Aller au contenu
Legiscope
Menu
Data Privacy

Contrôle CNIL : checklist préparation 2026

Préparer un contrôle CNIL : checklist documents, droits durant inspection, sanctions encourues. Guide pratique 2026 pour DPO et juristes.

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d’un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n’existe ni préavis garanti pour une visite sur place, ni nombre standard de documents à remettre. Cette checklist organise un travail permanent, puis les gestes à effectuer lorsqu’une demande arrive.

La CNIL a mené 323 contrôles en 2025. Ils peuvent être sur place, sur pièces, en ligne ou sur audition, éventuellement successivement. Une enquête n’implique pas à elle seule une mise en demeure ou une sanction. Pour les pouvoirs des agents, les secrets opposables et le procès-verbal, lisez la procédure d’inspection CNIL. Ici, l’objectif est que DPO, juriste, DSI et responsables métiers puissent produire sans improvisation les éléments propres à leur organisation.

1. Définir le périmètre avant de constituer un dossier

Commencez par les activités, non par une pile de modèles. Identifiez les traitements qui touchent beaucoup de personnes, des données sensibles, des mineurs, des salariés ou des services exposés en ligne. Pour chacun, notez le responsable métier, le système, les prestataires, les destinataires, les personnes concernées et le contact qui peut expliquer la pratique. Ce tableau interne oriente la recherche de pièces si la CNIL pose une question ciblée. Une organisation n’a pas besoin d’imprimer tout son registre pour démontrer un traitement précis, mais elle doit pouvoir retrouver la fiche pertinente et les preuves qui la soutiennent.

Les priorités publiées par la CNIL orientent la veille ; elles ne créent pas une obligation autonome ni une probabilité de contrôle individuelle. Une plainte ou une violation peuvent aussi susciter des vérifications. Évitez de qualifier un domaine de « priorité 2026 » sans citer le programme officiel concerné. La préparation doit couvrir les opérations ordinaires du cabinet, de la collectivité ou de l’entreprise, même si elles ne figurent pas dans une campagne thématique.

Exemple hypothétique : un éditeur de logiciel gère des comptes clients, une newsletter et des journaux de sécurité. Sa matrice de préparation distingue le fichier des utilisateurs du logiciel, la prospection et les logs. Pour chaque ligne, elle indique la base légale, la durée, la notice, les personnes habilitées et les fournisseurs. Si le contrôle porte sur le droit à l’effacement, l’équipe sait où rechercher la demande et pourquoi certaines données de facturation sont conservées séparément.

2. Relier le registre aux preuves de terrain

Le registre des traitements décrit les finalités, catégories de données et personnes, destinataires, transferts, durées et mesures générales de sécurité prévues à l’article 30. Il ne doit pas être « signé par le DPO » pour être valable ; l’organisation est responsable de sa tenue, avec l’appui éventuel du DPO. Associez à chaque fiche le propriétaire, sa dernière revue et les pièces qui démontrent son exactitude. Une revue est nécessaire quand un nouveau formulaire, fournisseur, usage secondaire ou flux apparaît, pas à une date magique identique pour tous.

Vérifiez un échantillon : une catégorie indiquée comme supprimée est-elle encore présente dans une archive ? Le nom du prestataire correspond-il au service effectivement utilisé ? Le système envoie-t-il des données à des destinataires non mentionnés ? La méthodologie d’audit RGPD permet de confronter la documentation aux interfaces et aux flux. Consignez les écarts découverts et la date de correction prévue. La preuve d’une détection honnête, suivie d’une action, est plus utile qu’un registre impeccable en apparence mais déconnecté des applications.

Pour les traitements susceptibles d’engendrer un risque élevé, gardez l’analyse d’impact, sa décision de lancement, les mesures retenues et la date de réexamen. Tous les traitements n’exigent pas une AIPD. Si vous avez conclu qu’elle n’était pas requise dans un cas limite, documentez les critères examinés. Un prestataire peut fournir des éléments techniques ; le responsable garde la décision sur les risques de son traitement.

