Un lundi matin, votre directrice administrative vous transfère un email. Objet : "Contrôle — demande de documents". Expéditeur : controle@cnil.fr. Elle pense que c'est du phishing.
Un de mes clients a eu exactement cette réaction. Il a supprimé l'email. Dix jours plus tard, un recommandé est arrivé. Même contenu, même demande — avec cette fois un délai de réponse amputé de dix jours. Au lieu de quatre semaines pour rassembler ses documents, il en avait deux.
J'ai accompagné une dizaine de contrôles CNIL côté technique ces cinq dernières années. Voici le déroulement concret, étape par étape — sans jargon juridique.
Ce qui déclenche un contrôle
Une plainte d'utilisateur. C'est le déclencheur numéro un. Un client qui n'arrive pas à supprimer son compte, un ex-salarié qui veut récupérer ses données, un prospect qui en a marre de recevoir vos emails marketing après s'être désinscrit trois fois. Il dépose une plainte sur cnil.fr en cinq minutes, et la machine se met en route. En 2025, la CNIL a reçu plus de 20 000 plaintes.
Un contrôle sectoriel. Chaque année, la CNIL choisit des thèmes prioritaires. En 2025, c'était l'IA et les applications mobiles. Si votre activité tombe dans le thème de l'année, vous êtes dans le viseur — sans avoir rien fait de mal.
Un contrôle en ligne. La CNIL scanne votre site sans vous prévenir. Cookies, formulaires, tracking, politique de confidentialité. Tout ce qui est public est vérifié à distance. Vous ne l'apprenez que si quelque chose cloche.
Un signalement. Concurrent, ex-employé, partenaire mécontent. Les signalements sont traités au même titre que les plaintes.
Ce que les fondateurs ne réalisent pas : la CNIL ne cible plus uniquement les GAFAM. Avec plus de 320 contrôles par an, les PME et startups sont de plus en plus concernées. La raison est simple — les plaintes d'utilisateurs ne connaissent pas de seuil de chiffre d'affaires.
Les premières 48 heures après la notification
L'email ou le courrier arrive. Première réaction : vérifier que c'est authentique. Les emails de la CNIL viennent du domaine @cnil.fr. En cas de doute, appelez le standard directement — le numéro est sur cnil.fr. N'allez surtout pas cliquer sur les liens de l'email sans vérification.
Ensuite, lisez attentivement. Un contrôle CNIL commence presque toujours par une demande de documents. La lettre précise :
- Le périmètre du contrôle (ce qu'ils veulent vérifier)
- La liste des documents demandés
- Le délai de réponse (généralement 3 à 4 semaines)
- Le nom et les coordonnées de l'agent en charge
Ne paniquez pas. Ne faites pas comme mon client qui voulait couper ses serveurs dans la foulée. Un contrôle n'est pas une perquisition. C'est une vérification administrative. À ce stade, personne ne vous accuse de quoi que ce soit.
Par contre, ne traînez pas. Le délai court à partir de la réception. Et ignorer la demande est le pire calcul possible — le défaut de coopération avec la CNIL était le manquement le plus sanctionné en 2024, avec 27 organismes épinglés rien que pour ça.
Les documents que la CNIL demande vraiment
En théorie, la CNIL peut demander tout ce qui touche au traitement de données personnelles. En pratique, voici ce qu'on me demande systématiquement de préparer.
Le registre des traitements. C'est LE document. La liste de toutes les données personnelles que vous collectez, pourquoi vous les collectez, combien de temps vous les gardez, qui y a accès, et à qui vous les transmettez. Obligatoire depuis 2018. Premier document réclamé dans chaque contrôle que j'ai accompagné.
Un de mes clients — plateforme e-commerce, 15 salariés — n'en avait pas. Le DPO "de service" était un stagiaire RH qui n'avait jamais été briefé. On a reconstitué le registre en 72 heures, en interrogeant chaque service. Le directeur marketing collectait des données via un formulaire Typeform dont personne en interne ne connaissait l'existence. Le service client stockait des copies de pièces d'identité dans un Google Drive partagé avec toute l'équipe. Autant dire que le registre reconstitué n'était pas glorieux.
La politique de confidentialité. Celle publiée sur votre site. La CNIL vérifie qu'elle est complète, à jour, et surtout qu'elle reflète la réalité de vos pratiques — pas un copié-collé trouvé sur internet en 2019.
Les contrats sous-traitants. Vous utilisez Mailchimp ? Stripe ? Un hébergeur cloud ? Chacun traite des données personnelles pour votre compte. Vous devez avoir un DPA (Data Processing Agreement) signé avec chacun. La plupart des gros prestataires le proposent en ligne — encore faut-il l'avoir effectivement signé et archivé quelque part.
Les preuves de consentement. Comment prouvez-vous que vos utilisateurs ont consenti à recevoir vos newsletters ? Que vos cookies sont déposés après accord ? La CNIL veut des logs techniques, pas une déclaration sur l'honneur.
La procédure de gestion des droits. Un utilisateur demande la suppression de ses données. Que se passe-t-il ? Qui traite la demande ? En combien de temps ? Si la réponse est "on verra quand ça arrivera"… c'est un problème.
Si vous voulez savoir où vous en êtes sur ces documents avant qu'on vous le demande, un audit RGPD technique permet de faire le point en quelques jours.
Votre app a ces failles ?
Registre, politique de confidentialité et rapport de conformité issus de votre code.
Obtenir ma conformité RGPDLe contrôle lui-même : en ligne ou sur place
Le contrôle en ligne
C'est le plus fréquent — et le plus vicieux.
