CNIL : x9 d'amendes en un an, et la procédure simplifiée vise vos PME
Business

CNIL : x9 d'amendes en un an, et la procédure simplifiée vise vos PME

LeCollectif
LeCollectif
· 10 min de lecture

Une PME de 25 personnes, un chatbot d’accueil branché sur GPT-4 depuis février, une AIPD jamais rédigée. Une cliente écrit au bot pour retrouver une commande et glisse au passage son numéro de Sécurité sociale. La donnée part dans le prompt envoyé chez OpenAI, sans qu’aucun utilisateur n’ait été informé qu’une IA traitait sa demande. La cliente porte plainte. Six mois plus tard, courrier de la CNIL : 18 000 € en procédure simplifiée. Le dirigeant découvre dans la foulée que la CNIL a multiplié par neuf le montant de ses amendes en 2025, et que 80 % d’entre elles passent désormais par cette procédure rapide. Ce scénario n’a rien d’extraordinaire : c’est le cœur du bilan publié par la commission au premier trimestre 2026.

486 M€ d’amendes : le chiffre qui change tout

Le bilan CNIL 2025 publié par l’autorité française tient en une ligne : 486 839 500 € d’amendes prononcées sur l’année, contre environ 55 millions en 2024. Une multiplication par neuf en douze mois. Le nombre total de sanctions, lui, atteint 83, dont 67 via la procédure simplifiée mise en place en 2022. Cette procédure, conçue à l’origine comme un outil d’accélération pour les manquements évidents, est devenue le canal principal de l’action répressive : plus de 80 % des sanctions y transitent désormais.

Deux chiffres complémentaires recadrent l’enjeu pour les dirigeants. 32 % des entreprises contrôlées en 2025 étaient des PME ou des TPE, la cible n’est plus seulement les géants du numérique. Et hors les deux amendes records de l’année, qui concentrent l’essentiel du montant total, les sanctions individuelles oscillent entre 3 000 et 20 000 €, exactement le plafond de la procédure simplifiée. Ce sont ces sanctions-là, médiatiquement invisibles, qui constituent la machine de fond.

L’angle mort médiatique est éclairant. Les manchettes retiennent les amendes Google, Shein ou Meta. Les dirigeants de PME concluent qu’ils sont hors champ. Pendant ce temps, la CNIL traite à la chaîne des dossiers de petites structures pour cookies non conformes, vidéosurveillance excessive, défauts de coopération ou prospection commerciale sans consentement, les motifs récurrents du bilan 2025. Quand l’IA s’ajoute à ces traitements quotidiens, la surface d’exposition explose.

La procédure simplifiée, la machine réglementaire conçue pour les PME

La procédure simplifiée mérite qu’on s’y arrête, parce que sa logique est l’exact opposé de celle des grandes amendes. Une décision en formation collégiale prend des mois, mobilise des juristes, finit régulièrement devant le Conseil d’État. Une décision en procédure simplifiée est prise par le président seul ou par un membre désigné, en six mois environ, avec un plafond de 20 000 € qui dispense la commission de défendre des montants spectaculaires.

Trois conséquences directes pour une PME. Le délai de réaction est court : entre la plainte initiale et la sanction, la fenêtre de mise en conformité se compte en semaines. Le seuil d’enquête est bas : une plainte d’un seul client, d’un salarié ou d’un concurrent suffit à déclencher un contrôle. Le recours est limité : un dossier traité à la chaîne par la commission laisse peu de marge pour faire valoir des arguments procéduraux complexes.

Pour un dirigeant qui n’a jamais été contrôlé, la première rencontre avec la machine prend la forme d’une demande d’information écrite, registre des traitements, mentions d’information, AIPD éventuelle, contrats sous-traitants. Sans documentation préparée, la réponse devient un exercice d’improvisation sous pression. La hausse de +340 % des sanctions vs 2024 ne traduit pas une chasse aux sorcières : elle traduit la montée en cadence d’une procédure industrialisée. C’est précisément le contexte qu’évoque notre analyse des contrôles IA visant le recrutement, publiée fin avril, qui détaille le pendant RH de la même mécanique.

Guide gratuit

Le Guide du Site Web pour PME

Un guide pour comprendre les choix techniques, les pièges à éviter et les critères de sélection d'un prestataire web.

Recevoir le guide gratuitement

Les 3 usages IA dans le viseur 2026

Depuis août 2025, la CNIL est aussi l’autorité française de l’AI Act. Ses contrôles 2026 ne se limitent plus au RGPD : ils croisent les deux régimes. Au-delà du recrutement déjà documenté, trois usages d’IA généralisés en PME concentrent le risque immédiat.

Le chatbot grand public mal configuré. C’est le cas le plus fréquent. Un widget ChatGPT-like installé sur le site, branché en API sur un modèle externe, sans AIPD ni mention d’information. Trois manquements typiques : les données client transitent dans des prompts envoyés à des sous-traitants hors UE sans clauses contractuelles adaptées ; l’utilisateur n’est pas informé qu’il dialogue avec une IA ; les logs des conversations sont conservés sans durée définie. Sanction probable : 8 000 à 18 000 € en procédure simplifiée si une plainte client est déposée.

