Le 30 décembre 2025, la CNIL a prononcé une amende de 3,5 millions d'euros à l'encontre d'une société du secteur tertiaire pour avoir transmis les données de membres de son programme de fidélité à un réseau social à des fins de ciblage publicitaire, sans consentement valable. Les contrôles ont aussi relevé un défaut d'information des personnes, un stockage inadéquat des mots de passe et l'absence d'analyse d'impact obligatoire au regard des croisements de données. La décision a été adoptée en coopération avec seize homologues européens de la CNIL, des personnes résidant dans ces pays étant concernées. La dénomination n'est pas publiée.