Rapport CNIL 2025, lecture d'un régulateur en mutation
Sous-traitants, IA, interrégulation, chiffres records trompeurs : ce que le rapport annuel 2025 de la CNIL dit vraiment de la régulation en 2026.

Ce que la présidente admet sans l'écrire vraiment
Marie-Laure Denis ouvre son rapport annuel par un mot qui mérite d'être pris au sérieux. Année charnière. Le terme revient deux fois en quelques lignes, ce qui ne ressemble pas à un effet rhétorique distrait. La présidente de la CNIL choisit son vocabulaire avec la prudence d'une ancienne du Conseil d'État, et quand elle dit charnière, elle décrit un basculement institutionnel qu'elle constate sans entièrement le maîtriser.
La question est : charnière entre quoi et quoi. Le rapport apporte une réponse en creux, à condition de le lire comme un document de transition plutôt que comme un bilan d'activité. Plusieurs lignes de fond s'y croisent, aucune ne se laisse réduire à un titre journalistique, et c'est précisément ce qui rend la lecture intéressante.
Que dit vraiment le rapport annuel 2025 de la CNIL ?
Le document a été publié le 18 mai 2026. Les chiffres qu'il met en avant se lisent vite, et c'est le problème.
L'autorité a reçu 20 150 plaintes dans l'année, en hausse de 10 %, dont environ 1 900 directement liées à des fuites de données. Elle a mené 323 contrôles et rendu 259 décisions, dont 143 mises en demeure et 83 sanctions, pour un montant total d'amendes de 486 839 500 euros. Le registre des violations de données a enregistré 6 167 notifications retenues, record absolu depuis sa création, en progression de près de 10 % sur un an. Une quarantaine de ces violations concernaient potentiellement plus d'un million de personnes, soit dix de plus que l'année précédente, et touchaient indifféremment des organismes publics et privés. Une violation sur deux relevait d'un piratage.
Voilà le bilan tel qu'il circule. Pris ensemble, ces chiffres racontent une autorité qui monte en puissance. Pris un par un, ils racontent autre chose, et c'est la lecture que je propose ici.
Pourquoi la CNIL attend-elle cinq ans avant de sanctionner ?
La première bascule concerne la fonction temporelle du régulateur. En avril 2025, la CNIL publie ses consignes sur la sécurité des grandes bases de données après une année 2024 qui avait déjà battu tous les records de violations notifiées. Elle insiste sur l'authentification multifacteur, sur la journalisation des accès, sur la sensibilisation des utilisateurs, sur l'encadrement des sous-traitants. Puis elle annonce, sans détour, qu'elle a laissé un temps d'adaptation aux acteurs et que les contrôles seront menés tout au long de 2026, l'absence de second facteur sur une grande base pouvant à elle seule justifier l'ouverture d'une procédure de sanction.
Cette phrase, lue rapidement, ressemble à une banalité administrative. Lue lentement, elle est un aveu doctrinal. Le régulateur préenregistre dans sa méthode le fait que les organisations ne bougeront pas sur la simple publication d'une recommandation. Il ne s'attend plus à la conformité spontanée. Il calibre sa pression dans le temps.
Le rapport contient assez d'éléments pour valider la justesse de cette doctrine. Cinq ans s'écoulent entre les lignes directrices sur les cookies, adoptées en 2020, et les sanctions cumulées de septembre 2025 contre Google et Shein, pour un total de 475 millions d'euros. Cinq ans pendant lesquels les règles étaient connues, documentées, illustrées, et largement ignorées par des acteurs qui ne pouvaient sérieusement plaider l'ignorance. La formation restreinte le note d'ailleurs explicitement dans ses motivations.
80 %des violations de grande ampleur de 2024 reposaient sur un compte protégé par un simple mot de passeCNIL, bilan des violations massives 2024Près de quatre-vingts pour cent des violations de grande ampleur constatées en 2024 ont été rendues possibles par l'usurpation d'un compte protégé uniquement par un mot de passe, sans second facteur. La technologie d'authentification multifacteur existe depuis vingt ans, son coût opérationnel a fondu, son intégration est documentée jusque dans les manuels grand public. Et pourtant le registre 2025 a reçu 17 802 notifications brutes, dont une grande part exploite exactement le vecteur que la CNIL conjure depuis dix ans. La connaissance du risque n'a jamais suffi à provoquer l'arbitrage.