Le CRM avec scoring automatisé. Beaucoup de PME ont activé en 2025 des fonctions de notation client embarquées dans HubSpot, Pipedrive ou Salesforce, ou des scoring sur mesure construits avec n8n et un LLM. Le manquement central : l’article 22 du RGPD interdit toute décision purement automatisée produisant des effets significatifs sur une personne, sans intervention humaine réelle. Un score qui déclenche automatiquement la priorisation, le déclassement ou le refus d’un client tombe dans ce champ, même si un commercial « valide » par routine.

L’automatisation marketing sans consentement spécifique. Les workflows n8n ou Zapier qui enrichissent un contact via une IA puis déclenchent une séquence d’e-mails ou de SMS sont devenus banals. Le piège : le consentement initial du contact ne couvre pas forcément un traitement enrichi par IA, ni un envoi sur un nouveau canal. La CNIL a sanctionné en 2025 plusieurs entreprises pour prospection électronique non conforme, et la dimension IA aggrave désormais ces dossiers en ajoutant un défaut de transparence.

Pour une approche plus large des risques liés à l’usage de l’IA en PME, notre guide sécurité IA détaille un plan d’action en cinq étapes, du cadrage à l’alternative souveraine.

Les 4 questions à poser à votre prestataire IA cette semaine

Si vous travaillez avec un prestataire, agence IA, intégrateur n8n, éditeur de chatbot, freelance Make, quatre questions par e-mail suffisent à cartographier 80 % de votre exposition réglementaire. Aucune compétence juridique requise pour les poser.

  1. Où sont stockées les données envoyées au modèle, et quels sous-traitants y ont accès ? La réponse attendue mentionne des hébergeurs identifiés, une localisation (UE, États-Unis avec Data Privacy Framework, hors UE avec clauses contractuelles types), et la liste des sous-traitants en cascade. Une réponse vague (« c’est sécurisé ») est un signal d’alerte.

  2. Y a-t-il une analyse d’impact (AIPD) documentée pour ce traitement ? L’AIPD est obligatoire dès qu’un traitement présente un risque élevé pour les droits des personnes, ce qui inclut la plupart des usages IA. Le prestataire doit pouvoir produire le document, ou indiquer qu’il vous incombe en tant que responsable de traitement (auquel cas vous savez quoi faire).

  3. Comment les utilisateurs finaux sont-ils informés qu’une IA traite leurs données ? L’AI Act impose une obligation de transparence : un chatbot doit se signaler comme tel, un scoring client doit être documenté dans la mention d’information. La réponse attendue est un texte précis, pas une intention.

  4. Qui a accès aux logs des conversations ou aux données traitées, et pendant combien de temps ? La durée de conservation est l’un des trois axes prioritaires de contrôle CNIL 2026. Une absence de réponse signifie une absence de politique, donc un manquement direct au principe de minimisation.

Ces quatre questions ne remplacent pas un audit complet, mais elles produisent en quelques jours une cartographie des trous dans la raquette, utile pour prioriser les corrections avant un contrôle.

Outils gratuits pour passer en conformité en 30 jours

La bonne nouvelle : la CNIL et l’ANSSI ont publié en 2026 plusieurs outils gratuits qui couvrent l’essentiel des obligations d’une PME. PANAME, l’outil d’audit IA conjoint des deux autorités, propose une grille d’auto-évaluation qui équivaut à une prestation de conseil facturée habituellement plusieurs milliers d’euros. Notre analyse de PANAME détaille comment l’utiliser concrètement.

À cela s’ajoutent le modèle d’AIPD simplifié publié sur cnil.fr, le registre des traitements au format tableur disponible pour les structures de moins de 250 salariés, et les mentions d’information types pour cookies, formulaires et chatbots. Combinés, ces documents couvrent le socle réglementaire d’une PME standard. Comptez deux à trois jours de travail pour les remplir sérieusement, plutôt que les semaines consacrées à reconstruire la documentation après un contrôle.

Côté formation, l’article 4 de l’AI Act rend obligatoire d’ici août 2026 un niveau minimal de littératie IA pour toute personne manipulant un système d’IA dans un cadre professionnel. Notre guide sur la formation IA obligatoire précise le périmètre. Plusieurs MOOC gratuits (CNAM, FUN, plateformes universitaires) délivrent des attestations qui satisfont à cette exigence.

Pour le cadre AI Act dans son ensemble, notre guide de conformité détaille les quatre niveaux de risque et les obligations spécifiques aux déployeurs, la catégorie qui couvre 95 % des PME.

La conformité, votre prochain avantage compétitif

La lecture défensive du bilan CNIL 2025 conduit à voir 486 millions d’euros et un risque. La lecture offensive y voit autre chose : un avantage commercial accessible. Les directions achats des grands comptes intègrent depuis 2024 des clauses RGPD-IA renforcées dans leurs appels d’offres B2B. Une PME prestataire qui produit son AIPD, sa cartographie des sous-traitants et sa politique IA en trois jours sort du peloton. Les autres expliquent qu’elles « sont en train de regarder ».

Le calcul est simple. Trois jours de mise en conformité documentée valent une amende potentielle de 18 000 € évitée, plus quelques contrats B2B remportés sur la dimension confiance. Le coût d’évitement est minime, le coût d’inaction est x9, exactement la trajectoire que la CNIL a imposée en 2025. Les quatre questions à votre prestataire sont l’investissement le plus rentable de votre trimestre.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.