Baromètre des manquements retenus dans les sanctions françaises sur les données personnelles
Quels articles du RGPD fondent réellement les sanctions prononcées en France : sécurité, information des personnes, conservation, et ce que les injonctions y ajoutent.
À retenir
- Le manquement le plus souvent retenu dans les décisions récentes est le défaut de sécurité, avec deux motifs concrets : authentification faible et détection d'anomalies inopérante.
- Le montant d'une sanction dépend surtout de la taille de l'organisme et du volume de personnes concernées, ce qui rend la somme peu informative sur la gravité du manquement.
- Les injonctions assorties de délais sont la partie la plus contraignante d'une décision, et la moins commentée : elles imposent une mise en conformité datée.
- Compter des manquements et non des montants change la lecture : un dossier unique peut porter trois articles distincts du règlement.
Les sanctions en matière de données personnelles sont presque toujours commentées par leur montant. C'est la lecture la plus immédiate et la moins instructive : le montant dépend du chiffre d'affaires de l'organisme et du nombre de personnes concernées, deux paramètres qui ne disent presque rien de la nature du manquement reproché. Une amende importante peut sanctionner un défaut banal chez un acteur de grande taille, et une amende modeste un manquement grave chez un acteur plus petit.
Ce baromètre adopte une autre unité de compte : le manquement retenu, c'est-à-dire l'article du règlement européen sur lequel la décision se fonde effectivement. Cette unité présente deux avantages. Elle est indépendante de la taille de l'organisme, donc comparable d'un dossier à l'autre, et elle indique directement ce qu'une organisation doit corriger pour ne pas se retrouver dans la même situation.
Nous exposons ici le périmètre retenu, les manquements identifiés dans les décisions françaises récentes, ce que la concentration des montants change à la lecture, la place particulière des injonctions, et les limites explicites de l'exercice.
Périmètre du baromètre, définitions et sources retenues
Le baromètre porte sur les décisions de sanction rendues en France et rendues publiques par l'autorité qui les prononce. L'unité comptée est le manquement, non la décision : une décision unique visant trois articles du règlement compte pour trois manquements. Cette convention est la source principale d'écart avec les décomptes usuels, qui comptent des dossiers.
Nous distinguons trois familles de manquements. La famille sécurité regroupe les défauts de protection des données au sens de l'article 32 du règlement. La famille transparence regroupe les manquements à l'information des personnes, notamment l'article 34 en cas de violation. La famille conservation regroupe les durées excessives au regard de la finalité, rattachées aux principes de l'article 5.
Les faits chiffrés cités ci-après proviennent de deux publications identifiées. La décision relative à FREE MOBILE et FREE est publiée par la CNIL. L'analyse d'ensemble des sanctions de l'année est publiée par le site Données Personnelles. Aucun chiffre extérieur à ces deux publications n'est introduit dans le baromètre, et les ordres de grandeur que nous présentons comme nôtres sont signalés comme tels.
Les manquements retenus, article par article
La décision publiée par la CNIL à l'encontre de FREE MOBILE et FREE illustre la structure typique d'un dossier de violation de données. Elle porte sur 42 millions d'euros au total, dont 27 millions pour FREE MOBILE et 15 millions pour FREE, et trouve son origine dans une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement.
Trois manquements distincts y sont retenus, ce qui en fait un cas d'école pour un baromètre comptant par manquement plutôt que par dossier. La CNIL retient une sécurité insuffisante au titre de l'article 32, avec deux motifs concrets : une authentification VPN faible et une détection d'anomalies inopérante. Elle retient également une information des personnes incomplète au titre de l'article 34, et une conservation excessive de données pour FREE MOBILE au titre de l'article 5.
| Famille de manquement | Fondement invoqué | Motif concret relevé dans la décision |
|---|---|---|
| Sécurité | Article 32 du RGPD | Authentification VPN faible, détection d'anomalies inopérante |
| Transparence | Article 34 du RGPD | Information des personnes concernées incomplète après la violation |
| Conservation | Article 5 du RGPD | Durée de conservation excessive au regard de la finalité |
| Contrôle des accès | Article 32 du RGPD | Authentification insuffisante et droits d'accès trop larges |
La quatrième ligne du tableau renvoie à un autre dossier. Le site Données Personnelles rapporte la sanction prononcée le 22 janvier 2026 contre France Travail, d'un montant de 5 millions d'euros, fondée sur une authentification insuffisante et des droits d'accès trop larges, à la suite de la cyberattaque du premier trimestre 2024. Les motifs concrets diffèrent, la famille de manquement est la même.
La sécurité, premier fondement des décisions récentes
Le rapprochement des deux dossiers fait apparaître un point qui structure tout le baromètre : dans les deux cas, le fondement principal est la sécurité, et dans les deux cas les motifs concrets relèvent du contrôle d'accès. Authentification VPN faible d'un côté, authentification insuffisante et droits d'accès trop larges de l'autre. Ce n'est pas une coïncidence de rédaction, c'est la description du même point de défaillance.
