
QuestionRelu par Hugo Berton
Contrôles de la CNIL : chiffres 2025 et priorités 2026
Contrôles de la CNIL : 323 en 2025 pour 83 sanctions, 6 167 violations notifiées, moitié des contrôles 2026 sur la cybersécurité, 23 sanctions simplifiées.
Par Hugo Berton · · 3 min de lecture · relu le 15 septembre 2026
En bref
Les contrôles de la CNIL ont été au nombre de 323 en 2025, pour 259 décisions dont 83 sanctions et près de 487 millions d'euros d'amendes, selon le rapport annuel publié le 18 mai 2026. La CNIL a reçu 20 150 plaintes et 6 167 notifications de violations de données, dont 1 sur 2 relève d'un piratage. En 2026, elle consacre la moitié de ses contrôles et actions répressives à la cybersécurité, et sa procédure simplifiée a produit 23 sanctions entre janvier et le 6 juillet. Pages lues le 15 septembre 2026.
- 323contrôles menés par la CNIL en 2025, pour 259 décisions dont 83 sanctions, selon son rapport annuel du 18 mai 2026
- 50 %des contrôles et actions répressives que la CNIL consacre à la cybersécurité en 2026
Contrôles de la CNIL : le bilan 2025 en chiffres
La page de présentation du rapport annuel 2025 de la CNIL, publiée le 18 mai 2026 et lue le 15 septembre 2026, donne les volumes de l'année. Deux sanctions importantes expliquent le montant total, mais les amendes visent aussi « des entreprises de toutes tailles et de tous secteurs d'activité ». Les manquements de cybersécurité représentent un tiers des contrôles et près de 30 % des sanctions.
| Indicateur 2025 | Valeur | Précision de la CNIL |
|---|---|---|
| plaintes reçues | 20 150 | 10 % de plus qu'en 2024, dont environ 1 900 sur des violations de données |
| contrôles | 323 | après plaintes, signalements, selon l’actualité ou dans les thématiques prioritaires |
| décisions | 259 | dont 83 sanctions, pour près de 487 millions d'euros perçus par le Trésor public |
| violations de données notifiées | 6 167 | 1 incident déclaré sur 2 relève d'un piratage |
| demandes de conseil de professionnels | 1 351 | hors 90 avis rendus sur des textes |
| appels et demandes écrites | 35 403 et 14 654 | réponses de la CNIL au public |
Ce que la CNIL contrôle en priorité en 2026
La page du 3 avril 2026 fixe trois thématiques prioritaires : le recrutement, avec des contrôles sur la décision automatisée, l'information des candidats et les durées de conservation, visant prioritairement les grandes entreprises et les cabinets de recrutement ; le répertoire électoral unique ; les fédérations sportives, sur la pertinence des données, leur conservation et la sécurité. S'y ajoute une action européenne sur la transparence de l'information donnée aux personnes.
Le rapport de mai complète : en 2026, la CNIL consacre 50 % de ses contrôles et actions répressives aux manquements de cybersécurité. Sont visés les organismes touchés par une violation, faisant l'objet de plaintes ou traitant massivement des données sensibles, comme la localisation ou les données bancaires. La base est l'article 32 du RGPD ; les réflexes après un incident sont sur notre page sur la fuite de données.
La procédure simplifiée : jusqu'à 20 000 €, sans nom publié
Depuis 2022, la procédure simplifiée traite les dossiers sans difficulté juridique particulière : un seul membre de la formation restreinte décide, l'amende ne peut pas dépasser 20 000 euros et le nom de l'organisme n'est pas publié. Entre janvier et le 6 juillet 2026, elle a produit 23 sanctions, dont 19 issues de plaintes, pour 133 750 euros cumulés.
| Motif relevé par la CNIL | Ce qui a été reproché |
|---|---|
| vidéosurveillance | dispositif vidéo sans autorisation préfectorale, ou salariés filmés en permanence |
| cookies | information incomplète, cookies soumis au consentement déposés avant toute action, refus moins simple que l'acceptation |
| droits des personnes | 8 sanctions sur 23 pour des demandes d'accès ou d'effacement sans réponse ou trop tardives, dont 4 avec défaut de coopération |
| défaut de coopération | absence de réponse à la CNIL, amende assortie d'une injonction puis liquidation d'une astreinte |
Les points de vigilance qui en ressortent
Les motifs cités par la CNIL recoupent des sujets déjà traités ici : le bouton pour tout refuser dès lors qu'on peut tout accepter en un clic, sur notre page sur les cookies ; des caméras qui ne filment pas les salariés en permanence, sur notre page sur le contrôle de l'activité des salariés ; une réponse aux demandes d'accès et d'effacement. La coopération avec la CNIL est une obligation légale, selon l'article 18 de la loi Informatique et Libertés.
L'écart relevé entre les deux pages
La page du 3 avril 2026 chiffre à « environ 20 % » la part des contrôles menés dans les thématiques prioritaires annuelles et annonce des précisions sur la cybersécurité pour mai. Le rapport du 18 mai annonce que 50 % des contrôles et actions répressives de 2026 porteront sur la cybersécurité, sans indiquer comment les deux parts se recoupent. Écart relevé le 15 septembre 2026.
Ce que cette page ne dit pas
Elle ne s'appuie pas sur le rapport annuel complet en PDF, que nous n'avons pas lu, ni sur les décisions individuelles, dont la procédure simplifiée ne publie pas les noms. Les obligations de base d'une petite entreprise sont sur notre page sur le RGPD en TPE. Pages lues le 15 septembre 2026.
Questions fréquentes
Combien de contrôles la CNIL a-t-elle menés en 2025 ?
323 contrôles, pour 259 décisions dont 83 sanctions, selon la page du rapport annuel publiée le 18 mai 2026.
Quelle part des contrôles CNIL porte sur la cybersécurité en 2026 ?
La CNIL annonce y consacrer 50 % de ses contrôles et actions répressives en 2026.
Quel est le montant maximal d'une sanction simplifiée de la CNIL ?
20 000 euros, et le nom de l'organisme n'est pas publié ; 23 sanctions de ce type ont été prononcées entre janvier et le 6 juillet 2026.
Une petite entreprise peut-elle être contrôlée ?
Oui : la CNIL peut contrôler tout organisme public ou privé, et indique avoir prononcé des amendes contre des entreprises de toutes tailles, notamment par la procédure simplifiée.
Quels sont les motifs des sanctions simplifiées de 2026 ?
Principalement la vidéosurveillance, les cookies et le non-respect des droits d'accès et d'effacement, associé à un défaut de coopération avec la CNIL.
Sources consultées
- CNIL — Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025 (page du 18 mai 2026)cnil.fr · consulté le 14 septembre 2026
- CNIL — Les contrôles en 2026 : recrutement, répertoire électoral unique et fédérations sportives (page du 3 avril 2026)cnil.fr · consulté le 14 septembre 2026
- CNIL — 23 nouvelles sanctions au titre de la procédure simplifiée (page du 6 juillet 2026)cnil.fr · consulté le 14 septembre 2026