Sanctions RGPD : plafonds, décisions et priorités
Amendes RGPD, procédure simplifiée actualisée en 2026 et décisions vérifiées : évaluez les manquements et préparez les mesures correctrices.
Une sanction RGPD ne se résume pas à un pourcentage du chiffre d’affaires. La nature du manquement détermine le plafond applicable, puis les circonstances du dossier influencent la mesure retenue. Une injonction de supprimer des données ou d’arrêter un traitement peut aussi modifier directement le fonctionnement d’une organisation.
Quels sont les plafonds des amendes RGPD ?
| Disposition | Manquements visés notamment | Plafond général |
|---|---|---|
| Art. 83(4) | Obligations des Art. 8, 11, 25–39, 42–43 ; certaines obligations de certification et de suivi | 10 millions d’euros ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial total précédent, le montant le plus élevé |
| Art. 83(5) | Principes, bases légales, consentement, droits des personnes, transferts et autres cas expressément prévus | 20 millions d’euros ou, pour une entreprise, 4 % du chiffre d’affaires annuel mondial total précédent, le montant le plus élevé |
| Art. 83(6) | Non-respect d’une injonction de l’autorité au titre de l’Art. 58(2) | Même plafond de 20 millions d’euros ou 4 % pour une entreprise, le plus élevé |
Ces règles figurent dans le texte de l’article 83. Il n’existe pas une catégorie « 20 millions pour les PME » opposée à une catégorie « 4 % pour les grands groupes ». Le plafond n’est pas non plus une amende automatique.
Les critères de l’Art. 83(2) comprennent la gravité, la durée, le nombre de personnes, la négligence ou l’intention, les mesures d’atténuation, les antécédents et la coopération. L’Art. 83(3) encadre le cumul lorsque plusieurs violations concernent une même opération ou des opérations liées. La notion d’entreprise et le périmètre du chiffre d’affaires demandent également une analyse adaptée, notamment en présence d’un groupe.
Calculer un maximum sans inventer l’amende probable
Prenons deux entreprises fictives, en supposant que le périmètre du chiffre d’affaires pertinent soit déjà correctement établi. Pour un manquement relevant de l’Art. 83(5), le calcul donne :
| Chiffre d’affaires annuel mondial précédent | Calcul de 4 % | Plafond le plus élevé |
|---|---|---|
| 8 millions d’euros | 320 000 € | 20 millions d’euros |
| 800 millions d’euros | 32 millions d’euros | 32 millions d’euros |
La première ligne n’annonce pas qu’une entreprise réalisant huit millions de chiffre d’affaires devra payer vingt millions. Elle identifie la limite prévue par le texte, avant l’appréciation individualisée. La deuxième n’autorise pas à calculer automatiquement l’amende à 4 % : ce taux sert ici à déterminer le maximum.
Si le seul manquement retenu relève de l’Art. 83(4), refaites le calcul avec dix millions et 2 %. Si plusieurs griefs concernent des opérations liées, examinez l’Art. 83(3) au lieu d’additionner mécaniquement les plafonds. Un dirigeant a donc besoin de trois informations distinctes : obligations potentiellement violées, exposition maximale juridiquement applicable et éléments du dossier susceptibles d’influencer la décision. Un pourcentage sans cette qualification n’est pas une estimation sérieuse du risque financier.
La procédure simplifiée a évolué en 2026
Depuis le 28 mai 2026, l’article 22-1 de la loi Informatique et Libertés prévoit les limites suivantes :
- 20 000 € d’amende et 100 € d’astreinte par jour dans le cas général de cette procédure ;
- 100 000 € d’amende et 500 € par jour lorsque le chiffre d’affaires annuel mondial total précédent du responsable du traitement dépasse 50 millions d’euros.
La procédure concerne des affaires ne présentant pas de difficulté particulière et reste soumise aux conditions du texte. Le président de la formation restreinte ou un membre désigné statue seul ; les décisions prises dans ce cadre ne sont pas rendues publiques. Il ne s’agit pas d’un plafond général accordé aux petites entreprises pour toute violation. Article 22-1, modifié par la loi n° 2026-403.
