Droit à l'effacement : 300 000 € d'amende pour des demandes sans réponse
La CNIL sanctionne EXTIA : 12 demandes d'effacement ignorées, 166 personnes jamais informées. Ce que la décision impose à votre process de gestion des droits.
Le 21 juillet 2026, la formation restreinte de la CNIL a infligé une amende de 300 000 euros à EXTIA, une société de conseil en informatique et en ingénierie qui recrute des consultants pour les placer chez ses clients. La sanction, rendue publique le 9 septembre 2026, porte sur le traitement des demandes d'effacement, le « droit à l'oubli » de l'article 17 du RGPD.
Aucune fuite de données, aucun cookie en cause : EXTIA est sanctionnée pour avoir mal géré des demandes d'anciens salariés et, surtout, de candidats. C'est un contrôle qui peut viser n'importe quelle entreprise qui recrute.
Ce qui change
La CNIL a reçu en 2024 plusieurs plaintes d'anciens salariés et de candidats qui n'arrivaient pas à faire effacer leurs données. Elle a contrôlé EXTIA en avril 2025, dans le cadre de l'action coordonnée « droit à l'effacement » lancée par le Comité européen de la protection des données (le CEPD). Sur les 265 demandes d'effacement reçues en 2024, plus des trois quarts n'avaient pas été traitées, ou pas de manière satisfaisante.
La formation restreinte a retenu deux manquements :
- Des demandes non traitées (articles 12 et 17 du RGPD). Douze demandes reçues en 2024 n'avaient reçu aucune suite. La société a supprimé les données en cause pendant la procédure.
- Des personnes non informées (article 12). 166 personnes n'ont jamais su ce qu'il était advenu de leur demande, et 27 autres l'ont appris hors du délai légal d'un mois, parfois avec plusieurs mois de retard.
EXTIA a plaidé que beaucoup de ces demandes venaient de candidats dont les données étaient supprimées automatiquement. La CNIL a rejeté l'argument : la suppression automatique ne dispense pas d'informer la personne des suites données à sa demande. Elle a seulement admis quelques cas résiduels où l'information était impossible, par exemple faute de pouvoir identifier le demandeur.
Le montant tient compte de la méconnaissance de principes essentiels, du nombre de personnes concernées et des deux rappels à l'ordre dont la société avait déjà fait l'objet.
Qui est concerné
- Toute entreprise qui recrute, et en particulier les ESN, cabinets de conseil et agences d'intérim, dont les viviers de candidats génèrent un volume élevé de demandes.
- Les organisations qui s'appuient sur une purge automatique des données pour se croire conformes.
- Les DPO dont le suivi des demandes de droits repose sur une boîte mail partagée.
Ce que ça implique pour un DPO
Répondre, même quand il n'y a plus rien à effacer. La décision est claire : une purge automatique ne remplace pas la réponse. Chaque demande appelle un retour à la personne, y compris pour lui dire que ses données ont déjà été supprimées.
Tenir un journal des demandes. Date de réception, type de droit, date de réponse, suite donnée. Sans ce suivi, impossible de prouver le respect du délai d'un mois, et c'est précisément ce que la CNIL a compté chez EXTIA. Le sujet a sa place dans la gouvernance des données de l'entreprise, avec un responsable nommé.
Traiter les candidats comme des personnes concernées à part entière. Un candidat non retenu garde tous ses droits. Les demandes arrivent souvent par des canaux dispersés (email du recruteur, formulaire du site carrière, outil de recrutement) : centralisez-les vers un point d'entrée unique annoncé dans votre politique de confidentialité.
Documenter l'impossibilité. Quand une demande ne peut pas aboutir, faute d'identifier la personne par exemple, gardez la trace de la raison. C'est ce qui a permis à EXTIA de faire accepter une partie des cas résiduels.
Structurez la gestion des droits
Le guide RGPD de ConsentLab détaille les obligations du responsable de traitement, dont l'information des personnes et le suivi de leurs demandes.
Sources
- CNIL, Non-respect des droits des personnes : sanction de 300 000 euros à l'encontre de la société EXTIA, 9 septembre 2026, consulté le 15 septembre 2026.
À lire ensuite
Archives papier et RGPD : 645 000 € d'amende pour des dossiers à l'abandon
L'autorité irlandaise sanctionne le service de santé public pour des archives papier mal stockées et conservées trop longtemps. Les leçons pour vos archives.
Violation de données : pourquoi prévenir les patients ne suffisait pas
Hôpital privé de la Loire : 500 000 € d'amende, dont un manquement pour 202 246 tiers de confiance jamais informés. La leçon pour votre plan de réponse.
Cookie wall légal ? Ce que dit la CNIL (guide 2026)
Le cookie wall n'est pas interdit en France mais évalué au cas par cas par la CNIL. Critères, modèle pay or consent et avis de l'EDPB expliqués.
Vous avez aimé cet article ?
Recevez les prochains directement par email.