CNIL - Commission Nationale de l'Informatique et des Libertés

09/23/2026 | Press release | Distributed by Public on 09/23/2026 07:37

Amendes RGPD et interaction avec le règlement sur les services numériques : retour sur la plénière du CEPD du 17 septembre ...

Des lignes directrices sur les amendes prononcées par les autorités de protection des données

Les autorités de protection des données (ci-dessous APD) ont convenu de suivre une méthode en cinq étapes lorsqu'elles décident d'infliger ou non une amende administrative :

  1. L'APD vérifie si l'infraction peut donner lieu à une amende, en s'appuyant soit directement sur le RGPD, soit sur le droit national (par exemple, en France, la loi Informatique et Libertés).
  2. L'APD détermine si l'organisme faisant l'objet de l'enquête est passible d'une amende pour l'infraction en question. La responsabilité pèse sur le responsable du traitement ou le sous-traitant qui est lié par la disposition violée.
  3. L'APD évalue si l'infraction a été intentionnelle ou commise par négligence, étant précisé qu'une infraction fautive est une condition de l'imposition d'une amende.
  4. L'APD évalue les éventuelles circonstances aggravantes et atténuantes. Si l'infraction a un caractère mineur, il n'y aura généralement pas d'amende et un blâme peut être émis à la place ; si elle n'a pas un caractère mineur, il existe une forte présomption qu'une amende pourrait être infligée.
  5. L'APD évalue si l'imposition d'une amende administrative serait effective, proportionnée et dissuasive. Ce faisant, l'APD peut examiner s'il existe, dans le dossier, une raison de s'écarter de l'approche standard.

Ces lignes directrices fournissent également une vue d'ensemble des mesures correctrices dans le cadre des compétences des autorités de protection des données nationales et expliquent leur objectif, leur champ d'application et leurs liens les uns avec les autres. Les mesures correctrices comprennent notamment les avertissements, les rappels à l'ordre, les injonctions, les limitations de traitement (y compris les interdictions) et le retrait de la certification.

Le CEPD fournit également 14 exemples pratiques illustrant la manière dont les autorités de protection des données peuvent évaluer les spécificités d'une affaire et décider des éventuelles mesures correctrices à imposer.

Les lignes directrices feront l'objet d'une consultation publique jusqu'au 13 novembre 2026, ce qui donnera aux parties prenantes (autorités, organismes publics et privés, chercheurs, etc.) la possibilité de formuler des observations et de donner leur avis.

Lignes directrices sur l'interaction entre la législation sur les services numériques et le RGPD finalisées à l'issue d'une consultation publique

À l'issue d'une consultation publique, le CEPD a adopté la version finale de ses lignes directrices sur l'interaction entre le règlement sur les services numériques (DSA) et le RGPD.

Les lignes directrices ont vocation à favoriser une application cohérente des deux règlements, en particulier lorsque les dispositions du règlement sur les services numériques concernent le traitement de données personnelles par des prestataires de services intermédiaires (fournisseurs d'accès à Internet, hébergeurs, etc.) et renvoient aux concepts et définitions énoncés dans le RGPD.

CNIL - Commission Nationale de l'Informatique et des Libertés published this content on September 23, 2026, and is solely responsible for the information contained herein. Distributed via Public Technologies (PUBT), unedited and unaltered, on September 23, 2026 at 13:37 UTC. If you believe the information included in the content is inaccurate or outdated and requires editing or removal, please contact us at [email protected]