Le seuil de cinquante millions est strictement dépassé : un montant exactement égal n’entre pas, sur ce seul critère, dans la limite majorée. Mais l’organisme ne choisit pas cette procédure pour plafonner son risque. Le texte permet de refuser cette voie ou de l’interrompre au profit de la procédure ordinaire. Il prévoit également la notification du rapport, la possibilité de se faire assister, de présenter des observations écrites et de demander à être entendu. « Simplifiée » ne signifie donc pas « sans défense ».
Des décisions utiles pour choisir les actions
France Travail — 5 millions d’euros, délibération SAN-2026-003 du 22 janvier 2026. La CNIL a relevé des insuffisances d’authentification, de journalisation et de limitation des habilitations. Elle souligne que des protections avaient été identifiées dans les analyses d’impact sans être effectivement déployées. L’enseignement opérationnel est précis : une mesure inscrite dans un dossier doit être exécutée et vérifiée. Présentation officielle de la décision.
Vente en ligne — 250 000 €, délibération SAN-2020-003 du 28 juillet 2020. La décision, aujourd’hui anonymisée sur Légifrance, retient notamment la minimisation, la conservation, l’information et la sécurité. Elle ordonne des corrections concrètes sur l’enregistrement des appels, les accès et les purges. Un programme de conformité doit donc relier les règles écrites aux opérations réellement réalisées. Délibération SAN-2020-003.
Google et Shein — communication de la CNIL du 3 septembre 2025. L’autorité a annoncé des amendes de 325 et 150 millions d’euros, notamment liées aux traceurs. Ces décisions illustrent aussi une distinction juridique : les règles françaises sur l’accès aux terminaux reposent sur l’article 82 de la loi Informatique et Libertés, et la prospection électronique sur des dispositions spécifiques. Toute amende de la CNIL n’est donc pas fondée exclusivement sur le RGPD. Communication officielle.
Ces exemples décrivent les décisions prononcées et les constats présentés dans les sources. Ils ne constituent ni un classement exhaustif ni une affirmation sur l’issue de tous les recours éventuels.
Dans la décision de vente en ligne, la différence entre annoncer et démontrer une correction apparaît clairement. La société affirmait avoir réduit le taux d’enregistrement des conversations de 100 % à 30 %, sans produire de pièce justificative sur ce point. La formation restreinte ne retenait pas davantage que ce nouveau taux serait, par nature, nécessaire à la formation. Il fallait justifier le besoin et son exécution. L’injonction portait aussi sur le tri avant archivage, la restriction des accès et la purge. Ces mesures sont propres au dossier : on ne doit pas convertir son délai de conservation ou ses prescriptions techniques en règle universelle pour toutes les entreprises.
L’amende n’épuise pas les conséquences
L’Art. 58(2) du RGPD permet notamment d’ordonner une mise en conformité, de limiter ou interdire un traitement et de suspendre certains flux. Pour une direction, une campagne arrêtée ou un fichier à purger peut imposer des changements opérationnels immédiats, indépendamment du montant de l’amende.
Une astreinte poursuit une autre fonction : inciter à exécuter une mesure dans les conditions fixées. Son montant définitif fait l’objet d’une liquidation ; il ne se confond pas avec l’amende sanctionnant le manquement. La publicité de la décision relève également d’un pouvoir distinct, prévu par l’article 22 de la loi Informatique et Libertés. Lire seulement le montant annoncé fait donc manquer le calendrier, les obligations de preuve et les autres effets du dispositif.
