La Commission nationale de l’informatique et des libertés a été créée en 1978 par la loi Informatique et Libertés. C’est une autorité administrative indépendante : un organisme public qui agit sans recevoir d’ordres du gouvernement. Elle veille à l’application du RGPD en France.
Son rôle a plusieurs facettes :
- informer et conseiller : guides pratiques, modèles de documents, recommandations, y compris sur l’intelligence artificielle ;
- contrôler : elle peut vérifier, sur place ou en ligne, comment une organisation utilise les données ;
- sanctionner : rappels à l’ordre, amendes, parfois rendus publics ;
- recevoir les plaintes des personnes qui s’estiment lésées, et les déclarations de fuites de données.
Pour une équipe métier, la CNIL est surtout une mine de ressources gratuites et claires. Son site explique par exemple ce qu’est une donnée sensible, combien de temps garder un dossier de candidature ou comment sécuriser un fichier. Son guide destiné aux équipes de développement rappelle aussi que les mots de passe et autres secrets n’ont rien à faire dans le code d’un outil.
Selon sa gravité, une fuite de données doit être déclarée à la CNIL dans un délai très court, fixé par le RGPD. Mieux vaut donc savoir à l’avance qui s’en charge : souvent le délégué à la protection des données, ou DPO, quand l’entreprise en a un.
Exemple
Quand Mathilde, déléguée à la protection des données, apprend qu’un fichier de salaires a été envoyé au mauvais destinataire, elle évalue aussitôt le risque pour les salariés, puis déclare la fuite à la CNIL dans le délai prévu.