Délibérations CNIL
241délibérations de la Commission nationale de l'informatique et des libertés.
241
Total délibérations
274
En vigueur
283
Avec résumé IA
Par type d'acte
Par statut
Délibération de la formation restreinte n° SAN-2025-017 du 30 décembre 2025 concernant la société X
La société X, une enseigne de distribution, fait l'objet d'une sanction de la CNIL pour plusieurs manquements au RGPD et à la loi Informatique et Libertés. Les manquements constatés concernent notamment la collecte et le traitement de données personnelles dans le cadre de son programme de fidélité et de son site web. La formation restreinte de la CNIL a prononcé une sanction pécuniaire à l'encontre de la société.
SAN-2025-017
Délibération de la formation restreinte n° SAN – 2025-015 du 22 décembre 2025 prononçant une sanction pécuniaire à l'encontre de la société NEXPUBLICA FRANCE
La CNIL a prononcé une sanction pécuniaire à l'encontre de la société NEXPUBLICA FRANCE, éditrice et hébergeuse du progiciel "Public CRM" utilisé par la MDPH du Nord. La sanction fait suite à une violation de données majeure survenue en novembre 2022, où des usagers du portail ont eu accès à des documents personnels concernant des tiers. La décision sanctionne des manquements aux obligations de sécurité et de confidentialité des données de santé et d'action sociale, particulièrement sensibles. Le montant de l'amende n'est pas précisé dans l'extrait fourni.
SAN-2025-015
Délibération n° HABS-2025-006 du 18 décembre 2025 habilitant des agents de la Commission nationale de l'informatique et des libertés à établir un rapport en application du cinquième alinéa de l'article 22-1 de la loi n° 78-17 du 6 janvier 1978 modifiée
La CNIL, en tant qu'organisme concerné, a adopté une décision interne d'habilitation. Elle autorise spécifiquement vingt-quatre agents de sa direction des contrôles et des sanctions à établir des rapports dans le cadre de ses pouvoirs de contrôle. Ces habilitations sont accordées pour une durée de cinq ans et remplacent une précédente délibération.
HABS-2025-006
Délibération n° 2025-131 du 18 décembre 2025 proposant des modalités pratiques de mise en conformité du consentement multi-terminaux et portant modification de la recommandation n°2020- 092 du 17 septembre 2020 dite « cookies et autres traceurs »
La CNIL, par cette délibération, modifie sa recommandation de 2020 sur les cookies pour y intégrer des lignes directrices sur le consentement multi-terminaux. Elle précise que ce mécanisme, qui permet d'appliquer les choix de l'utilisateur à tous ses appareils connectés à un compte, est facultatif et ne peut être mis en œuvre que dans un "univers logué" (utilisateur authentifié). La délibération rappelle les conditions de légalité de ce dispositif, qui doit respecter l'ensemble des obligations existantes en matière de recueil du consentement.
2025-131
Délibération n° 2025-132 du 18 décembre 2025 portant modification du règlement intérieur de la Commission nationale de l’informatique et des libertés
La CNIL, en tant qu'organisme concerné, a adopté une délibération modifiant son règlement intérieur. Cette décision interne vise à actualiser et clarifier les procédures, sans porter sur des manquements ou des sanctions envers des tiers. Les modifications principales simplifient les formalités préalables pour les traitements de données, précisent le mode de comptabilisation des séances plénières pour les indemnités, et mettent à jour la charte de déontologie concernant la protection des lanceurs d'alerte.
2025-132
Délibération de la formation restreinte n° SAN – 2025-014 du 11 décembre 2025 concernant la société MOBIUS SOLUTIONS LTD
La société MOBIUS SOLUTIONS LTD (Optimove) a fait l'objet d'une sanction de la CNIL pour manquements au RGPD suite à une violation de données. Les manquements constatés concernent principalement la sécurité des données, avec une absence de chiffrement approprié ayant conduit à une fuite de données de millions d'utilisateurs de son client Deezer. La formation restreinte de la CNIL a prononcé une amende administrative de 450 000 euros à l'encontre de la société.
SAN-2025-014
Délibération n° 2025-119 du 11 décembre 2025 abrogeant la délibération n° 2003-053 du 27 novembre 2003 portant adoption d'une recommandation relative aux traitements de données à caractère personnel mis en œuvre par les registres du cancer
La CNIL abroge sa recommandation de 2003 concernant les traitements de données par les registres du cancer, la jugeant obsolète. Cette décision fait suite à l'évolution du cadre juridique, notamment le RGPD et la loi de 2025 instaurant un registre national des cancers. Aucune sanction n'est prononcée, il s'agit d'une mise à jour du cadre normatif.
