France Travail a justifié auprès de la CNIL les mesures correctrices qui lui avaient été imposées pour protéger les données des personnes en recherche d’emploi. Par une délibération du 23 septembre, rendue publique le 8 octobre 2026, l’autorité a clos l’injonction et renoncé à exiger l’astreinte prévue. Cette clôture porte sur la mise en conformité. Elle n’annonce pas l’annulation de l’amende de 5 millions d’euros prononcée en janvier.
Il y avait deux leviers distincts : une sanction pour l’insuffisance des mesures de sécurité, et une obligation de corriger ces mesures, assortie de 5 000 euros par jour de retard. France Travail a apporté les justificatifs dans les délais. La CNIL ne liquide donc pas l’astreinte, c’est-à-dire qu’elle n’en demande pas le paiement. Confondre cette somme conditionnelle avec l’amende initiale ferait disparaître une partie de la décision.
Quatre corrections pour sécuriser les accès
Les corrections concernent la solidité des mots de passe et les restrictions d’accès, l’authentification multifacteur des conseillers CAP EMPLOI, la supervision active des journaux de l’outil MAP et la limitation des données accessibles selon les missions. Le périmètre est précis : il ne faut pas attribuer à tous les comptes d’usagers une mesure décrite pour ceux de ces conseillers.
Ces quatre protections agissent à des endroits différents. Un mot de passe plus robuste rend certaines attaques plus difficiles ; un facteur supplémentaire réduit ce que permet la seule connaissance de ce mot de passe. Limiter les habilitations restreint les informations qu’un compte peut consulter. Analyser activement les journaux sert à repérer les usages anormaux, plutôt qu’à conserver seulement une trace qui ne serait examinée qu’après un incident.
Limiter les droits, maintenir les protections
La sécurité d’un service public dépend ainsi de l’ensemble du chemin d’accès à ses données. Un conseiller a besoin d’informations pour accompagner une personne ; ce besoin ne justifie pas un accès indifférencié à toutes les informations disponibles. Ajuster les droits à la mission réduit le périmètre d’une consultation indue, y compris lorsqu’un identifiant est utilisé à mauvais escient.
Pour les personnes inscrites à France Travail, cette décision atteste la correction des obligations examinées par la CNIL. Elle ne constitue pas une certification permanente de tout le système. Des comptes, des usages et des outils évoluent : les restrictions et la surveillance ont besoin de rester effectives. Cette différence est concrète, car une mesure installée puis mal entretenue peut perdre sa portée.
Ce que la clôture permet de conclure
La clôture n’est pas davantage une décision d’indemnisation des personnes concernées. Le communiqué porte sur la sécurité et sur la suite donnée à l’injonction. Il ne permet pas d’annoncer un remboursement, un versement aux usagers ou la résolution de chaque situation individuelle. Ce sont des questions différentes de celle sur laquelle la CNIL vient de statuer.
L’épisode rappelle la fonction d’une sanction accompagnée d’une injonction : constater un manquement passé et faire modifier le fonctionnement qui l’a permis. La correction est désormais constatée sur les points imposés. Le résultat utile, pour les usagers, sera que les accès demeurent limités, que les authentifications résistent et que les alertes tirées des journaux soient effectivement traitées.



