EnglishFrançais
France flag

France

Lois françaises sur la protection des données : guide de conformité RGPD et CNIL (2026)

Par Équipe éditoriale de Recording Law36 min de lecture
Lois françaises sur la protection des données : guide de conformité RGPD et CNIL (2026)

Questions fréquentes

Qu'est-ce que la CNIL et quels pouvoirs détient-elle en France ?

La CNIL (Commission nationale de l'informatique et des libertés) est l'autorité française indépendante de protection des données, créée en 1978 par la loi Informatique et Libertés. Elle dispose de vastes pouvoirs pour enquêter sur les activités de traitement des données, mener des contrôles sur place, imposer des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, prononcer des injonctions, et ordonner des interdictions temporaires ou définitives de traitement. En 2025, la CNIL a prononcé 83 sanctions pour un total de 486,8 millions d'euros, ce qui en fait l'une des autorités de protection des données les plus actives d'Europe.

En quoi le droit français de la protection des données diffère-t-il du RGPD standard ?

La France applique directement le RGPD, qu'elle complète par des dispositions nationales prévues par la loi Informatique et Libertés. Les règles propres à la France comprennent un âge numérique de consentement fixé à 15 ans (le RGPD autorise entre 13 et 16 ans), une certification obligatoire d'hébergement des données de santé pour les entreprises traitant ces données, des directives relatives aux données post-mortem permettant à toute personne de préciser le sort de ses données après son décès, et des règles particulièrement strictes en matière de surveillance des salariés sur le lieu de travail. La France maintient également des sanctions pénales pour les manquements à la protection des données, pouvant atteindre cinq ans d'emprisonnement et 300 000 euros d'amende.

Quelles sont les exigences françaises en matière de consentement aux cookies ?

La France exige un consentement préalable, éclairé et libre avant le dépôt de cookies non essentiels. Le refus des cookies doit être aussi simple que leur acceptation : une option de refus en un clic doit apparaître au même niveau que le bouton d'acceptation. Les cases précochées et la poursuite de la navigation ne constituent pas un consentement valable. Les murs de cookies sont généralement interdits, sauf lorsqu'une alternative véritable existe. En 2025, la CNIL a infligé 325 millions d'euros à Google et 150 millions d'euros à Shein pour des manquements liés aux cookies, ainsi que 50 millions d'euros à Orange fin 2024.

Quelles sont les sanctions applicables en cas de manquement à la protection des données en France ?

Les amendes administratives en vertu du RGPD atteignent 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les manquements graves, et 10 millions d'euros ou 2 % pour les manquements moins graves. La CNIL prononce également des injonctions, des interdictions de traitement et des ordres de notification aux personnes concernées. Le Code pénal français ajoute des sanctions pénales pouvant atteindre cinq ans d'emprisonnement et 300 000 euros pour les personnes physiques, ou 1,5 million d'euros pour les personnes morales. Pour les affaires simples, la procédure simplifiée de la CNIL peut imposer des amendes jusqu'à 20 000 euros sans audience publique.

Comment la France gère-t-elle la notification des violations de données ?

Les organisations doivent notifier la CNIL dans un délai de 72 heures après avoir pris connaissance d'une violation présentant un risque pour les droits et libertés des personnes. La notification s'effectue via le portail en ligne de la CNIL. Lorsque la violation présente un risque élevé, les personnes concernées doivent également en être informées sans délai excessif. La CNIL considère une sécurité insuffisante comme un manquement autonome : FREE a été condamnée à 42 millions d'euros et France Travail à 5 millions d'euros en janvier 2026 pour des défaillances de sécurité ayant permis des violations, et non uniquement pour les violations elles-mêmes.

Comment le règlement européen sur l'IA s'applique-t-il en France ?

Le règlement européen sur l'IA est entré en vigueur le 1er août 2024. Les interdictions visant les pratiques d'IA à risque le plus élevé se sont appliquées à partir de février 2025. Les règles de gouvernance et les obligations relatives aux modèles à usage général se sont appliquées à partir d'août 2025. L'applicabilité intégrale pour les systèmes d'IA à haut risque prend effet le 2 août 2026. La CNIL se positionne comme l'autorité française de surveillance du marché pour les systèmes d'IA traitant des données personnelles et a publié des recommandations de conformité au RGPD pour les développeurs d'IA. Les organisations déployant une IA à haut risque doivent réaliser des analyses d'impact relatives à la protection des données et mettre en œuvre des mécanismes de contrôle humain.

Quel est l'âge numérique de consentement en France ?

La France a fixé l'âge numérique de consentement à 15 ans, exerçant l'option du RGPD permettant aux États membres de choisir entre 13 et 16 ans. Les enfants de moins de 15 ans nécessitent un consentement conjoint d'un parent ou tuteur et de l'enfant lui-même pour le traitement de données par des services en ligne. Les enfants de 15 ans et plus peuvent consentir de manière autonome aux paramètres de cookies, aux choix de confidentialité sur les réseaux sociaux et aux traitements de données numériques similaires. La CNIL a publié huit séries de recommandations spécifiquement consacrées aux droits numériques des enfants.

Qu'est-ce que la certification d'hébergement des données de santé (HDS) en France ?

La certification HDS est une exigence obligatoire pour les organismes qui hébergent des données de santé de résidents français pour le compte de responsables de traitement de données de santé. Administrée par l'Agence du Numérique en Santé, elle a remplacé les régimes d'autorisation antérieurs en 2018. Les prestataires certifiés doivent respecter des normes de sécurité techniques et organisationnelles précises. Les entreprises non françaises traitant des données de santé de résidents français doivent recourir à des prestataires certifiés HDS ou démontrer des garanties équivalentes. Le registre de certification est tenu par l'Agence du Numérique en Santé.

