Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Observatoire juridique / IA et données

Actualité juridique Union européenne Orientations réglementaires

La CNIL clôt l'injonction contre France Travail après sa mise en conformité avec les exigences de sécurité du RGPD

La CNIL a clos son injonction de mise en conformité contre France Travail sans prélever d'astreinte journalière après que l'agence a mis en œuvre les mises à niveau requises en matière de sécurité des données selon le RGPD.

Ce qui a changé

  • La CNIL a adopté la délibération SAN-2026-013 le 23 septembre 2026, clôturant l'injonction de janvier 2026 contre France Travail.
  • France Travail a démontré la mise en œuvre complète de l'authentification multifacteur, de politiques de mots de passe robustes, d'une surveillance active des journaux et de restrictions d'accès.
  • La formation restreinte a décidé de ne pas liquider l'astreinte journalière conditionnelle de 5 000 € à la suite de la vérification de la conformité.

L'autorité française de protection des données (CNIL) a annoncé le 8 octobre 2026 que sa formation restreinte a clos l'injonction précédemment délivrée contre France Travail le 22 janvier 2026. Après la preuve d'une mise en conformité complète dans les délais impartis, le régulateur a décidé de ne pas liquider l'astreinte journalière conditionnelle.

Contexte et sanctions initiales

En janvier 2026, la formation restreinte de la CNIL a imposé une amende de 5 millions d'euros à France Travail en raison de mesures de sécurité insuffisantes pour protéger les données à caractère personnel des demandeurs d'emploi, en violation de l'article 32 du Règlement général sur la protection des données (RGPD). Outre la sanction, la CNIL a prononcé une injonction ordonnant des correctifs techniques et opérationnels, assortie d'une astreinte journalière potentielle de 5 000 € en cas de non-conformité.

Mesures de correction requises

Afin de parvenir à la conformité, France Travail devait mettre en place des contrôles de sécurité spécifiques dans quatre domaines opérationnels clés :

1. Robustesse des mots de passe : adoption d'une politique de mots de passe plus stricte intégrant des mécanismes de restriction d'accès aux comptes.

2. Authentification des conseillers : application de l'authentification multifacteur (MFA) pour les comptes de conseillers CAP EMPLOI.

3. Surveillance des journaux d'activité : mise en place de mécanismes de surveillance active et de journalisation pour l'outil MAP.

4. Gestion du contrôle d'accès : restriction stricte de l'accès des conseillers CAP EMPLOI aux seules données à caractère personnel nécessaires à leurs missions d'accompagnement.

Clôture de l'injonction

Par la délibération SAN-2026-013 du 23 septembre 2026, la CNIL a formellement confirmé que France Travail a démontré le respect en temps voulu de toutes les exigences de conformité. L'organisme a introduit des contrôles d'authentification renforcés, des règles de mots de passe robustes, l'intégration de la MFA, des outils améliorés de surveillance des journaux et des restrictions d'accès basées sur les rôles.

Puisque France Travail a satisfait aux injonctions de mise en conformité, la formation restreinte a décidé de ne pas liquider l'astreinte journalière de 5 000 € et a officiellement clos la procédure d'injonction. Cette affaire souligne les attentes en matière de sécurité technique pour les entités publiques et les responsables de traitement de données à grande échelle au titre du droit de la protection des données de l'UE.

Qui peut être concerné

France Travail, conseillers CAP EMPLOI et demandeurs d'emploi en France dont les données à caractère personnel sont traitées par l'organisme.

Contexte transfrontalier

Pertinent dans toute l'Union européenne à titre d'exemple d'application administrative et de normes de conformité en matière de sécurité technique en vertu de l'article 32 du RGPD.

Points à vérifier ensuite

  • Consulter les délibérations de la CNIL SAN-2026-013 et SAN-2026-003 sur Légifrance pour le texte intégral.
  • Consulter les recommandations de la CNIL sur l'authentification multifacteur et la surveillance des journaux au titre de l'article 32 du RGPD.

Cet article fournit des informations générales et ne constitue pas un conseil juridique. Consultez le texte officiel et obtenez des conseils adaptés à votre situation si nécessaire.

Gardez en vue les sujets qui vous importent

Abonnez-vous aux actualités de la SCLA et choisissez vos centres d'intérêt.