Vos droits

Sanctions de la CNIL pour fuites de données : règles, montants et exemples

Free, France Travail, un hôpital privé : la CNIL frappe de plus en plus fort après une fuite de données. Comment fonctionnent ces sanctions, jusqu'où peuvent-elles aller, et que fait l'APD en Belgique ?

Par la rédaction · Mis à jour le · 9 min de lecture

Après une fuite de données, l'entreprise touchée est souvent présentée comme une victime. Elle l'est, face aux pirates. Mais elle peut aussi être fautive si elle n'a pas assez protégé vos données. Dans ce cas, les sanctions de la CNIL peuvent atteindre des dizaines de millions d'euros. Cet article explique les règles, les plafonds et les exemples récents en France et en Belgique.

Cet article vous informe sur le cadre légal. Il ne remplace pas les conseils d'un avocat.

Pour les bases, consultez notre page pilier : qu'est-ce qu'une fuite de données ?.

Pourquoi la CNIL sanctionne-t-elle une entreprise victime d'une fuite de données ?

Le RGPD (Règlement général sur la protection des données) ne punit pas le fait d'être piraté. Il punit le fait de ne pas avoir pris les mesures de sécurité adaptées. C'est l'article 32 du RGPD.

Les manquements les plus souvent relevés par la CNIL sont concrets :

  • une authentification trop faible (un simple mot de passe, sans double vérification) ;
  • l'absence de détection des comportements anormaux ;
  • des comptes qui donnent accès à beaucoup trop de données ;
  • des données conservées trop longtemps ;
  • une information incomplète des personnes touchées (article 34).

Une même fuite peut donc révéler plusieurs fautes. Chacune peut peser dans le montant final.

Quel est le montant maximum d'une sanction CNIL ?

Les plafonds sont fixés par l'article 83 du RGPD. Ils sont identiques dans toute l'Union européenne.

Type de manquement Plafond de l'amende
Obligations de l'entreprise, dont la sécurité (art. 32), la notification (art. 33) et l'information des personnes (art. 34) 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial
Principes de base (par exemple durée de conservation) et droits des personnes 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial

Pour une entreprise, c'est le montant le plus élevé des deux qui sert de plafond. Pour un grand groupe, le pourcentage du chiffre d'affaires peut donc dépasser largement les 10 ou 20 millions.

Comment la CNIL fixe-t-elle le montant ?

La CNIL décide au cas par cas. Selon ses explications, elle tient compte notamment :

  • de la gravité du manquement ;
  • du nombre de personnes concernées ;
  • du caractère volontaire ou de la simple négligence ;
  • du type de données (bancaires, de santé…) ;
  • de la taille de l'organisme et de sa situation financière.

Quelles autres sanctions la CNIL peut-elle prononcer ?

L'amende n'est pas la seule arme. La CNIL peut aussi prononcer, selon sa définition des sanctions :

  • un rappel à l'ordre ;
  • une injonction de se mettre en conformité, avec une astreinte (une somme à payer par jour de retard) ;
  • la limitation temporaire ou définitive d'un traitement de données ;
  • la suspension des flux de données.

Les sanctions de la procédure ordinaire peuvent être rendues publiques. C'est ce qui permet de connaître le nom des entreprises sanctionnées.

Qu'est-ce que la procédure simplifiée ?

Depuis 2022, la CNIL dispose aussi d'une procédure simplifiée pour les dossiers peu complexes. L'amende y était plafonnée à 20 000 euros à sa création, et l'astreinte à 100 euros par jour. Ces sanctions ne sont jamais rendues publiques. La CNIL en prononce beaucoup pour des défauts de sécurité dans de petites structures.

Qui décide d'une sanction de la CNIL ?

La sanction est décidée par la formation restreinte de la CNIL. C'est une sorte de « tribunal » interne, séparé des équipes qui mènent les contrôles. Le schéma classique est le suivant :

  1. une plainte, une notification de violation ou l'actualité alerte la CNIL ;
  2. la CNIL mène un contrôle (sur place, en ligne ou sur pièces) ;
  3. un rapporteur propose une sanction ;
  4. l'entreprise présente sa défense ;
  5. la formation restreinte décide.

