La CNIL, ou Commission nationale de l'informatique et des libertés, est l'autorité française chargée de veiller à la protection des données personnelles et des libertés dans le monde numérique. Elle intervient auprès des particuliers, des entreprises, des administrations et des pouvoirs publics. Mais réduire la CNIL au rôle de « gendarme d'Internet » serait un peu simpliste.

La CNIL a en réalité plusieurs missions :

informer, protéger, conseiller, accompagner, contrôler, sanctionner, mais aussi anticiper les évolutions technologiques.

La CNIL est une autorité administrative indépendante. Elle exerce aujourd'hui ses missions notamment dans le cadre du RGPD et de la loi Informatique et Libertés.

Un peu d'histoire

La naissance de la CNIL est directement liée à l'informatisation croissante de la société française.

Dans les années 1970, l'administration envisage notamment de rapprocher différents fichiers grâce à l'informatique. Le projet SAFARI, révélé par la presse en 1974 sous le titre « SAFARI ou la chasse aux Français », provoque un important débat sur les dangers potentiels du croisement des fichiers administratifs.

La question devient alors fondamentale :

Jusqu'où peut-on informatiser les informations concernant les citoyens ?

1978 : la loi Informatique et Libertés

Le Parlement adopte finalement la loi Informatique et Libertés le 6 janvier 1978. Cette loi crée la CNIL, qui devient la première autorité administrative indépendante française.

Son principe fondateur est particulièrement intéressant :

« L'informatique doit être au service de chaque citoyen. »

La loi affirme également que l'informatique ne doit porter atteinte ni à l'identité humaine, ni aux droits de l'homme, ni à la vie privée, ni aux libertés individuelles ou publiques. À l'époque, Internet n'existe évidemment pas encore pour le grand public. Pourtant, les principes posés en 1978 vont se révéler particulièrement importants avec l'explosion du numérique.

De l'informatique aux réseaux sociaux

La CNIL est créée à une époque où les principales préoccupations concernent les fichiers informatiques.

Depuis, le monde numérique a radicalement changé. La CNIL doit désormais s'intéresser à :

  • Internet
  • moteurs de recherche
  • réseaux sociaux
  • smartphones
  • applications
  • publicité ciblée
  • cookies
  • géolocalisation
  • vidéosurveillance
  • biométrie
  • intelligence artificielle
  • objets connectés
  • cybersécurité
  • données de santé
  • commerce électronique.

Son champ d'intervention s'est donc considérablement élargi.

2018 : l'arrivée du RGPD

Le 25 mai 2018, le RGPD devient applicable dans toute l'Union européenne. Il ne remplace pas la CNIL.

Au contraire, il renforce son rôle. La CNIL devient l'autorité de contrôle française chargée de veiller à l'application du RGPD en France. La loi Informatique et Libertés a parallèlement été adaptée pour tenir compte du nouveau cadre européen.

On peut donc résumer ainsi :

RGPD = les règles européennes

Loi Informatique et Libertés = complément national

CNIL = autorité française chargée notamment de contrôler l'application de ces règles

Que fait concrètement la CNIL ?

La CNIL exerce quatre grandes missions.

1. Informer et protéger les personnes

La CNIL informe les particuliers sur leurs droits et les aide à mieux comprendre ce que deviennent leurs données. Elle explique notamment :

  • ce qu'est une donnée personnelle
  • quels sont les droits des citoyens
  • comment exercer son droit d'accès
  • comment demander la suppression de certaines données
  • comment s'opposer à certains traitements
  • comment réagir face à certains abus.

Toute personne peut également saisir la CNIL lorsqu'elle rencontre des difficultés dans l'exercice de ses droits.

La CNIL : un recours pour les particuliers

C'est probablement l'aspect de la CNIL le plus utile au grand public. Prenons un exemple.

Vous demandez à une entreprise :

« Quelles données personnelles détenez-vous sur moi ? »

L'entreprise ne répond pas ou refuse de manière injustifiée. Vous avez déjà essayé de régler le problème directement avec elle. Vous pouvez alors déposer une plainte auprès de la CNIL. La CNIL peut examiner la situation et, selon le cas, intervenir auprès de l'organisme concerné.

