La CNIL sanctionne Extia à 300 000 € pour des demandes d’effacement mal traitées : ce que ça change pour toute PME qui recrute
Le 9 septembre 2026, la CNIL a rendu publique une sanction de 300 000 € contre Extia, une ESN, pour avoir mal traité 265 demandes d’effacement de candidats et d’anciens salariés en 2024 — plus des trois quarts n’ont pas été traitées correctement. La décision pose une distinction que la plupart des petites équipes RH ignorent : supprimer la donnée ne suffit pas si on n’en informe jamais la personne.
Le 9 septembre 2026, la CNIL a rendu publique une sanction de 300 000 € contre Extia, société de conseil et d’ingénierie informatique qui recrute des consultants pour les placer sur des missions chez ses clients. La décision (délibération SAN-2026-010, adoptée le 21 juillet 2026) fait suite à plusieurs plaintes reçues par la CNIL en 2024, de candidats et d’anciens salariés ayant rencontré des difficultés à faire effacer leurs données personnelles au titre de l’article 17 du RGPD — le droit à l’effacement. Sur les 265 demandes d’effacement reçues par Extia cette année-là, principalement de candidats, plus des trois quarts n’ont pas été traitées de façon satisfaisante : 12 demandes n’ont jamais été traitées, 166 personnes n’ont reçu aucune information sur la suite donnée à leur demande, et 27 réponses sont arrivées en retard. La CNIL relève par ailleurs qu’Extia avait déjà été rappelée à ses obligations à deux reprises avant cette sanction.
Ce que la décision établit précisément
- →Une amende de 300 000 € pour manquement à l’article 17 du RGPD (droit à l’effacement) et à l’article 12 (obligation d’informer les personnes de la suite donnée à leur demande).
- →265 demandes d’effacement reçues en 2024, principalement de candidats à l’embauche et de quelques anciens salariés ; plus de 75 % traitées de façon non conforme.
- →12 demandes jamais traitées ; 166 personnes jamais informées de la suite donnée à leur demande ; 27 réponses envoyées après le délai légal.
- →Un point juridique clé pour tout employeur : ne pas effacer une donnée et ne pas informer la personne du sort réservé à sa demande sont deux manquements distincts et cumulables au RGPD — supprimer la donnée en silence ne solde pas le second.
- →Extia avait déjà reçu deux rappels à l’ordre avant cette sanction, un facteur que la CNIL cite dans la fixation du montant de l’amende.
Une faille documentée bien au-delà d’Extia
Extia n’est pas un cas isolé. Une étude académique de 2025 signée Pöhn et Gruschka, Qualitative In-Depth Analysis of GDPR Data Subject Access Requests and Responses from Major Online Services, montre que même de grands services en ligne, dotés d’équipes dédiées à la protection des données, échouent régulièrement à satisfaire pleinement les exigences du RGPD lorsqu’ils répondent aux demandes des personnes concernées, et que la qualité des réponses varie fortement d’une organisation à l’autre, des années après l’entrée en application du règlement. Si de grandes plateformes avec des équipes dédiées se trompent encore sur ce sujet, un petit service RH qui gère le recrutement en plus de la paie et de l’intégration est exactement le profil le plus exposé — non pas parce que la règle est floue, mais parce que personne ne porte la responsabilité du délai.
Ce que ça change pour votre PME
Toute PME qui recrute — offres d’emploi, candidatures spontanées, un outil de suivi des candidatures, ou simplement une boîte mail dédiée au recrutement — est soumise exactement à la même obligation qu’Extia, indépendamment de son effectif. Le référentiel de la CNIL sur les durées de conservation en matière de gestion des ressources humaines recommande de ne pas conserver le CV d’un candidat non retenu au-delà de deux ans après le dernier contact, sauf consentement du candidat pour une durée plus longue. Le piège le plus fréquent dans l’affaire Extia est aussi celui dans lequel la plupart des PME tomberaient : supprimer le dossier d’un candidat et passer à autre chose, sans lui renvoyer un simple accusé de traitement. La CNIL traite ce silence comme un manquement à part entière, distinct du fait que la suppression ait été correctement effectuée ou non. Pour une petite équipe sans DPO dédié, une demande d’effacement qui arrive dans une boîte mail de recrutement partagée est facile à traiter et tout aussi facile à oublier de confirmer — c’est précisément l’écart qu’un agent de veille réglementaire ou de tri d’emails est conçu pour combler : signaler une demande RGPD dès son arrivée et suivre son délai légal d’un mois jusqu’à ce qu’une réponse soit effectivement envoyée.
