CEPD : nouvelles lignes directrices sur les amendes RGPD et le DSA
Le 17 sept. 2026, le CEPD a adopté des lignes directrices sur les amendes RGPD et leur interaction avec le règlement sur les services numériques (DSA).
CEPD : de nouvelles lignes directrices encadrent les amendes RGPD et leur articulation avec le DSA
Lors de sa plénière du 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté deux textes majeurs : des lignes directrices sur le pouvoir des autorités de protection des données (APD) d'infliger des amendes administratives, et la version finale de ses lignes directrices sur l'interaction entre le règlement sur les services numériques (DSA) et le RGPD.
Un cadre méthodologique structuré en cinq étapes
Les lignes directrices sur les amendes décrivent un processus que les APD — dont la CNIL en France — s'engagent à suivre avant de prononcer une sanction pécuniaire. Ce processus se décompose en cinq étapes :
- Eligibilité de l'infraction : l'APD vérifie si l'infraction peut donner lieu à une amende, sur le fondement du RGPD directement ou du droit national, comme la loi Informatique et Libertés en France.
- Identification du responsable : l'APD détermine si l'organisme visé par l'enquête est passible d'une amende, la responsabilité reposant sur le responsable du traitement ou le sous-traitant concerné.
- Caractère intentionnel ou négligent : l'APD évalue si l'infraction résulte d'une intention délibérée ou d'une négligence, cette faute constituant une condition préalable à toute amende.
- Circonstances aggravantes et atténuantes : si l'infraction présente un caractère mineur, un simple blâme peut être privilégié à la place d'une amende ; en l'absence de caractère mineur, une forte présomption d'amende s'applique.
- Proportionnalité et effet dissuasif : l'APD apprécie si l'amende envisagée serait effective, proportionnée et dissuasive, avec la possibilité de s'écarter de l'approche standard si le dossier le justifie.
Des mesures correctrices au-delà de l'amende
Les lignes directrices ne se limitent pas aux sanctions pécuniaires. Elles dressent également un panorama des mesures correctrices dont disposent les APD nationales : avertissements, rappels à l'ordre, injonctions, limitations de traitement (y compris les interdictions) et retraits de certification. Des exemples pratiques illustrent comment les autorités peuvent évaluer les spécificités d'une affaire pour décider des mesures appropriées.
Source : https://www.cnil.fr/fr/pleniere-cepd-amendes-reglement-services-numeriques