Le sous-traitant, angle mort du rapport
La deuxième bascule porte sur les sous-traitants, et c'est ici que la lecture du rapport devient inconfortable pour l'observateur informé. Deux éditeurs de solutions sont compromis dans l'année. L'un sert les professionnels du conseil patrimonial, l'autre les professionnels de santé libéraux. Chacun de ces deux incidents génère, en cascade, plusieurs milliers de notifications de violations par les cabinets clients qui se découvrent responsables de traitement d'un système qu'ils ne maîtrisaient plus vraiment. Au total, 11 635 notifications pour ces deux seuls événements, sur 17 802 reçues. La CNIL doit retirer ces chiffres de son bilan annuel pour que la tendance générale reste lisible, et c'est ainsi que l'on arrive au chiffre publié de 6 167.
Le cas le plus documenté est celui de l'éditeur Weda, dont les équipes détectent une activité anormale sur plusieurs comptes utilisateurs dans la nuit du 10 novembre 2025. Plus de 23 000 professionnels de santé sont concernés. Chacun d'eux, responsable de traitement des données de ses propres patients, doit notifier la CNIL sous soixante-douze heures, pour son propre compte. Une intrusion, un système, des milliers de déclarations distinctes. Le mécanisme de notification du RGPD, conçu pour un responsable de traitement identifiable, se retrouve à documenter en série un incident qui n'a eu qu'un seul point d'entrée.
La présidente formule le constat avec mesure. Une part significative des incidents implique un sous-traitant à la sécurité défaillante. Le rapport ajoute que la concentration sectorielle aggrave le phénomène, puisqu'un seul éditeur peut servir des centaines voire des milliers d'organismes du même secteur.
L'inconfort vient de ce que ce constat n'est pas une découverte. L'ENISA, dans son exercice de prospective à horizon 2030 publié en 2023, classait déjà la compromission de la chaîne d'approvisionnement logicielle comme la première menace émergente sur la décennie. Les rapports techniques d'incidents de 2020 et 2021, à commencer par SolarWinds, avaient rendu le mécanisme visible pour quiconque suivait le sujet. Les CISO de grandes organisations en parlaient en conférence depuis cinq ans. Le rapport 2025 de la CNIL traite ce risque comme un phénomène à analyser désormais, alors qu'il était documenté, modélisé, et anticipé par la communauté technique depuis un demi-cycle de planification. Cinq ans de retard sur les experts qui avaient prévenu, traduits dans les chiffres d'un bilan annuel.
Ce décalage temporel n'est pas un défaut individuel de l'institution. Il est inhérent au mode opératoire d'un régulateur juridique, qui n'intègre un risque dans sa doctrine qu'après matérialisation statistique sur ses propres flux. Mais il pose une question pratique pour les responsables de traitement. Si l'autorité ne formalise le risque qu'après cinq ans de signaux convergents, l'audit de conformité fondé sur l'état du droit ne peut pas être confondu avec l'audit de résilience fondé sur l'état de la menace. Les organisations qui se contentent du premier accumulent une dette opérationnelle dont elles paieront le coût lors de l'incident, pas lors du contrôle.
Pourquoi le record de 487 millions d'euros d'amendes est-il trompeur ?
Le rapport annonce un montant total d'amendes de 486 839 500 euros, contre 55,2 millions en 2024, soit une multiplication par 8,8 d'une année sur l'autre. Le chiffre est mis en avant dans les chiffres clés, dans la communication, dans les bilans repris par la presse spécialisée. Il faut s'y arrêter, parce que sa structure raconte autre chose que ce qu'il prétend dire.
