Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 83 RGPD : comprendre et préparer une sanction

Plafonds, critères, faute et procédure CNIL : comprendre l’article 83 et constituer un dossier de preuves adapté.

L’article 83 du RGPD encadre les amendes administratives. Pour apprécier l’exposition d’un organisme, il faut distinguer le manquement reproché, le plafond applicable et les circonstances qui déterminent la sanction. Un plafond de 20 millions d’euros ne constitue pas un tarif.

Les deux niveaux de plafonds

Fondement Obligations concernées Plafond
Art. 83(4) Art. 8, 11, 25 à 39, 42 et 43 ; organismes de certification, art. 42 et 43 ; suivi des codes, art. 41(4) 10 M€ ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, montant le plus élevé
Art. 83(5) Principes des art. 5, 6, 7 et 9 ; droits des art. 12 à 22 ; transferts des art. 44 à 49 ; certaines obligations nationales et entraves aux pouvoirs de contrôle 20 M€ ou 4 %, selon la même règle
Art. 83(6) Non-respect d’une injonction relevant de l’art. 58(2) 20 M€ ou 4 %

L’article 83(3) plafonne le montant total lorsque plusieurs violations concernent les mêmes opérations de traitement ou des opérations liées : le plafond retenu est celui du manquement le plus grave. Cela ne fait pas disparaître les autres griefs. Voir le texte de l’article 83.

Pour un groupe, identifier seulement le chiffre d’affaires de la filiale peut être insuffisant. La CJUE retient la notion d’entreprise du droit de la concurrence, c’est-à-dire l’unité économique. Elle exige aussi une violation fautive, intentionnelle ou négligente, sans imposer d’identifier préalablement une personne physique auteur de la violation. Ces principes ressortent des arrêts du 5 décembre 2023, C-683/21 et C-807/21, présentés dans le communiqué de la Cour.

Les critères qui comptent au-delà du plafond

L’Art. 83(2) distingue notamment la gravité, la durée, le nombre de personnes affectées, les dommages, la faute, les mesures d’atténuation et les antécédents pertinents. Il faut aussi examiner les catégories de données, la coopération, la manière dont l’autorité a eu connaissance des faits, les mesures précédemment ordonnées et les avantages tirés du manquement. Aucun de ces critères ne se résume à cocher « faible » ou « élevé ».

Une correction rapide peut limiter les conséquences et éclairer le dossier. Elle ne rend pas rétroactivement licite la période antérieure. De même, une politique écrite avant les faits peut montrer qu’un risque avait été identifié ; elle n’établit pas que les moyens nécessaires étaient déployés. Appuyez chaque explication sur une pièce datée et distinguez ce qui est démontré de ce qui reste incertain.

Cas pratique : constituer le dossier d’une conservation excessive

Exemple entièrement hypothétique : Loc’Atelier loue du matériel à des particuliers. Son chiffre d’affaires annuel mondial de l’exercice précédent est de 8 millions d’euros ; pour cet exemple, elle ne fait pas partie d’une unité économique plus large. Après une réclamation, un contrôle révèle un dossier partagé contenant d’anciennes copies de justificatifs d’identité.

Une procédure interne prévoyait leur suppression trente jours après le retour du matériel. Ce délai était un choix de l’entreprise, pas une durée légale générale. Des pièces conservées depuis plusieurs années apparaissent pourtant dans le dossier. La direction doit expliquer à la fois le besoin initial de la copie, la durée effective, les accès et l’absence de suppression. Elle ne peut pas justifier ces pièces par la seule conservation obligatoire des factures.

Pour un grief relevant de l’Art. 5(1)(e), le plafond de l’Art. 83(5)(a) est pertinent : 4 % de 8 millions représentent 320 000 euros, donc le montant légal le plus élevé est ici 20 millions d’euros. Ce calcul identifie un plafond ; il ne prédit ni une amende de 320 000 euros ni une amende de 20 millions. Les circonstances et la proportionnalité restent déterminantes.

La responsable administrative prépare le dossier suivant avec l’équipe informatique et le conseil de l’entreprise. Les valeurs sont fictives et servent à montrer la méthode.

Point du dossier Constat renseigné Action et pièce produite
Périmètre 2 400 fichiers dans le dossier examiné ; plusieurs copies pour une même location Inventaire daté, sans présenter 2 400 comme un nombre de personnes
Personnes Rapprochement avec les dossiers : 940 personnes identifiées ; 70 fichiers non attribués Méthode de dédoublonnage et réserve explicite sur les fichiers restant à analyser
Durée Pièces remontant à plusieurs années, malgré une instruction de suppression à trente jours Ancienne procédure et échantillon de dates ; absence d’exécution reconnue
Nécessité Aucun motif individualisé retrouvé pour la majorité des copies anciennes Tri des situations réellement en cours, décision motivée sur les documents sans utilité
Accès Dossier accessible à tout le service commercial Restriction aux personnes chargées du traitement de l’écart ; état des droits avant et après
Origine de l’écart Suppression manuelle prévue mais aucun responsable de suivi désigné Chronologie des décisions et nouvelle attribution nominative de la tâche
Correction Purge annoncée mais copies potentiellement présentes ailleurs Recherche des exports, contrôle des emplacements et compte rendu de correction

L’entreprise conserve une preuve proportionnée des faits et des opérations correctrices, dans un espace restreint, sans dupliquer inutilement tout le dossier d’identité. Elle ne détruit pas les éléments demandés au titre du contrôle. La préservation de l’intégrité des preuves lors d’un contrôle CNIL aide à organiser cette conservation sans fabriquer un historique de conformité.