Le second motif retenu par la CNIL dans le dossier FREE mérite une attention distincte : la détection d'anomalies inopérante. Ce grief ne porte pas sur la protection en amont mais sur la capacité à s'apercevoir qu'une intrusion a lieu. Il déplace l'exigence du dispositif préventif vers le dispositif de supervision, ce qui concerne directement les équipes chargées de la surveillance des systèmes.
Pour une cellule de veille, cette structure a une conséquence pratique. Suivre les sanctions publiées revient à disposer d'un référentiel gratuit et régulièrement mis à jour des points de contrôle réellement examinés par l'autorité. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie par IA les publications réglementaires et sectorielles et fait remonter en temps réel les décisions pertinentes avec le lien vers le texte d'origine.
Concentration des montants et effet de structure
Le site Données Personnelles rapporte que l'année 2025 a totalisé 487 millions d'euros d'amendes cumulées, dont Google pour 325 millions et Shein pour 150 millions, soit 98 % du total. Ce chiffre est décisif pour interpréter correctement tout classement fondé sur les montants.
La conséquence est directe : deux décisions concentrent la quasi-totalité de la somme annuelle, et l'ensemble des autres décisions se partage la fraction restante. Une moyenne calculée sur cette distribution n'a aucune signification, et une évolution du total d'une année sur l'autre traduit avant tout la présence ou l'absence d'un dossier de très grande ampleur, pas un durcissement ou un relâchement de la doctrine.
C'est précisément l'argument en faveur d'un décompte par manquement. Le nombre de fois où l'article 32 est invoqué ne dépend pas du chiffre d'affaires des organismes visés. Il décrit la fréquence d'un type de défaillance, information directement transposable par une organisation qui cherche à savoir sur quoi porter son effort de conformité.
Les injonctions, part la plus contraignante de la décision
La partie la moins commentée d'une sanction est souvent la plus lourde à exécuter. Dans le dossier publié par la CNIL, la décision est assortie d'injonctions datées : mise en conformité de la sécurité sous trois mois, et purge des données concernées sous six mois pour FREE MOBILE. Ces délais transforment une sanction financière en programme de travail contraint.
Pour une organisation, la différence est considérable. Une amende se provisionne et se paie ; une injonction de mise en conformité sous trois mois mobilise des équipes techniques, impose des arbitrages de priorité et se vérifie. C'est cette partie de la décision qui produit le changement effectif de pratique, et c'est donc elle que devrait suivre une veille réglementaire orientée vers l'action.
L'observation de ces injonctions apporte en outre une information de calendrier. Les délais imposés indiquent ce que l'autorité considère comme un temps de correction raisonnable pour un type de défaillance donné, référence utile à toute organisation qui construit son propre plan de remédiation sans savoir à quelle échéance elle serait attendue.
Ce que le baromètre ne mesure pas
La première limite est le champ. Le baromètre ne couvre que les décisions rendues publiques. Les mises en demeure non publiées, les clôtures de procédure sans sanction et les corrections obtenues en cours d'instruction n'y figurent pas, alors qu'elles représentent une part probablement importante de l'activité de contrôle. Le baromètre décrit donc la partie visible de la régulation, pas la régulation entière.
La deuxième limite est celle du dénominateur. Compter les manquements retenus ne dit rien du nombre d'organisations exposées au même défaut sans avoir été contrôlées. Une fréquence élevée de l'article 32 dans les décisions signifie que c'est ce que l'autorité examine et retient, pas nécessairement que c'est le manquement le plus répandu dans l'économie.
La troisième limite tient au décalage temporel. Les faits sanctionnés en 2026 remontent à 2024 dans les deux dossiers cités : violation d'octobre 2024 pour l'un, cyberattaque du premier trimestre 2024 pour l'autre. Le baromètre décrit donc l'état des pratiques d'il y a deux ans, ce qui interdit de le lire comme une photographie du niveau de sécurité actuel.
Questions fréquentes
Quel manquement au RGPD est le plus souvent retenu dans les sanctions françaises ?
Le défaut de sécurité fondé sur l'article 32 domine les décisions récentes issues de violations de données, avec des motifs concrets qui reviennent d'un dossier à l'autre : authentification insuffisante, droits d'accès trop larges, détection d'anomalies inopérante. Les manquements à l'information des personnes et à la limitation des durées de conservation apparaissent le plus souvent en accompagnement, dans le même dossier, plutôt qu'isolément.
Pourquoi le montant d'une amende renseigne-t-il mal sur la gravité du manquement ?
Parce qu'il est calculé en tenant compte de la taille de l'organisme et du nombre de personnes concernées. La concentration rapportée par Données Personnelles pour l'année 2025, où deux décisions représentent 98 % du total, illustre l'effet : la somme annuelle mesure principalement la présence d'un très grand dossier. Le décompte par article invoqué est plus stable et plus directement utilisable pour orienter un plan de conformité.
Comment suivre ces décisions dans une veille réglementaire ?
En surveillant la publication des décisions à la source plutôt que leur reprise commentée, et en retenant pour chaque décision trois éléments : les articles invoqués, les motifs concrets relevés, et les injonctions avec leurs délais. Ces trois éléments suffisent à alimenter un référentiel interne de points de contrôle. Le montant, lui, n'a d'utilité que pour la communication interne, jamais pour la construction du plan d'action.