3. Préparer les notices, bases et choix des personnes

Conservez les versions des mentions remises aux personnes lors de la collecte : écran d’inscription, formulaire papier, contrat, notice RH, formulaire de contact. Une politique générale publiée aujourd’hui ne prouve pas ce qui était affiché il y a un an. Associez à chaque version une date de mise en service et les finalités concernées. Vérifiez les articles 13 et 14 du RGPD selon que les données sont recueillies directement ou non. Expliquez la base de chaque finalité : exécution d’un contrat, obligation légale, intérêt légitime ou consentement lorsque ses conditions sont réunies. Une base légale ne se choisit pas après coup pour sauver un traitement.

Si le traitement repose sur le consentement, montrez le texte présenté, l’action positive et la manière de retirer ce consentement. La lecture de l’article 7 du RGPD détaille ces conditions. Pour un site, archivez les versions du bandeau et testez le dépôt des traceurs avant et après le choix. La conformité du bandeau cookies suppose d’observer le comportement technique, au-delà de l’apparence des boutons. Conservez les résultats de test et l’identité de la personne qui valide une mise en production.

Préparez également les demandes de droits : canal de réception, registre des demandes, preuve de vérification d’identité lorsqu’elle était nécessaire, réponse envoyée et motif d’un éventuel refus. Le guide de procédure des droits aide à distinguer accès, effacement, opposition et portabilité. Évitez de demander systématiquement une pièce d’identité : la vérification doit être proportionnée au doute et aux risques. Vérifiez que le contact annoncé dans la notice fonctionne réellement.

4. Contrats, destinataires et transferts

Cartographiez les outils qui traitent des données pour le compte de l’organisation : hébergeur, support logiciel, routeur, centre d’appels ou service de sauvegarde. Pour chaque fournisseur, identifiez d’abord son rôle réel. Un fournisseur qui décide de finalités propres peut être responsable distinct pour ces opérations ; le simple fait qu’il accède à des données ne le transforme pas toujours en sous-traitant. Lorsque l’article 28 s’applique, gardez le contrat en vigueur, la liste des sous-traitants ultérieurs, les instructions et les éléments sur la sécurité et l’assistance. La checklist d’audit article 28 aide à repérer les clauses sans lien avec la prestation réelle.

Documentez séparément les transferts hors EEE : pays, destinataire, accès distant éventuel, mécanisme de transfert et évaluation des mesures complémentaires quand elles sont requises. Une adresse de facturation française ne prouve pas la localisation des données ou des équipes d’assistance. À l’inverse, la seule présence d’un fournisseur international ne démontre pas automatiquement un transfert illicite. Gardez les documents applicables à la date examinée, ainsi que les changements ultérieurs.

Exemple hypothétique : un routeur de messages change de prestataire de support. Le contrat principal reste identique, mais une nouvelle équipe située hors EEE peut accéder aux journaux. La revue enregistre l’ajout du sous-traitant ultérieur, la nature des données visibles, les garanties pertinentes et la décision de l’organisation. Sans cette chronologie, le contrat générique n’explique pas la réalité du traitement.

5. Sécurité : montrer des décisions et leur exécution

L’article 32 du RGPD appelle des mesures appropriées aux risques. Préparez l’analyse qui explique l’authentification, les habilitations, les sauvegardes, les tests et la gestion des vulnérabilités des systèmes concernés. Un inventaire des mesures existe peut-être dans la PSSI ; joignez les preuves d’exécution : revue des comptes, restauration testée, correctif déployé, incident suivi. Une politique qui annonce « MFA partout » alors que certains comptes administrateurs n’y sont pas soumis crée une contradiction. Décrivez l’exception, son propriétaire et sa remédiation.

