Dix nouvelles sanctions prononcées par la CNIL en 2025 dans le cadre de la procédure simplifiée

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 22 mai 2025.
L'essentiel
- Depuis janvier 2025, la CNIL a rendu dix nouvelles décisions de sanctions dans le cadre de sa procédure simplifiée pour un montant cumulé d’amendes de 104 000 euros.
Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (CNIL, Licence Ouverte / Etalab 2.0).
Texte officiel intégral
Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.
Absence de minimisation des données, défaut d’information des personnes, durée de conservation excessive, défaut de coopération, manquement à la sécurité et violation de données : la CNIL a prononcé dix nouvelles sanctions simplifiées depuis janvier 2025, dont plusieurs liées à la surveillance des salariés.
Depuis janvier 2025, la CNIL a rendu dix nouvelles décisions de sanctions dans le cadre de sa procédure simplifiée pour un montant cumulé d’amendes de 104 000 euros.
La surveillance des salariés est au cœur des sanctions prises
Six sanctions ont concerné la surveillance des salariés pour laquelle plusieurs manquements ont été retenus.
Qu’il s’agisse de la vidéosurveillance ou de la géolocalisation des véhicules des salariés, le manquement au principe de minimisation des données a été sanctionné par la CNIL.
En principe, l’employeur ne peut pas surveiller ses salariés de manière continue.
En effet, comme le rappelle régulièrement la CNIL, la surveillance vidéo permanente de salariés à leur poste de travail, non justifiée par des circonstances exceptionnelles liées par exemple à des enjeux de sécurité ou de lutte contre le vol, porte atteinte au principe de minimisation des données.
De même, la collecte en continu et la conservation des données de géolocalisation des véhicules des salariés vont à l’encontre du principe de minimisation des données. Le suivi du temps de travail, l’attribution de contraventions aux chauffeurs ou la lutte contre le vol ne justifient pas une telle surveillance, car ces objectifs peuvent être atteints par des moyens moins intrusifs. Par exemple, dans le cas du vol, le dispositif devrait se limiter à enregistrer uniquement la dernière position connue du véhicule.
D'autres manquements liés à la surveillance des salariés ont également été constatés, comme la durée de conservation excessive des images vidéo ou des données de géolocalisation, un manque d’information ou une information incomplète sur les dispositifs utilisés, ou encore l'absence de coopération de l’employeur avec la CNIL après une plainte concernant l’usage de caméras sur le lieu de travail.
Des manquements à la sécurité des données
La CNIL a également sanctionné une société pour un manque de robustesse des mots de passe et pour la gestion défaillante des habilitations d’accès au dispositif vidéo.
Le mot de passe permettant d’accéder au dispositif vidéo était constitué de 10 caractères (lettres et chiffres) et n’était assorti d’aucune mesure complémentaire de sécurité. Ce mot de passe n’avait jamais été renouvelé et était identique à celui utilisé par le précédent directeur de magasin.
Les modalités d’accès au dispositif vidéo permettaient à des personnes non habilitées, telles que des salariés, voire des personnes extérieures à la société, de visionner les images du dispositif en se rendant dans le bureau du directeur du magasin.
La société a ainsi été sanctionnée car elle n’avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque concernant les modalités d’accès à son dispositif de surveillance vidéo.
Un manquement à la notification d’une violation de données et à sa communication aux personnes concernées
La CNIL a sanctionné un site de rencontres qui avait subi une violation de données, car il n’avait ni notifié cette violation à la CNIL, ni informé les personnes concernées, ce qu’il aurait dû faire dans les meilleurs délais (articles 33 et 34 du RGPD). Cette violation était de nature à créer un risque élevé pour les droits et libertés de nombreux utilisateurs.
Fin du texte officiel repris
Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.
Consulter la publication d'originehttps://www.cnil.fr/fr/dix-nouvelles-sanctions-2025-procedure-simplifiee
Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.
Sources
Sujets liés
Comment ce sujet a-t-il été constitué ?
Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.
Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.