Article 20 de la Loi n° 78-17 du 6 janvier 1978
Article 19
Article 20-1

Entrée en vigueur le 17 février 2024

Modifié par : LOI n°2024-449 du 21 mai 2024 - art. 59

I. - Le président de la Commission nationale de l'informatique et des libertés peut avertir un responsable de traitement ou son sous-traitant du fait que les opérations de traitement envisagées sont susceptibles de violer les dispositions du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi.

II. - Pour l'exercice des missions relevant de la Commission nationale de l'informatique et des libertés en application du règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 relatif à un marché unique des services numériques et modifiant la directive 2000/31/ CE (règlement sur les services numériques), son président peut accepter des engagements proposés par les fournisseurs de plateformes en ligne et de nature à garantir la conformité du service avec les obligations prévues à l'article 124-5 de la présente loi.

La proposition d'engagements des fournisseurs de plateforme en ligne est suffisamment détaillée, notamment en ce qui concerne le calendrier et la portée de leur mise en œuvre ainsi que leur durée, pour permettre à la Commission nationale de l'informatique et des libertés de procéder à son évaluation.

Au terme de cette évaluation, le président de la Commission nationale de l'informatique et des libertés peut décider de rendre contraignants tout ou partie de ces engagements, pour une période donnée qui ne peut dépasser la durée proposée par le fournisseur de plateformes en ligne.

Un décret en Conseil d'Etat précise la procédure selon laquelle de tels engagements sont proposés au président de la commission, puis acceptés ou rendus contraignants par celui-ci.

III. - Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 précité ou de la présente loi ou lorsque le fournisseur de plateformes en ligne ne respecte pas les obligations résultant de l'article 124-5 de la présente loi ou ses engagements pris au titre du II du présent article, le président de la Commission nationale de l'informatique et des libertés peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l'objet d'une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu'il fixe. Le responsable de traitement ou son sous-traitant ne respectant pas les obligations résultant du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 précité ou de la présente loi peut être mis en demeure :

1° De satisfaire aux demandes présentées par la personne concernée en vue d'exercer ses droits ;

2° De mettre les opérations de traitement en conformité avec les dispositions applicables ;

3° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense, de communiquer à la personne concernée une violation de données à caractère personnel ;

4° De rectifier ou d'effacer des données à caractère personnel, ou de limiter le traitement de ces données.

Dans le cas prévu au 4° du présent III, le président peut, dans les mêmes conditions, mettre en demeure le responsable de traitement ou son sous-traitant de notifier aux destinataires des données les mesures qu'il a prises.

Le président peut demander qu'il soit justifié de la mise en conformité dans un délai qu'il fixe. Ce délai peut être fixé à vingt-quatre heures en cas d'urgence. Le président prononce, le cas échéant, la clôture de la procédure de mise en demeure.

Le président peut demander au bureau de rendre publique la mise en demeure. Dans ce cas, la décision de clôture de la procédure de mise en demeure fait l'objet de la même publicité.

IV. - Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi, le président de la Commission nationale de l'informatique et des libertés peut également, le cas échéant après lui avoir adressé l'avertissement prévu au I du présent article ou après avoir prononcé à son encontre une ou plusieurs des mesures correctrices prévues au III, saisir la formation restreinte de la commission en vue du prononcé, après procédure contradictoire, de l'une ou de plusieurs des mesures suivantes :

1° Un rappel à l'ordre ;

2° Une injonction de mettre en conformité le traitement avec les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi ou de satisfaire aux demandes présentées par la personne concernée en vue d'exercer ses droits, qui peut être assortie, sauf dans des cas où le traitement est mis en œuvre par l'Etat, d'une astreinte dont le montant ne peut excéder 100 000 € par jour de retard à compter de la date fixée par la formation restreinte ;

3° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense ou de ceux relevant du titre III de la présente loi lorsqu'ils sont mis en œuvre pour le compte de l'Etat, la limitation temporaire ou définitive du traitement, son interdiction ou le retrait d'une autorisation accordée en application du même règlement ou de la présente loi ;

4° Le retrait d'une certification ou l'injonction, à l'organisme certificateur concerné, de refuser une certification ou de retirer la certification accordée ;

5° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense ou de ceux relevant du titre III de la présente loi lorsqu'ils sont mis en œuvre pour le compte de l'Etat, la suspension des flux de données adressées à un destinataire situé dans un pays tiers ou à une organisation internationale ;