Pour les accès, choisissez un échantillon de création, modification et suppression de droits. Vérifiez notamment les départs de salariés et de prestataires, les comptes techniques et l’accès des administrateurs. Pour les journaux, identifiez quelles actions sont enregistrées, qui les consulte et combien de temps ils sont conservés selon leur utilité et le risque. Il n’existe pas de durée universelle valable pour tous les logs. Une restitution de sauvegarde réussie et datée est plus convaincante qu’une capture montrant seulement que la sauvegarde était planifiée.

Tenez un registre des violations, y compris celles qui ne nécessitaient pas de notification, avec l’analyse du risque et la décision motivée. La procédure de notification des violations explique la logique des articles 33 et 34. Une absence d’incident consigné peut être exacte, mais elle mérite d’être rapprochée des tickets de sécurité et du processus de remontée des alertes. Préparez la personne qui peut expliquer pourquoi un incident particulier a été qualifié de violation ou écarté.

6. Organiser les rôles avant qu’une demande arrive

Désignez un coordinateur, un suppléant et des propriétaires de pièces. Le coordinateur reçoit les demandes, suit les délais et maintient l’inventaire des transmissions. Le DPO, lorsqu’il est désigné, conseille et facilite la coopération avec la CNIL ; il ne devient pas responsable juridique de toutes les décisions. La fiche sur les missions du DPO aide à fixer cette frontière. L’IT extrait des éléments sans les modifier ; les métiers expliquent les parcours réels ; le conseil traite les questions de secret et de procédure.

Testez la chaîne de contact une fois, puis lors d’un changement d’organisation. Si la personne qui gère le consentement est absente, qui peut expliquer les paramètres du bandeau ? Si l’hébergeur reçoit une requête directement, qui informe le responsable du traitement ? Si un responsable de site part, qui garde les versions des notices ? Ces questions révèlent des dépendances opérationnelles que la documentation légale seule ne montre pas.

Exemple hypothétique : la CNIL demande la liste des prestataires ayant accédé à un environnement entre janvier et mars. Le coordinateur demande à l’IT les journaux et au responsable fournisseur les dates contractuelles. Il rapproche les deux jeux de données, note les accès techniques non individualisés et prépare une réponse qui expose la méthode de rapprochement. Il conserve la version de l’extraction remise, sans supprimer les écarts gênants.

7. Le jour du contrôle ou de l’audition

Pour une visite sur place, vérifiez l’identité et l’habilitation des agents, faites prévenir les contacts désignés et accompagnez la délégation. La charte officielle des contrôles décrit les opérations. Ne bâtissez pas un scénario sur un horaire d’arrivée ou une durée standard : une visite peut être courte ou s’étendre selon les vérifications. Les agents n’ont pas à attendre qu’un dossier documentaire complet soit fabriqué le matin même. Remettez les versions existantes en expliquant leurs dates.

Une personne tient un journal : demande, réponse, pièce, heure, interlocuteur. Une autre peut conserver les copies identiques aux documents fournis. Avant chaque transmission, vérifiez qu’elle correspond au périmètre demandé et signalez la présence de données de tiers sans masquer un fait important. Si un élément relève d’un secret protégé, faites examiner précisément ce point par le conseil. Le secret ne justifie pas un refus global de coopération ; la procédure de contrôle détaille notamment les exceptions relatives aux relations avocat-client et aux données médicales.

Lors d’un entretien, distinguez une observation directe d’une explication fondée sur une politique écrite. Si vous ignorez un paramètre, dites qui peut le vérifier. N’annoncez pas que tout écart est déjà corrigé tant que le déploiement n’est pas contrôlé. Il est légitime de produire une note complémentaire après vérification, selon les modalités convenues avec les agents.

8. Le procès-verbal et les suites à suivre

Selon la CNIL, un procès-verbal est établi pour les contrôles sur place, en ligne et sur audition, mais le contrôle sur pièces fait exception. Vérifiez la réalité des faits consignés, l’identité des personnes, les dates et la liste des documents copiés. Formulez une observation précise si un passage ne reflète pas ce qui a été vu. La signature et les éventuelles réserves se traitent avec le conseil et selon les règles de la mission ; il n’existe pas de consigne générale consistant à refuser systématiquement de signer.