97,5 %du total des amendes 2025 provient de deux délibérations rendues le même jourCNIL, bilan des sanctions 2025Sur ces 486 millions, 475 proviennent de deux délibérations prises le 1er septembre 2025 et rendues publiques le 3, contre Google pour 325 millions et contre Shein pour 150 millions. Les deux décisions portent sur le même sujet : le non-respect de la législation cookies. Si l'on retire ces deux affaires, le total des amendes prononcées sur l'année tombe à environ 11 millions d'euros, soit cinq fois moins que l'année précédente. Le record n'est pas un record d'activité répressive, c'est un effet de concentration sur deux dossiers ciblés et longuement instruits.
Cela ne remet pas en cause la légitimité des sanctions. Google avait déjà été sanctionné deux fois pour des faits comparables, Shein opérait à une échelle massive en pleine connaissance des règles. Le manquement est documenté et la peine paraît proportionnée. Mais le décalage entre l'affichage médiatique du chiffre et la réalité de la pratique répressive mérite d'être nommé.
Le sujet cookies est un sujet de second rang dans la hiérarchie des risques. Le traçage publicitaire non consenti porte atteinte à la vie privée mais il ne fait pas tomber un système de santé, ne fuite pas les données de plusieurs millions de citoyens, ne paralyse pas une administration. Les violations massives qui touchent un opérateur de téléphonie, un ministère régalien, une fédération sportive sont d'une nature de risque totalement différente, et c'est sur ces sujets que la maturité des acteurs reste la plus faible.
Or sur ces sujets-là, le volume des amendes reste modeste. Le manquement à la sécurité n'est pas un sujet marginal pour l'autorité, puisque l'article 32 du RGPD fonde déjà environ un tiers de ses contrôles et près de 30 % de ses sanctions. Il est un sujet mal payé. La procédure simplifiée prononce des sanctions plafonnées à 20 000 euros par décision. Les manquements graves sur la sécurité, qui exigent une instruction longue et une démonstration technique fine, sortent rarement avec des montants exemplaires. La CNIL a les moyens de frapper fort sur les sujets juridiquement clairs comme les cookies, et elle peine à frapper fort sur les sujets opérationnellement complexes comme la défaillance d'un sous-traitant ou la cartographie d'une intrusion.
Le résultat produit une asymétrie d'incitation qu'il faut regarder en face. Un acteur économique rationnel qui lit ces 486 millions et qui s'interroge sur sa priorité de mise en conformité aura tendance à investir dans son bandeau cookies et sa plateforme de gestion du consentement avant d'investir dans son authentification multifacteur, dans son audit de sous-traitants, ou dans sa supervision des accès distants. Ce n'est pas que le bandeau cookies soit sans intérêt, c'est que l'arbitrage d'allocation des ressources se fait par signal, et le signal envoyé par les chiffres records est trompeur sur la hiérarchie réelle des risques.
Ironie de calendrier, le pilier juridique qui a produit 97,5 % de ce record est lui-même en cours de réécriture. Le paquet Digital Omnibus présenté par la Commission européenne le 19 novembre 2025 propose de faire remonter les règles relatives aux traceurs dans le RGPD lui-même, via un nouvel article 88a, mettant fin à la dépendance actuelle à la directive ePrivacy. Le fondement des amendes record de 2025 ne sera pas nécessairement celui des amendes de 2028.
Interrégulation et IA : quatre métiers pour une institution
La troisième bascule est celle que la présidente nomme explicitement et qui mérite d'être prise au mot. Elle parle d'une nouvelle ère, celle de l'interrégulation. Le terme n'est pas neutre. Il acte que la CNIL n'est plus l'autorité unique de son champ, qu'elle partage désormais des compétences avec la DGCCRF sur le RIA, avec l'ARCEP sur le DGA, avec l'ARCOM sur la publicité politique et le DSA, avec l'Autorité de la concurrence sur les sujets transversaux d'économie numérique. Cette intrication entraîne mécaniquement une augmentation de la charge de coordination, que la présidente concède sans détour : la mise en œuvre de ces nouvelles missions implique une concertation accrue avec de nombreux autres régulateurs, à travers des procédures qui souvent restent à construire.
