RGPD et DSA : le CEPD clarifie les amendes et l'interaction des règlements

Le Comité européen de la protection des données a publié des lignes directrices sur les amendes administratives et l'articulation entre le RGPD et le règlement sur les services numériques.

Gros plan d'un maillet posé sur une pile de documents juridiques, avec des motifs de circuits imprimés numériques flous en arrière-plan. Éclairage doux et professionnel.
IA

Gros plan d'un maillet posé sur une pile de documents juridiques, avec des motifs de circuits imprimés numériques flous en arrière-plan. Éclairage doux et professionnel.

Le Comité européen de la protection des données (CEPD) a adopté le 17 septembre 2026 de nouvelles lignes directrices concernant l'application des amendes administratives par les autorités de protection des données et l'interaction entre le RGPD et le règlement sur les services numériques (DSA).

Lors de sa plénière du 17 septembre 2026, le CEPD a adopté des lignes directrices sur le pouvoir des autorités de protection des données (APD) d'infliger des amendes administratives. Ces directives préconisent une méthode en cinq étapes pour décider de l'application d'une amende : vérification de la possibilité d'amende, détermination de la responsabilité de l'organisme, évaluation de l'intentionnalité ou de la négligence, prise en compte des circonstances aggravantes et atténuantes, et enfin, évaluation de l'effectivité, de la proportionnalité et du caractère dissuasif de l'amende.
Ces lignes directrices, qui fournissent également un aperçu des mesures correctrices possibles (avertissements, injonctions, limitations de traitement, retrait de certification) et 14 exemples pratiques, seront soumises à une consultation publique jusqu'au 13 novembre 2026. Les parties prenantes sont invitées à soumettre leurs observations.
Par ailleurs, le CEPD a finalisé la version des lignes directrices sur l'interaction entre le règlement sur les services numériques (DSA) et le RGPD. L'objectif est d'assurer une application cohérente de ces deux réglementations, notamment lorsque le DSA concerne le traitement de données personnelles par des prestataires de services intermédiaires, en s'appuyant sur les concepts du RGPD.
Information rédigée à partir de la source officielle : CNIL (23/09/2026)