Transformer les risques en plan de correction
Voici une grille de travail proposée pour une direction et son DPO :
| Constat | Action prioritaire | Preuve de clôture |
|---|---|---|
| Données consultables sans besoin métier | Réduire les habilitations et vérifier les comptes | Liste d’accès revue et vérification du paramétrage |
| Conservation sans échéance exécutée | Définir les règles et organiser la purge | Exécution documentée, exceptions justifiées |
| Demandes de droits non suivies | Attribuer le dossier, suivre le délai et la réponse | Réponse et preuve de son envoi |
| Collecte ou usage mal expliqué | Corriger l’information et sa présentation | Version diffusée au point de collecte |
| Instruction d’un prestataire non maîtrisée | Revoir le contrat et les opérations effectives | Instruction, réponse et vérification de l’exécution |
Le guide d’audit RGPD aide à établir les constats. Pour les mesures techniques, reportez-vous aux exigences de sécurité de l’article 32 ; pour les documents présentés aux personnes, aux mentions d’information.
Traitez d’abord les atteintes en cours et les droits bloqués. La priorisation des non-conformités RGPD permet ensuite d’organiser les autres corrections selon leur effet sur les personnes, leur urgence et les dépendances.
Pour chaque mesure, séparez la date de décision, la date d’exécution et la date de vérification. Une nouvelle politique de conservation accompagnée d’un ticket informatique encore ouvert reste une correction inachevée. Inversement, un retrait d’accès effectivement réalisé doit être documenté même si la procédure générale attend encore sa validation. Le dossier doit permettre de reconstituer ce qui fonctionnait au moment des faits et ce qui a changé ensuite, sans antidater les pièces ni effacer l’historique utile.
Répondre à la procédure sans confondre les garanties
Une mise en demeure préalable n’est pas une condition systématique de toute sanction. La loi permet la saisine de la formation restreinte, le cas échéant après certaines mesures, et prévoit une procédure contradictoire. Coopérer et corriger sont utiles, sans effacer automatiquement un manquement déjà commis. Article 20(IV) de la loi Informatique et Libertés.
Au 27 septembre 2026, il faut également tenir compte de la décision n° 2025-1154 QPC du 8 août 2025 sur l’article 22. Légifrance rappelle l’abrogation différée au 1er octobre 2026 de certaines dispositions et, dans l’intervalle prévu par la décision, l’obligation de notifier à la personne mise en cause devant la formation restreinte son droit de se taire. Ce point impose une vérification de la version applicable lors de la procédure. Article 22 et annotation de la décision constitutionnelle.
La décision constitutionnelle, paragraphes 17 à 19, précise la portée dans le temps : elle ne permet pas de contester, sur ce fondement, les mesures prises avant sa publication. Elle n’efface pas non plus les obligations de fond du RGPD. Un argument procédural doit donc être rapproché des dates et actes du dossier, avec le conseil chargé de la défense, plutôt que présenté comme une annulation générale des sanctions.
La réparation d’un préjudice relève, quant à elle, de l’Art. 82 et des juridictions compétentes. L’amende administrative ne sert pas à indemniser directement les personnes. Pour situer les différentes démarches, consultez le guide sur le rôle de la CNIL.
Ce qu’il faut retenir
- Le plafond dépend des obligations violées ; le montant effectif dépend du dossier.
- Les limites de la procédure simplifiée ont changé pour certains responsables en mai 2026.
- Une preuve de mesure exécutée vaut davantage qu’une simple intention de correction.
- Amende, injonction et réparation du préjudice répondent à des régimes distincts.
FAQ
Une association peut-elle être sanctionnée ?
Oui. L’absence de but lucratif ne dispense pas de respecter le RGPD. Le montant et les mesures sont appréciés selon les dispositions applicables et les circonstances du cas.
Corriger après le contrôle empêche-t-il une amende ?
Non automatiquement. Les corrections et la coopération peuvent être prises en compte, mais ne font pas disparaître les faits antérieurs.
Faut-il un dommage pour qu’une sanction soit possible ?
Une sanction peut porter sur la violation d’une obligation sans attendre une demande d’indemnisation. L’action en réparation exige pour sa part les conditions de l’Art. 82, notamment un dommage lié à la violation.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.