Procédures qui restent à construire, dans un contexte où les textes sont déjà entrés en application. Cette phrase est lourde. Elle dit que le législateur européen a empilé les règlements plus vite que les autorités nationales n'ont pu organiser leur articulation, et que les régulés évoluent dans un cadre formel qui n'est pas encore opérationnellement praticable. Le sommet d'Helsinki de juillet 2025, où le CEPD adopte une déclaration visant à simplifier l'application du RGPD pour les petites et moyennes organisations, est en réalité un aveu de cette tension. La complexité de la régulation européenne est devenue elle-même un facteur de non-conformité, et les autorités le reconnaissent collectivement.
L'intelligence artificielle est le cas le plus net, et le rapport y consacre beaucoup d'espace. La CNIL se voit attribuer quatre rôles distincts en matière de régulation de l'IA. Ces quatre rôles ne sont pas une extension de ses missions, ce sont quatre métiers différents. Le premier est celui qu'elle exerce depuis dix ans, la protection des données personnelles dans les algorithmes. Le deuxième consiste à contrôler l'absence d'usage de systèmes d'IA interdits, ce qui suppose une expertise technique sur ce qui constitue un système prohibé. Le troisième est une fonction d'alerte au titre des droits fondamentaux, qui rapproche la CNIL d'une autorité quasi constitutionnelle. Le quatrième est la surveillance de marché sur une large partie des systèmes d'IA à haut risque, dans des domaines aussi sensibles que la biométrie, l'emploi, l'éducation, la migration et les usages répressifs.
Le véhicule juridique est identifié : le volet numérique du projet de loi portant diverses dispositions d'adaptation au droit de l'Union européenne, voté au Sénat le 17 février 2026, modifie la loi Informatique et libertés de 1978 pour confier ces compétences à la CNIL. La France a fait le choix d'une gouvernance éclatée, avec une quinzaine d'autorités sectorielles qui complètent le dispositif selon le domaine d'application du système : DGCCRF pour la consommation, Arcom pour l'audiovisuel et le numérique, ACPR pour la banque et l'assurance, AMF pour les marchés financiers, ANSM et HAS pour la santé. La coordination stratégique revient à la DGE, la coordination opérationnelle à la DGCCRF, les compétences techniques mutualisées à l'ANSSI et au PEReN. Quatre métiers pour la CNIL, quinze autorités autour de la table, et des procédures de concertation que la présidente décrit elle-même comme restant à construire.
La présidente reconnaît que le rôle de surveillance de marché place l'institution dans un mode opératoire qu'elle ne maîtrise pas encore. Elle évoque l'enjeu d'adapter sa façon de travailler à ce nouveau métier et de s'approprier le RIA sous un angle opérationnel. Autrement dit, l'autorité construit sa doctrine en marchant.
Elle a du temps devant elle, plus qu'elle n'en demandait. Le Parlement européen a adopté le 16 juin 2026, par 423 voix, l'omnibus de simplification du règlement sur l'IA, définitivement validé par le Conseil le 29 juin. Les obligations applicables aux systèmes à haut risque autonomes de l'annexe III basculent du 2 août 2026 au 2 décembre 2027, celles des systèmes intégrés à des produits déjà régulés de l'annexe I au 2 août 2028. Restent exigibles au 2 août 2026 l'article 50 sur la transparence et l'article 4 sur la littératie en IA, ainsi que les pouvoirs de contrôle et de sanction des autorités nationales. Le quatrième métier de la CNIL vient d'être repoussé de seize mois, pendant que les systèmes concernés, eux, continuent d'être déployés.
L'enquête conduite par la CNIL avec l'AFCDP et le ministère du Travail, dont les résultats ont été publiés le 3 juillet 2026, mesure l'écart côté régulés. Soixante-dix pour cent des organisations utilisent ou envisagent d'utiliser l'IA, dont 81 % de l'IA générative. Cinquante-cinq pour cent des DPO déclarent que le règlement sur l'IA fait déjà partie de leurs responsabilités et 71 % souhaitent que ce périmètre soit officiellement élargi. Mais 85 % n'ont reçu aucune formation spécifique à l'IA, 27 % seulement estiment bien connaître le texte, et moins d'un quart des organisations ont formalisé une politique de gouvernance de l'IA.