6° La suspension partielle ou totale de la décision d'approbation des règles d'entreprise contraignantes ;

7° A l'exception des cas où le traitement est mis en œuvre par l'Etat, une amende administrative ne pouvant excéder 10 millions d'euros ou, s'agissant d'une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Dans les hypothèses mentionnées aux 5 et 6 de l'article 83 du règlement (UE) 2016/679 du 27 avril 2016, ces plafonds sont portés, respectivement, à 20 millions d'euros et 4 % dudit chiffre d'affaires. La formation restreinte prend en compte, dans la détermination du montant de l'amende, les critères précisés au même article 83.

Le projet de mesure est, le cas échéant, soumis aux autres autorités de contrôle concernées selon les modalités définies à l'article 60 du même règlement.

V. - Lorsque le fournisseur de plateformes en ligne ne respecte pas les obligations résultant de l'article 124-5 de la présente loi ou ses engagements pris au titre du II du présent article, le président de la Commission nationale de l'informatique et des libertés peut également, le cas échéant après avoir prononcé à son encontre une ou plusieurs des mesures correctrices prévues au III, saisir la formation restreinte de la commission en vue du prononcé, après une procédure contradictoire, de l'une ou de plusieurs des mesures suivantes :

1° Un rappel à l'ordre ;

2° Une injonction de mettre en conformité le service avec les obligations prévues au présent chapitre. Cette injonction est assortie d'un délai d'exécution qui ne peut être inférieur à trois jours. Elle peut être assortie d'une astreinte dont le montant journalier ne peut excéder 5 % des revenus ou du chiffre d'affaires mondial journalier moyen du fournisseur de plateformes en ligne concerné au cours de l'exercice précédent et qui prend effet au terme du délai d'exécution ;

3° Une amende administrative ne pouvant excéder 6 % du chiffre d'affaires mondial du fournisseur de plateformes en ligne réalisé au cours de l'exercice précédent.

Dans le cadre de l'application de l'article 124-5, toute inexécution des demandes de la Commission nationale de l'informatique et des libertés émises en application de l'article 19 ainsi que la transmission d'informations inexactes, incomplètes ou trompeuses est susceptible de faire l'objet des mesures prévues aux 2° et 3° du présent V. Toutefois, le montant maximal de l'amende administrative est ramené à 1 % du chiffre d'affaires mondial.

Ces mesures sont précédées, lorsqu'elles ne visent pas le responsable de traitement ou le fournisseur de plateformes en ligne lui-même, d'un rappel à l'ordre comportant les informations prévues au dernier alinéa du 2 de l'article 51 du règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 précité.

VI. - Lorsque la formation restreinte a été saisie, le président de celle-ci peut enjoindre au mis en cause de produire les éléments demandés par la Commission nationale de l'informatique et des libertés, en cas d'absence de réponse à une précédente mise en demeure, et assortir cette injonction d'une astreinte, dont le montant ne peut excéder 100 € par jour de retard, à la liquidation de laquelle il procède, le cas échéant.

Lorsque la formation restreinte a été saisie et que le manquement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, son président peut également adopter, après une procédure contradictoire et selon des modalités précisées par décret en Conseil d'Etat, une injonction à caractère provisoire. Cette injonction peut porter sur toute mesure de nature à mettre fin au manquement et être assortie d'une astreinte dont le montant, qui ne peut excéder 100 000 euros par jour de retard à compter de la date figurant dans l'injonction, est fixé en tenant compte de la nature, de la gravité et de la durée du manquement allégué ainsi que des avantages tirés de ce manquement et des manquements commis précédemment.

L'injonction ainsi adoptée et, le cas échéant, l'astreinte dont elle est assortie prennent fin au plus tard à la date à laquelle se prononce la formation restreinte ou son président sur le fondement du présent article et des articles 21,22 et 23 ou, dans le cas prévu à l'article 22-1, à la date à laquelle sont engagées des poursuites.

Les astreintes sont liquidées par la formation restreinte, qui en fixe le montant définitif, et recouvrées comme les créances de l'Etat étrangères à l'impôt et au domaine.

Il peut également constater qu'il n'y a plus lieu de statuer.

Entrée en vigueur le 17 février 2024

NOTA

Conformément au V de l’article 64 de la loi n° 2024-449 du 21 mai 2024, ces dispositions entrent en vigueur le 17 février 2024.

