Nous poursuivons nos auditions sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, avec l’audition de représentants de la Commission nationale de l’informatique et des libertés (Cnil). À titre liminaire et à toutes fins utiles, je tiens à indiquer que je suis membre du collège de la Cnil. Le projet de loi que la commission spéciale est chargée d’examiner…
segment 1 · 448 motsMerci, monsieur le président, de nous donner l’occasion de nous exprimer sur ce projet de loi, lié au cœur des activités de la Cnil en matière de cybersécurité. La Cnil doit veiller au respect de la vie privée et au développement des innovations et des nouveaux services. L’enjeu de la cybersécurité constitue l’une des priorités de la Commission, dont la prérogative principale en la matière est la gestion des…
segment 2 · 1108 motsLa directive NIS 2 prévoit des sanctions, notamment financières. Celles-ci se cumuleraient-elles aux sanctions liées à la non-application du RGPD ? Lors de leur audition, les responsables de l’Anssi nous ont indiqué qu’en cas de fuite des données et de problème de cybersécurité, l’amende relative au RGPD serait retenue, notamment parce qu’elle serait plus élevée. En cas de fuite de données personnelles, la Cnil est…
segment 3 · 240 motsLes missions de la Cnil continuent de s’étendre, en raison des décisions des législateurs européens et français, mais cette extension advient dans un contexte budgétaire contraint. Depuis 2024, vous avez dû reporter certains remplacements d’agents et plusieurs nouveaux recrutements, qui étaient pourtant importants pour l’atteinte de vos objectifs. Dans le rapport que vous avez publié en avril 2025, il est écrit que…
segment 4 · 175 motsJe comprends le besoin de simplifier les notifications d’incidents, mais le type d’informations remontées varie selon les entités ; la création d’un mécanisme unique ne serait pas neutre. Dans le cas du filtre anti-arnaque par exemple, tout le monde bute sur la question des moyens et du développement d’un système de transmission sécurisée, quand un schéma délocalisé semblerait préférable. Notre procédure est assez…
segment 5 · 379 motsEn ce qui concerne les moyens dévolus par la Cnil à la chaîne dite répressive, un peu plus de 50 agents se consacrent aux contrôles et aux sanctions, parmi lesquels une grosse moitié se concentrent sur les contrôles et une petite moitié sur les sanctions. En 2024, nous avons pris 88 sanctions représentant un total de 55 millions d’euros. Environ 70 sanctions relevaient de la procédure simplifiée à juge unique, qui…
segment 6 · 648 motsJe voudrais apporter une précision quant à l’impact des décisions de la Cnil sur les collectivités territoriales. En 2022, nous avons prononcé des mises en demeure à l’encontre de vingt-deux communes de plus de 20 000 habitants. Dans les trois mois qui ont suivi, nous avons enregistré 2 000 désignations de délégués à la protection des données, qui visaient à répondre au manquement reproché à ces communes. Ces…
segment 7 · 77 motsNous en venons aux questions des autres députés.
segment 8 · 8 motsLe projet de loi prévoit que les agents de l’État pourront accéder sans autorisation judiciaire préalable aux locaux, aux documents, aux données informatiques, voire aux informations protégées par le secret professionnel des opérateurs d’importance vitale. Ces pouvoirs, notamment inscrits aux articles R. 1332-12 et suivants du code de la défense, s’appliqueraient à des entreprises privées, à des établissements…
segment 9 · 161 motsVous évoquez les pouvoirs de l’Anssi, que nous ne sommes pas les mieux placés pour commenter. En ce qui concerne les contrôles conduits par la Cnil, la loi « informatique et libertés » prévoit une obligation de coopération de la part des acteurs à contrôler, qu’ils soient publics ou privés. Les contrôles qui ont lieu dans les locaux des entreprises peuvent faire l’objet d’un refus, que la Cnil et les agents en…
segment 10 · 130 motsToutes les décisions et procédures de la Cnil sont sous le contrôle du juge administratif et peuvent être contestées, tant sur le fond que sur la forme. Ce sera sûrement le cas aussi pour les procédures de l’Anssi, qui devront répondre aux mêmes obligations en matière de déontologie et garantir que seules les informations nécessaires et suffisantes sont collectées. L’activité des entités procédant à des sanctions…
segment 11 · 93 motsL’existence de sanctions à l’encontre des collectivités, même si vous n’y avez pas recours, vous semble-t-elle nécessaire pour que le dispositif fonctionne ? La question nous a été posée. Le Conseil d’État répond qu’on ne peut prévoir des sanctions pour le secteur privé sans en prévoir pour la sphère publique. Selon certains, puisque les collectivités ont le désir de monter en expertise et en maturité en matière de…
segment 12 · 124 motsLa nature et le montant des sanctions de la Cnil sont adaptés au préjudice subi et au chiffre d’affaires de l’entité sanctionnée. Le quantum s’appliquant aux collectivités est donc forcément différent. Je le répète : nous recherchons d’abord la remise en conformité. La sanction, qui a un caractère dissuasif, tombe notamment si un acteur a bénéficié d’une situation illégale. Il est difficile de dire si les choses…
segment 13 · 86 motsLe RGPD prévoyait explicitement le cas de figure, ce qui était plus simple.
segment 14 · 13 motsIl faut entendre la sanction de façon large et ne pas se limiter à la procédure de sanction diligentée devant la formation restreinte de la Cnil. À titre d’exemple, pour des acteurs publics qu’on ne peut pas sanctionner financièrement, les mises en demeure, qui peuvent être rendues publiques, peuvent constituer une incitation très forte à se remettre en conformité. La sanction n’est pas la panacée et la sanction…
segment 15 · 78 motsQue pensez-vous de l’absence de garantie contre la sous-traitance hors Union européenne des services essentiels ? Je pense aux data centers, aux clouds critiques et aux réseaux.
segment 16 · 27 motsLa question est de savoir quelles sont les données dont il s’agit et par qui elles sont détenues. Il y a un enjeu de souveraineté. Nous soutenons pleinement la stratégie du gouvernement sur le « cloud au centre », qui a été notamment transposée par la loi, visant à sécuriser et à réguler l’espace numérique, dont nous attendons des décrets d’application sur lesquels la Cnil donnera son avis. Il s’agit d’une question…
segment 17 · 184 motsLe projet de loi devrait être examiné en séance au mois de septembre, ce qui nous laisse du temps. Si des sujets n’ont pas été abordés aujourd’hui, n’hésitez pas à nous faire parvenir une contribution écrite. Le but est de clarifier le plus possible le projet de loi afin de le rendre efficace et relativement accessible pour les entreprises et les administrations. Le champ de la directive NIS 2 est large et de…
segment 18 · 95 mots18 prises de parole