Que recherchez-vous ?

Recherches populaires

RGPD

Contrôle CNIL : comment ça se passe vraiment (déroulé, délais, documents demandés)

Un contrôle CNIL peut arriver à tout moment. Découvrez le déroulé exact, les délais, les documents demandés et comment vous préparer pour éviter les sanctions.

Jérémy PierreCEO — RGPDKit · 15 août 2026
9 min de lecture
Contrôle CNIL : comment ça se passe vraiment (déroulé, délais, documents demandés)
4%
du CA mondial en amende max.
30 jours
pour répondre à une demande CNIL
2 500
contrôles CNIL en 2025
60%
des contrôles déclenchés par des plaintes

Vous avez reçu un courrier de la CNIL vous informant d'un contrôle ? Pas de panique : voici le déroulé exact, les documents demandés et comment vous préparer pour éviter les sanctions.

En 2025, la CNIL a réalisé plus de 2 500 contrôles, un chiffre en hausse de 15 % par rapport à l'année précédente. Avec l'entrée en vigueur de l'AI Act en août 2026 et l'augmentation des cyberattaques, les entreprises sont sous haute surveillance. Pourtant, beaucoup ignorent encore comment se déroule un contrôle CNIL et quels documents préparer. Résultat : des sanctions évitables, des amendes lourdes et une perte de confiance des clients.

Dans cet article, nous vous expliquons le déroulé exact d'un contrôle CNIL, les délais à respecter, les documents systématiquement demandés et les bonnes pratiques pour vous préparer. Que vous soyez une PME, une agence web ou un indépendant, ces informations vous aideront à aborder sereinement un éventuel contrôle.

1. Le déroulé d'un contrôle CNIL : 4 étapes clés

Un contrôle CNIL ne s'improvise pas. Il suit une procédure stricte, définie par la loi Informatique et Libertés (articles 44 à 52) et le RGPD. Voici les 4 étapes que vous devez connaître :

Étape 1 : Notification

Réception d'un courrier ou d'un e-mail

La CNIL vous informe de son intention de contrôler votre organisation. Cette notification peut arriver sans préavis (contrôle sur place ou en ligne) ou avec un délai de quelques jours (contrôle sur pièces). Dans certains cas, la CNIL peut également se présenter directement dans vos locaux.

À faire : Désignez un référent RGPD dans votre entreprise pour centraliser les échanges avec la CNIL. Si vous n'en avez pas, formez rapidement une personne à ce rôle.

Étape 2 : Collecte des documents

Transmission des pièces demandées

La CNIL vous envoie une liste détaillée des documents à fournir. Vous disposez généralement de 30 jours pour répondre. Les documents demandés incluent systématiquement votre registre des traitements, votre politique de confidentialité, vos mentions légales, et vos preuves de consentement.

À faire : Préparez une arborescence claire pour faciliter la transmission des documents. Utilisez des outils comme RGPDKit pour générer et organiser ces pièces en quelques clics.

Étape 3 : Analyse et entretien

Examen des documents et échanges avec vos équipes

Les agents de la CNIL analysent les documents transmis et peuvent organiser des entretiens avec vos équipes (DPO, responsable informatique, direction). Ces échanges visent à vérifier la conformité de vos pratiques et à identifier d'éventuels manquements.

À faire : Formez vos équipes aux bases du RGPD et aux bonnes pratiques en matière de protection des données. Un contrôle CNIL est aussi un contrôle humain : soyez transparents et coopératifs.

Étape 4 : Rapport et suites

Réception des observations et éventuelles sanctions

La CNIL vous envoie un rapport d'observations dans un délai de 3 à 6 mois. Ce document liste les manquements identifiés et peut proposer des mesures correctives. En cas de non-conformité grave, la CNIL peut prononcer des sanctions (amendes, injonctions, etc.).

À faire : Si vous contestez les observations, vous disposez de 30 jours pour répondre et proposer des mesures correctives. Consultez un avocat spécialisé en protection des données si nécessaire.

