Actualités

Droit à l’effacement : la CNIL sanctionne la société Extia de 300 000 euros

La CNIL a rendu publique le 9 septembre 2026 une amende de 300 000 euros contre la société Extia, dont les demandes d'effacement reçues en 2024 sont restées pour la plupart sans réponse. Les personnes concernées sont des candidats à un poste et d'anciens salariés.

Bureau de nuit avec une pile de feuilles vierges, un ordinateur portable ouvert et un broyeur de documents au sol
Les demandes d'effacement venues de candidats et d'anciens salariés sont au cœur de la sanction prononcée contre Extia.
Afficher le sommaire Masquer le sommaire

Une candidature écartée ne s’efface pas du jour au lendemain des serveurs de l’entreprise qui l’a reçue. Le CV, la lettre de motivation, les comptes rendus d’entretien et les échanges de courriels restent dans un fichier, souvent des mois après la fin du processus. Le règlement européen ouvre un droit à l’effacement, inscrit à son article 17, qui permet à toute personne de demander à un organisme la suppression des données qui la concernent.

Ce droit s’exerce directement auprès de l’organisme détenteur du fichier, et un refus doit reposer sur l’une des exceptions prévues par le texte. Il figure parmi les droits les plus utilisés en Europe, au point que les autorités de protection des données en ont fait le thème de leur campagne de contrôle commune pour 2025. La Commission nationale de l’informatique et des libertés a rendu publique le 9 septembre 2026 une sanction de 300 000 euros contre la société Extia, spécialisée dans les métiers de l’informatique et de l’ingénierie.

À lireIncendies : le décret du 17 septembre 2026 prolonge l’aide à l’activité partielle jusqu’au 4 octobre

Les personnes à l’origine de cette procédure n’étaient ni des clients ni des utilisateurs d’un service en ligne, mais des candidats à un poste et d’anciens salariés de cette société de conseil. Que reproche exactement l’autorité à cette entreprise, et que dit sa décision du sort réservé aux demandes d’effacement une fois le recrutement terminé ?

Une amende prononcée le 21 juillet 2026 et publiée en septembre

La décision porte le numéro SAN-2026-010 et émane de la formation restreinte, l’organe de la CNIL chargé de prononcer les sanctions. Adoptée le 21 juillet 2026, elle n’a été rendue publique que le 9 septembre. Le montant de 300 000 euros s’explique par trois éléments retenus par la formation restreinte : la nature des principes méconnus, le nombre de personnes concernées et le fait que la société avait déjà été rappelée à ses obligations à deux reprises.

L’affaire remonte à 2024, quand plusieurs anciens salariés et candidats saisissent l’autorité de plaintes décrivant les mêmes difficultés à obtenir la suppression de leurs données. Un contrôle est mené en avril 2025, à la fois pour instruire ces plaintes et dans le cadre de l’action européenne consacrée cette année-là au droit à l’effacement. Sur les 265 demandes reçues par la société en 2024, plus des trois quarts n’avaient pas été traitées ou ne l’avaient pas été de manière satisfaisante.

Ne pas effacer et ne pas répondre, deux manquements distincts

Le premier manquement concerne le traitement des demandes lui-même. Douze demandes d’effacement reçues en 2024 n’avaient pas été traitées, ce que la formation restreinte a examiné au regard des articles 12 et 17 du règlement. La société a supprimé les données en cause en cours de procédure et prévenu les personnes concernées, ce dont la décision tient compte.

Ce manquement avait porté atteinte aux droits de ces personnes, y compris à celui de conserver la maîtrise de leurs données.

Formation restreinte de la Commission nationale de l’informatique et des libertés, communiqué du 9 septembre 2026 accompagnant la délibération n° SAN-2026-010

Le second manquement porte sur le silence qui a suivi. Cent soixante-six personnes ayant demandé l’effacement de leurs données en 2024 n’ont jamais su quelle suite y avait été donnée, et vingt-sept autres ne l’ont appris qu’au-delà du délai légal, avec des retards pouvant atteindre plusieurs mois. La société a fait valoir qu’une part importante de ces demandes émanait de candidats dont les données étaient de toute façon supprimées automatiquement.

L’argument n’a pas prospéré devant la formation restreinte. La suppression automatique d’une candidature ne dispense pas l’entreprise d’informer la personne de la suite donnée à sa demande : l’information est une obligation autonome, distincte de l’effacement, et c’est elle que le règlement enferme dans un délai précis.