Le chiffre ne dit pas seulement que les DPO travaillent sur l'IA. Il dit que la fonction conçue en 2018 pour incarner la conformité au RGPD est en train de se déplacer vers une orchestration multi-textes qu'elle n'avait pas été dimensionnée pour assumer. Beaucoup de DPO en poste aujourd'hui n'ont pas le bagage technique pour évaluer les pipelines d'entraînement, les enjeux de mémorisation, les choix d'architecture. Ils le disent eux-mêmes, et ils demandent le mandat correspondant. La CNIL ne le formule pas en ces termes, mais ses propres chiffres le révèlent.
Plus de missions, mêmes moyens : que va contrôler la CNIL en 2026 ?
Reste la question des moyens, qui structure tout le reste sans toujours apparaître au premier plan. La CNIL dispose en 2025 de 30,2 millions d'euros de budget et de 303 agents, avec six créations de postes dans l'année et zéro création prévue pour 2026. Dans le même temps, ses missions s'étendent dans toutes les directions sous l'effet du DSA, du DGA, de la loi SREN, du règlement publicité politique, et du RIA. Le secrétaire général adjoint reconnaît que cette double tendance, alors que le contexte budgétaire ne permet pas une augmentation des effectifs en proportion, oblige la CNIL à mieux prioriser son activité. Mieux prioriser, dans le langage administratif, signifie renoncer à certains contrôles, à certaines réponses, à certains accompagnements.
Cette fois, on sait à quoi elle renonce, parce qu'elle a publié l'inverse. Les thématiques prioritaires de contrôle pour 2026 sont le recrutement, le répertoire électoral unique géré par l'INSEE, les fédérations sportives, et la cybersécurité. Cette dernière n'est pas une thématique parmi les autres : la CNIL annonce y consacrer la moitié de ses contrôles de l'année, sur le fondement de l'article 32 du RGPD, articulé avec la directive NIS2 pour les secteurs critiques.
Il faut reconnaître ce que cela signifie. La critique que je formule plus haut sur l'asymétrie du signal, l'autorité l'a formulée avant moi dans ses propres arbitrages. Le choix du recrutement préfigure d'ailleurs son futur rôle de surveillance de marché sur le domaine emploi au titre du règlement sur l'IA, et celui des fédérations sportives répond directement à une série d'attaques sur un secteur qui traite des données de santé et des données de mineurs en très grand volume. Ce n'est plus une doctrine annoncée, c'est un plan de charge.
Le contexte, lui, ne desserre pas. Sur le seul premier trimestre 2026, la CNIL avait déjà enregistré plus de 2 730 notifications de violations, contre environ 2 500 sur la même période de 2025. Marie-Laure Denis note que le développement de l'intelligence artificielle « automatise, industrialise et démocratise les attaques » tout en permettant de « les personnaliser en combinant les données ». Le constat que l'autorité tire de son année tient en trois mots : personne n'est épargné.
Pour le reste du tissu économique, le contrôle demeure statistiquement improbable. Ce qui ne signifie pas qu'il faille relâcher l'effort, mais que la motivation à se mettre en conformité ne peut plus venir uniquement de la peur du régulateur. Elle doit s'enraciner dans une compréhension de la résilience opérationnelle, qui est une autre conversation, plus lente, plus difficile à mener avec un comité de direction.
Charnière
Le rapport 2025 de la CNIL n'est donc pas un document homogène. Il superpose un bilan d'activité, un constat de tension institutionnelle, et un programme implicite de transformation. La présidente parle de charnière. Le mot est juste, mais il faut entendre dans charnière la double dimension du basculement et de la fragilité. Une charnière articule, et elle peut aussi céder.
Plusieurs questions restent ouvertes à la lecture. Comment l'autorité va-t-elle exercer concrètement son rôle de surveillance de marché sans expertise technique dimensionnée pour cela, maintenant qu'elle a seize mois de plus et pas un poste de plus. Comment la coordination entre quinze autorités nationales et vingt-sept régulateurs européens va-t-elle se stabiliser sans alourdir encore la charge des régulés. Comment le DPO va-t-il évoluer dans une fonction qui demande désormais une compétence cross-disciplinaire que 85 % d'entre eux n'ont jamais été formés à acquérir. Comment les organisations vont-elles intégrer la cascade sous-traitants dans une cartographie de risques qui, pour la plupart, ne la voyait pas il y a encore trois ans. Et comment expliquer à un comité de direction que le bandeau cookies n'est pas le sujet principal, quand l'autorité elle-même semble dire le contraire à travers ses chiffres records.