2. Les documents demandés par la CNIL : la checklist complète

Lors d'un contrôle, la CNIL peut demander une large gamme de documents pour vérifier votre conformité au RGPD. Voici la liste des pièces les plus couramment exigées, classées par catégorie :

CatégorieDocuments demandésBase légale
Registre des traitements
  • Registre des activités de traitement (art. 30 RGPD)
  • Registre des violations de données (art. 33 RGPD)
  • Registre des demandes d'exercice des droits (art. 12 RGPD)
Art. 30 RGPD
Politique de confidentialité et mentions légales
  • Politique de confidentialité (art. 13 et 14 RGPD)
  • Mentions légales (art. 6 III LCEN)
  • Conditions générales de vente (CGV) pour les e-commerçants
Art. 13 et 14 RGPD, Art. 6 LCEN
Preuves de consentement
  • Preuves de consentement pour les cookies (art. 82 loi Informatique et Libertés)
  • Preuves de consentement pour les newsletters (art. 6 RGPD)
  • Preuves de consentement pour les traitements de données sensibles (art. 9 RGPD)
Art. 6, 7 et 9 RGPD
Contrats avec les sous-traitants
  • Contrats avec les hébergeurs de données
  • Contrats avec les prestataires externes (marketing, paie, etc.)
  • Clauses RGPD intégrées aux contrats (art. 28 RGPD)
Art. 28 RGPD
Procédures de sécurité
  • Politique de sécurité des systèmes d'information (PSSI)
  • Procédures de gestion des violations de données (art. 33 RGPD)
  • Preuves de l'application du principe de privacy by design (art. 25 RGPD)
Art. 5, 25 et 32 RGPD
Formations et sensibilisation
  • Preuves de formation des équipes au RGPD
  • Preuves de sensibilisation des employés aux bonnes pratiques
Art. 39 RGPD

Bon à savoir : La CNIL ne vous demandera jamais de lui transmettre des données personnelles brutes (fichiers clients, bases de données, etc.). Elle vérifie uniquement les documents relatifs à votre conformité.

3. Délais à respecter : ne ratez pas les échéances

Un contrôle CNIL s'accompagne de délais stricts. Voici les principales échéances à connaître :

Étape du contrôleDélai à respecterConséquences en cas de retard
Réception de la demande de documents 30 jours pour transmettre les pièces demandées Risque de sanction pour obstruction au contrôle (art. 49 loi Informatique et Libertés)
Réception du rapport d'observations 30 jours pour répondre aux observations et proposer des mesures correctives La CNIL peut prononcer des sanctions sans tenir compte de vos arguments
Mise en conformité après un manquement Délai variable (généralement 3 à 6 mois), fixé par la CNIL Risque d'amende si la mise en conformité n'est pas effective dans les délais
Recours contre une sanction 2 mois à compter de la notification de la sanction Perte du droit de contester la décision

Attention : Les délais de 30 jours sont impératifs. Si vous ne parvenez pas à réunir tous les documents dans ce laps de temps, contactez la CNIL pour demander un délai supplémentaire. Une réponse partielle vaut mieux qu'un silence.

4. Quels sont les secteurs les plus contrôlés par la CNIL ?

Tous les secteurs d'activité sont concernés par les contrôles CNIL, mais certains sont plus surveillés que d'autres. Voici les secteurs les plus ciblés en 2026, en raison de leur traitement de données sensibles ou à grande échelle :

Santé

Les établissements de santé, les laboratoires et les applications de santé connectée sont particulièrement surveillés. La CNIL vérifie notamment la sécurisation des données de santé (art. 9 RGPD) et le respect du secret médical.

Finance et assurance

Banques, assurances et fintechs sont régulièrement contrôlées sur la gestion des données bancaires, la lutte contre la fraude et la protection des données clients. La CNIL travaille en collaboration avec l'ACPR (Autorité de Contrôle Prudentiel et de Résolution).

E-commerce

Les sites de vente en ligne sont contrôlés sur leur gestion des données clients, leur politique de cookies (voir les règles 2026) et leur conformité aux CGV. Les manquements aux obligations de transparence (art. 13 RGPD) sont fréquents.

Technologies de l'information

Les éditeurs de logiciels, les hébergeurs de données et les entreprises utilisant l'IA sont sous haute surveillance. La CNIL vérifie notamment le respect de l'AI Act et la conformité des algorithmes (art. 22 RGPD).

Ressources humaines

Les entreprises sont contrôlées sur leur gestion des données des salariés (fiches de paie, évaluations, vidéosurveillance). La CNIL vérifie également le respect des règles en matière de recrutement (voir les obligations 2026).

International

Les entreprises traitant des données à l'échelle internationale sont contrôlées sur leur conformité aux règles de transfert de données (chapitre V RGPD). La CNIL vérifie notamment l'utilisation de clauses contractuelles types (SCC) ou de mécanismes équivalents.

