Contrôle sur site de la CNIL : Comment vous préparer ?

1.       À quoi s’attendre lors de la venue de la CNIL ?

Quelques éléments à savoir en cas de venue sur site de contrôleurs de la CNIL :

  • Vous pouvez être notifié en amont ou non, de la venue des contrôleurs. Vous (ou votre DPO) pourrez parfois être informés la veille si la CNIL souhaite confirmer l’adresse de vos locaux.
  • Les investigations durent généralement entre 1 et 3 jours, et sont menées par des juristes et des techniciens de la CNIL. A leur arrivée, les contrôleurs vous remettent le PV de la décision de contrôle (qui indique notamment son périmètre) et se présentent.
  • Avant le début des investigations, de nombreux documents vous seront demandés, à la fois concernant votre société (ex : bilans comptables, KBIS, etc.) et votre documentation de conformité RGPD (registres, procédures, documentation de sécurité, etc.).
  • S’en suivront de longs entretiens entre les contrôleurs, la direction et ses conseils, ainsi que vos équipes concernées par les activités contrôlées. Des vérifications techniques seront également réalisées sur vos outils de traitement.

💡 À la fin de chaque journée de contrôle, les contrôleurs rédigent sur place le PV de contrôle retraçant les investigations menées dans la journée. Le représentant de la société sera ensuite appelé pour lire et signer le PV.


2.       Que se passe-t-il après la venue des contrôleurs ?

Les investigations des contrôleurs ne s’arrêteront pas toujours au contrôle mené dans vos locaux.

De nombreux échanges pourront intervenir dans les mois suivant le contrôle sur site. Ces échanges seront généralement l’occasion de vous demander :

  • Des informations complémentaires sur tout ou partie des activités contrôlées.
  • Des documents, attestations ou preuves justifiant vos réponses.

💡 Bon à savoir :

  • La CNIL pourra également être amenée à contacter vos partenaires commerciaux.
  • La CNIL vous adressera ses demandes par email et vous devrez y répondre dans un délai de 8 jours suivant la réception de la demande.
  • Vos retours devront être justifiés. Ils nécessiteront donc de partir à la recherche de preuves tangibles permettant d’appuyer vos propos.
  • Vos retours devront être envoyés de manière sécurisée. Vous devrez donc demander à votre contact CNIL de vous envoyer un lien sécurisé pour y déposer vos retours. 


3.       Comment vous préparer ?

Nos conseils pratiques :

  • Rassemblez et tenir à votre disposition la documentation de conformité de votre société.
  • Organisez des sessions de mise en situation avec votre DPO. Ces sessions vous permettront de préparer et de briefer vos équipes.
  • Organisez la venue des contrôleurs lorsque vous êtes informé(e) en amont du contrôle (préparation de la salle de réunion, accueil, etc.).
  • Anticipez les manquements qui vous seront reprochés et corrigez-les ! Vos efforts pourront être pris en compte par les contrôleurs.

Ce qu’il ne faut pas faire :

  • Penser que votre société n’est pas concernée. Dès lors que vous traitez des données, vous êtes à risque.
  • Décider de ne pas être accompagné par votre avocat (et/ou DPO). L’avocat est là pour encadrer et mener au mieux les échanges avec les contrôleurs.
  • Refuser l’entrée dans vos locaux des contrôleurs de la CNIL et, de manière générale, refuser de coopérer avec les demandes adressées tout au long du contrôle.

Actualités juridiques

Panorama 2025 : Règlementation du numérique dans l'UE
Panorama 2025 : Règlementation du numérique dans l'UE
IT / DATA / CYBER

L’écosystème réglementaire du numérique en UE n’a jamais été aussi dense. Notre équipe IT – DATA – CYBER vous propose de vous accompagner dans cette lecture d’ensemble à travers son panorama 2025 et ses conseils utiles.

Contrat d’agent commercial – Focus sur la jurisprudence impactant les pratiques
Contrat d’agent commercial – Focus sur la jurisprudence impactant les pratiques
Commerce Distribution Concurrence Consommation

Pour les mandants, le recours à un agent commercial suppose de composer avec un statut protecteur, dont la jurisprudence affine régulièrement les contours. Les dernières décisions de la Cour de cassation apportent des précisions utiles.

Règlement IA : Encadrer l’utilisation de l’IA en entreprise
Règlement IA : Encadrer l’utilisation de l’IA en entreprise
IT / DATA / CYBER

Comment encadrer l'usage de l'IA dans votre entreprise ? Cette fiche devrait vous aider à structurer une approche simple, efficace et adaptée à la réalité terrain pour encadrer vos usages de l’IA en interne.

Règlement IA : Quels sont les différents types d’IA encadrés ?
Règlement IA : Quels sont les différents types d’IA encadrés ?
IT / DATA / CYBER

En parallèle de la détermination de votre rôle dans la chaîne d'approvisionnement (notre fiche n°1), et pour déterminer vos obligations, il est nécessaire d'identifier le type d'IA qui vous concerne, ainsi que son niveau de risque.

Règlement IA : Quel est votre rôle dans la chaîne d’approvisionnement ?
Règlement IA : Quel est votre rôle dans la chaîne d’approvisionnement ?
IT / DATA / CYBER

Le Règlement européen sur l'IA définit des responsabilités précises pour chaque acteur de la chaîne d'approvisionnement. Identifier votre position au sein de celle-ci est une étape clé pour anticiper vos obligations de conformité.

Obligation de partage de la valeur dans les entreprises d’au moins 11 salariés (à compter du 1er janvier 2025)
Obligation de partage de la valeur dans les entreprises d’au moins 11 salariés (à compter du 1er janvier 2025)
Corporate / M&A / Private Equity

Droit des sociétés : êtes-vous concerné par l’obligation de partage de la valeur dans les entreprises d’au moins 11 salariés ?