Mises à jour

Expanded to cover EU AI Act implementation and CNIL market surveillance authority role; added constitutional basis section; documented 2025 enforcement record (83 sanctions, EUR 486.8 million total) including Orange (EUR 50M, November 2024), Google (EUR 325M) and Shein (EUR 150M) in September 2025; added 2026 actions (FREE EUR 42M, France Travail EUR 5M, NEXPUBLICA EUR 1.7M); expanded simplified sanction procedure, cross-border transfers, and Transfer Impact Assessment guidance.

Clarification de la référence à la période de transition du règlement sur l'IA : l'accord politique du 7 mai 2026 concerne la simplification du règlement sur l'IA « Digital Omnibus » (et non l'« Omnibus numérique » RGPD/cookies, encore en trilogue) ; ajout de la citation du communiqué du Conseil ; mise à jour de la date de vérification du contenu.

Extension pour couvrir la mise en œuvre du règlement européen sur l'IA et le rôle de la CNIL en tant qu'autorité de surveillance du marché ; ajout d'une section sur le fondement constitutionnel ; documentation du bilan d'application 2025 (83 sanctions, 486,8 millions d'euros au total) incluant Orange (50 M€, novembre 2024), Google (325 M€) et Shein (150 M€) en septembre 2025 ; ajout des mesures 2026 (FREE 42 M€, France Travail 5 M€, NEXPUBLICA 1,7 M€) ; développement de la procédure de sanction simplifiée, des transferts transfrontaliers et des orientations sur l'analyse d'impact des transferts.

Initial publication covering Loi Informatique et Libertés history, CNIL structure and enforcement, cookie consent rules, breach notification, health data hosting, digital age of consent, post-mortem data directives, and employee privacy protections.

Publication initiale couvrant l'historique de la loi Informatique et Libertés, la structure et l'application par la CNIL, les règles de consentement aux cookies, la notification des violations, l'hébergement des données de santé, l'âge numérique de consentement, les directives relatives aux données post-mortem, et les protections de la vie privée des salariés.

Sources et références

  1. Loi Informatique et Libertés (loi n° 78-17 du 6 janvier 1978), aperçu par la CNIL(cnil.fr).gov
  2. Loi n° 78-17 du 6 janvier 1978, texte intégral sur Légifrance(legifrance.gouv.fr).gov
  3. Décret n° 2019-536 du 29 mai 2019, décret d'application de la loi Informatique et Libertés(legifrance.gouv.fr).gov
  4. Décision n° 2018-765 DC du Conseil constitutionnel, contrôle de constitutionnalité de la loi sur la protection des données(conseil-constitutionnel.fr).gov
  5. CNIL, le cadre national français de protection des données(cnil.fr).gov
  6. CNIL, sanctions et mesures correctrices : actions en 2025(cnil.fr).gov
  7. CNIL, sanctions et mesures correctrices : actions en 2024(cnil.fr).gov
  8. Google condamnée à 325 millions d'euros pour les cookies et la publicité par courriel, CNIL(cnil.fr).gov
  9. Shein condamnée à 150 millions d'euros pour manquement au consentement aux cookies, CNIL(cnil.fr).gov
  10. Orange condamnée à 50 millions d'euros pour publicité par courriel sans consentement, CNIL(cnil.fr).gov
  11. Criteo condamnée à 40 millions d'euros pour manquements liés à la publicité personnalisée, CNIL(cnil.fr).gov
  12. Amazon France Logistique condamnée à 32 millions d'euros pour surveillance des salariés, CNIL(cnil.fr).gov
  13. FREE Mobile et FREE condamnées à 42 millions d'euros pour violation de données, CNIL(cnil.fr).gov
  14. France Travail condamnée à 5 millions d'euros pour défaillance de la sécurité des données, CNIL(cnil.fr).gov
  15. NEXPUBLICA FRANCE condamnée à 1,7 million d'euros pour défaillances de sécurité des données, CNIL(cnil.fr).gov
  16. Société de programme de fidélité condamnée à 3,5 millions d'euros pour transfert illicite de données à un réseau social, CNIL(cnil.fr).gov
  17. Procédure de sanction simplifiée de la CNIL, aperçu(cnil.fr).gov
  18. Guide pratique de la CNIL, sécurité des données personnelles (édition 2024)(cnil.fr).gov
  19. Guide pratique de la CNIL pour les délégués à la protection des données(cnil.fr).gov
  20. Recommandations de la CNIL sur l'IA pour un développement conforme au RGPD(cnil.fr).gov
  21. Entrée en vigueur du règlement européen sur l'IA, questions-réponses de la CNIL(cnil.fr).gov
  22. Droits numériques des enfants, recommandations de la CNIL(cnil.fr).gov
  23. Règlement général sur la protection des données de l'Union européenne, règles pour les entreprises(europa.eu).gov
  24. Article 85, loi Informatique et Libertés, directives relatives aux données post-mortem(legifrance.gouv.fr).gov
  25. 10e rapport d'innovation de la CNIL, Nos données après nous (mort numérique)(cnil.fr).gov
  26. Conseil de l'Union européenne, accord politique de simplification du règlement sur l'IA (7 mai 2026)(consilium.europa.eu).gov
Partager :