Attention!, cependant, La CNIL n'est pas un tribunal et ne règle pas tous les litiges entre un particulier et une entreprise. Elle intervient dans le cadre de ses compétences en matière de protection des données.

2. Accompagner les entreprises

La CNIL n'a pas pour seule fonction de sanctionner. Elle accompagne également les organismes afin de les aider à respecter la réglementation. Elle publie notamment :

  • guides
  • recommandations
  • fiches pratiques
  • référentiels
  • outils
  • exemples
  • réponses aux questions fréquentes

Cette mission est particulièrement importante pour les PME, associations et collectivités, qui ne disposent pas nécessairement d'un service juridique ou informatique spécialisé.

La CNIL ne dit pas seulement « interdit »

C'est une nuance importante. Son rôle n'est pas simplement de chercher les infractions.

Elle cherche également à prévenir les problèmes. Une entreprise qui souhaite mettre en place un nouveau traitement de données peut consulter les ressources de la CNIL afin de comprendre ses obligations avant de lancer son projet. La logique est donc :

prévenir → informer → accompagner → contrôler → sanctionner si nécessaire.

3. Contrôler

La CNIL possède également de véritables pouvoirs de contrôle. Elle peut contrôler les organismes qui traitent des données personnelles. Ces contrôles peuvent notamment être réalisés :

  • sur place
  • sur pièces
  • sur audition
  • en ligne

Elle peut contrôler une entreprise, une administration, un site Internet ou tout autre organisme entrant dans son champ de compétence. En 2025, la CNIL indique avoir réalisé 323 contrôles, dont 165 contrôles sur place et 125 contrôles en ligne.

Pourquoi la CNIL déclenche-t-elle un contrôle ?

Un contrôle peut notamment être décidé :

  • à la suite d'une plainte
  • à la suite d'un signalement
  • dans le cadre d'un programme de contrôle
  • en raison d'une actualité particulière
  • lorsqu'un secteur présente un risque important pour les données personnelles

La CNIL peut donc intervenir après qu'une personne l'a saisie, mais elle peut également décider elle-même de s'intéresser à une situation.

4. Sanctionner

C'est le rôle qui fait le plus souvent parler de la CNIL. Lorsqu'un organisme ne respecte pas le RGPD ou la loi Informatique et Libertés, la CNIL dispose de différents moyens d'action.

Elle peut notamment :

  • adresser un avertissement
  • rappeler les obligations légales
  • mettre en demeure
  • imposer la mise en conformité
  • limiter ou suspendre certains traitements
  • ordonner de répondre à une demande d'exercice de droits
  • prononcer une amende administrative.

La mise en demeure n'est pas une sanction : elle donne à l'organisme un délai pour se mettre en conformité.

Les amendes de la CNIL

Le RGPD prévoit des sanctions administratives pouvant atteindre, selon les manquements :

20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour une entreprise, le montant le plus élevé étant susceptible d'être retenu. Mais là encore, il faut éviter une idée reçue :

La CNIL ne distribue pas automatiquement des amendes de plusieurs millions d'euros dès qu'une entreprise commet une erreur.

La sanction dépend notamment de la gravité du manquement, de sa durée, du nombre de personnes concernées, du caractère intentionnel ou négligent et des mesures prises par l'organisme.

La CNIL peut-elle fermer une entreprise ?

Pas directement au sens d'une fermeture administrative générale. En revanche, elle dispose de pouvoirs importants sur les traitements de données. Elle peut notamment limiter ou interdire temporairement ou définitivement certains traitements et suspendre certains flux de données.

Il faut donc distinguer :

sanctionner une entreprise

et

interdire ou limiter un traitement de données.

La CNIL et les cookies

Les cookies sont l'un des domaines dans lesquels le grand public rencontre directement la CNIL.

