Données et confidentialité · France
Données et confidentialité — France (2026)
La France dispose d’un dispositif complet de protection des données à caractère personnel fondé sur le RGPD de l’UE, directement applicable, et complété au niveau national par la loi historique « Informatique et Libertés » (datant de 1978), qui a fait l’objet d’une refonte en profondeur en 2018-2019 afin de l’aligner sur le RGPD et la directive relative à la surveillance policière. L’autorité indépendante, la CNIL, assure la supervision, émet des recommandations, mène des enquêtes sur les violations et inflige des sanctions — 486,8 millions d’euros d’amendes répartis sur 83 sanctions pour la seule année 2025, les cookies, la surveillance des salariés et la sécurité des données constituant les principaux axes de son action. Pour 2026, la CNIL a désigné la cybersécurité et la réglementation de l’IA (y compris son nouveau rôle d’autorité de surveillance du marché au titre de la loi européenne sur l’IA pour les systèmes d’IA traitant des données à caractère personnel) comme ses deux priorités en matière d’application de la réglementation.
Cadre principalRèglement général sur la protection des données de l'Union européenne (Règlement (UE) 2016/679), tel que transposé au niveau national par la loi française relative à l'informatique, aux fichiers et aux libertés (loi n° 78-17 du 6 janvier 1978), telle que modifiée par la loi n° 2018-493 du 20 juin 2018 et par l'ordonnance n° 2018-1125 du 12 décembre 2018). La Commission nationale de l'informatique et des libertés (CNIL) est l'autorité de contrôle nationale.
Points clés
Le RGPD s'applique directement ; la France exerce la marge d'appréciation dont disposent les États membres par le biais de la loi « Informatique et Libertés » (loi n° 78-17), modifiée de manière substantielle par la loi n° 2018-493 du 20 juin 2018 et par le décret n° 2019-536 du 29 mai 2019. Ce système à deux niveaux signifie que le RGPD fixe le cadre de base et que la législation française y ajoute des règles spécifiques à certains secteurs (données de santé, dossiers pénaux, mineurs, données biométriques).
La Commission nationale de l'informatique et des libertés (CNIL), créée en 1978, est l'autorité administrative indépendante chargée du contrôle, des enquêtes, des missions de conseil, de l'enregistrement des délégués à la protection des données (DPD) et des sanctions. Elle fait également office d'autorité française de surveillance du marché pour les systèmes d'IA traitant des données à caractère personnel, en prévision de l'entrée en vigueur, le 2 août 2026, des obligations relatives aux systèmes à haut risque prévues par la loi européenne sur l'IA.
Les responsables du traitement doivent respecter les principes du RGPD (licéité, limitation des finalités, minimisation des données, limitation de la durée de conservation, sécurité), tenir un registre des traitements, réaliser des analyses d’impact relatives à la protection des données (AIPD) pour les traitements à haut risque, s’assurer de l’existence d’une base juridique valable (y compris un consentement précis lorsque cela est nécessaire), et désigner un délégué à la protection des données (DPD) lorsque le traitement est effectué par une autorité publique ou implique une surveillance à grande échelle ou le traitement de données sensibles. La désignation du DPD s’effectue via la procédure en ligne de la CNIL.
Les personnes physiques disposent, en vertu du RGPD, de droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, ainsi que de garanties contre les décisions prises exclusivement par des moyens automatisés ; les responsables du traitement doivent répondre dans un délai d’un mois. Les violations de données à caractère personnel susceptibles de présenter un risque doivent être notifiées à la CNIL sans retard injustifié et, dans la mesure du possible, dans un délai de 72 heures ; les personnes concernées doivent être informées lorsque le risque est élevé.
La directive « ePrivacy » est transposée à l'article 82 de la loi « Informatique et Libertés ». Les cookies et traceurs non essentiels nécessitent un consentement préalable, éclairé et librement donné, qui doit être aussi facile à refuser qu’à accepter ; la CNIL recommande une durée de vie maximale de 13 mois et un renouvellement du consentement dans ce délai. Les infractions relatives aux cookies ont constitué l’un des principaux axes de contrôle, avec notamment des amendes infligées à Google et Shein pour un montant total d’environ 475 millions d’euros.
En 2025, la CNIL a adopté 259 décisions correctives, dont 83 sanctions (78 assorties d’amendes) pour un montant total de 486 839 500 €, portant principalement sur les cookies, la surveillance sur le lieu de travail et la sécurité des données. Parmi les amendes récentes infligées en 2026, on peut citer celle de 5 millions d’euros infligée à France Travail (anciennement Pôle Emploi) le 22 janvier 2026 pour des manquements en matière de sécurité, et celle de 5 millions d’euros infligée à IQVIA Operations France le 26 mai 2026 pour des lacunes dans la gestion d’un entrepôt de données de santé. Les amendes maximales prévues par le RGPD s’élèvent à 20 millions d’euros ou à 4 % du chiffre d’affaires annuel mondial.
Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.