Le délai d’un mois que le règlement impose à l’organisme

L’organisme saisi d’une demande d’effacement doit y procéder dans les meilleurs délais, et au plus tard dans un délai d’un mois. Ce délai peut être porté à trois mois lorsque la demande présente une complexité particulière, à condition que la personne soit informée des raisons de cette prolongation, précise la CNIL dans sa fiche consacrée à ce droit.

À lireBail d’habitation : ce que changent les contrats types du décret du 6 juillet 2026 au 1er octobre

Passé cette échéance, une absence de réponse ou une réponse insatisfaisante ouvre la possibilité de saisir la CNIL d’une plainte. L’autorité invite à conserver une trace datée de la demande initiale, accusé de réception ou copie du message envoyé, cette trace établissant le point de départ du délai. Encore faut-il que la demande porte sur des données que l’organisme est tenu de supprimer.

Ce que le droit à l’effacement ne permet pas d’obtenir

Le règlement énumère cinq situations dans lesquelles la demande peut être écartée, et un refus fondé sur l’une d’elles est parfaitement régulier. Le droit à l’effacement n’a rien d’absolu, ce que la CNIL rappelle dans chacun de ses documents de référence.

  • l’exercice du droit à la liberté d’expression et d’information ;
  • le respect d’une obligation légale de conservation, comme les dix ans applicables à une facture ;
  • un motif d’intérêt public dans le domaine de la santé ;
  • l’archivage dans l’intérêt public, la recherche scientifique ou historique et les finalités statistiques ;
  • la constatation, l’exercice ou la défense d’un droit en justice.

La dernière de ces exceptions explique qu’une entreprise puisse conserver certaines pièces d’un dossier tant qu’un contentieux reste possible. Les critères diffèrent lorsque la demande vise un article de presse en ligne, où la liberté d’information pèse d’un poids particulier. Un refus doit être motivé et rattaché à l’une de ces cinq situations.

Une action européenne menée auprès de 764 organismes

Le contrôle d’Extia s’inscrit dans une campagne conduite à l’échelle du continent. Trente-deux autorités de protection des données y ont participé tout au long de 2025 : neuf ont ouvert ou poursuivi des enquêtes formelles, vingt-trois ont mené un travail de recensement. 764 organismes ont répondu à cette action, de la petite entreprise au grand groupe, en passant par des entités publiques.

La CNIL a pour sa part effectué des contrôles sur place auprès de six organismes de tailles et de secteurs variés, désignés en partie à partir des plaintes qu’elle avait reçues. Son bilan, publié le 18 février 2026, fait état de deux mises en demeure déjà prononcées, l’instruction des autres dossiers se poursuivant.

Le rapport adopté le même jour par le Comité européen de la protection des données recense sept difficultés récurrentes. Les autorités y relèvent l’absence de procédures internes adaptées et le manque d’information fournie aux personnes, mais aussi le recours à des techniques d’anonymisation inefficaces présentées comme une alternative à la suppression, ainsi que les obstacles rencontrés pour effacer des données figurant dans des sauvegardes.

À lireLivreurs indépendants : la garantie minimale de revenus passe à 19 € de l’heure, calculée chaque semaine

L’été a par ailleurs vu la formation restreinte sanctionner la sécurité du dossier patient informatisé d’un établissement de santé, tandis que l’autorité néerlandaise, en coopération avec la CNIL, s’attaquait à des décisions entièrement automatisées chez un opérateur de transport. Les droits des personnes occupent une place croissante dans l’activité répressive des régulateurs européens.

Les données des candidats, un stock qui ne se voit pas

Un fichier de candidatures grossit sans que personne ne le consulte. La personne qui n’a pas été retenue n’entretient plus aucune relation avec l’entreprise, ne reçoit plus rien d’elle et n’a guère de raison de penser que son dossier existe encore quelque part. Cette invisibilité rend le droit à l’effacement décisif dans le contexte du recrutement, et elle explique que 265 demandes aient pu être adressées à une seule société en une seule année.

Le plafond prévu à l’article 83 du règlement, soit 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, situe l’amende d’Extia loin des sanctions les plus lourdes. Sa portée tient moins au montant qu’au motif : la formation restreinte n’a sanctionné ni une fuite de données ni une technologie mal maîtrisée, mais des courriers restés sans réponse. Un avocat exerçant en droit des données personnelles est le professionnel compétent pour apprécier une situation individuelle sur ce terrain.


Partagez cet article maintenant !