Sur ce dernier point, 2026 apportera une réponse mesurable. Si la moitié des contrôles annoncés sur la cybersécurité produit des décisions publiques et des montants qui pèsent, le signal se corrige et l'arbitrage des directions change. Si elle produit des mises en demeure discrètes et des sanctions à 20 000 euros, l'écart entre le discours et l'incitation restera, et le prochain rapport annuel le montrera aussi clairement que celui-ci.
Le rapport 2025 ne répond à aucune de ces questions. Il les pose, plus ou moins explicitement, et il laisse les acteurs s'en débrouiller. C'est probablement la meilleure indication de la position réelle du régulateur en 2026. Il a cessé de prétendre tout savoir, et il a commencé à demander aux régulés d'en faire autant.
Sources
- CNIL, 18 mai 2026, « Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025 » et le rapport complet en PDF
- CNIL, « Sanctions et mesures correctrices : la CNIL présente le bilan 2025 »
- CNIL, délibération du 1er septembre 2025, « Cookies déposés sans consentement : la CNIL sanctionne SHEIN d'une amende de 150 millions d'euros »
- CNIL, avril 2025, « La CNIL donne ses consignes pour renforcer la sécurité des grandes bases de données »
- CNIL, « Violations massives de données en 2024 : quels sont les principaux enseignements et mesures à prendre ? » (part des comptes sans second facteur)
- CNIL, « Les contrôles en 2026 : recrutement, répertoire électoral unique et fédérations sportives »
- CNIL, 3 juillet 2026, « Le métier de DPO à l'heure de l'intelligence artificielle : publication des résultats de l'enquête »
- Leto, « Rapport annuel CNIL 2025 : bilan, contrôles et priorités cybersécurité pour les DPO » (259 décisions, 143 mises en demeure, part de l'article 32)
- Leto, « DPO et intelligence artificielle : les résultats de l'enquête CNIL/AFCDP »
- Leto, « AI Act France : autorités compétentes (CNIL, DGCCRF, Arcom) »
- franceinfo, « Personne n'est épargné : le nombre de violations de données a atteint un record en 2025, affirme la Cnil » (chiffres du premier trimestre 2026, citations de Marie-Laure Denis)
- Next, « Weda : une cyberattaque et une semaine de galère pour 23 000 médecins »
- Studeria, « AI Act 2 août 2026 : obligations réelles et calendrier » (votes des 16 et 29 juin 2026, reports au 2 décembre 2027 et au 2 août 2028)
- Seban & Associés, « Paquet Digital Omnibus : état des lieux de la simplification du cadre numérique européen »
- Banque des Territoires, « Le Sénat valide une régulation de l'IA en mode puzzle » (DDADUE numérique, 17 février 2026)
- ENISA, Foresight 2030 Threat Landscape, 2023
- CEPD/EDPB, déclaration du sommet d'Helsinki, juillet 2025
Questions fréquentes
Quand le rapport annuel 2025 de la CNIL a-t-il été publié et que contient-il ?
Il a été publié le 18 mai 2026. Il recense 20 150 plaintes reçues en 2025 (+10 %), dont 1 900 liées à des violations de données, 6 167 violations notifiées, 323 contrôles et 259 décisions dont 83 sanctions et 143 mises en demeure, pour un total de 486 839 500 € d'amendes.
Pourquoi le record d'amendes 2025 de la CNIL est-il trompeur ?
Sur les 486,8 M€ annoncés, 475 M€ proviennent de deux délibérations prises le même jour, le 1er septembre 2025, contre Google (325 M€) et Shein (150 M€) sur la législation cookies, soit 97,5 % du total. En les retirant, le total des amendes de l'année tombe à environ 11 M€, cinq fois moins que les 55,2 M€ de 2024.
Quel est le principal angle mort identifié dans le rapport ?