2025-119
Délibération n°2025-120 du 11 décembre 2025 portant décision unique et autorisant la société IQVIA Operations France à mettre en œuvre des traitements automatisés à des fins de recherche, d’étude et d’évaluation nécessitant un accès aux données nationales du programme de médicalisation des systèmes d’information (PMSI) (Saisine n° 918351v2)
La CNIL autorise la société IQVIA Operations France à renouveler, pour trois ans, l'accès aux données nationales du PMSI afin de réaliser des études de faisabilité pour cibler des établissements de santé pouvant accueillir des essais cliniques ou des études observationnelles. Cette décision unique, prise sur le fondement de l'intérêt légitime et de la recherche scientifique, couvre 150 à 200 traitements annuels et fait suite à une autorisation similaire délivrée en 2022. Aucune sanction n'est mentionnée, l'avis étant favorable sous réserve du respect des garanties légales encadrant l'utilisation du Système National des Données de Santé (SNDS).
2025-120
Délibération n° 2025-118 du 11 décembre 2025 portant avis sur un projet de décret portant modalités de mise en œuvre du registre national des cancers prévu par l'article L. 1415-2-1 du code de la santé publique
La CNIL émet un avis sur un projet de décret du Ministère du travail, de la santé, des solidarités et des familles concernant le futur registre national des cancers (RNC), piloté par l'Institut national du cancer (INCa). Elle relève des manquements dans la justification de la nécessité et de la proportionnalité de certaines collectes de données et demande des garanties renforcées, notamment sur l'information des personnes, le droit d'opposition et l'hébergement des données dans l'UE. La Commission s'interroge également sur la durée de conservation des données et la pertinence d'une base commune distincte du registre national.
2025-118
Délibération n° 2025-123 du 4 décembre 2025 autorisant la SOCIETE RESILIENCE SAS à modifier un traitement automatisé de données à caractère personnel ayant pour la constitution d’un entrepôt de données dans le domaine de la santé, dénommé « Resilience Data Warehouse » . (demande d’autorisation n° 2224863v3)
La CNIL autorise la société RESILIENCE SAS à modifier substantiellement son entrepôt de données de santé « Resilience Data Warehouse ». L'autorisation, qui étend les finalités (développement d'IA et mise à disposition pour la recherche), est assortie d'exigences de mise en conformité avec le référentiel de sécurité d'ici mai 2026. La décision impose également un plan d'action correctif pour plusieurs points de non-conformité identifiés, notamment concernant la gouvernance, les sources de données et les durées de conservation.
2025-123
Délibération de la formation restreinte n°SAN-2025-011 du 27 novembre 2025 concernant la société AMERICAN EXPRESS CARTE FRANCE
La CNIL a sanctionné la société AMERICAN EXPRESS CARTE FRANCE pour plusieurs manquements au RGPD. Les manquements constatés concernaient principalement l'information insuffisante des personnes, l'exercice difficile des droits, une base légale inappropriée pour certains traitements et des mesures de sécurité inadéquates. La formation restreinte a prononcé une amende de 1 500 000 euros et assorti cette sanction d'une injonction de mise en conformité.
SAN-2025-011
Délibération n° HAB-2025-006 du 27 novembre 2025 habilitant des agents de la Commission nationale de l'informatique et des libertés à procéder à des missions de vérification
La Commission nationale de l'informatique et des libertés (CNIL) a adopté une délibération habilitant une liste d'agents à procéder à des missions de vérification, conformément à l'article 19 de la loi du 6 janvier 1978. Cette décision, de nature interne, vise à autoriser légalement ces agents à effectuer des contrôles. Aucun manquement n'est relevé et aucune sanction n'est prononcée, car il s'agit d'un acte d'organisation du pouvoir de contrôle de la CNIL.
HAB-2025-006
Délibération de la formation restreinte n°SAN-2025-010 du 20 novembre 2025 concernant la société LES PUBLICATIONS CONDE NAST
La CNIL a sanctionné la société LES PUBLICATIONS CONDE NAST pour des manquements liés aux cookies sur son site vanityfair.fr. Les manquements constatés concernaient l'absence de consentement valide pour le dépôt de cookies non exemptés et l'absence d'option permettant de refuser aussi facilement qu'accepter. La formation restreinte a prononcé une amende de 150 000 euros et une injonction de se mettre en conformité sous astreinte.
SAN-2025-010
Délibération n° 2025-111 du 13 novembre 2025 portant approbation des règles d’entreprise contraignantes (BCR) « responsable du traitement » du groupe Tessi
La CNIL approuve les règles d'entreprise contraignantes (BCR) « responsable du traitement » du groupe Tessi, permettant des transferts de données personnelles vers des pays tiers. Cette approbation est conditionnelle au respect des exigences de l'article 47 du RGPD, notamment la nature juridiquement contraignante des règles pour toutes les entités du groupe et la garantie des droits des personnes concernées. La décision souligne que la responsabilité de vérifier le niveau de protection effectif dans le pays tiers de destination et de mettre en œuvre des mesures supplémentaires si nécessaire incombe à l'exportateur de données.
