Le 21 septembre 2026, l'EDPB a adopté les lignes directrices 04/2026, qui harmonisent la manière dont les 27 autorités nationales de protection des données (APD) décident d'infliger ou non une amende administrative au titre de l'article 83 du RGPD, parallèlement aux autres pouvoirs correctifs. Lors de la même session plénière, le Comité a finalisé ses lignes directrices sur l'articulation entre le Digital Services Act (DSA) et le RGPD, à l'issue d'une consultation publique préalable.

Ces nouvelles lignes directrices remplacent celles, vieilles de sept ans, du Groupe de travail article 29 sur les amendes administratives, et complètent la méthodologie de 2022 de l'EDPB pour le calcul du montant d'une amende. Elles fixent un test unique en cinq étapes que chaque APD doit suivre, cartographient l'ensemble des mesures correctives et incluent 14 exemples concrets. Le texte est ouvert à consultation publique jusqu'au 13 novembre 2026.

Comment une APD doit-elle désormais décider d'infliger une amende administrative ?

Chaque APD doit appliquer une méthodologie fixe en cinq étapes avant de décider si une amende est justifiée, au lieu d'exercer son pouvoir d'appréciation au cas par cas. Le test va de l'éligibilité juridique au choix de la sanction :

ÉtapeCe que l'APD doit déterminer
1Si l'infraction peut, en principe, donner lieu à une amende, en trouvant un fondement dans le RGPD ou dans le droit national.
2Si le responsable du traitement ou le sous-traitant faisant l'objet de l'enquête peut être sanctionné pour cette infraction, selon qui est lié par la disposition enfreinte.
3Si l'infraction était intentionnelle ou commise par négligence, la culpabilité étant une condition préalable à toute amende.
4Les facteurs aggravants et atténuants : une infraction mineure n'entraîne généralement pas d'amende (une réprimande à la place), tandis qu'une infraction non mineure fait naître une forte présomption qu'une amende s'impose.
5Si une amende serait effective, proportionnée et dissuasive, y compris toute raison de s'écarter de l'approche standard.

La méthodologie régit la décision d'infliger une amende, non le calcul. Le montant lui-même reste régi par les lignes directrices de calcul de 2022 de l'EDPB, que ces nouvelles lignes directrices complètent plutôt qu'elles ne les remplacent.

Quels pouvoirs correctifs s'ajoutent aux amendes, et quand s'appliquent-ils ?

Les lignes directrices exposent l'éventail complet des mesures correctives qu'une APD peut déployer : avertissements, réprimandes, injonctions, limitations (y compris des interdictions) et retrait d'une certification. Le test en cinq étapes détermine si une amende s'ajoute à l'une de ces mesures ou s'y substitue. Les 14 exemples concrets montrent comment une APD pondère les spécificités du cas, telles que l'intention, le nombre de personnes concernées affectées et le fait que le responsable du traitement ait signalé lui-même l'infraction, pour retenir la combinaison proportionnée.

Pour les équipes en charge du risque d'application, l'enjeu pratique est qu'une infraction non mineure fait désormais l'objet d'une présomption explicite selon laquelle une amende s'ensuivra. Les réprimandes sont réservées aux infractions mineures, et toute APD doit motiver par écrit tout écart à l'approche standard.

Que doivent faire les équipes de conformité avant l'échéance de consultation du 13 novembre 2026 ?

Les parties prenantes ont jusqu'au 13 novembre 2026 pour soumettre leurs commentaires sur les lignes directrices relatives aux amendes via la page de consultation de l'EDPB. Les juristes spécialisés en protection des données et les délégués à la protection des données (DPD) devraient passer en revue les 14 exemples à l'aune de leurs propres procédures de réponse aux violations, car ces exemples indiquent comment les APD pondéreront probablement l'intention, l'atténuation et la coopération une fois les lignes directrices finalisées. Aucune nouvelle obligation substantielle n'entre en vigueur à l'adoption, mais la méthodologie façonnera chaque décision d'application des APD à l'échelle de l'UE une fois finalisée.

Que changent les lignes directrices finalisées sur l'articulation DSA-RGPD pour les fournisseurs de services intermédiaires ?

Le Comité a également adopté la version finale de ses lignes directrices sur l'articulation DSA-RGPD, qui clarifient la manière dont les deux règlements s'appliquent conjointement lorsque le DSA touche au traitement de données à caractère personnel par les fournisseurs de services intermédiaires et renvoie à des concepts et définitions du RGPD. Le texte final fait l'objet de vérifications linguistiques avant publication, il n'est donc pas encore en ligne, mais il confirme l'application cohérente que les deux règlements exigent. Les équipes de conformité des plateformes en ligne devraient aligner dès maintenant leurs procédures de protection des données et leurs procédures DSA, plutôt que d'attendre la version publiée.

Une veille réglementaire continue, par juridiction, fait émerger des lignes directrices de ce type dès qu'une instance de supervision de premier plan telle que l'EDPB les publie, avant que les APD nationales n'opérationnalisent la nouvelle méthodologie.

Abonnez-vous a la newsletter gratuite

Trilogues sur la réforme des données du Omnibus numériqueEn direct
Surveiller la composante données du Omnibus numérique de l'UE pour l'industrie de l'IA, des données et de la gouvernance numérique.
Rapport par email 6 actualités
Vous recevrez un rapport par email a chaque nouveaute sur ce sujet. Gratuit, sans creation de compte.
S'abonner a la newsletter

Prochaines étapes : vérifier si vos traitements relèvent du périmètre d'articulation DSA-RGPD, confronter votre procédure de réponse aux incidents au test d'amende en cinq étapes et aux 14 exemples, et briefer vos équipes en charge de la protection des données et de la plateforme avant l'échéance de consultation du 13 novembre 2026. Obsidian suivra l'adoption finale et la reprise de la méthodologie par chaque APD nationale au fur et à mesure de son déploiement.