Logo MDP Data Protection avec clé rouge sur fond transparent

Bureaux

425 rue Jean Rostand 31670 Labège

Nous écrire

ask@mdp-data.com

Nous appeler

+33 5 61 60 16 67

MDP Data Protection aide les DPO à distinguer une réclamation recevable d’une saisine qui ne l’est pas

Recevabilité d’une réclamation CNIL : deux décisions du Conseil d’État rendues en 2026 rappellent qu’une saisine ne suffit pas à en faire une réclamation recevable au sens du RGPD. Dans un cas, un ancien élève contestait une clause qui ne le concernait plus ; dans l’autre, un veuf réclamait les données de santé de son épouse décédée sans remplir les conditions légales. Ce que ces décisions changent pour votre gestion des réclamations.

Décision n° 504639 : une clause qui ne s’appliquait plus au plaignant

Un ancien élève d’un établissement scolaire et son père avaient saisi la CNIL d’une plainte contre l’article 8 de la « charte RGPD – Parents / Élèves » de leur établissement. Cet article informait les parents et élèves majeurs de leurs droits d’accès, de rectification, d’opposition, de portabilité et d’effacement, tout en précisant que l’exercice des droits d’opposition, de portabilité ou d’effacement entraînerait de fait la désinscription de l’élève, ces données étant jugées nécessaires à la finalité du traitement mis en place par l’établissement.

Face à la mise en demeure de la CNIL, l’établissement a modifié l’article contesté. La CNIL a alors clôturé la plainte, une décision confirmée en recours gracieux. Les requérants ont porté l’affaire devant le Conseil d’État, qui a rejeté leur recours pour un motif qui n’a rien à voir avec le fond : la charte contenant la clause contestée avait été publiée après le départ définitif de l’élève de l’établissement. Cette clause n’avait donc, à aucun moment, pu leur être appliquée.

Conséquence directe : leur saisine ne pouvait pas être regardée comme une réclamation au sens de l’article 77 du RGPD, puisqu’ils n’étaient pas concernés par le traitement contesté. Aucune décision juridiquement contraignante au sens de l’article 78 n’a donc pu naître de cette saisine, et les requérants ne justifiaient d’aucun intérêt à agir contre la décision de clôture.

Décision n° 503360 : les limites strictes de l’accès aux données d’un proche décédé

Un veuf avait saisi la CNIL contre CNP Assurances, pour conservation illicite des données de santé de son épouse décédée, et contre le médiateur de l’assurance, pour défaut de recueil de consentement lors d’une demande de communication de ces données. La CNIL a clôturé sa plainte au motif que le RGPD ne s’applique pas aux données à caractère personnel des personnes décédées (considérant 27 du RGPD).

Le requérant contestait ce motif : selon lui, ses données de santé avaient été collectées et conservées avant le décès de son épouse, une situation que le considérant 27 ne viserait pas. Le Conseil d’État confirme que la loi Informatique et Libertés continue bien de s’appliquer aux données des personnes décédées, indépendamment du RGPD, mais il rejette la requête sur un autre terrain : l’article 84 de cette loi n’ouvre l’exercice des droits d’un défunt à ses héritiers que dans la mesure nécessaire au règlement de sa succession ou à la prise en compte de son décès par le responsable de traitement. Or le requérant invoquait un intérêt patrimonial propre lié à un contrat d’assurance souscrit en commun pour un bien de la communauté, un motif qui ne correspond à aucun des cas prévus par l’article 84.

Le fil conducteur : la recevabilité avant le fond

Ces deux décisions n’ont, en apparence, rien en commun : l’une concerne une charte scolaire, l’autre des données de santé post-mortem. Mais elles partagent le même raisonnement : avant d’examiner si un traitement viole le RGPD, il faut d’abord vérifier que le plaignant est bien fondé à s’en plaindre.

Une saisine de la CNIL n’est une réclamation recevable que si son auteur est personnellement et actuellement concerné par le traitement contesté, dans les conditions prévues par les textes.

Pour un DPO, cette distinction n’est pas qu’un point de procédure : elle s’inscrit dans une logique plus large de conformité continue, où la solidité d’un dossier se joue autant dans la rigueur du traitement des réclamations au quotidien que dans l’audit documentaire ponctuel.

Voir notre tribune Les fonctions conformité face à une crise de régime ? sur ce changement de logique.


Infographie sur la recevabilité d’une réclamation CNIL et les critères de filtrage préalable avant examen au fond
Cette infographie explique le filtrage préalable réalisé avant l’examen au fond d’une réclamation CNIL : personne concernée, version applicable, qualité pour agir et situation liée à une personne décédée.

