C’est quoi

  • La CNIL (Commission nationale de l’informatique et des libertĂ©s) est l’autoritĂ© française de protection des donnĂ©es, chargĂ©e de faire appliquer le RGPD et la loi Informatique et LibertĂ©s.
  • C’est une autoritĂ© administrative indĂ©pendante : elle ne reçoit pas d’instruction du gouvernement dans ses dĂ©cisions.
  • Elle exerce plusieurs grandes missions : informer et protĂ©ger les personnes, accompagner et conseiller les organisations, contrĂ´ler les traitements de donnĂ©es et, en cas de manquement, sanctionner.

Un double rĂ´le

  • Un rĂ´le d’accompagnement se traduit par la publication de guides, de rĂ©fĂ©rentiels, de recommandations et d’avis, ainsi que par des Ă©changes avec les DPO (dĂ©lĂ©guĂ©s Ă  la protection des donnĂ©es).
  • Un rĂ´le de contrĂ´le et de sanction s’appuie sur de larges pouvoirs d’enquĂŞte (contrĂ´les sur place, en ligne, sur pièces, auditions) et sur une procĂ©dure de sanction formalisĂ©e.

Sanctions

  • En cas de non-respect du RGPD, la CNIL peut prononcer diffĂ©rentes mesures : mise en demeure, injonction de se conformer, limitation ou suspension d’un traitement, et amendes administratives.
  • Les amendes peuvent aller jusqu’à 20 millions d’euros ou, pour une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial, ainsi que la publicitĂ© de la dĂ©cision de sanction.

Exemples de sanctions

Ressources

Le 5 septembre 2024, la CNIL a sanctionné la société CEGEDIM SANTÉ d’une amende de 800 000 euros, pour avoir notamment traité des données de santé sans autorisation.

La loi Informatique et Libertés (article 66.III) prévoit que les traitements de données personnelles dans le domaine de la santé ne peuvent être mis en œuvre qu’après autorisation de la CNIL ou à la condition d’être conformes à un référentiel mentionné (article 66.II) : Quelles formalités pour les traitements de données de santé ?