La défaillance des sous-traitants. La CNIL a reçu 17 802 notifications en 2025, dont 11 635 issues de deux éditeurs de logiciels compromis, l'un servant le conseil patrimonial, l'autre les professionnels de santé libéraux. La cyberattaque contre l'éditeur Weda, détectée dans la nuit du 10 novembre 2025, a touché plus de 23 000 soignants, chacun devant notifier pour son propre compte. La CNIL a retiré ces notifications de son bilan pour garder la tendance lisible, d'où le chiffre publié de 6 167.
Que va contrôler la CNIL en 2026 ?
Quatre priorités : le recrutement, le répertoire électoral unique géré par l'INSEE, les fédérations sportives, et surtout la cybersécurité. La CNIL consacrera la moitié de ses contrôles 2026 à la sécurité des données au titre de l'article 32 du RGPD, un fondement qui représente déjà environ un tiers de ses contrôles et près de 30 % de ses sanctions.
Qu'est-ce que l'« interrégulation » que mentionne la CNIL ?
C'est le partage de compétences de la CNIL avec d'autres autorités (DGCCRF, ARCEP, ARCOM, Autorité de la concurrence) sur les nouveaux textes européens. La présidente concède que les procédures de coordination « restent à construire » alors que les textes sont déjà en application.
Quels nouveaux rôles la CNIL assume-t-elle sur l'IA ?
Quatre métiers distincts : protection des données dans les algorithmes, contrôle des usages d'IA interdits, alerte au titre des droits fondamentaux, et surveillance de marché de systèmes à haut risque (biométrie, emploi, éducation, migration, répression). Le volet numérique du projet de loi DDADUE, voté au Sénat le 17 février 2026, modifie la loi Informatique et libertés pour lui confier ces compétences, aux côtés d'une quinzaine d'autorités sectorielles.
Les moyens de la CNIL suivent-ils l'élargissement de ses missions ?
Non. La CNIL dispose en 2025 de 30,2 M€ de budget et 303 agents, avec zéro création de poste prévue pour 2026, tandis que ses missions s'étendent sous l'effet du DSA, du DGA, de la loi SREN et du RIA. L'autorité doit donc « mieux prioriser », c'est-à-dire renoncer.
Sources & méthodologie
- CNIL, « Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025 », publié le 18 mai 2026 :
- CNIL, Rapport annuel 2025 (PDF) :
- CNIL, « Sanctions et mesures correctrices : la CNIL présente le bilan 2025 » :
- CNIL, « Cookies déposés sans consentement : la CNIL sanctionne SHEIN d'une amende de 150 millions d'euros », délibération du 1er septembre 2025 :
- CNIL, « La CNIL donne ses consignes pour renforcer la sécurité des grandes bases de données », avril 2025 :
- CNIL, « Violations massives de données en 2024 : quels sont les principaux enseignements et mesures à prendre ? » :
- CNIL, « Les contrôles en 2026 : recrutement, répertoire électoral unique et fédérations sportives » :
- CNIL, « Le métier de DPO à l'heure de l'intelligence artificielle : publication des résultats de l'enquête », 3 juillet 2026 :
- Leto, « Rapport annuel CNIL 2025 : bilan, contrôles et priorités cybersécurité pour les DPO » :
- Leto, « DPO et intelligence artificielle : les résultats de l'enquête CNIL/AFCDP » :
- Leto, « AI Act France : autorités compétentes (CNIL, DGCCRF, Arcom) » :
- franceinfo, « Personne n'est épargné : le nombre de violations de données a atteint un record en 2025, affirme la Cnil » :
- Next, « Weda : une cyberattaque et une semaine de galère pour 23 000 médecins » :
- Studeria, « AI Act 2 août 2026 : obligations réelles et calendrier », sur l'adoption de l'omnibus IA :
- Seban & Associés, « Paquet Digital Omnibus : état des lieux de la simplification du cadre numérique européen » :
- Banque des Territoires, « Le Sénat valide une régulation de l'IA en mode puzzle » :
- ENISA, Foresight 2030 Threat Landscape (2023)
- CEPD/EDPB, déclaration du sommet d'Helsinki, juillet 2025

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
