mercredi 7 octobre 2026
Réglementation

Une série de sanctions : ce qu'elle dit des attentes du régulateur français

Lues ensemble plutôt qu'une par une, les décisions récentes de la CNIL dessinent une doctrine : authentification, droits d'accès, détection, information et durées de conservation.

La rédaction2 septembre 20268 min de lecture

À retenir

  • Une décision isolée fixe un montant, une série de décisions révèle une doctrine : ce sont les manquements retenus qui se répètent, pas les entreprises visées.
  • La CNIL a prononcé 42 millions d'euros contre FREE MOBILE et FREE, avec authentification VPN faible et détection d'anomalies inopérante parmi les manquements de sécurité.
  • Données Personnelles rapporte une sanction de 5 millions d'euros contre France Travail le 22 janvier 2026, pour authentification insuffisante et droits d'accès trop larges.
  • La concentration des montants sur quelques dossiers, 98 pour cent du cumul 2025 sur deux affaires selon Données Personnelles, rend le montant peu utile comme indicateur de doctrine.

Chaque sanction de l'autorité de protection des données est commentée pour son montant, puis oubliée. C'est la lecture la moins instructive qui soit. Un montant dépend de la taille de l'entreprise, du nombre de personnes concernées et de la coopération de l'organisme mis en cause : il renseigne sur un dossier, jamais sur une attente. Ce qui se répète d'une décision à l'autre, en revanche, est autrement plus exploitable, parce que cela dit ce que le régulateur considère comme le minimum exigible.

Lues comme un corpus, les décisions récentes forment une matière homogène. Les mêmes manquements reviennent, formulés dans des termes proches, sur des organisations qui n'ont ni le même métier, ni la même taille, ni les mêmes systèmes. Cette répétition est le vrai signal : elle indique les points sur lesquels un contrôle s'arrêtera, et donc ceux qu'une direction de la sécurité ou de la conformité a intérêt à documenter avant qu'on ne les lui demande.

Cet article propose cette lecture en série. Il s'appuie sur les décisions rendues publiques par la CNIL et sur l'analyse d'ensemble publiée par Données Personnelles, pour dégager deux blocs d'attentes stables et en tirer ce que cela implique concrètement pour une veille réglementaire d'entreprise.

Lire une série de décisions plutôt qu'une succession d'affaires

La première précaution consiste à ne pas prendre le montant pour un indicateur. Données Personnelles relève que l'année 2025 a représenté 487 millions d'euros d'amendes cumulées, dont 325 millions pour Google et 150 millions pour Shein, soit 98 pour cent du total à elles deux. Autrement dit, l'immense majorité des décisions se situe très loin de ces ordres de grandeur, et une moyenne calculée sur cet ensemble ne décrirait aucune affaire réelle.

La deuxième précaution consiste à lire les manquements retenus plutôt que les faits de l'espèce. Une cyberattaque, une fuite, une mauvaise configuration sont des circonstances. Ce que l'autorité qualifie, ce sont des défaillances de dispositif : une mesure absente, un contrôle inopérant, une durée non définie. Ces qualifications sont transposables d'un secteur à l'autre, alors que les circonstances ne le sont pas.

La troisième précaution porte sur les injonctions. Elles sont souvent traitées comme un accessoire de la décision alors qu'elles en constituent la partie la plus opérationnelle : elles disent ce qu'il faut faire et dans quel délai. Dans le dossier FREE, la CNIL assortit sa décision d'une mise en conformité de la sécurité sous trois mois et d'une purge des données sous six mois pour FREE MOBILE. Ces délais valent indication de ce qui est jugé raisonnablement exécutable.

Premier bloc d'attentes : authentification, droits d'accès, détection

Le premier ensemble de manquements porte sur l'accès aux systèmes. Dans la décision concernant les sociétés FREE MOBILE et FREE, sanctionnées à hauteur de 42 millions d'euros au total, 27 millions pour la première et 15 millions pour la seconde, la CNIL retient au titre de la sécurité une authentification VPN faible et une détection d'anomalies inopérante. Les faits remontent à une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement.

Le même triptyque se retrouve ailleurs. Données Personnelles rapporte une sanction de 5 millions d'euros prononcée le 22 janvier 2026 à l'encontre de France Travail, pour une authentification insuffisante et des droits d'accès trop larges, à la suite de la cyberattaque du premier trimestre 2024. Deux organisations sans rapport, deux systèmes différents, et la même famille de reproches : la porte d'entrée et l'étendue de ce qu'elle ouvre.

L'enseignement est net. L'attente ne porte pas sur l'existence d'une politique de sécurité, elle porte sur trois points vérifiables : la robustesse de l'authentification sur les accès distants, la limitation effective des droits au strict nécessaire, et la capacité à repérer un comportement anormal pendant qu'il se produit. Une organisation qui ne sait pas produire la preuve de ces trois éléments se trouve exactement sur le terrain où les décisions récentes se sont jouées.

Second bloc d'attentes : information des personnes et durées de conservation

Le second ensemble est moins commenté et pourtant tout aussi constant. Dans le dossier FREE, la CNIL retient une information des personnes incomplète et, pour FREE MOBILE, une conservation excessive de données. Ces deux manquements sont autonomes : ils ne découlent pas de l'attaque, ils préexistaient. L'incident n'a fait que les rendre visibles à l'occasion d'un contrôle qui n'aurait peut être jamais eu lieu autrement.

