Ce qui a changé
- Le CEPD a établi une méthodologie en cinq étapes pour les APD évaluant s'il convient d'imposer des amendes administratives au titre du RGPD et comment le faire.
- Le CEPD a publié 14 exemples pratiques relatifs aux mesures correctives des APD et a lancé une consultation publique sur les lignes directrices relatives aux amendes jusqu'au 13 novembre 2026.
- Le CEPD a finalisé des lignes directrices sur l'articulation entre le Digital Services Act et le RGPD pour les prestataires de services d'intermédiation.
Le 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté de nouvelles orientations réglementaires concernant le pouvoir des autorités de protection des données (APD) d'imposer des amendes administratives en vertu du Règlement général sur la protection des données (RGPD), aux côtés de la version finale de ses lignes directrices sur l'interaction entre le Digital Services Act (DSA) et le RGPD.
Le projet de lignes directrices sur les amendes administratives établit une méthodologie harmonisée en cinq étapes pour les APD à travers l'Union européenne :
1. Vérification de la base légale : les APD vérifient si l'infraction peut donner lieu à une amende fondée directement sur le RGPD ou la législation nationale (telle que la loi Informatique et Libertés en France).
2. Responsabilité de l'entité : les APD déterminent si le responsable du traitement ou le sous-traitant faisant l'objet de l'enquête est responsable de la violation de la disposition spécifique.
3. Intentionalité ou négligence : les APD évaluent si l'infraction a été commise de manière intentionnelle ou par négligence, la faute étant une condition préalable à l'imposition d'une amende.
4. Circonstances aggravantes et atténuantes : les APD évaluent les circonstances de l'espèce. Les violations mineures entraînent généralement une réprimande plutôt qu'une amende, tandis que les violations non mineures s'accompagnent d'une forte présomption d'imposition d'une amende.
5. Efficacité, proportionnalité et caractère dissuasif : les APD vérifient si l'imposition d'une amende répond à ces critères et s'il existe des motifs de s'écarter de l'approche standard.
Les orientations détaillent également les mesures correctives entrant dans le cadre des pouvoirs d'exécution des APD — y compris les avertissements, réprimandes, injonctions de mise en conformité, limitations ou interdictions de traitement et révocations de certifications — et fournissent 14 exemples pratiques. Les parties prenantes peuvent soumettre leurs observations sur ces lignes directrices relatives aux amendes lors d'une consultation publique ouverte jusqu'au 13 novembre 2026.
Parallèlement, le CEPD a adopté la version finale de ses lignes directrices sur l'interaction entre le DSA et le RGPD à la suite d'une consultation publique. Ces lignes directrices visent à favoriser une application cohérente entre les deux règlements, en particulier lorsque les dispositions du DSA régissent le traitement des données à caractère personnel par des prestataires de services d'intermédiation (tels que les fournisseurs d'accès à Internet et les plateformes d'hébergement) et font référence aux concepts et définitions du RGPD.
Cette mise à jour réglementaire touche directement les responsables du traitement, les sous-traitants et les prestataires de services d'intermédiation opérant au sein de l'UE ou offrant des services aux utilisateurs de l'UE en renforçant la prévisibilité de l'application administrative et de la conformité inter-réglementaire.
Qui peut être concerné
Responsables du traitement, sous-traitants et prestataires de services d'intermédiation (y compris les FAI et les hébergeurs) soumis aux réglementations de l'UE sur la protection des données et les services numériques.
Contexte transfrontalier
S'applique dans toute l'Union européenne et touche les entités étrangères et me multinationales traitant des données à caractère personnel de résidents de l'UE ou fournissant des services d'intermédiation en vertu du DSA.
Points à vérifier ensuite
- Examiner le projet de lignes directrices sur les amendes administratives et soumettre des commentaires avant la date limite de la consultation publique fixée au 13 novembre 2026.
- Examiner les 14 exemples pratiques publiés par le CEPD concernant les mesures correctives des APD.
- Évaluer la conformité opérationnelle au regard des orientations finalisées du CEPD sur l'interaction entre le DSA et le RGPD.
Cet article fournit des informations générales et ne constitue pas un conseil juridique. Consultez le texte officiel et obtenez des conseils adaptés à votre situation si nécessaire.