Veille réglementaire
Sanctions CNIL et enjeux de conformité renforcés
Compliances · 07/10/2026
La CNIL a prononcé une sanction de 300 000 € à l’encontre de la société EXTIA, spécialisée dans le conseil informatique, pour avoir omis de traiter plus de 75 % des demandes d’effacement de données personnelles reçues en 2024.
Par ailleurs, la cyberattaque subie par la DGFiP cet été a entraîné une double réponse institutionnelle. L’ANSSI a annoncé la création de REACTIV, un dispositif interministériel d’intervention immédiate en cas de violation de données, doté de pouvoirs renforcés pour imposer des mesures sous contraintes temporelles. Dans le même temps, la CNIL a ouvert un contrôle formel au sein de la DGFiP afin d’examiner les conditions ayant conduit à l’exfiltration des données de 678 000 contribuables.
La présidente de la CNIL, Marie-Laure Denis, a évoqué une « orientation vers une sanction » à l’encontre de la DGFiP, bien que les amendes infligées à l’État restent exclues.
L’AFA a publié des fiches pratiques sur l’évaluation des tiers au regard du risque corruptif. Le guide insiste sur le fait que les outils ne se substituent pas à l’appréciation des acteurs chargés de l’évaluation, recommande une pré-catégorisation basée sur un faisceau d’indices et rappelle que l’approche graduelle constitue le principe clé.
La CNIL a également publié un guide relatif aux enjeux RGPD de la facturation électronique, entrée en vigueur le 1er septembre pour les grandes entreprises et les ETI. Le document précise les données personnelles concernées, les modalités d’authentification multifacteur et les obligations de conservation et de protection des données.
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.