Commentaires120

1Dossier documentaire de la décision n° 2025-1164 QPC du 26 septembre 2025
Conseil Constitutionnel · 7 avril 2026

les articles 13, 20, 21, 22, 36, 24] . 33 16. […] Lorsqu'une décision de sanction prise en application du III bis fait l'objet d'un recours, l'Autorité des marchés financiers publie immédiatement cette information sur son site internet. 47 20. […]

 Lire la suite…

2Commentaire de la décision n° 2025-1154 QPC du 8 août 2025
Conseil Constitutionnel · 3 février 2026

a. – Les mesures correctrices et sanctions prononcées par la formation restreinte Les articles 20 à 23 de la loi du 6 janvier 1978 fixent les différentes mesures susceptibles d'être adoptées par les organes de la CNIL en réponse au constat d'un manquement aux règles protégeant les données à caractère personnel. * En particulier, aux termes de son article 20, […]

 Lire la suite…

3Conclusions du rapporteur public sur l'affaire n°506370
Conclusions du rapporteur public · 30 janvier 2026

[…] effectué le 5 avril 2023, la Commission nationale de l'informatique et des libertés (CNIL) a prononcé, à l'égard de la commune, sur le fondement du III de l'article 20 de la loi du 6 janvier 1978 dite « informatique et libertés » 1 , une mise en demeure de produire une analyse d'impact relative à la protection des données (AIPD) et de la saisir pour avis en application de l'article 90 de cette loi – le traitement en cause, dénommé « zone d'intrusion entrées des écoles », « mis en œuvre, […]

 Lire la suite…
Voir les commentaires indexés sur Doctrine qui citent cet article
Démarrer
Vous avez déjà un compte ?Connexion

Décisions+500

1CNIL, Délibération du 23 mars 1982, n° 82-41

[…] Les Hospices Civils de Lyon ont saisi la Commission Nationale de l'Informatique et des Libertés d'une demande d'avis sur la mise en oeuvre d'un traitement automatisé dont la finalité principale est l'aide à la gestion du service médical. Vu les articles 15 et 20 de la loi N° 78-17 du 6 janvier 1978, Vu l'article 12 du décret N° 78-774 du 17 juillet 1978, Après avoir entendu en son rapport Monsieur Antoine PEZE et en ses observations Monsieur le Commissaire du Gouvernement et avoir pris acte des dispositions figurant dans le projet d'acte réglementaire joint au dossier,

 Lire la suite…

2CONSEIL SUPERIEUR DE L'AUDIOVISUEL (CSA) Décision no 90-995 du 21 décembre 1990 portant création d'un traitement automatisé d'informations nominatives…

[…] Le Conseil supérieur de l'audiovisuel, Vu la loi no 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, notamment ses articles 15 et 20; Vu la loi no 86-1067 du 30 septembre 1986 modifiée relative à la liberté de communication, notamment ses articles 33 et 34; Vu le décret no 87-796 du 29 septembre 1987 pris pour l'application des articles 33 et 34 de la loi no 86-1067 du 30 septembre 1986 relative à la liberté de communication et relatif aux services de radiodiffusion sonore et de télévision distribués par câble; Vu la demande d'avis déposée auprès de la Commission nationale de l'informatique et des libertés le 18 janvier 1991;

 Lire la suite…

3CNIL, Délibération du 2 novembre 1982, n° 82-184

[…] La Mairie de LIMONEST a saisi la Commission Nationale de l'Informatique et des Libertés d'une demande d'avis sur la mise en oeuvre d'un traitement automatisé dont la finalité est la gestion de la liste des électeurs au Conseil des Prud'hommes. Vu les articles 15 et 20 de la loi n° 78-17 du 6 janvier 1978, Vu l'article 12 du décret n° 78-774 du 17 juillet 1978, Vu l'article 14 de la loi n° 82-372 du 6 mai 1982, Après avoir entendu en son rapport M. Vincent RICHET, et en ses observations Monsieur le Commissaire du Gouvernement, et avoir pris acte des dispositions figurant dans le projet d'acte réglementaire joint au dossier,

 Lire la suite…
Voir les décisions indexées sur Doctrine qui citent cet article
Démarrer
Vous avez déjà un compte ?Connexion

Document parlementaire0

Doctrine propose ici les documents parlementaires sur les articles modifiés par les lois à partir de la XVe législature (2017).