une pièce ?

Expliquez où se trouve la pièce, qui peut l’extraire et combien de temps l’opération nécessite. Proposez une transmission sûre et convenez de l’échéance avec les agents. Une difficulté technique documentée se distingue d’un refus inexpliqué. Conservez la demande initiale, la réponse et la version finalement transmise.

Une visite signifie-t-elle une sanction future ?

Non. Le contrôle établit des faits. Ses suites dépendent des constatations et de leur appréciation juridique. Les chiffres globaux de contrôles, mises en demeure et sanctions ne sont pas des étapes successives d’un même groupe de dossiers. La direction doit néanmoins traiter immédiatement une défaillance avérée, tout en respectant la conservation des preuves.

Comment savoir quelle date utiliser dans la défense ?

Pour chaque document et constat, indiquez la date du fait, celle du contrôle, celle d’une éventuelle correction et celle de la décision de la CNIL. La date de publication d’un communiqué peut différer de la décision. Cette chronologie évite d’attribuer à une période des mesures qui n’existaient pas encore.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Contrôle CNIL : comment se préparer en 2026

En une phrase. Un contrôle CNIL peut être déclenché par une plainte, une auto-saisine, un programme thématique ou une notification de violation. La CNIL dispose de pouvoirs étendus (article 19 LIL et…

9 mai 2026
02Data Privacy

Contrôle CNIL : checklist préparation 2026

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d'un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n'existe ni préavis garanti pour une…

3 juin 2026
03Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026
04Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

En une phrase. L'article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un…

23 mai 2026
05Data Privacy

RGPD agences immobilières : guide conformité 2026

Une agence immobilière doit organiser la collecte, l’accès et la suppression des données à chaque étape de son activité : recherche d’un logement, candidature, mandat, gestion du bail et clôture du…

3 juin 2026
06Data Privacy

RGPD avocats et secret professionnel : guide 2026

En bref. Un cabinet d'avocats doit respecter à la fois le RGPD et le secret professionnel. Le secret protège les pièces et échanges couverts par l'article 66-5 de la loi du 31 décembre 1971 ; il…

3 juin 2026
07Data Privacy

RGPD Belgique : guide conformité APD et loi 2018

En une phrase. Le RGPD s'applique directement en Belgique. La loi du 30 juillet 2018 le complète sur des points nationaux et l'Autorité de protection des données (APD, ou GBA en néerlandais) en…

23 mai 2026
08Data Privacy

RGPD courtiers en assurance : guide conformité 2026

En bref. Le courtier d'assurance traite des données pour conseiller, obtenir des offres, placer un contrat et suivre éventuellement un sinistre. Il est généralement responsable des traitements liés à…

3 juin 2026