L'entreprise peut contester la sanction devant le Conseil d'État.

Quelles sont les plus grosses sanctions de la CNIL après une fuite de données ?

Voici des exemples publics et vérifiés, du plus récent au plus ancien. Ils concernent tous la sécurité des données.

Date Organisme Montant Faits principaux
Juillet 2026 Hôpital Privé de la Loire 500 000 € Accès au dossier patient de 524 867 patients
Janvier 2026 France Travail 5 M€ Fuite des données des inscrits au 1er trimestre 2024
Janvier 2026 Free Mobile et Free 42 M€ Fuite liée à 24 millions de contrats en octobre 2024
Décembre 2025 Nexpublica France 1,7 M€ Logiciel social exposant des données sur le handicap
Avril 2022 Dedalus Biologie 1,5 M€ Fuite de données médicales d'environ 500 000 personnes

Free et Free Mobile : 42 millions d'euros

C'est l'un des montants les plus élevés jamais prononcés en France pour une fuite. La CNIL a annoncé la sanction le 14 janvier 2026. Free Mobile doit payer 27 millions d'euros et Free 15 millions. Les délibérations datent du 8 janvier 2026.

En octobre 2024, des pirates ont accédé aux données de 24 millions de contrats d'abonnés. Des IBAN figuraient parmi elles. La CNIL a reçu plus de 2 500 plaintes. Elle a retenu :

  • une authentification au VPN (accès à distance au réseau interne) trop faible ;
  • une détection inefficace des comportements anormaux ;
  • un e-mail d'information incomplet envoyé aux abonnés ;
  • pour Free Mobile, une conservation excessive des données d'anciens abonnés.

Les délibérations sont publiées sur Légifrance : SAN-2026-001 et SAN-2026-002. Si votre IBAN a fuité, lisez ce que l'on risque après une fuite d'IBAN.

France Travail : 5 millions d'euros

La CNIL a sanctionné France Travail le 22 janvier 2026 (délibération SAN-2026-003). Au premier trimestre 2024, des attaquants ont utilisé l'ingénierie sociale (la manipulation de personnes) pour usurper des comptes de conseillers Cap Emploi.

Les données de toutes les personnes inscrites depuis 20 ans ont été exposées. Elles comprenaient notamment les numéros de sécurité sociale. La CNIL a relevé une authentification trop faible, une journalisation insuffisante et des accès trop larges. Elle a aussi prononcé une astreinte de 5 000 euros par jour de retard en cas de non-respect du calendrier de corrections. Voir notre article sur la fuite du numéro de sécurité sociale.

Hôpital Privé de la Loire : 500 000 euros

La CNIL a publié cette sanction le 3 septembre 2026. La délibération SAN-2026-009 date du 21 juillet 2026. À l'été 2025, un attaquant s'est connecté au dossier patient informatisé. Les données de 524 867 patients et de 202 246 « tiers de confiance » étaient concernées.

La CNIL a relevé l'absence de VPN et d'authentification multifacteur pour les utilisateurs externes. Un seul compte donnait accès aux données de tous les patients. Enfin, les tiers de confiance n'ont pas été informés directement.

Nexpublica France : 1,7 million d'euros

Le 22 décembre 2025, la CNIL a sanctionné l'éditeur Nexpublica France (SAN-2025-015). Son logiciel est utilisé par certaines maisons départementales des personnes handicapées. Des utilisateurs pouvaient voir des documents concernant d'autres personnes. La CNIL a jugé aggravant le fait qu'il s'agisse d'un spécialiste de l'informatique. Les failles avaient été repérées par des audits, mais corrigées seulement après les fuites.

Dedalus Biologie : 1,5 million d'euros

En avril 2022, la CNIL a sanctionné Dedalus Biologie, un éditeur de logiciels pour laboratoires. Les données médicales d'environ 500 000 personnes avaient circulé en ligne en 2021. Elles comprenaient des informations d'identité et des résultats d'analyses. La CNIL a relevé notamment l'absence de chiffrement et un espace de serveur accessible sans authentification.

L'APD belge sanctionne-t-elle aussi les fuites de données ?

Oui. En Belgique, c'est l'Autorité de protection des données (APD) qui contrôle le respect du RGPD. Les sanctions sont décidées par sa Chambre contentieuse. Les plafonds sont les mêmes qu'en France, car ils viennent du RGPD.