Quand la correction annoncée ne suffit pas

Dans la suite du scénario, l’informaticien supprime les pièces devenues inutiles du dossier principal et transmet une capture montrant qu’il est vide. La responsable refuse de conclure à une correction complète : l’inventaire signalait aussi un export sur un poste du service commercial.

La direction suspend les nouveaux exports de justificatifs et fait examiner cette copie. Elle distingue les pièces sans utilité des documents dont une conservation limitée reste justifiée dans un dossier particulier. Les suppressions et restrictions nécessaires sont réalisées, puis le contrôle porte sur tous les emplacements recensés. Les sauvegardes suivent une procédure documentée évitant qu’une restauration réintroduise les données supprimées dans l’usage courant.

Le compte rendu final précise les corrections effectivement achevées, les échéances des copies de sauvegarde et les limites de l’investigation. Si une copie ou une preuve manque, la réponse à la CNIL le dit expressément, avec la mesure provisoire et la prochaine échéance. L’organisme ne présente pas une capture du dossier principal comme une preuve couvrant tout son système.

Cette démarche permet de répondre de façon étayée. Elle ne permet pas d’écrire que « la CNIL abandonnera la sanction ». L’autorité apprécie notamment les faits antérieurs et les effets persistants. Si le contrôle révèle aussi une divulgation non autorisée, l’analyse de l’incident et des notifications continue séparément.

Ce qu’illustre une décision publique de 2026

La décision SAN-2026-001 du 8 janvier 2026 concernant Free Mobile a examiné notamment la négligence, la conservation excessive et les informations communiquées aux personnes. La CNIL a prononcé une amende de 27 millions d’euros et maintenu une injonction, faute de justification complète de l’évolution des pratiques. Délibération, notamment points 227 à 251 et dispositif.

Ce dossier ne fournit pas un tarif par personne ou par fichier. Il montre pourquoi annoncer des mesures ne suffit pas à démontrer qu’elles couvrent tous les manquements. Pour Loc’Atelier, l’enseignement porte sur les preuves à produire, pas sur une règle de trois à partir du montant infligé à un opérateur télécom.

Amende, injonction et réparation ont des fonctions différentes

Une injonction demande une correction ; une astreinte peut assurer son exécution. L’amende sanctionne les manquements. Les dommages-intérêts demandés par une personne relèvent d’une autre démarche, expliquée dans notre analyse de l’article 82 du RGPD.

En France, l’article 20(IV)(7°) de la loi Informatique et Libertés prévoit une exception pour les traitements mis en œuvre par l’État concernant l’amende administrative. Cette exception ne s’étend pas indistinctement à tous les organismes publics. Le plafond dépend aussi du manquement : il n’existe pas de plafond général de 10 M€ pour tout le secteur public. Loi Informatique et Libertés, art. 20.

Un dossier de cookies doit également être qualifié avec soin : l’accès ou l’inscription d’informations dans le terminal relève notamment de l’article 82 de cette loi. Une décision en matière de traceurs ne doit pas être résumée comme une sanction fondée automatiquement sur l’article 7 du RGPD.

Procédure simplifiée : les seuils ont évolué en 2026

La procédure simplifiée concerne des affaires sans difficulté particulière, sous les conditions de l’article 22-1. Ses montants ordinaires restent de 20 000 € pour l’amende et 100 € d’astreinte journalière. Depuis le 28 mai 2026, ils sont portés à 100 000 € et 500 € par jour lorsque le chiffre d’affaires annuel mondial total de l’exercice précédent du responsable de traitement dépasse 50 M€. Les décisions prises dans cette procédure ne sont pas rendues publiques. Article 22-1 en vigueur.

Ces seuils ne remplacent pas ceux de la procédure ordinaire. Pour préparer une réponse, relever les griefs, les pièces demandées et les échéances effectivement notifiées. La correction opérationnelle et la défense juridique doivent être coordonnées, avec un suivi des engagements. Notre guide pour prioriser les non-conformités RGPD fournit une méthode d’arbitrage.

Les décisions de sanction indiquent les voies et délais de recours. Par exemple, SAN-2026-001 mentionne un recours devant le Conseil d’État dans les deux mois de sa notification. Ne calculez pas votre délai à partir de la publication d’un article de presse.

Ce qu’il faut retenir

  • Une amende doit être effective, proportionnée et dissuasive ; son montant dépend du dossier.
  • Une violation délibérée ou commise par négligence peut être sanctionnée. Une cyberattaque ne démontre pas, à elle seule, un manquement.
  • Le chiffre d’affaires pertinent peut être celui de l’unité économique, au-delà de la société destinataire.
  • Corriger rapidement et conserver les preuves aide à présenter le dossier ; aucune réduction forfaitaire n’est garantie.

FAQ

Coopérer entraîne-t-il une réduction de 20 à 40 % ?

Aucune réduction de ce type n’est garantie. Documenter les réponses apportées, les corrections et leurs effets permet d’exposer les circonstances du dossier ; cela ne donne pas droit à un pourcentage de remise.

Payer l’amende termine-t-il la mise en conformité ?

Non. Il faut vérifier séparément les injonctions et leurs échéances. Une somme payée ne prouve pas que la conservation, les habilitations ou l’exercice des droits ont été corrigés. Notre sélection de décisions CNIL de 2026 montre plusieurs obligations à traiter ensemble.

Une petite entreprise est-elle exclue des amendes ?

Non. Sa situation et les circonstances doivent être prises en compte, mais sa taille ne crée pas d’immunité. La priorité pratique consiste à corriger les risques identifiés et à démontrer les actions réellement accomplies.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →