Amendes RGPD et interaction avec le règlement sur les services numériques : retour sur la plénière du CEPD du 17 septembre 2026

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 23 septembre 2026.
Texte officiel intégral
Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.
Le 17 septembre 2026, le CEPD a adopté des lignes directrices sur le pouvoir des autorités de protection des données d’infliger des amendes administratives et la version finale de ses lignes directrices sur l'interaction entre le règlement sur les services numériques (DSA) et le RGPD.
Des lignes directrices sur les amendes prononcées par les autorités de protection des données
Les autorités de protection des données (ci-dessous APD) ont convenu de suivre une méthode en cinq étapes lorsqu’elles décident d’infliger ou non une amende administrative :
- L’APD vérifie si l’infraction peut donner lieu à une amende, en s’appuyant soit directement sur le RGPD, soit sur le droit national (par exemple, en France, la loi Informatique et Libertés).
- L’APD détermine si l’organisme faisant l’objet de l’enquête est passible d’une amende pour l’infraction en question. La responsabilité pèse sur le responsable du traitement ou le sous-traitant qui est lié par la disposition violée.
- L’APD évalue si l’infraction a été intentionnelle ou commise par négligence, étant précisé qu’une infraction fautive est une condition de l’imposition d’une amende.
- L’APD évalue les éventuelles circonstances aggravantes et atténuantes. Si l'infraction a un caractère mineur, il n'y aura généralement pas d'amende et un blâme peut être émis à la place ; si elle n’a pas un caractère mineur, il existe une forte présomption qu’une amende pourrait être infligée.
- L’APD évalue si l’imposition d’une amende administrative serait effective, proportionnée et dissuasive. Ce faisant, l’APD peut examiner s’il existe, dans le dossier, une raison de s’écarter de l’approche standard.
Ces lignes directrices fournissent également une vue d’ensemble des mesures correctrices dans le cadre des compétences des autorités de protection des données nationales et expliquent leur objectif, leur champ d’application et leurs liens les uns avec les autres. Les mesures correctrices comprennent notamment les avertissements, les rappels à l’ordre, les injonctions, les limitations de traitement (y compris les interdictions) et le retrait de la certification.
Le CEPD fournit également 14 exemples pratiques illustrant la manière dont les autorités de protection des données peuvent évaluer les spécificités d’une affaire et décider des éventuelles mesures correctrices à imposer.
Les lignes directrices feront l’objet d’une consultation publique jusqu’au 13 novembre 2026, ce qui donnera aux parties prenantes (autorités, organismes publics et privés, chercheurs, etc.) la possibilité de formuler des observations et de donner leur avis.
Les lignes directrices ont vocation à favoriser une application cohérente des deux règlements, en particulier lorsque les dispositions du règlement sur les services numériques concernent le traitement de données personnelles par des prestataires de services intermédiaires (fournisseurs d’accès à Internet, hébergeurs, etc.) et renvoient aux concepts et définitions énoncés dans le RGPD.
Fin du texte officiel repris
Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.
Consulter la publication d'originehttps://www.cnil.fr/fr/pleniere-cepd-amendes-reglement-services-numeriques
Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.
Sources
Sujets liés
Comment ce sujet a-t-il été constitué ?
Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.
Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.