Amendes CNIL réelles · 2022–2024

Amendes RGPD : Ce que risque votre PME en cas de non-conformité

Depuis 2018, la CNIL a prononcé plus de 350 sanctions pour un total dépassant 400 millions d’euros. Les PME ne sont pas épargnées : taille modeste ne signifie pas risque nul. Voici les faits, le calcul du risque, et les 5 priorités pour réduire votre exposition.

350+ sanctions

Prononcées par la CNIL depuis 2018.

400 M€+

Total des amendes infligées en France et en Europe.

60% des PME

Estimées non conformes sur les points essentiels.

Amendes CNIL — cas réels

Société de courtage en ligne
Finance / Services · 2023
500 000 €

Motifs : Absence de base légale pour le démarchage commercial, manquements à la sécurité des données (mots de passe non hashés), absence de DPA avec sous-traitants.

Leçon : Trois manquements cumulés. Le plus coûteux : l'absence de base légale sur le marketing — problème évitable avec un audit de 2h.

Employeur du secteur médical
Santé / RH · 2023
380 000 €

Motifs : Conservation excessive des données RH (données gardées bien au-delà des durées légales), absence de politique de purge, information incomplète des salariés.

Leçon : La durée de conservation est le manquement le plus fréquemment sanctionné. Un tableau de purge mis à jour chaque année suffit souvent à fermer ce risque.

Opérateur téléphonique
Télécoms · 2022
300 000 €

Motifs : Prospection commerciale sans consentement valide, refus du droit d'opposition traité hors délai, défaut d'information des prospects.

Leçon : Les droits des personnes mal gérés représentent un risque direct. Avoir une procédure formelle de traitement des demandes réduit l'exposition immédiatement.

Organisme de formation
Éducation / Formation · 2023
75 000 €

Motifs : Sous-traitants sans contrat DPA, transfert de données hors UE sans garanties, absence de registre des traitements.

Leçon : Même une PME de taille modeste est sanctionnée. Le niveau d'amende est proportionnel, mais la publicité de la décision pèse autant que le montant.

Société de e-commerce
Retail / E-commerce · 2022
250 000 €

Motifs : Cookies déposés sans consentement préalable, bandeau non conforme (refus rendu plus difficile qu'acceptation), traceurs actifs dès l'arrivée sur le site.

Leçon : Le sujet cookies est désormais la priorité N°1 des contrôles CNIL en ligne. C'est aussi l'un des plus rapides à corriger avec un outil CMP.

Barème légal

Combien risque-t-on vraiment ?

Violations graves (art. 83.5 RGPD)

Défaut de base légale, violation des droits des personnes, transferts illicites hors UE.

Jusqu'à 20 M€ ou 4% du CA mondial annuel
Autres violations (art. 83.4 RGPD)

Absence de registre, DPA manquant, durées de conservation non définies, notification tardive.

Jusqu'à 10 M€ ou 2% du CA mondial annuel
En pratique pour une PME

La CNIL tient compte de la taille et du CA. Une PME de 2 M€ de CA s’exposera davantage à des amendes de 5 000 € à 500 000 € selon la gravité — mais aussi à la publicité de la décision, souvent plus dommageable que le montant pour la réputation.

Comment un contrôle se déclenche

Plainte d'une personne concernée
Fréquent

Un client ou employé mécontent peut déposer une plainte CNIL en quelques minutes. La CNIL instruit systématiquement. C'est le déclencheur le plus courant pour les PME.

Violation de données (fuite, ransomware)
Risque réel

En cas d'incident cyber entraînant une fuite de données, la notification obligatoire à la CNIL sous 72h révèle d'autres manquements existants. Un incident + non-conformité = double risque.

Contrôle en ligne de la CNIL
Aléatoire

La CNIL scrute régulièrement les sites web (cookies, politique de confidentialité, formulaires). Les contrôles peuvent déboucher sur une mise en demeure sans préavis.

Signalement d'un concurrent ou d'un journaliste
Minoritaire

Tout tiers peut signaler une infraction. Les secteurs médias, santé et finance sont particulièrement exposés à ce type de déclenchement.

Contrôle suite à une actualité sectorielle
Ciblé

La CNIL publie des thématiques annuelles de contrôle. En 2024 : cookies, IA et données RH. Être dans un secteur ciblé augmente statistiquement l'exposition.

Les 5 priorités pour réduire votre risque

1

Mettre en conformité les cookies

Impact : ÉlevéEffort : Faible

Installer un CMP (Consent Management Platform) avec bouton de refus aussi visible que l'acceptation. Durée : 1–2 jours. Réduit le risque de contrôle en ligne.

2

Créer le registre des traitements

Impact : ÉlevéEffort : Moyen

Document fondateur de votre conformité. Oblige à formaliser les bases légales et durées de conservation. Sans registre, tout contrôle est difficile à défendre.

3

Signer les DPA avec vos sous-traitants

Impact : ÉlevéEffort : Faible

La plupart des SaaS (Google, Microsoft, Hubspot…) proposent un DPA en ligne. Le récupérer et l'archiver prend moins d'une heure par prestataire.

4

Mettre à jour la politique de confidentialité

Impact : MoyenEffort : Faible

Un document public qui reflète vos traitements réels, avec coordonnées DPO à jour. C'est souvent ce que la CNIL consulte en premier lors d'un contrôle en ligne.

5

Mettre en place une procédure de gestion des incidents

Impact : ÉlevéEffort : Moyen

En cas de fuite de données, la notification CNIL sous 72h est obligatoire. Sans procédure préétablie, le délai est impossible à tenir — et le manquement s'ajoute à l'incident.

Passez à l'action

Connaissez votre exposition réelle avant la CNIL.

ComplyShield évalue votre exposition aux amendes RGPD en 15 minutes de diagnostic gratuit. Pour aller plus loin, l’Audit Flash RGPD (490 €, livrable 1 semaine) produit un rapport actionnable avec 10 recommandations prioritaires — le type de document qui vous protège en cas de contrôle CNIL.