GRACES.community
← Média

Veille réglementaire

Actions coordonnées de l'EDPB et jurisprudence récente en matière de gouvernance des données

Digital https://digitalpolicyalert.org/

Campagne d'application coordonnée de l'EDPB sur la transparence RGPD

Le Comité européen de la protection des données (EDPB) a lancé, le 19 mars 2026, une action d'application coordonnée dans le cadre de son Cadre d'application coordonné (CEF) pour 2026. Cette initiative cible spécifiquement le respect des obligations de transparence et d'information prévues par le Règlement général sur la protection des données (RGPD).

L'action s'applique à l'ensemble des responsables de traitement européens, quel que soit leur secteur d'activité. Vingt-cinq autorités de protection des données (APD) participeront à cette campagne, menant des contrôles et des enquêtes pour évaluer la conformité aux articles 12, 13 et 14 du RGPD. Les résultats consolidés seront partagés au second semestre 2026, pouvant donner lieu à des suites nationales ou européennes.

Jurisprudence de la CJUE sur les demandes d'accès abusives et les droits à réparation

Le 19 mars 2026, la Cour de justice de l'Union européenne (CJUE) a rendu un arrêt dans l'affaire C-526/24 (Brillen Rottler GmbH & Co. KG contre TC), clarifiant les conditions d'une demande d'accès abusive au titre de l'article 15 du RGPD et les droits à réparation des personnes concernées.

La Cour a précisé que la première demande d'accès peut être considérée comme excessive au sens de l'article 12(5) du RGPD si le responsable de traitement démontre, au regard de l'ensemble des circonstances, que la demande a été formulée dans une intention abusive plutôt que pour vérifier la licéité du traitement. Le refus doit être interprété de manière restrictive, et la charge de la preuve incombe au responsable. La répétition de demandes suivies de réclamations en indemnisation peut être prise en compte.

Par ailleurs, la CJUE a rappelé que les personnes concernées disposent d'un droit à réparation au titre de l'article 82(1) du RGPD en cas de violation du droit d'accès, même en l'absence d'illégalité du traitement en tant que tel. Le préjudice moral peut inclure une perte de contrôle sur les données personnelles ou une incertitude quant à leur traitement, sous réserve que la personne démontre un préjudice réel et que sa propre conduite n'en soit pas la cause déterminante.

Restrictions nationales en matière de cybersécurité et droit de l'UE

Le même jour, un avocat général de la CJUE a rendu un avis dans l'affaire C-354/24 (Elisa Eesti), portant sur les exigences d'autorisation préalable pour l'utilisation de matériel et logiciels de télécommunications sur des motifs de sécurité nationale. L'avis conclut que les restrictions estoniennes entrent dans le champ de la Directive 2018/1972 établissant le Code européen des communications électroniques (CECE) et constituent une restriction à la liberté de fournir des réseaux et services de communications électroniques.

L'avocat général a également rappelé que les mesures de sécurité nationale ne peuvent échapper au contrôle du droit de l'UE au motif de l'article 4(2) du TUE. Ces mesures doivent reposer sur une évaluation des risques réels pour être justifiées. Enfin, l'avis précise que la limitation d'utilisation d'équipements existants pour une durée inférieure à leur durée de vie utile ne constitue pas une privation de propriété au sens de l'article 17(1) de la Charte des droits fondamentaux de l'UE.

Clôture d'un dossier par la CNIL après mise en conformité

Le 4 mars 2026, la Commission nationale de l'informatique et des libertés (CNIL) a clos une procédure ouverte à l'encontre de KASPR, acteur gérant une base de données de contacts. La société a démontré sa conformité à la décision SAN-2024-020 en supprimant la base de données, en cessant l'extraction de données depuis LinkedIn, en supprimant le renouvellement automatique de la conservation des données, en mettant en place un système de notification par email dans toutes les langues officielles de l'UE pour permettre aux personnes concernées de s'opposer, et en répondant aux demandes d'accès des plaignants.

Source : Digital https://digitalpolicyalert.org/

Source : Digital https://digitalpolicyalert.org/

À lire aussi

EDPB : consultation sur les Helpful Templates RGPDEDPB: Avis 2/2026 sur les BCR d’AkzoNobelEDPB consulte sur des modèles RGPD prioritairesLes RDV Transformations du Droit

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres