France Travail 5 M€ : 3 cases que votre PME coche aussi
Le 22 janvier 2026, la CNIL a infligé 5 millions d’euros à France Travail. Pas pour un fichier perdu, pas pour un défaut d’information aux usagers, pas pour un fournisseur exotique. Trois manquements techniques très ordinaires : authentification trop faible, journalisation défaillante, habilitations d’accès trop larges. Trois cases que la majorité des PME françaises cochent aussi, sans le savoir. La délibération SAN-2026-003 vaut donc moins comme événement médiatique que comme jurisprudence opérationnelle : elle précise ce que la CNIL considère désormais comme un socle minimum au titre de l’article 32 RGPD. Et ce socle est plus bas que ce que la plupart des dirigeants imaginent.
L’article 32 RGPD, en clair
L’article 32 du RGPD tient en quelques lignes : tout responsable de traitement met en œuvre des mesures techniques et organisationnelles « appropriées » pour garantir la sécurité des données personnelles. Pas de liste fermée, c’est ce qui rend cet article si large d’application. Le législateur cite quatre exemples non limitatifs : pseudonymisation et chiffrement, garantie de confidentialité et d’intégrité, capacité à rétablir la disponibilité, procédures de test régulières.
Le piège est dans le mot « approprié ». Il signifie : proportionné au risque, à l’état de l’art, à la nature des données traitées. La CNIL n’a pas besoin de prouver qu’une PME a violé une norme nominative, il lui suffit de démontrer que les mesures déployées ne sont pas à la hauteur du risque. La délibération France Travail illustre la mécanique. Trois manquements ont suffi : insuffisances dans les mécanismes d’authentification, défauts de journalisation pour détecter les comportements anormaux, périmètre d’habilitations dépassant les personnes effectivement accompagnées. Aucun de ces reproches n’est exotique. Aucun ne demande une politique de sécurité de niveau bancaire.
Pourquoi votre PME n’est pas hors-sol
L’incident France Travail a touché 37 millions de personnes via une ingénierie sociale début 2024. Le réflexe d’un dirigeant de PME est immédiat : « 37 millions, ce n’est pas mon échelle, je suis hors radar ». Cette lecture est fausse pour deux raisons.
D’abord, la procédure simplifiée. Mise en place en 2022, elle permet à la CNIL de sanctionner sans formation collégiale, plafond fixé à 20 000 €, dossier traité par un seul membre désigné. En 2025, 80 % des sanctions CNIL sont passées par cette procédure, avec une cible de plus en plus orientée PME. La logique de contrôle est la même que pour France Travail : l’autorité reproche les mêmes manquements article 32, et applique une sanction proportionnée à la taille.
Ensuite, le programme de travail CNIL 2026 cite explicitement deux secteurs où une PME se retrouve facilement : l’emploi (déploiement IA en milieu professionnel, droits d’accès des salariés) et la santé (sécurité du dossier patient informatisé). Pour un cabinet médical, une agence d’intérim, un éditeur RH, le scénario France Travail rejoué à l’échelle d’une procédure simplifiée donne 20 000 € d’amende, plus une mise en demeure publique, plus un climat tendu avec les clients B2B qui exigent désormais des clauses RGPD renforcées.
Guide gratuit
Le Guide du Site Web pour PME
Un guide pour comprendre les choix techniques, les pièges à éviter et les critères de sélection d'un prestataire web.
Recevoir le guide gratuitementLes 5 contrôles techniques à passer cette semaine
Les trois manquements de la délibération SAN-2026-003 dessinent en creux le minimum vital. Cinq contrôles, chacun documentable en quelques heures.
-
MFA sur tous les comptes admin et tous les accès aux données personnelles. L’authentification multifacteur n’est plus optionnelle. La CNIL a explicitement reproché à France Travail des « insuffisances dans les mécanismes d’authentification », autrement dit, mots de passe sans second facteur sur des comptes critiques. Pour une PME : MFA sur l’admin Microsoft 365 ou Google Workspace, sur le CRM, sur l’ERP, sur tous les outils contenant des données personnelles. Coût : zéro, fonctionnalité native incluse.
-
Chiffrement au repos sur bases de données et sauvegardes. Le RGPD cite explicitement le chiffrement à l’article 32. Vérifier que la base du CRM, du logiciel de paie, du dossier patient est chiffrée au repos. Vérifier que les sauvegardes le sont aussi, beaucoup de PME chiffrent la prod et oublient les sauvegardes hébergées sur un NAS local non chiffré, ce qui revient au même qu’une absence de chiffrement.