Les amendes belges pour fuites de données restent moins nombreuses et moins élevées qu'en France. Un exemple marquant : le 17 décembre 2024, l'APD a infligé une amende de 200 000 euros à un hôpital. C'est la décision 166/2024, publiée sous forme anonymisée. En 2021, une attaque par rançongiciel avait touché ses serveurs. Environ 300 000 personnes étaient concernées, dont des données de santé. L'hôpital avait déjà subi une attaque similaire en 2019.

L'APD a reproché à l'établissement :

  • une analyse d'impact qui n'identifiait pas assez le risque de cyberattaque ;
  • l'absence de politique de sécurité formelle et cohérente ;
  • une politique de mises à jour insuffisante ;
  • un manque de formation du personnel, d'audits et de mots de passe solides.

L'APD ne sanctionne pas toujours. Elle classe parfois une plainte sans suite si l'entreprise a réagi correctement. Pour en savoir plus, lisez notre article sur les fuites de données en Belgique.

Les administrations belges peuvent-elles être mises à l'amende ?

En principe, non. La loi belge du 30 juillet 2018 exclut les amendes administratives pour les autorités publiques. Il existe une exception pour les personnes morales de droit public qui offrent des biens ou des services sur un marché. La Cour constitutionnelle a validé ce régime en janvier 2021. L'APD peut toutefois prononcer d'autres mesures, comme une réprimande ou un ordre de mise en conformité.

Que change une sanction de la CNIL pour les victimes ?

Une sanction ne vous rapporte pas d'argent. L'amende va au Trésor public. Mais elle reste utile pour vous :

  • elle reconnaît officiellement une faute de l'entreprise ;
  • cette faute peut appuyer une demande d'indemnisation devant un juge ;
  • elle oblige l'entreprise à corriger ses failles, parfois sous astreinte.

Pour être indemnisé, il faut agir en justice. Notre guide sur l'indemnisation après une fuite de données explique comment faire. Vos droits face à l'entreprise sont détaillés dans RGPD et fuite de données : vos droits.

Si vous êtes une entreprise, consultez vos obligations en cas de violation de données et notre guide entreprise victime d'une cyberattaque. Retrouvez aussi les fuites récentes dans notre rubrique fuites.

Questions fréquentes

Quelle est la plus grosse amende de la CNIL pour une fuite de données ?

La sanction visant Free et Free Mobile est l'une des plus lourdes liées à une fuite. Elle atteint 42 millions d'euros au total, en janvier 2026. Elle faisait suite au piratage d'octobre 2024. Les deux sociétés ont été sanctionnées séparément, avec 27 et 15 millions d'euros.

Une entreprise piratée est-elle forcément sanctionnée ?

Non. Être piraté n'est pas une faute en soi. La CNIL ou l'APD sanctionnent quand les mesures de sécurité étaient insuffisantes ou quand l'entreprise a mal réagi. Une entreprise bien protégée et transparente peut ne recevoir aucune sanction.

Où trouver la liste des sanctions de la CNIL ?

La CNIL publie un tableau des sanctions prononcées. Les délibérations publiques sont aussi consultables sur Légifrance. Les sanctions de la procédure simplifiée y figurent sans le nom de l'organisme.

L'argent de l'amende sert-il à indemniser les victimes ?

Non. Les amendes de la CNIL ne sont pas reversées aux personnes touchées. Pour obtenir réparation, chaque victime doit saisir un juge, seule ou via une action de groupe. La CNIL le rappelle elle-même : elle ne peut pas accorder de dommages et intérêts.

Combien de temps dure une procédure de sanction ?

Il n'existe pas de durée fixe. Pour Free, environ quinze mois séparent le piratage d'octobre 2024 de la sanction de janvier 2026. Pour France Travail, la fuite datait du début de 2024 et la sanction de janvier 2026.

Les sanctions de l'APD sont-elles publiques ?

Oui, l'APD publie ses décisions sur son site. Elles sont souvent anonymisées : le nom de l'organisme est remplacé par une lettre. C'est le cas de la décision visant l'hôpital belge sanctionné en décembre 2024.