Aller au contenu
Legiscope
Menu
Data Privacy

Sanctions CNIL 2026 : tracker actualisé

Sanctions CNIL 2026 : sélection vérifiée de décisions publiques, montants, motifs et dates de décision ou publication, au 27 septembre 2026.

Périmètre au 27 septembre 2026. Ce suivi présente une sélection vérifiée de décisions de sanction de la CNIL intervenues en 2026 et rendues publiques à cette date. Il n’est ni un relevé exhaustif de toutes les décisions ni un total annuel 2026. La date de la délibération, celle de la communication publique et celle des faits examinés peuvent différer. Les amendes prononcées par une autre autorité européenne, même en coopération avec la CNIL, ne sont pas comptées comme sanctions de la CNIL.

La liste officielle des sanctions et les communiqués liés sont le point de départ. Une page de presse peut résumer plusieurs manquements ; la délibération indique les fondements et les mesures exactes. Pour les dossiers de démarchage, le guide de prospection permet de distinguer le canal et la règle spéciale applicable. Le suivi ci-dessous retient cinq dossiers aux enjeux distincts, plus un point de situation officiel sur la procédure simplifiée. Aucune somme de ces lignes ne doit être présentée comme « le total 2026 » : les décisions non retenues et les mesures sans amende rendraient ce calcul trompeur.

1. Décisions sélectionnées : montants, dates et fondements

Décision de la CNIL Publication CNIL Organisme et montant Ce que la source établit
Délibérations du 8 janvier 2026 14 janvier 2026 FREE MOBILE : 27 M€ ; FREE : 15 M€ Deux décisions distinctes après la violation de 2024 : sécurité des données, communication de la violation aux personnes et, pour FREE MOBILE, conservation excessive.
26 mai 2026 28 mai 2026 IQVIA OPERATIONS FRANCE : 5 M€ Manquements liés aux garanties et conditions des entrepôts de données de santé autorisés ; injonctions distinctes de l’amende.
21 juillet 2026 9 septembre 2026 EXTIA : 300 000 € Manquements concernant notamment le droit à l’effacement et d’autres droits des personnes, dans le contexte de plaintes d’anciens salariés et candidats.
21 juillet 2026 (SAN-2026-009) 3 septembre 2026 HÔPITAL PRIVÉ DE LA LOIRE : 500 000 € Sécurité insuffisante du dossier patient (article 32) et absence d’information directe des tiers de confiance concernés par la violation (article 34).

La première ligne regroupe deux décisions annoncées dans un même communiqué : elle représente donc deux amendes et non une sanction unique de 42 millions d’euros. Les autres lignes correspondent chacune à une décision. L’année du fait générateur n’est pas nécessairement celle de la décision : l’intrusion chez FREE date d’octobre 2024 ; les investigations et le contradictoire se déroulent ensuite. Le communiqué d’EXTIA paraît en septembre alors que la décision a été prise en juillet. Cette distinction évite de décrire la sanction comme une décision « de septembre ».

Ce tableau n’intègre pas l’amende d’environ 825 millions d’euros visant UBER, annoncée en août 2026 en coopération avec la CNIL : l’autorité décisionnaire était néerlandaise. Il n’intègre pas non plus une clôture d’injonction sans nouvelle amende comme s’il s’agissait d’une sanction additionnelle. Pour suivre les autres dossiers, utilisez la liste officielle complète, qui peut évoluer après la date de cette revue.

2. Ce que montre le dossier FREE, et ce qu’il ne montre pas

La CNIL a publié le 14 janvier 2026 deux délibérations datées du 8 janvier contre FREE MOBILE et FREE. Le communiqué décrit l’intrusion de 2024 dans leurs systèmes, concernant des données relatives à 24 millions de contrats d’abonnés. Il détaille des défauts de sécurité, notamment une authentification VPN insuffisamment robuste, et la question de la communication de la violation aux personnes. Pour FREE MOBILE, la conservation de données sans justification pendant une durée excessive a également été retenue.