Après la visite, protégez les pièces du dossier, relevez les demandes ouvertes et traitez sans tarder les défauts avérés. Conservez une distinction entre ce qui existait au moment du contrôle et ce qui a été corrigé ensuite. Une mesure corrective utile ne doit pas être antidatée. Si la CNIL adresse des observations, une mise en demeure ou une notification de griefs, ouvrez un suivi spécifique du délai et du contradictoire. La page de suivi des sanctions donne le contexte des décisions ; la situation de votre organisme dépend du courrier reçu, non d’une statistique générale.

La revue après contrôle peut alimenter le prochain audit RGPD. Choisissez quelques preuves à refaire produire par des personnes différentes : extraction d’une demande d’accès, justification d’une durée de conservation, restauration d’une sauvegarde, preuve du refus de traceurs. Cette répétition mesure la capacité réelle à retrouver les preuves, sans imposer un audit externe annuel ni un budget standard à tous.

Questions pratiques

Quelle pièce doit être prête en premier ?

Commencez par la fiche de registre du traitement effectivement contrôlé et par le nom de la personne capable de l’expliquer. Rassemblez ensuite la notice, les contrats et les preuves de sécurité ou de droits pertinents. La liste varie avec l’objet de l’enquête ; une AIPD n’est à produire que si elle concerne le traitement et si elle existe ou devait être réalisée.

La CNIL prévient-elle avant une visite ?

Un contrôle sur place peut se dérouler sans annonce préalable. Une audition est organisée par convocation et un contrôle sur pièces commence par une demande écrite. Préparez un accueil permanent au lieu de supposer un préavis de vingt-quatre heures.

Quel niveau de détail donner sur une correction ?

Indiquez le défaut observé, son périmètre, les personnes ou données concernées, la date de décision, la date effective de mise en service et le test qui confirme le résultat. Une capture récente seule ne prouve pas l’état antérieur. Si la correction est partielle, exposez la limite et la prochaine étape.

Combien de temps garder le dossier de contrôle ?

Définissez une durée documentée selon les besoins du dossier, les recours et les obligations applicables ; aucune durée générale de « cinq ans minimum » ne découle de la seule existence d’un contrôle. Limitez les accès aux pièces transmises, surtout lorsqu’elles contiennent des données de tiers ou des secrets protégés.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026
02Data Privacy

Contrôle CNIL : procédure d'inspection 2026 et droits

En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction…

23 mai 2026
03Data Privacy

RGPD pour startups : roadmap conformité MVP 2026

En une phrase. Une startup a deux fenêtres critiques RGPD : mise en marché du MVP (collecter dès l'origine de manière conforme évite la dette technique) et levée de fonds Series A+ (due diligence…

3 juin 2026
04Données personnelles

Audit RGPD : guide méthodologique en 10 étapes

Un audit RGPD évalue les pratiques d’un organisme et identifie les écarts à corriger. Ce guide propose une méthodologie en dix étapes pour préparer une mise en conformité, du cadrage à la…

12 avril 2026
05Données personnelles

Contrôle CNIL : comment se préparer en 2026

En une phrase. Un contrôle CNIL peut être déclenché par une plainte, une auto-saisine, un programme thématique ou une notification de violation. La CNIL dispose de pouvoirs étendus (article 19 LIL et…

9 mai 2026
06Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

En une phrase. L'article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un…

23 mai 2026
07Data Privacy

RGPD agences immobilières : guide conformité 2026

Une agence immobilière doit organiser la collecte, l’accès et la suppression des données à chaque étape de son activité : recherche d’un logement, candidature, mandat, gestion du bail et clôture du…

3 juin 2026
08Data Privacy

RGPD avocats et secret professionnel : guide 2026

En bref. Un cabinet d'avocats doit respecter à la fois le RGPD et le secret professionnel. Le secret protège les pièces et échanges couverts par l'article 66-5 de la loi du 31 décembre 1971 ; il…

3 juin 2026