Droit numérique

RGPD 2026 : sanctions CNIL, obligations et mise en conformité des entreprises

RGPD 2026 : sanctions CNIL, obligations et mise en conformité des entreprises

En 2025, la CNIL a prononcé 91 millions d'euros de sanctions cumulées contre des entreprises non conformes au RGPD. Les manquements les plus sanctionnés : absence de consentement valide pour les cookies (42 % des sanctions), transferts hors UE non encadrés et absence de sécurisation des données. Toute entreprise traitant des données personnelles de résidents européens est concernée, quelle que soit sa taille.

Barème des sanctions CNIL 2026

Type de manquement Sanction maximale Exemples 2024-2025
Manquements graves (Art. 83 §5) 20 M€ ou 4 % CA mondial Transferts illicites hors UE, absence de base légale
Manquements courants (Art. 83 §4) 10 M€ ou 2 % CA mondial DPO absent, registre manquant, PIA non réalisé
Sanctions PME (simplifiées) Jusqu'à 20 000 € (procédure simplifiée) Cookies sans consentement, site sans mentions légales
Mise en demeure Délai de mise en conformité Première infraction, bonne foi démontrée

Les 8 obligations RGPD à respecter en 2026

  1. Registre des traitements : obligatoire pour toutes les entreprises (pas seulement celles de +250 salariés). Doit lister chaque traitement : finalité, base légale, données concernées, durée de conservation, destinataires
  2. Base légale pour chaque traitement : consentement, contrat, obligation légale, intérêt légitime, intérêt vital ou mission de service public
  3. Consentement cookies : bannière conforme (refus aussi facile qu'accepter, pas de cookie mur), durée maximale 13 mois
  4. Information des personnes : politique de confidentialité claire, accessible, en langage compréhensible
  5. Droits des personnes : accès, rectification, effacement (droit à l'oubli), portabilité, opposition — réponse sous 1 mois
  6. Sécurité des données : chiffrement, pseudonymisation, contrôle d'accès, gestion des incidents
  7. Sous-traitants : contrat DPA (Data Processing Agreement) obligatoire avec chaque prestataire accédant à vos données
  8. Violations de données : notification CNIL dans les 72 heures si violation grave, notification des personnes concernées si risque élevé

DPO : quand est-il obligatoire ?

Un Délégué à la Protection des Données (DPO) est obligatoire pour :

  • Les autorités publiques
  • Les entreprises dont le cœur d'activité exige un suivi régulier et systématique des personnes à grande échelle
  • Les entreprises traitant à grande échelle des données sensibles (santé, religion, données judiciaires, données biométriques)

Pour les PME qui ne remplissent pas ces critères, la désignation d'un DPO reste recommandée — un DPO externe mutualisé coûte 1 500 à 5 000 €/an.

Questions fréquentes RGPD 2026

Quelles sont les sanctions CNIL pour non-conformité RGPD en 2026 ?

Les sanctions CNIL peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel (le montant le plus élevé s'applique) pour les manquements les plus graves. Pour les PME, la CNIL dispose depuis 2022 d'une procédure simplifiée permettant des sanctions jusqu'à 20 000 € pour des infractions courantes (cookies sans consentement valide, absence de mentions légales). En 2025, la CNIL a sanctionné 91 M€ au total.

Le registre des traitements est-il obligatoire pour toutes les entreprises ?

Oui — depuis le RGPD (2018), le registre des traitements est obligatoire pour toutes les entreprises traitant des données personnelles, quelle que soit leur taille. L'exemption partielle prévue pour les entreprises de moins de 250 salariés ne dispense pas du registre — elle ne s'applique qu'à certaines opérations non régulières ou sans risque. La CNIL met à disposition un modèle de registre gratuit.

Quelle base légale choisir pour traiter des données personnelles ?

Le RGPD impose de choisir une base légale avant de démarrer un traitement. Les 6 bases légales sont : (1) consentement explicite, (2) exécution d'un contrat, (3) obligation légale, (4) sauvegarde des intérêts vitaux, (5) mission de service public, (6) intérêt légitime. Le consentement n'est pas toujours la meilleure base — pour un traitement RH (paie, contrats), l'obligation légale ou le contrat est plus adapté et plus solide juridiquement.

Comment mettre son site web en conformité RGPD en 2026 ?

Pour un site web RGPD-conforme en 2026 : (1) mettre en place un bandeau cookies conforme (refus aussi simple qu'accepter, pas de dark patterns) ; (2) rédiger une politique de confidentialité complète (finalités, durées, droits) ; (3) signer des DPA avec tous les prestataires (hébergeur, analytics, CRM, formulaires) ; (4) s'assurer que les données des formulaires sont stockées en UE ou avec garanties équivalentes ; (5) prévoir une procédure de réponse aux demandes de droits (accès, effacement).

Faut-il notifier la CNIL en cas de violation de données ?

Oui — en cas de violation de données personnelles présentant un risque pour les personnes, vous devez notifier la CNIL dans les 72 heures après avoir eu connaissance de l'incident (Art. 33 RGPD). Si la violation présente un risque élevé pour les droits et libertés des personnes, vous devez informer directement les personnes concernées sans délai injustifié. La notification se fait via le portail CNIL notifications.cnil.fr.

À lire aussi : Contrat de prestation de services 2026 | Clause de non-concurrence : validité