Le montant de 27 millions et celui de 15 millions sont des amendes distinctes attribuées aux responsables de leurs propres traitements. Les présenter comme « Free Mobile condamné à 42 millions pour prospection sans consentement » cumulerait deux erreurs : l’entité et le motif. Le dossier est utile pour tester la robustesse de l’authentification, la minimisation des archives et la capacité de communiquer correctement sur une violation. L’article 32 du RGPD éclaire la première question ; la procédure de notification éclaire la seconde.

Exemple opérationnel hypothétique : un opérateur a activé MFA pour ses salariés mais conserve un accès VPN de maintenance sans cette mesure. Il vérifie les comptes et les raisons de cette exception, évalue les conséquences d’un compte compromis et décide des corrections. L’exemple sert à poser les questions révélées par le dossier FREE ; il ne décrit pas la configuration exacte de l’entreprise sanctionnée au-delà de ce que la CNIL a publié.

3. IQVIA : autorisation, pseudonymisation et garanties

La décision concernant IQVIA, prise le 26 mai et publiée le 28 mai 2026, porte sur deux entrepôts de données de santé. La CNIL indique qu’ils avaient reçu des autorisations, mais que les traitements effectivement mis en œuvre ne respectaient pas certaines conditions de ces autorisations et garanties destinées à réduire les risques pour les personnes. Elle a prononcé une amende de 5 millions d’euros et des injonctions de correction assorties d’une astreinte potentielle. Une injonction sous astreinte n’est pas une amende déjà recouvrée.

Le communiqué explique aussi le débat sur le caractère anonyme ou pseudonyme des données. Pour un DPO, la leçon pratique est de vérifier ce qui a été effectivement autorisé, ce qui a changé depuis, les possibilités raisonnables de réidentification et la cohérence des garanties appliquées. Déclarer un entrepôt « anonyme » parce que les noms ont été retirés ne suffit pas à sortir du RGPD. Les données de santé exigent une analyse de risque et une gouvernance particulièrement attentives ; la méthodologie d’AIPD peut aider selon le traitement.

Exemple hypothétique : une organisation agrège des dossiers pseudonymisés pour des études. Elle doit documenter les identifiants conservés, les données auxiliaires accessibles aux destinataires et les risques de recoupement. Si une nouvelle source ou un nouveau destinataire est ajouté, elle vérifie si la décision initiale couvre toujours l’opération. La présence d’une autorisation passée n’absout pas un fonctionnement ultérieur différent.

4. EXTIA et les droits des personnes

La CNIL rapporte que plusieurs plaintes d’anciens salariés et candidats ont conduit à un contrôle d’EXTIA en avril 2025. La décision du 21 juillet 2026, rendue publique le 9 septembre, prononce une amende de 300 000 euros pour divers manquements relatifs aux droits, notamment à l’effacement. Il serait inexact de transformer ce cas en une sanction sur les cookies ou en une amende prise en septembre. La chronologie plainte, contrôle, décision et publication est utile pour organiser les preuves.

Une entreprise doit savoir où résident les données d’un candidat ou d’un ancien salarié : outil de recrutement, boîte de messagerie, exports et fichiers locaux. Une demande d’effacement exige une décision sur chaque catégorie, avec les exceptions réellement applicables. Une conservation nécessaire à la défense de droits ou à une obligation légale n’autorise pas à garder toute la fiche active pour de nouvelles campagnes. Le guide d’exercice des droits et celui des durées de conservation aident à séparer ces fins.

Exemple hypothétique : une candidate demande l’effacement six mois après un refus. L’équipe RH retrouve son dossier dans l’ATS, un export partagé et une messagerie de recrutement. Elle vérifie l’obligation ou le besoin de conserver certaines pièces, retire les données inutiles des espaces actifs et explique la réponse. L’intérêt de la procédure tient à la recherche effective dans les systèmes, pas seulement à un courriel standard « votre demande a été prise en compte ».

5. Hôpital privé de la Loire : sécurité et information des personnes

Le communiqué publié le 3 septembre 2026 rapporte une amende de 500 000 euros après l’accès frauduleux au dossier patient informatisé de l’établissement durant l’été 2025. La délibération SAN-2026-009 est du 21 juillet 2026, comme l’indique le lien vers la décision sur la page de la CNIL : le 3 septembre est la date de publication du communiqué, malgré sa phrase introductive ambiguë. La CNIL décrit une exposition concernant les données de 524 867 patients et de 202 246 personnes désignées comme tiers de confiance ; ces catégories et volumes proviennent de la source officielle, mais il ne faut pas les additionner mécaniquement comme un nombre de personnes distinctes.