Ce que ça change concrètement pour votre gestion des réclamations

  • Documenter la temporalité : lorsqu’une réclamation porte sur une clause, une version de politique ou un traitement, vérifiez et conservez la preuve de la version applicable à la date des faits invoqués par le plaignant.
  • Corriger n’efface pas tout, mais peut clore une réclamation : modifier une clause contestée à la suite d’une mise en demeure reste la bonne pratique, et peut permettre à la CNIL de clôturer un dossier lorsque le plaignant n’a jamais été concerné par la version corrigée.
  • Encadrer précisément les demandes concernant une personne décédée : un proche ou un héritier ne peut exercer les droits du défunt que pour régler la succession ou faire prendre en compte le décès — pas pour un intérêt patrimonial personnel plus large. Formalisez cette distinction dans votre procédure de traitement des demandes.
  • Ne pas confondre absence de réponse au fond et rejet arbitraire : une réclamation peut être valablement close sans examen du fond dès lors que son auteur n’a pas qualité pour la porter — à condition de motiver clairement ce point.

👉 Cette rigueur dans le traitement des réclamations concerne particulièrement les structures médico-sociales et les organismes de formation, souvent confrontés à des demandes de proches ou d’anciens usagers : voir notre Logiciel DPO et copilote IA pour automatiser la conformité pour outiller ce suivi.

FAQ – Recevabilité d’une réclamation CNIL

Une réclamation CNIL peut-elle être rejetée sans examen du fond ?

Oui. Si le plaignant n’est pas personnellement concerné par le traitement contesté, ou ne remplit pas les conditions légales pour agir (par exemple au nom d’une personne décédée), la CNIL peut clôturer le dossier sans se prononcer sur la conformité du traitement au RGPD.

Un héritier peut-il demander l’accès aux données de santé d’un proche décédé ?

Seulement dans la mesure nécessaire au règlement de la succession du défunt ou pour faire prendre en compte son décès par le responsable de traitement. Un intérêt patrimonial ou personnel plus large, sans lien direct avec ces deux finalités, ne suffit pas à fonder une demande recevable au titre de l’article 84 de la loi Informatique et Libertés.

Si nous corrigeons une clause contestée après une mise en demeure, le dossier CNIL est-il automatiquement clos ?

Pas automatiquement, mais c’est un facteur déterminant : si le plaignant n’a jamais été concerné par la version corrigée, la CNIL peut considérer que sa saisine ne caractérise plus une réclamation recevable, comme l’illustre la décision du Conseil d’État sur la charte d’un établissement scolaire.

Le RGPD s’applique-t-il aux données des personnes décédées ?

Non, le RGPD lui-même exclut les données des personnes décédées de son champ d’application. Mais la loi française Informatique et Libertés comble ce vide via son article 84, qui encadre strictement dans quelles conditions les héritiers peuvent exercer les droits du défunt.

En résumé

  • Deux décisions du Conseil d’État rendues en 2026 (n° 504639 et n° 503360) portent sur la recevabilité d’une réclamation CNIL, pas sur le fond du RGPD.
  • Une saisine n’est une réclamation recevable que si son auteur est personnellement et actuellement concerné par le traitement contesté.
  • Une clause corrigée après mise en demeure, non applicable au plaignant au moment des faits, peut justifier la clôture d’un dossier sans examen du fond.
  • Les héritiers ne peuvent exercer les droits d’un proche décédé que pour régler sa succession ou faire prendre en compte son décès, pas pour un intérêt patrimonial personnel plus large.
  • Pour un DPO, documenter la temporalité et la qualité pour agir d’un plaignant est aussi important que documenter la conformité du traitement lui-même.

Sources


Pour aller plus loin


Les solutions MDP Data Protection

MDP Data Protection et sa méthode CCOS accompagne les organisations dans la mise en conformité multi-réglementaire (RGPD, NIS2 et IA Act...), avec une approche opérationnelle et évolutive.

  • SimplyRGPD : Pilotage de votre conformité au quotidien.
  • MDP CAMPUS : Notre parcours de sensibilisation en vidéos pédagogiques de 3 à 7 minutes.

Notre Méthode : le Continuous Compliance Operating System - CCOS

Découvrez notre méthode pour passer à une conformité en continu.

Sinon retrouvez un résumé ici : le Continuous Compliance Operating System


Restez à jour sans y passer vos journées

Notre veille réglementaire, une fois par mois. Les textes qui bougent, ce qu'ils changent, ce qu'il faut faire.


À propos de l’auteur

Christophe SAINT-PIERRE est le dirigeant de MDP Data Protection. Expert reconnu en conformité réglementaire, RGPD, NIS2 et AI Act, il accompagne depuis plus de vingt ans les organisations dans leur transformation numérique.

Sa vision stratégique repose sur l'idée que la conformité ne doit pas être perçue comme une contrainte, mais comme un véritable levier de compétitivité, de sécurité et de confiance. Engagé pour une souveraineté numérique européenne, il défend également une approche éthique de l'intelligence artificielle et de la cybersécurité. Lire sa biographie complète.