5. Comment se préparer à un contrôle CNIL ? 5 actions concrètes

Un contrôle CNIL ne s'improvise pas. Voici 5 actions concrètes pour vous préparer et limiter les risques de sanction :

  • Tenez à jour votre registre des traitements : Ce document est la pierre angulaire de votre conformité. Il doit lister tous vos traitements de données, leurs finalités, les catégories de données concernées et les mesures de sécurité mises en place. Utilisez un outil comme RGPDKit pour générer et mettre à jour ce registre en quelques clics.
  • Documentez vos procédures de sécurité : La CNIL vérifie systématiquement vos mesures de sécurité (art. 32 RGPD). Préparez une politique de sécurité des systèmes d'information (PSSI), des procédures de gestion des violations de données et des preuves de l'application du privacy by design (art. 25 RGPD).
  • Formez vos équipes : Un contrôle CNIL est aussi un contrôle humain. Formez vos équipes aux bases du RGPD, aux bonnes pratiques en matière de protection des données et aux procédures à suivre en cas de contrôle. La CNIL propose des modules de formation gratuits pour vous aider.
  • Effectuez des audits réguliers : Réalisez des audits internes pour identifier les éventuels manquements et les corriger avant un contrôle. Vous pouvez utiliser le scan RGPD gratuit de RGPDKit pour évaluer votre niveau de conformité et recevoir des recommandations personnalisées.
  • Préparez une arborescence claire pour les documents : Lors d'un contrôle, vous devrez transmettre rapidement les documents demandés. Préparez une arborescence claire et organisée pour faciliter cette transmission. Voici un exemple d'organisation :
    • /RGPD/
      • /Registre/
      • /Politique-confidentialite/
      • /Mentions-legales/
      • /Preuves-consentement/
      • /Contrats-sous-traitants/
      • /Procedures-securite/

Prêt pour un contrôle CNIL ?

Générez votre registre des traitements, votre politique de confidentialité et vos mentions légales en quelques clics avec RGPDKit.

Vérifier ma conformité →

6. Sanctions et risques : ce que vous risquez en cas de manquement

En cas de manquement au RGPD, la CNIL peut prononcer plusieurs types de sanctions, allant de l'avertissement à l'amende administrative. Voici les risques encourus :

Type de sanctionMontant ou portéeExemples de manquements
Avertissement Sanction non financière Manquements mineurs, première infraction, coopération avec la CNIL
Injonction de mise en conformité Délai de 3 à 6 mois pour se conformer Absence de registre des traitements, politique de confidentialité incomplète
Limitation ou suspension du traitement Interdiction temporaire ou définitive de traiter certaines données Traitement illégal de données sensibles, absence de base légale
Amende administrative Jusqu'à 4 % du chiffre d'affaires mondial ou 20 millions d'euros (le montant le plus élevé étant retenu) Manquements graves aux principes du RGPD (art. 5), absence de coopération avec la CNIL, violation des droits des personnes
Publication de la sanction La décision est publiée sur le site de la CNIL et dans la presse Sanctions pour manquements graves ou répétés
4%
du chiffre d'affaires mondial
C'est le montant maximal des amendes RGPD. Pour une entreprise comme Amazon, cela représenterait plusieurs milliards d'euros.

Pour illustrer ces sanctions, voici quelques exemples concrets de décisions CNIL en 2025 et 2026 :

Février 2025

Amende de 500 000 € pour un site e-commerce

La CNIL a sanctionné un site de vente en ligne pour absence de registre des traitements, politique de confidentialité incomplète et non-respect des règles sur les cookies. Le site n'avait pas non plus mis en place de procédure de gestion des violations de données.

Juillet 2025

Injonction de mise en conformité pour une clinique

Une clinique privée a été sommée de se mettre en conformité dans un délai de 6 mois pour des manquements liés à la sécurisation des données de santé. La CNIL a relevé des failles dans la gestion des accès aux dossiers patients et l'absence de chiffrement des données.

Avril 2026

Amende de 20 millions d'euros pour une fintech

Une entreprise spécialisée dans les services financiers a été sanctionnée pour traitement illégal de données sensibles (données bancaires) et absence de coopération avec la CNIL. La société n'avait pas répondu aux demandes de documents dans les délais impartis.

Bon à savoir : La CNIL prend en compte plusieurs critères pour déterminer le montant des amendes : la gravité du manquement, le nombre de personnes concernées, la coopération de l'entreprise et les mesures correctives mises en place. Une entreprise qui collabore et corrige rapidement les manquements peut voir sa sanction réduite.

Questions fréquentes

Comment savoir si mon entreprise est concernée par un contrôle CNIL ?

Toutes les entreprises, quelle que soit leur taille, peuvent faire l'objet d'un contrôle CNIL. Les critères de sélection incluent les plaintes reçues, les secteurs d'activité sensibles (santé, finance, etc.), les traitements de données à grande échelle et les signalements de violations de données. La CNIL peut également cibler des entreprises de manière aléatoire pour vérifier le niveau général de conformité.

La CNIL peut-elle contrôler une entreprise sans préavis ?

Oui, la CNIL peut effectuer des contrôles sans préavis, notamment des contrôles sur place ou en ligne. Ces contrôles inopinés permettent à la CNIL de vérifier la conformité réelle de votre organisation, sans que vous ayez le temps de préparer des documents ou de corriger des manquements. C'est pourquoi il est essentiel de maintenir en permanence vos documents à jour.

Que faire si je ne suis pas d'accord avec les observations de la CNIL ?

Si vous contestez les observations de la CNIL, vous disposez de 30 jours pour répondre et proposer des mesures correctives. Vous pouvez également demander un entretien avec les agents de la CNIL pour expliquer votre position. En cas de désaccord persistant, vous pouvez saisir le Conseil d'État pour contester la décision de la CNIL.

Quels sont les droits des personnes concernées lors d'un contrôle CNIL ?

Lors d'un contrôle, la CNIL vérifie que vous respectez les droits des personnes concernées (art. 12 à 22 RGPD) : droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition. Vous devez être en mesure de prouver que vous avez mis en place des procédures pour répondre aux demandes d'exercice de ces droits dans les délais impartis (généralement 1 mois).

Comment la CNIL vérifie-t-elle la conformité des cookies ?

La CNIL vérifie systématiquement la conformité de votre politique de cookies lors d'un contrôle. Elle examine notamment :

  • La présence d'un bandeau cookies conforme (information claire, consentement préalable, possibilité de refuser)
  • La preuve du consentement (enregistrement des choix des utilisateurs)
  • La liste des cookies utilisés et leurs finalités
  • La durée de conservation des cookies
En cas de manquement, vous risquez une amende pouvant aller jusqu'à 2 % du chiffre d'affaires mondial (art. 83 RGPD).

Quelles sont les obligations des sous-traitants lors d'un contrôle CNIL ?

Les sous-traitants (hébergeurs, prestataires externes, etc.) sont également soumis aux contrôles CNIL. Ils doivent :

  • Tenir un registre des activités de traitement réalisées pour le compte du responsable de traitement (art. 30 RGPD)
  • Coopérer avec la CNIL et le responsable de traitement en cas de contrôle
  • Mettre en place des mesures de sécurité adaptées (art. 32 RGPD)
  • Signaler toute violation de données au responsable de traitement dans les 72 heures (art. 33 RGPD)
En cas de manquement, le sous-traitant peut être sanctionné directement par la CNIL.

Comment la CNIL contrôle-t-elle les entreprises utilisant l'IA ?

Avec l'entrée en vigueur de l'AI Act en août 2026, la CNIL renforce ses contrôles sur les entreprises utilisant l'IA. Elle vérifie notamment :

  • Le respect des obligations de transparence (art. 50 AI Act et art. 13 RGPD)
  • La conformité des algorithmes (art. 22 RGPD)
  • La protection des données personnelles utilisées pour entraîner les modèles d'IA
  • La mise en place de mesures de privacy by design (art. 25 RGPD)
Les entreprises utilisant l'IA sont également soumises à des obligations spécifiques en matière de cybersécurité (directive NIS 2).

Checklist offerte

Recevez la checklist de conformité RGPD (12 points)

La liste complète des éléments à vérifier sur votre site, point par point, pour vous mettre en conformité. Envoi immédiat par e-mail.

Écrit par

Jérémy Pierre

CEO — RGPDKit

Expert en conformité RGPD, Jérémy accompagne les sites et agences dans la mise en conformité de leurs traitements de données depuis le lancement de RGPDKit.

Partager cet article