Aller au contenu

CNIL : bilan 2025 et preuves de sécurité en 2026

Publié et mis à jour le · Rédaction : Scope & Evidence

Date du fait ou de la source : 2026-05-18. Cette date est distincte de la publication de notre analyse.

La CNIL a publié le 18 mai 2026 son bilan de l’année 2025. La page souligne l’enjeu de cybersécurité et annonce pour 2026 une priorité renforcée des contrôles et actions répressives sur ces manquements. Ce bilan ne crée pas un nouveau label pour les SaaS. Pour un éditeur traitant des données personnelles, il rappelle l’intérêt d’un dossier de sécurité relié aux traitements réels. ISO 27001 et SOC 2 ne remplacent pas l’analyse RGPD.

Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Dossiers vierges disposés sur une surface blanche, illustration documentaire
Illustration documentaire, sans représentation de client ni de réalisation.

Relier les preuves aux traitements

Un grand compte peut demander les mesures appliquées aux données qu’il confie au SaaS. Commencez par le traitement et le rôle de chaque acteur, puis identifiez les systèmes et les responsabilités. Une politique générale ne dit pas quels accès existent réellement. Les pièces doivent permettre d’expliquer le contrôle dans le contexte concerné. Les obligations juridiques se vérifient avec les personnes compétentes ; cette analyse de bilan ne constitue pas une validation de vos contrats ou de vos transferts.

Examiner les prestataires dans la chaîne

L’hébergement, le support et les outils annexes peuvent participer aux traitements ou disposer d’accès. Identifiez les fournisseurs concernés et les éléments permettant de revoir leurs responsabilités. Un certificat de cloud peut être utile, mais sa portée doit être examinée. Vérifiez les engagements contractuels et les règles de partage des pièces. La revue doit rester proportionnée au besoin et à la sensibilité des données, sans transformer tout le dossier fournisseur en pièce publique accessible à vos clients.

Préparer des traces d’application

Les décisions de revue des accès, les corrections et les exercices incident peuvent soutenir une explication de vos mesures. Gardez leurs dates et leurs limites. La collecte doit elle-même respecter les règles de protection des données : un export ne doit pas être diffusé sans besoin ni conservé sans examen de sa durée. Discutez des formats minimisés avec l’auditeur lorsqu’ils permettent encore la vérification. Les dossiers de preuves peuvent exposer des informations s’ils ne sont pas correctement administrés.

Éviter l’argument de conformité automatique

La présence d’un certificat ou d’un rapport ne permet pas de répondre « conforme RGPD » à toute question. Les documents ont des périmètres et des objets définis. Un traitement hors portée ou un engagement contractuel spécifique demande sa propre analyse. Le commercial doit connaître ces limites avant de transmettre une présentation. Préparez une réponse factuelle : mesures examinées, pièces disponibles et questions à traiter. Une affirmation trop large peut créer une contradiction avec vos obligations réelles.

Définir un chantier utile

Pour le devis, décrivez les activités et les contrôles que vous souhaitez examiner, sans joindre de données personnelles de tiers. La préparation peut organiser un registre de preuves et une revue des responsabilités. Les travaux juridiques doivent être identifiés séparément lorsque nécessaires. La direction doit disposer de questions précises à arbitrer, plutôt que d’un score global déduit du rapport annuel. Le suivi des corrections et des décisions fournit ensuite des éléments plus utiles à l’acheteur qu’une simple citation du bilan.

Exemple de décision, fictif

Exemple fictif : un grand compte demande une preuve de revue des accès à ses données. L’équipe dispose d’un rapport SOC 2, mais la question vise une application annexe non couverte. Le CTO décrit la limite et organise une vérification spécifique. Le responsable juridique examine les obligations associées. L’éditeur ne présente pas le rapport comme dispense de ce travail, et le dossier ne reçoit aucune donnée client inutile.

Questions avant de décider

Le bilan 2025 est-il une règle nouvelle ?

Il décrit les actions et enseignements de la CNIL et ses priorités annoncées. Les obligations applicables proviennent des textes et doivent être examinées dans votre contexte.

Un certificat ISO suffit-il pour le RGPD ?

Non. Les traitements, rôles, contrats et mesures demandent une analyse propre. Le certificat peut fournir une information, dans la limite de sa portée.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.