EnglishFrançais
France flag

France

Lois françaises sur la protection des données : guide de conformité RGPD et CNIL (2026)

Independently fact-checked against primary sources (last audited 10 septembre 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10 septembre 2026. · 26 primary sources cited on this page. How we verify our legal content

Lois françaises sur la protection des données : guide de conformité RGPD et CNIL (2026)

Mises à jour

Corrected the French-law specifics that had gone out of date or were wrong: the CNIL's simplified-procedure fine ceiling now rises to EUR 100,000 (and EUR 500 per day) for controllers with worldwide turnover above EUR 50 million under the law of 26 May 2026; the Amazon France Logistique fine was cut from EUR 32 million to EUR 15 million by the Conseil d'Etat on 23 December 2025, which also held the scanner monitoring indicators lawful and left only the 31-day retention, information and security breaches standing; health data hosting has no equivalent-guarantees alternative to HDS certification, which is issued by accredited certification bodies rather than the Agence du Numerique en Sante, and now carries EU or EEA storage and contract duties; a Criteo detail about a refusal option hidden behind an Accept cookies button was removed as unsupported and the March 2026 appeal outcome added; cookie walls are assessed case by case rather than generally prohibited; the AI Act transparency duties are described as in force since 2 August 2026, with the December 2026 dates added and France's still-undecided authority designation explained; and 2026 enforcement (IQVIA, EXTIA), the January 2026 cookie recommendation, the 2026 statutes and current DPO figures were added.

Vérification indépendante contre les sources primaires citées ; droit applicable revérifié pour les changements récents

AI Act dates updated for the July 2026 Digital Omnibus: high-risk obligations now apply 2 December 2027 (Annex III) and 2 August 2028 (Annex I); the 2 August 2026 transparency date is unchanged.

Expanded to cover EU AI Act implementation and CNIL market surveillance authority role; added constitutional basis section; documented 2025 enforcement record (83 sanctions, EUR 486.8 million total) including Orange (EUR 50M, November 2024), Google (EUR 325M) and Shein (EUR 150M) in September 2025; added 2026 actions (FREE EUR 42M, France Travail EUR 5M, NEXPUBLICA EUR 1.7M); expanded simplified sanction procedure, cross-border transfers, and Transfer Impact Assessment guidance.

Clarification de la référence à la période de transition du règlement sur l'IA : l'accord politique du 7 mai 2026 concerne la simplification du règlement sur l'IA « Digital Omnibus » (et non l'« Omnibus numérique » RGPD/cookies, encore en trilogue) ; ajout de la citation du communiqué du Conseil ; mise à jour de la date de vérification du contenu.

Extension pour couvrir la mise en œuvre du règlement européen sur l'IA et le rôle de la CNIL en tant qu'autorité de surveillance du marché ; ajout d'une section sur le fondement constitutionnel ; documentation du bilan d'application 2025 (83 sanctions, 486,8 millions d'euros au total) incluant Orange (50 M€, novembre 2024), Google (325 M€) et Shein (150 M€) en septembre 2025 ; ajout des mesures 2026 (FREE 42 M€, France Travail 5 M€, NEXPUBLICA 1,7 M€) ; développement de la procédure de sanction simplifiée, des transferts transfrontaliers et des orientations sur l'analyse d'impact des transferts.

Initial publication covering Loi Informatique et Libertés history, CNIL structure and enforcement, cookie consent rules, breach notification, health data hosting, digital age of consent, post-mortem data directives, and employee privacy protections.

Relu et approuvé par un éditeur

Publication initiale couvrant l'historique de la loi Informatique et Libertés, la structure et l'application par la CNIL, les règles de consentement aux cookies, la notification des violations, l'hébergement des données de santé, l'âge numérique de consentement, les directives relatives aux données post-mortem, et les protections de la vie privée des salariés.

Sources et références

  1. Loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978), aperçu par la CNIL(cnil.fr).gov
  2. Loi n° 78-17 du 6 janvier 1978, texte intégral sur Légifrance(legifrance.gouv.fr).gov
  3. Décret n° 2019-536 du 29 mai 2019, décret d'application de la loi Informatique et Libertés(legifrance.gouv.fr).gov
  4. Décision n° 2018-765 DC du Conseil constitutionnel, contrôle de constitutionnalité de la loi sur la protection des données(conseil-constitutionnel.fr).gov
  5. CNIL, le cadre national français de protection des données(cnil.fr).gov
  6. CNIL, sanctions et mesures correctrices : actions en 2025(cnil.fr).gov
  7. CNIL, sanctions et mesures correctrices : actions en 2024(cnil.fr).gov
  8. Google condamnée à 325 millions d'euros pour les cookies et la publicité par courriel, CNIL(cnil.fr).gov
  9. Shein condamnée à 150 millions d'euros pour manquement au consentement aux cookies, CNIL(cnil.fr).gov
  10. Orange condamnée à 50 millions d'euros pour publicité par courriel sans consentement, CNIL(cnil.fr).gov
  11. Criteo condamnée à 40 millions d'euros pour manquements liés à la publicité personnalisée, CNIL(cnil.fr).gov
  12. Amazon France Logistique condamnée à 32 millions d'euros pour surveillance des salariés, CNIL(cnil.fr).gov
  13. FREE Mobile et FREE condamnées à 42 millions d'euros pour violation de données, CNIL(cnil.fr).gov
  14. France Travail condamnée à 5 millions d'euros pour défaillance de la sécurité des données, CNIL(cnil.fr).gov
  15. NEXPUBLICA FRANCE condamnée à 1,7 million d'euros pour défaillances de sécurité des données, CNIL(cnil.fr).gov
  16. Société de programme de fidélité condamnée à 3,5 millions d'euros pour transfert illicite de données à un réseau social, CNIL(cnil.fr).gov
  17. Procédure de sanction simplifiée de la CNIL, aperçu(cnil.fr).gov
  18. Guide pratique de la CNIL, sécurité des données personnelles (édition 2024)(cnil.fr).gov
  19. Guide pratique de la CNIL pour les délégués à la protection des données(cnil.fr).gov
  20. Recommandations de la CNIL sur l'IA pour un développement conforme au RGPD(cnil.fr).gov
  21. Entrée en vigueur du règlement européen sur l'IA, questions-réponses de la CNIL(cnil.fr).gov
  22. Droits numériques des enfants, recommandations de la CNIL(cnil.fr).gov
  23. Règlement général sur la protection des données de l'Union européenne, règles pour les entreprises(europa.eu).gov
  24. Article 85, loi Informatique et Libertés, directives relatives aux données post-mortem(legifrance.gouv.fr).gov
  25. 10e rapport d'innovation de la CNIL, Nos données après nous (mort numérique)(cnil.fr).gov
  26. Conseil de l'Union européenne, accord politique de simplification du règlement sur l'IA (7 mai 2026)(consilium.europa.eu).gov
Partager :