Amendes RGPD et interaction avec le règlement sur les services numériques : retour sur la plénière du CEPD du 17 septembre 2026 | CNIL 

Le 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté des lignes directrices sur le pouvoir des autorités de protection des données (APD) d’infliger des amendes administratives, ainsi que la version finale de ses lignes directrices sur l’interaction entre le règlement sur les services numériques (DSA) et le RGPD.

S’agissant des amendes administratives, les APD des États membres de l’Union européenne s’accordent désormais sur une méthode harmonisée en cinq étapes pour décider de l’imposition d’une amende. Elles vérifient d’abord si l’infraction peut légalement donner lieu à une amende sur le fondement du RGPD ou, le cas échéant, du droit national (en France, la loi Informatique et Libertés). Elles déterminent ensuite si l’organisme mis en cause est juridiquement responsable de l’infraction, la responsabilité pesant sur le responsable du traitement ou l’entité liée par la disposition violée. Elles apprécient le caractère intentionnel ou négligent de l’infraction, la faute constituant une condition pour prononcer une amende. Elles évaluent les circonstances aggravantes et atténuantes : en cas d’infraction de caractère mineur, une amende n’est en principe pas infligée et un blâme peut être privilégié ; dans les autres cas, il existe une forte présomption en faveur de l’amende. Enfin, elles vérifient si l’amende serait effective, proportionnée et dissuasive, en pouvant, au vu du dossier, s’écarter de l’approche standard.

Les lignes directrices présentent également l’ensemble des mesures correctrices à la disposition des APD nationales, en précisant leur finalité, leur champ d’application et leurs articulations. Ces mesures incluent notamment avertissements, rappels à l’ordre, injonctions, limitations ou interdictions de traitement et retrait de la certification. Le CEPD fournit 14 exemples pratiques illustrant la manière dont les APD peuvent apprécier les spécificités des affaires et choisir les mesures correctrices appropriées. Ces lignes directrices font l’objet d’une consultation publique jusqu’au 13 novembre 2026, ouverte aux autorités, organismes publics et privés, chercheurs et autres parties prenantes, afin de recueillir leurs observations.

Parallèlement, à l’issue d’une consultation publique, le CEPD a adopté la version finale de ses lignes directrices relatives à l’interaction entre la législation sur les services numériques (DSA) et le RGPD. Ces travaux concernent le cadre européen de régulation des services numériques et la protection des données personnelles, et présentent un intérêt direct pour les autorités nationales de protection des données, dont la CNIL en France, ainsi que pour les administrations chargées du suivi de la mise en œuvre du RGPD et du DSA. (contenu résumé par l’IA)​Lire la Suite​

Retour en haut