Un agent de la CNIL ouvre votre site depuis son bureau. Il inspecte votre bandeau cookies, vérifie ce qui se charge avant le consentement, analyse vos formulaires, lit votre politique de confidentialité. Vous ne savez pas que ça se passe.
Un client qui pensait être irréprochable m'a appelé après avoir reçu une mise en demeure. Bandeau de consentement en place, politique de confidentialité publiée, tout avait l'air carré. Sauf que son bandeau chargeait Google Analytics et le pixel Facebook avant que l'utilisateur ne clique sur "Accepter". La CNIL a repéré ça en quelques secondes avec ses outils de scan. Le client ne le savait même pas — c'était un comportement par défaut du template qu'il avait acheté.
Ce détail a débouché sur une mise en demeure avec obligation de mise en conformité RGPD sous 3 mois. Pas d'amende cette fois, mais le stress et le coût de la remédiation auraient pu être évités avec un contrôle en amont.
Le sujet n'est pas anecdotique : en 2025, 21 des 83 sanctions prononcées par la CNIL concernaient des manquements aux cookies et traceurs. Un quart des sanctions. Pas des failles de sécurité complexes — des bandeaux cookies mal configurés.
Si vous gérez une application web, ces problèmes de tracking sont souvent liés à des failles de sécurité plus larges que seul un regard externe peut détecter.
Le contrôle sur place
Plus rare, plus impressionnant. Les agents se déplacent dans vos locaux. Ils présentent un ordre de mission signé par la présidente de la CNIL. Ils peuvent accéder à vos bureaux pendant les heures d'ouverture, demander à voir des écrans, interroger vos collaborateurs, et copier des documents.
Refuser l'accès est un délit — un an d'emprisonnement et 15 000 € d'amende. Personne ne refuse.
En pratique, c'est moins dramatique que ça en a l'air. Les agents posent des questions, demandent des démonstrations, prennent des notes. Un contrôle sur place dure entre une demi-journée et deux jours. Un procès-verbal est rédigé à la fin, qui consigne tout ce qui a été dit et montré.
Un point que personne ne mentionne : ce que disent vos collaborateurs pendant le contrôle est consigné mot pour mot. Si votre développeur explique candidement que "non, on ne supprime jamais vraiment les données, on les désactive juste dans la base" — c'est dans le PV. Briefez vos équipes avant.
Ce qui se passe après le contrôle
Le contrôle est terminé. La suite dépend de ce que la CNIL a trouvé.
Clôture sans suite. Rien de significatif. Vous recevez un courrier qui dit en substance "pas d'observation". Un de mes clients s'était préparé sérieusement : registre à jour, DPO identifié, sous-traitants avec DPA signés, preuves de consentement archivées. Le contrôle s'est terminé en deux semaines entre le premier email et la clôture. Preuve que ce scénario existe.
Mise en demeure. La CNIL a trouvé des manquements et vous donne un délai — 3 à 6 mois en général — pour corriger. Ce n'est pas une sanction. C'est un ultimatum formel. Si vous corrigez dans les temps et que vous le prouvez, le dossier est clos. En 2024, la CNIL a prononcé 180 mises en demeure.
Sanction financière. La formation restreinte de la CNIL prononce une amende. Pour les PME, les montants vont de quelques milliers d'euros à plusieurs centaines de milliers. En 2025, le total cumulé des amendes a atteint 486 millions d'euros — tiré vers le haut par quelques très grosses sanctions, mais les PME n'en sont pas exemptes.
Sanction publique. Le pire cas. La CNIL publie la décision sur son site avec le nom de votre entreprise. Au-delà de l'amende, c'est la réputation qui prend un coup. Et ces pages de sanction remontent très bien dans Google — vos clients potentiels les trouveront.
Le processus complet, du premier contact à la décision finale, prend entre 3 et 12 mois. Quand la procédure va jusqu'à la sanction, ça peut s'étirer jusqu'à 18 mois.
Comment se préparer maintenant
Vous n'avez pas besoin d'un cabinet d'avocats pour commencer. Vous avez besoin de 8 choses en ordre.
Checklist "prêt pour un audit CNIL" :
- Registre des traitements à jour — la liste de toutes les données personnelles que vous traitez, pourquoi, et combien de temps
- Politique de confidentialité publiée — accessible depuis chaque page de votre site, et qui reflète vos pratiques réelles
- DPO identifié — ou une justification documentée de pourquoi vous n'êtes pas tenu d'en désigner un
- DPA signés avec chaque sous-traitant — Mailchimp, Stripe, AWS, votre hébergeur, votre outil analytics
- Procédure de gestion des droits — qui fait quoi quand un utilisateur demande accès, rectification ou suppression de ses données
- Preuves de consentement archivées — logs techniques montrant que le consentement a été recueilli avant chaque envoi de newsletter ou dépôt de cookie
- Bandeau cookies conforme — aucun tracking avant le clic, bouton "Refuser" aussi visible que "Accepter"
- Procédure de notification de violation — que faire si des données fuitent, sachant que vous avez 72 heures pour notifier la CNIL
Si vous cochez ces 8 points, vous êtes dans le peloton de tête. La majorité des entreprises que j'audite en sont à 2 ou 3 sur 8.
Un contrôle CNIL, ce n'est pas une catastrophe. C'est un examen. Ceux qui ont révisé s'en sortent. Ceux qui découvrent le programme le jour J, beaucoup moins. Si vous voulez savoir où vous en êtes avant que la CNIL ne vous pose la question, c'est exactement ce que couvre un audit RGPD.