Take-Aways (AI)
  • The CNIL con­ti­nues to strict­ly moni­tor com­pli­ance with pro­ce­s­sing prin­ci­ples and car­ri­es out rigo­rous checks.
  • When it comes to new GDPR rights and obli­ga­ti­ons, the CNIL focu­ses pri­ma­ri­ly on advi­sing and sup­port­ing coope­ra­ti­ve, well-inten­tio­ned organizations.

The French data pro­tec­tion super­vi­so­ry aut­ho­ri­ty CNIL has in a State­ment from Febru­ary 19, 2018 out­lined their con­trol approach.

As a result, the CNIL intends to con­ti­n­ue to strict­ly check com­pli­ance with the pro­ce­s­sing prin­ci­ples (“véri­fi­ca­ti­ons rigou­reu­ses”). With regard to the new rights and obli­ga­ti­ons under the GDPR (e.g., the right to data por­ta­bi­li­ty or the obli­ga­ti­on to con­duct data pro­tec­tion impact assess­ments), the CNIL, on the other hand, tends to put the empha­sis on Con­sul­ta­ti­on and accom­p­anime­nt of the com­pa­nies – pro­vi­ded that they make rea­sonable efforts to imple­ment the GDPR (for exam­p­le, through an imple­men­ta­ti­on pro­ject accor­ding to the 6‑step method of the CNIL):

En revan­che, pour ce qui est des nou­vel­les obli­ga­ti­ons ou des nou­veaux droits résul­tant du RGPD (droit à la por­ta­bi­li­té, ana­ly­ses d’im­pact, etc.), les con­trô­les opé­rés auront essen­ti­el­le­ment pour tous, dans un pre­mier temps, d’ac­com­pa­gner les orga­nis­mes vers une bon­ne com­pré­hen­si­on et la mise en œuvre opé­ra­ti­on­nel­le des tex­tes. En pré­sence d’or­ga­nis­mes de bon­ne foi, enga­gés dans une démar­che de con­for­mi­té et faisant preuve de coopé­ra­ti­on avec la CNIL, ces con­trô­les n’au­ront nor­ma­le­ment pas voca­ti­on à débou­ch­er, dans les pre­miers mois, sur des pro­cé­du­res de sanc­tion sur ces points.