3. Journalisation et conservation des logs sur 12 mois minimum
France Travail a été sanctionné pour « défauts de journalisation pour détecter les comportements anormaux ». Concrètement : qui s’est connecté, quand, depuis où, sur quel jeu de données. Les recommandations CNIL sont claires : six mois pour les logs applicatifs courants, 12 mois minimum pour les accès aux données sensibles. Tous les SaaS sérieux exposent leurs logs ; la question est la décision de les collecter et de les revoir.
4. Gestion des accès : revue trimestrielle, principe du moindre privilège
Le troisième manquement est le plus instructif : « périmètre d’habilitations trop étendu ». Traduit : des comptes avaient accès à plus de dossiers que nécessaire à leur fonction. La parade en PME tient en deux gestes simples. Une matrice rôle-fonction documentée. Une revue trimestrielle sur calendrier, départs, changements de poste, comptes prestataires arrivés à terme. Le référentiel ReCyF de l’ANSSI propose un canevas directement utilisable.
- Plan de réponse incident documenté et testé. La CNIL a aggravé la sanction au motif que des mesures avaient été identifiées dans des analyses d’impact préalables, sans avoir été déployées. Avoir un plan théorique ne suffit pas, il faut prouver qu’il a été testé. Un exercice annuel de simulation (« on découvre une exfiltration, on doit notifier sous 72 h ») est suffisant pour démontrer la capacité opérationnelle.
Les 3 contrôles organisationnels à formaliser
Politique de mot de passe écrite. Longueur minimale, complexité, rotation, interdiction de réutilisation. Une page A4 signée par chaque salarié à l’embauche.
Formation annuelle des équipes
Une session d’une heure par an, focalisée sur le phishing, l’ingénierie sociale (cause directe de l’incident France Travail) et l’usage des outils IA, suffit à démontrer la diligence raisonnable.
Registre des incidents de sécurité. Distinct du registre RGPD des traitements. Toute alerte, toute tentative repérée doit y figurer avec date, nature, mesures prises. C’est ce registre qui prouve, en cas de contrôle, que les logs sont effectivement revus.
L’angle sous-traitants : responsable même quand vous déléguez
Un piège récurrent en PME : déléguer la sécurité à un prestataire et croire que la responsabilité juridique se transfère avec. L’article 28 du RGPD est explicite, le responsable de traitement reste responsable des manquements article 32 commis chez son sous-traitant. Concrètement, si votre prestataire d’hébergement n’a pas activé le MFA sur les accès admin à votre base, c’est vous que la CNIL sanctionnera.
Trois contrôles minimaux côté contrats. Une liste à jour de tous les sous-traitants traitant des données personnelles. Une clause de droit d’audit dans le contrat, non pour l’exercer systématiquement, mais pour pouvoir demander logs et politiques le jour où une plainte tombe. Un contrôle annuel léger : demander chaque année un état de conformité, idéalement appuyé sur un certificat (ISO 27001, HDS pour la santé, SecNumCloud côté ANSSI). L’outil PANAME publié par la CNIL et l’ANSSI inclut une grille pour les chaînes de sous-traitance, utilisable telle quelle.
L’audit vaut une journée. L’amende, jusqu’à 4 % du chiffre d’affaires
Reprendre les huit contrôles ci-dessus et les valider dans une PME standard demande, en pratique, une journée de travail. Documenter le résultat dans un fichier daté et signé prend une demi-journée supplémentaire. Cette documentation est le seul élément qui peut, en cas de contrôle, faire la différence entre une mise en demeure pédagogique et une sanction de 20 000 € en procédure simplifiée, ou, pour les manquements aggravés type France Travail, une sanction au plafond légal de 4 % du chiffre d’affaires annuel mondial.
Et la pression réglementaire ne s’arrête pas à l’article 32. La directive NIS2 entre en application opérationnelle le 17 octobre 2026, et la transposition française repoussée à juillet ouvre une responsabilité personnelle des dirigeants en cas d’incident. Les huit contrôles ci-dessus couvrent une grande part du socle attendu côté NIS2, les passer maintenant, c’est aussi prendre de l’avance sur la directive.
La leçon SAN-2026-003 n’est pas que la CNIL durcit. C’est qu’elle a clarifié son barème implicite : trois contrôles techniques absents suffisent à caractériser un manquement article 32. À l’inverse, leur présence documentée sort une PME du peloton des cibles probables. Le calcul est rarement aussi favorable en matière réglementaire.
Restez informé des dernières actualités gratuitement
Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.
Articles similaires
CNIL : x9 d'amendes en un an, et la procédure simplifiée vise vos PME
CNIL 2026 : trier des CV par IA, ce que risque votre PME
AI Act août 2026 : guide de conformité pratique pour les PME