2025-111
Délibération n° 2025-110 du 13 novembre 2025 portant avis sur un projet de décret autorisant la mise en œuvre d'un traitement automatisé de données à caractère personnel dénommé « Faits établissement »
Le ministère de l'Éducation nationale a saisi la CNIL pour un avis sur un projet de décret autorisant le traitement automatisé « Faits établissement », destiné à recueillir et transmettre les signalements d'incidents en milieu scolaire, y compris dans les établissements privés. La CNIL émet un avis favorable, estimant les évolutions légitimes, mais recommande de préciser les finalités du traitement dans le texte du décret. Elle souligne également la nécessité de mettre en place des mesures garantissant la minimisation des données, notamment en raison du caractère subjectif de certaines qualifications d'incidents et de la sensibilité des informations traitées.
2025-110
Délibération n° 2025-108 du 6 novembre 2025 portant avis sur un projet de décret relatif aux missions et moyens du service de vigilance et de protection contre les ingérences numériques étrangères
La CNIL émet un avis sur un projet de décret concernant le service Viginum, saisi par le SGDSN. Elle prend acte des justifications pour l'élargissement des sources de données et l'allongement de leur conservation, estimant que le projet comporte des garanties pour le principe de minimisation. La Commission recommande de préciser les catégories de destinataires des analyses et les personnes ayant accès aux données pour la nouvelle mission de R&D en IA, et rappelle l'importance du contrôle par le comité éthique et scientifique.
2025-108
Délibération n° 2025-107 du 6 novembre 2025 portant avis sur un projet de décret modifiant le décret n° 82-103 du 22 janvier 1982 relatif au répertoire national d'identification des personnes physiques (RNIPP)
La CNIL rend un avis sur un projet de décret de l'INSEE modifiant l'encadrement du Répertoire national d'identification des personnes physiques (RNIPP). Elle accueille favorablement le principe de création d'un identifiant unique non signifiant pour faciliter la mise à jour des données d'état-civil par les organismes autorisés, car cela améliore la fiabilité des traitements. Toutefois, la Commission souligne la nécessité d'un cloisonnement strict de ces identifiants et d'une limitation rigoureuse des accès, car ils pourraient révéler à quelles "populations d'intérêt" une personne est rattachée.
2025-107
Délibération n° 2025-104 du 23 octobre 2025 portant avis sur un projet de traitement à des fins de recherche scientifique relatif à l’évaluation de l’impact de la présence des chiens d’assistance judiciaire durant des auditions de mineurs victimes, sur les mineurs, les gendarmes et les chiens
L'Université de Caen Normandie a sollicité un avis préalable de la CNIL pour un projet de recherche scientifique portant sur l'impact des chiens d'assistance judiciaire lors d'auditions de mineurs victimes. La CNIL émet un avis favorable, tout en formulant des recommandations pour limiter l'atteinte à la vie privée, notamment l'établissement d'une grille de données pertinente. Elle recommande également des mesures de sécurité spécifiques, comme l'interdiction de conservation locale des données et la mise en place de profils d'habilitation stricts.
2025-104
Délibération n°2025-101 du 23 octobre 2025 portant décision unique et autorisant la société ALIRA HEALTH à prolonger la mise en œuvre des traitements automatisés à des fins de recherche, d’étude et d’évaluation nécessitant un accès aux données nationales du programme de médicalisation des systèmes d’information (PMSI) (Saisine n° 922093v2)
La CNIL autorise la société ALIRA HEALTH à prolonger pour trois ans l'accès aux données nationales du PMSI afin de réaliser des études de faisabilité pour estimer la volumétrie de patients pour des projets de recherche en santé. Cette décision unique renouvelle une autorisation précédente, considérant que les traitements, fondés sur l'intérêt légitime, sont licites et nécessaires à des fins de recherche scientifique. Aucune sanction n'est mentionnée, l'avis étant favorable sous réserve du respect des conditions légales, notamment la minimisation des données et l'encadrement de leur accès.
2025-101
Délibération n° 2025-100 du 23 octobre 2025 portant avis sur un projet de décret modifiant diverses dispositions relatives aux passeports et aux cartes nationales d'identité
La CNIL émet un avis favorable sur un projet de décret du ministère de l'Intérieur modifiant le traitement "TES" (Titres Électroniques Sécurisés). Les modifications étendent légitimement les finalités du fichier à la lutte contre l'ensemble des procédés de fraude à l'identité et intègrent la vérification en mairie pour l'identité numérique (CNIe). La CNIL relève également que les évolutions améliorent la lisibilité des durées de conservation des données sans les allonger.
2025-100