Veille réglementaire
CEPD : lignes directrices RGPD et DSA
CNIL · 07/10/2026
Le Comité européen de la protection des données (CEPD) a finalisé deux séries de lignes directrices lors de sa plénière du 17 septembre 2026. Ces documents visent à clarifier les modalités d’application du RGPD et du règlement sur les services numériques (DSA).
Méthodologie des amendes RGPD
Les autorités de protection des données (APD) appliquent désormais une approche structurée en cinq étapes pour déterminer l’imposition d’amendes administratives :
- Vérification de l’éligibilité de l’infraction au RGPD ou au droit national ;
- Identification du responsable du traitement ou du sous-traitant concerné ;
- Évaluation de l’intention ou de la négligence dans la commission de l’infraction ;
- Analyse des circonstances aggravantes ou atténuantes ;
- Appréciation de la proportionnalité et de l’effectivité de l’amende.
Les APD peuvent substituer un blâme à une amende en cas d’infraction mineure. Les mesures correctrices incluent avertissements, injonctions, limitations de traitement ou retrait de certification.
Interaction RGPD et DSA
Les lignes directrices sur l’interaction entre le RGPD et le DSA précisent leur articulation pour les prestataires de services intermédiaires. Elles s’appuient sur les concepts du RGPD pour les dispositions du DSA relatives au traitement de données personnelles.
Ce que cela implique
- Les APD évalueront les infractions selon une méthode en cinq étapes
- Les parties prenantes peuvent commenter les lignes directrices jusqu’au 13 novembre 2026
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.