La décision retient une sécurité insuffisante au regard de l’article 32 : authentification des accès externes, habilitations et détection d’une activité anormale. Elle retient aussi un manquement à l’article 34 : les patients avaient été informés de la violation, mais les personnes désignées comme tiers de confiance, dont les données avaient également été dérobées, n’avaient pas reçu d’information directe. Une violation n’entraîne pas automatiquement une amende ; il faut examiner les mesures antérieures, la réaction et la communication requise auprès de chaque catégorie de personnes concernées. Le guide sur l’article 32 éclaire le premier volet, et la procédure de notification des violations le second.

Exemple hypothétique : un établissement constate un accès inhabituel à plusieurs milliers de dossiers depuis un compte de support. Il coupe l’accès compromis, préserve les journaux, identifie les catégories de données et évalue les obligations de notification. La réponse juridique dépend des faits ; documenter la décision et tester la capacité de détecter ce type d’accès sont deux actions distinctes.

6. Procédure simplifiée : un instantané, pas un total annuel

La CNIL a indiqué le 6 juillet 2026 avoir prononcé 23 nouvelles sanctions depuis janvier dans le cadre de la procédure simplifiée, pour 133 750 euros d’amendes cumulées, dont 19 issues de plaintes. Il s’agit d’un instantané publié à cette date, pour ce périmètre précis. Ce chiffre ne vaut ni « 23 sanctions pour toute l’année 2026 » ni un nombre à additionner à la sélection ci-dessus sans contrôler les chevauchements. Il ne prouve aucun rythme annuel de 400 dossiers.

Le communiqué mentionne vidéosurveillance excessive, cookies, droits d’accès et d’effacement, défaut de coopération. Ces thèmes illustrent la variété des manquements traités par voie simplifiée. Le bandeau cookies, les pratiques de vidéosurveillance et les délais de réponse aux droits ne relèvent pas de la même obligation. Une organisation doit donc lire le motif exact d’une décision avant d’en tirer une mesure préventive. Le plafond et les conditions de la procédure simplifiée découlent des textes applicables ; ne les confondez pas avec une statistique sur la taille des entreprises sanctionnées.

7. Comparaison avec 2025 : une année close

Le bilan officiel 2025, publié le 9 février 2026, recense 83 sanctions, dont 16 en procédure ordinaire et 67 en procédure simplifiée, ainsi que 143 mises en demeure. Il indique 486 839 500 euros d’amendes cumulées. Le rapport annuel 2025 indique par ailleurs 323 contrôles. Ces unités diffèrent : un contrôle, une mise en demeure, une sanction et une amende ne sont pas interchangeables. Les mesures peuvent concerner des dossiers ouverts des années auparavant.

Comparer le montant des quatre lignes sélectionnées en 2026 au total 2025 serait méthodologiquement invalide. Le bilan 2025 est annuel et exhaustif selon son périmètre ; la présente sélection ne l’est pas. Même un total provisoire de décisions publiées en 2026 manquerait les mesures non publiées, les changements de calendrier et les éventuelles décisions ultérieures. Une analyse de tendance exige une série constituée de la même façon, à une même date d’observation. Le bilan officiel constitue une base plus solide pour les années closes.

En 2025, la CNIL attribue une large part du montant à deux sanctions importantes. Ce constat montre pourquoi le seul cumul financier ne mesure ni le nombre de manquements ni leur fréquence chez les PME. Pour une veille sectorielle, classez aussi les décisions par fondement, situation de fait et mesure corrective demandée, sans inventer des pourcentages à partir d’une petite sélection de communiqués.

8. Comment lire une décision avant de l’utiliser

Commencez par l’autorité qui a signé la décision. Une autorité irlandaise, néerlandaise ou espagnole peut coopérer avec la CNIL ou appliquer le RGPD, sans rendre pour autant une « sanction CNIL ». Relevez ensuite le numéro de délibération, la date de décision, le fondement légal exact et la date de publication. Vérifiez si le nom de l’entité est public, si la décision a été anonymisée et si un recours ou une nouvelle mesure a modifié sa portée. Une clôture d’injonction ne répète pas automatiquement l’amende initiale.

Lisez les faits retenus séparément des allégations du plaignant et des arguments de défense. Une intrusion subie par une organisation est un événement ; le manquement à l’article 32 est une conclusion juridique sur les mesures adaptées au risque. Une absence de réponse aux droits peut relever d’une autre obligation. Le montant résulte d’une appréciation des critères de l’article 83 lorsqu’il s’applique, et ne devient pas une grille tarifaire pour tous les acteurs du secteur.

Exemple hypothétique : une équipe veut citer « 500 000 euros pour une fuite de données » dans son budget sécurité. Elle vérifie la décision, découvre que la sanction portait sur des mesures de sécurité précises et un contexte de données de santé, puis traduit ces faits en contrôles à vérifier chez elle. Elle ne prédit pas qu’une fuite future produirait automatiquement la même amende. Cette lecture évite les analogies séduisantes mais juridiquement faibles.

9. Utiliser le suivi pour prioriser des preuves

Les cas retenus conduisent à quatre questions vérifiables. Pour la sécurité : les accès sensibles et leur authentification correspondent-ils au risque, comme le suggèrent les dossiers FREE et de l’hôpital ? Pour la conservation : les données anciennes sont-elles réellement purgées ou archivées de façon justifiée ? Pour les droits : peut-on retrouver une demande et prouver son traitement dans tous les systèmes concernés, comme l’illustre EXTIA ? Pour les traitements autorisés : le fonctionnement courant respecte-t-il les conditions documentées, comme l’exige le dossier IQVIA ?

Une préparation à un contrôle CNIL peut tester ces quatre questions avec des preuves datées. Si une lacune apparaît, consignez le fait, la décision de correction, le responsable et le résultat du test. Une amélioration faite après un incident est utile, mais ne doit pas être présentée comme une mesure déjà en place à la date des faits. Le déroulement d’un contrôle montre pourquoi la chronologie et les versions des documents comptent autant que leur contenu.

Pour mettre à jour ce suivi, ajoutez une décision seulement après vérification de sa source officielle, de son autorité, de sa date, de l’entité, du montant et des fondements principaux. Notez séparément la date de publication et les suites éventuelles. Jusqu’à cette vérification, un article de presse, une rumeur de sanction ou une amende annoncée dans un autre pays ne doit pas alimenter le tableau.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Contrôle CNIL : comment se préparer en 2026

En une phrase. Un contrôle CNIL peut être déclenché par une plainte, une auto-saisine, un programme thématique ou une notification de violation. La CNIL dispose de pouvoirs étendus (article 19 LIL et…

9 mai 2026
02Données personnelles

Sanctions CNIL 2026 : bilan et tendances d'application

Les sanctions CNIL 2026 confirment une accélération nette de la répression. Au premier trimestre 2026, la CNIL a déjà prononcé plusieurs décisions majeures totalisant plus de 50 millions d'euros…

12 avril 2026
03Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026
04Data Privacy

Contrôle CNIL : checklist préparation 2026

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d'un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n'existe ni préavis garanti pour une…

3 juin 2026
05Data Privacy

Contrôle CNIL : procédure d'inspection 2026 et droits

En bref. Un contrôle de la CNIL est une enquête destinée à vérifier des faits et des traitements. Il peut se dérouler sur place, sur pièces, en ligne ou sur audition. Il ne constitue ni une sanction…

23 mai 2026
06Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

En une phrase. L'article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un…

23 mai 2026
07Data Privacy

RGPD agences immobilières : guide conformité 2026

Une agence immobilière doit organiser la collecte, l’accès et la suppression des données à chaque étape de son activité : recherche d’un logement, candidature, mandat, gestion du bail et clôture du…

3 juin 2026
08Data Privacy

RGPD avocats et secret professionnel : guide 2026

En bref. Un cabinet d'avocats doit respecter à la fois le RGPD et le secret professionnel. Le secret protège les pièces et échanges couverts par l'article 66-5 de la loi du 31 décembre 1971 ; il…

3 juin 2026