Ce que ça veut dire pour votre entreprise
La CNIL (Commission Nationale de l'Informatique et des Libertés) est l'autorité française de protection des données : c'est elle qui contrôle l'application du RGPD en France, instruit les plaintes, prononce les sanctions — et, ce qu'on oublie souvent, accompagne les entreprises avec des référentiels, des modèles et des durées de conservation recommandées par secteur.
Pour une TPE, la CNIL intervient concrètement dans trois situations : une plainte (client mécontent, salarié en litige — c'est le déclencheur n°1 des contrôles), une notification de violation que vous lui adressez, ou un contrôle sectoriel (chaque année, la CNIL annonce des thématiques prioritaires). Dans tous les cas, le premier document demandé est votre registre.
Ce que dit la loi
Le RGPD (chapitre VI) impose à chaque État membre une autorité de contrôle indépendante ; en France, la loi Informatique et Libertés confie ce rôle à la CNIL. Ses pouvoirs vont du simple rappel à l'ordre à l'amende administrative, en passant par la mise en demeure — publique dans certains cas, avec l'impact réputationnel qui va avec.
Par où commencer
- Ne craignez pas la CNIL, utilisez-la : ses référentiels sectoriels sont la source des durées de conservation de la plateforme.
- Préparez le réflexe contrôle : registre à jour + dernière version officielle PDF = 80 % de la réponse.
- En cas de violation de données, souvenez-vous du délai : 72 heures pour notifier si le risque l'exige.