Publié en mai 2026, le rapport annuel 2025 de la CNIL dresse le bilan d’une année marquée par l’accélération de la transformation numérique, l’essor de l’intelligence artificielle et l’intensification des enjeux de cybersécurité. À travers ses missions d’accompagnement, de contrôle, de sanction et de sensibilisation, l’autorité confirme son rôle clé dans la protection des données. L’année 2025 apparaît comme un tournant stratégique avec l’entrée en application progressive du règlement européen sur l’IA (RIA), qui confère à la CNIL de nouvelles responsabilités.
Une mobilisation accrue pour accompagner les acteurs du numérique
La CNIL a publié de nombreux guides pratiques, recommandations et outils opérationnels, tout en développant des dispositifs de concertation et des consultations publiques : six fiches pratiques destinées aux partis politiques et à leurs sous-traitants en vue des élections municipales de 2026, et une mise à jour des recommandations relatives aux applications mobiles pour mieux encadrer les permissions d’accès aux données.
Une hausse continue des plaintes
Les sollicitations adressées à la CNIL progressent : plus de 20 000 plaintes reçues, 323 contrôles réalisés et 83 sanctions prononcées. Deux sanctions ont particulièrement marqué l’année : SHEIN (150 millions d’euros) et Google (323 millions d’euros), pour des manquements liés aux cookies.
Une nouvelle priorité stratégique : l’intelligence artificielle
Avec l’entrée en application du règlement européen sur l’IA, la CNIL voit son rôle évoluer. Elle a publié plusieurs recommandations encadrant le développement des systèmes d’IA, participé au Sommet pour l’action sur l’IA à Paris, et doit désormais accompagner les entreprises, contrôler certains systèmes d’IA à risque élevé et veiller au respect des droits fondamentaux (vie privée, transparence, non-discrimination).
Une sensibilisation accrue des publics et la protection des mineurs
La CNIL a poursuivi ses actions auprès du grand public et des jeunes : lancement du manga pédagogique L’Agence Privacy et de l’application FantomApp pour accompagner les adolescents, et publication d’une vidéo de sensibilisation sur le sharenting (sur-partage parental de photos et vidéos de mineurs).
Une vigilance accrue sur la cybersécurité
Une hausse des violations de données a été enregistrée, avec plus de 6 100 notifications. Le premier secteur touché est l’administration publique, devant la santé humaine et l’action sociale, puis les activités financières et d’assurance. La CNIL a renforcé ses recommandations de sécurité et annoncé de nouveaux contrôles sur les grandes bases de données.
Une coopération renforcée aux échelles nationale et européenne
La CNIL a développé ses coopérations avec les autres autorités françaises et européennes : participation à la déclaration d’Helsinki visant à améliorer l’application du RGPD, et renforcement des échanges avec l’ARCOM, l’ARCEP et la DGCCRF sur les enjeux du numérique et de l’IA.
Sources : CNIL — Rapport annuel 2025 ; Vie-publique.fr.