Cette autonomie mérite qu'on s'y arrête, car elle inverse un raisonnement répandu. Beaucoup d'organisations traitent la conformité documentaire comme un chantier de second rang, à mener une fois la sécurité stabilisée. Les décisions montrent l'inverse : une durée de conservation non définie et une information incomplète sont des manquements constitués en eux-mêmes, constatables sans aucune intrusion, et sanctionnables indépendamment de tout incident.

Pour une direction de la conformité, la conséquence pratique est un ordre de priorité différent de celui qui prévaut souvent. Un référentiel de durées de conservation tenu à jour, des purges effectivement exécutées et tracées, et une information des personnes conforme au périmètre réel des traitements coûtent moins cher que la modernisation d'une infrastructure, et se trouvent au même niveau d'exigence dans les décisions rendues.

Des organisations très différentes, des reproches presque identiques

Le rapprochement le plus instructif tient à la nature des organismes concernés. D'un côté un groupe de télécommunications privé, avec ses propres équipes de sécurité et une infrastructure dimensionnée pour des dizaines de millions d'abonnés. De l'autre un opérateur public de l'emploi, dont les systèmes sont ouverts à un réseau étendu de partenaires et d'agences. Rien ne rapproche ces deux environnements techniques, et pourtant les griefs se recoupent presque terme à terme.

Cette convergence indique que l'exigence est formulée en termes de résultat et non de moyens. Il n'est pas reproché de ne pas avoir déployé telle technologie, ni d'avoir sous investi dans tel domaine : il est reproché qu'un accès distant ait été protégé par une authentification insuffisante, que des droits aient excédé le besoin réel, qu'une anomalie n'ait pas été repérée. Ces formulations s'appliquent à n'importe quelle architecture, ce qui explique leur récurrence.

Pour un responsable de la conformité, cela règle une objection courante, celle de la spécificité du métier. Un secteur peut légitimement soutenir que ses contraintes d'exploitation diffèrent de celles d'un autre. Il ne peut pas en tirer que les attentes le concernent moins : les décisions rendues sur des organisations aussi éloignées que celles évoquées ici montrent au contraire une grille commune, appliquée sans considération de taille ni de statut, publique ou privée.

Une décision isolée fixe un montant ; une série de décisions écrit une doctrine.

Ce que la série change pour une veille réglementaire d'entreprise

La première conséquence concerne la matière à suivre. Un communiqué annonce un montant ; la délibération explique le raisonnement, énumère les manquements, détaille les mesures jugées insuffisantes et celles jugées acceptables. Une veille qui s'arrête aux communiqués collecte des chiffres et manque la doctrine. Celle qui lit les délibérations dispose d'une grille d'audit interne, écrite par celui qui contrôlera.

La deuxième conséquence porte sur la méthode. Un corpus de décisions se dépouille comme n'importe quel corpus : en codant les manquements retenus, les mesures reprochées et les délais d'injonction, puis en observant les récurrences sur plusieurs mois. L'Observatoire de l'Intelligence Économique décrit cette approche par corpus comme la seule qui distingue une tendance d'un dossier marquant, là où la lecture au fil de l'eau produit surtout des impressions.

La troisième conséquence est un besoin de couverture. Les décisions françaises ne suffisent pas : les autorités des autres États membres traitent des cas voisins et leurs raisonnements circulent. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, suit les publications des autorités et fait remonter les décisions pertinentes en temps réel. La traduction de ces décisions en points d'audit internes demeure le travail des équipes de conformité de l'organisation.

Questions fréquentes

Que faut il regarder dans une sanction, si ce n'est le montant ?

Les manquements retenus et les injonctions. Les premiers disent quelle défaillance de dispositif a été qualifiée, en des termes transposables à d'autres organisations. Les secondes disent ce qu'il faut corriger et dans quel délai, ce qui donne une indication de ce que l'autorité juge exécutable. Le montant, lui, dépend de la taille de l'organisme et des circonstances du dossier, et ne se transpose pas.

Quels manquements de sécurité reviennent le plus souvent dans les décisions récentes ?

Trois familles. L'authentification insuffisante sur les accès, en particulier distants : la CNIL relève une authentification VPN faible dans le dossier FREE, et Données Personnelles rapporte une authentification insuffisante dans la décision visant France Travail. Les droits d'accès trop larges, également retenus dans ce dernier dossier. Et la détection d'anomalies inopérante, qui figure parmi les manquements de sécurité retenus contre FREE MOBILE et FREE.

Une organisation peut elle être sanctionnée sans avoir subi de fuite de données ?

Oui. Une information des personnes incomplète ou une conservation de données au delà du nécessaire constituent des manquements autonomes, constatables lors d'un contrôle sans qu'aucun incident ne se soit produit. Dans le dossier FREE, ces deux griefs figurent aux côtés des manquements de sécurité, et ils préexistaient à la violation de données : celle ci les a rendus visibles, elle ne les a pas créés.

Pour approfondir