Actions concrètes
- →Tenez un registre simple de chaque demande d’effacement ou d’accès, avec sa date de réception et son délai légal (un mois, prorogeable à trois avec justification) — un tableur suffit, à condition que quelqu’un en soit réellement responsable.
- →Ne clôturez jamais une demande par la seule suppression des données : envoyez systématiquement à la personne une confirmation écrite de ce qui a été fait, même quand la réponse est « déjà supprimé ».
- →Fixez une durée de conservation par défaut pour les CV des candidats non retenus (deux ans après le dernier contact, selon le référentiel de la CNIL) et purgez automatiquement plutôt que de compter sur la mémoire de quelqu’un.
- →Si les emails de recrutement arrivent dans une boîte partagée sans processus formel, faites-les transiter par un agent de tri d’emails qui repère les demandes RGPD dès leur arrivée et suit le délai — exactement la discipline qu’une entreprise deux fois plus grande qu’une PME classique n’a pas su tenir dans l’affaire Extia.
Le chiffre qui fait la une, c’est les 300 000 €. Le chiffre le plus utile dans cette décision, c’est 166 — le nombre de personnes qu’Extia n’a jamais pris la peine de recontacter, y compris quand la donnée avait déjà été supprimée. C’est exactement l’écart qu’une petite équipe de recrutement peut combler avec un registre et une habitude, pour une fraction du coût de l’apprendre par la CNIL.
Questions fréquentes
Pourquoi la CNIL a-t-elle sanctionné Extia ?+
Pour avoir mal traité 265 demandes d’effacement reçues en 2024, principalement de candidats à l’embauche : 12 n’ont jamais été traitées, 166 personnes n’ont jamais été informées de la suite donnée à leur demande, et 27 réponses sont arrivées en retard. La CNIL a infligé une amende de 300 000 € pour manquement aux articles 17 et 12 du RGPD.
Est-ce que ça concerne une PME qui recrute seulement de temps en temps ?+
Oui. L’obligation de traiter les demandes d’effacement et d’en informer le demandeur s’applique à tout employeur détenant des données de candidats ou de salariés, quelle que soit sa taille. Le référentiel de la CNIL recommande de supprimer le CV d’un candidat non retenu dans les deux ans suivant le dernier contact.
Quelle est l’erreur la plus fréquente que révèle cette affaire ?+
Supprimer la donnée sans en informer la personne qui en avait fait la demande. La CNIL traite le défaut d’information de la personne concernée comme un manquement distinct du défaut d’effacement — supprimer un dossier en silence ne suffit donc pas à clore la demande.
Ressource gratuite
La grille d’auto-diagnostic : 20 tâches automatisables par l’IA
Commercial, administratif, support, opérations : les 20 tâches que des agents IA prennent déjà en charge en PME — avec, pour chacune, le signal qui montre que vos équipes sont concernées.
À lire ensuite
Métier & conformité
Gemini peut désormais lire et écrire dans votre CRM depuis Gmail — qui, dans votre PME, en a décidé ?
20 septembre 2026·5 min de lecture
Métier & conformité
Cyber Resilience Act : l’obligation de signalement des vulnérabilités est entrée en vigueur — et concerne peut-être déjà votre logiciel
13 septembre 2026·5 min de lecture
Métier & conformité
La CNIL sanctionne un hôpital à 500 000 € pour absence de MFA et de VPN : la check-list RGPD qui s’applique aussi à votre PME
4 septembre 2026·5 min de lecture