CNIL : bilan 2025 et preuves de sécurité en 2026
Date du fait ou de la source : 2026-05-18. Cette date est distincte de la publication de notre analyse.
La CNIL a publié le 18 mai 2026 son bilan de l’année 2025. La page souligne l’enjeu de cybersécurité et annonce pour 2026 une priorité renforcée des contrôles et actions répressives sur ces manquements. Ce bilan ne crée pas un nouveau label pour les SaaS. Pour un éditeur traitant des données personnelles, il rappelle l’intérêt d’un dossier de sécurité relié aux traitements réels. ISO 27001 et SOC 2 ne remplacent pas l’analyse RGPD.
Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Relier les preuves aux traitements
Un grand compte peut demander les mesures appliquées aux données qu’il confie au SaaS. Commencez par le traitement et le rôle de chaque acteur, puis identifiez les systèmes et les responsabilités. Une politique générale ne dit pas quels accès existent réellement. Les pièces doivent permettre d’expliquer le contrôle dans le contexte concerné. Les obligations juridiques se vérifient avec les personnes compétentes ; cette analyse de bilan ne constitue pas une validation de vos contrats ou de vos transferts.
Examiner les prestataires dans la chaîne
L’hébergement, le support et les outils annexes peuvent participer aux traitements ou disposer d’accès. Identifiez les fournisseurs concernés et les éléments permettant de revoir leurs responsabilités. Un certificat de cloud peut être utile, mais sa portée doit être examinée. Vérifiez les engagements contractuels et les règles de partage des pièces. La revue doit rester proportionnée au besoin et à la sensibilité des données, sans transformer tout le dossier fournisseur en pièce publique accessible à vos clients.
Préparer des traces d’application
Les décisions de revue des accès, les corrections et les exercices incident peuvent soutenir une explication de vos mesures. Gardez leurs dates et leurs limites. La collecte doit elle-même respecter les règles de protection des données : un export ne doit pas être diffusé sans besoin ni conservé sans examen de sa durée. Discutez des formats minimisés avec l’auditeur lorsqu’ils permettent encore la vérification. Les dossiers de preuves peuvent exposer des informations s’ils ne sont pas correctement administrés.
Éviter l’argument de conformité automatique
La présence d’un certificat ou d’un rapport ne permet pas de répondre « conforme RGPD » à toute question. Les documents ont des périmètres et des objets définis. Un traitement hors portée ou un engagement contractuel spécifique demande sa propre analyse. Le commercial doit connaître ces limites avant de transmettre une présentation. Préparez une réponse factuelle : mesures examinées, pièces disponibles et questions à traiter. Une affirmation trop large peut créer une contradiction avec vos obligations réelles.
Définir un chantier utile
Pour le devis, décrivez les activités et les contrôles que vous souhaitez examiner, sans joindre de données personnelles de tiers. La préparation peut organiser un registre de preuves et une revue des responsabilités. Les travaux juridiques doivent être identifiés séparément lorsque nécessaires. La direction doit disposer de questions précises à arbitrer, plutôt que d’un score global déduit du rapport annuel. Le suivi des corrections et des décisions fournit ensuite des éléments plus utiles à l’acheteur qu’une simple citation du bilan.
Exemple de décision, fictif
Exemple fictif : un grand compte demande une preuve de revue des accès à ses données. L’équipe dispose d’un rapport SOC 2, mais la question vise une application annexe non couverte. Le CTO décrit la limite et organise une vérification spécifique. Le responsable juridique examine les obligations associées. L’éditeur ne présente pas le rapport comme dispense de ce travail, et le dossier ne reçoit aucune donnée client inutile.
Questions avant de décider
Le bilan 2025 est-il une règle nouvelle ?
Il décrit les actions et enseignements de la CNIL et ses priorités annoncées. Les obligations applicables proviennent des textes et doivent être examinées dans votre contexte.
Un certificat ISO suffit-il pour le RGPD ?
Non. Les traitements, rôles, contrats et mesures demandent une analyse propre. Le certificat peut fournir une information, dans la limite de sa portée.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.