Les sites Internet utilisent différentes technologies permettant notamment de :

  • mémoriser certaines préférences
  • mesurer l'audience
  • personnaliser des services
  • effectuer du ciblage publicitaire

Certaines opérations nécessitent le consentement de l'utilisateur. La CNIL publie donc régulièrement des recommandations concernant les cookies et autres traceurs.

La CNIL et les données de santé

Les données de santé sont particulièrement sensibles. La CNIL intervient notamment sur les questions liées :

  • aux dossiers médicaux
  • aux applications de santé
  • aux recherches médicales
  • aux bases de données de santé
  • aux objets connectés
  • à la télémédecine.

Elle doit trouver un équilibre entre innovation médicale, intérêt collectif et protection de la vie privée.

La CNIL et la vidéosurveillance

La vidéosurveillance est également un domaine important.

Caméras dans :

  • commerces
  • entreprises
  • transports
  • bâtiments
  • espaces publics

peuvent conduire à traiter des données concernant des personnes. La CNIL intervient notamment sur les conditions dans lesquelles ces dispositifs peuvent être utilisés.

La CNIL et l'intelligence artificielle

L'intelligence artificielle constitue désormais un enjeu majeur. Les systèmes d'IA peuvent utiliser ou produire d'importantes quantités de données. La CNIL travaille notamment sur :

  • les données utilisées pour entraîner les modèles
  • la protection des données personnelles dans les systèmes d'IA
  • les droits des personnes
  • la transparence
  • la sécurité
  • les enjeux liés aux systèmes génératifs

Cette activité montre une évolution importante de la CNIL :

elle ne se contente plus de contrôler les technologies existantes ; elle cherche également à anticiper les technologies émergentes.

La CNIL indique d'ailleurs que l'IA, la cybersécurité et les nouvelles technologies font désormais partie de ses axes importants d'action.

Une autorité française dans un système européen

La CNIL n'agit pas seule. Le RGPD étant un règlement européen, les différentes autorités nationales de protection des données travaillent ensemble. Il existe une autorité de protection des données dans chacun des pays européens et elles coopèrent notamment dans les dossiers transfrontaliers. Cette coopération est indispensable.

Imaginez une entreprise :

  • dont le siège est en Irlande
  • dont les serveurs sont répartis dans plusieurs pays
  • dont les clients sont français, allemands et espagnols
  • et qui traite les données de millions d'Européens

Une seule autorité nationale ne peut pas raisonnablement gérer seule toutes les conséquences d'un tel dossier.

Les limites de la CNIL

Comme toute autorité, la CNIL a aussi ses limites.

Elle ne peut pas tout contrôler

Il existe des millions d'organismes et de traitements de données. La CNIL doit donc faire des choix et cibler certains secteurs ou certaines pratiques.

Elle ne remplace pas la justice

La CNIL n'est pas un tribunal. Certaines affaires relèvent du juge judiciaire ou administratif, voire du pénal.

Elle ne peut pas empêcher toutes les fuites

La CNIL peut imposer des obligations de sécurité, contrôler les entreprises et sanctionner certains manquements. Mais elle ne peut pas garantir qu'aucune entreprise ne sera jamais piratée.

Le numérique est international

Une entreprise peut être située hors de France, utiliser des infrastructures situées dans plusieurs pays et traiter des données de personnes vivant dans plusieurs continents. La coopération internationale devient donc indispensable.

La CNIL en 2025 : une autorité toujours plus sollicitée

L'activité récente de la CNIL illustre l'importance prise par la protection des données. Dans son bilan de 2025, publié en mai 2026, la CNIL fait état notamment d'une forte augmentation des plaintes, d'un montant cumulé d'amendes inédit et d'un record de notifications de violations de données. En 2025, elle indique avoir prononcé 83 sanctions, dont 78 amendes, pour un montant cumulé de 486 639 500 euros.

Ces chiffres montrent que la protection des données n'est plus un sujet réservé aux spécialistes de l'informatique.

Elle est devenue un véritable enjeu économique, juridique et sociétal.