Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 84 du RGPD : les sanctions pénales en France

Article 84 du RGPD : infractions françaises, peines maximales et distinction avec les amendes CNIL. Les erreurs à éviter dans votre analyse.

Une infraction relative aux données personnelles peut exposer à autre chose qu’une amende de la CNIL. L’article 84 du RGPD demande aux États membres de prévoir d’autres sanctions ; en France, plusieurs infractions figurent dans le Code pénal. Il faut identifier le texte exact et ses conditions, plutôt que d’attribuer automatiquement cinq ans de prison à toute erreur RGPD.

Ce que l’article 84 impose aux États membres

L’art. 84(1) vise les autres sanctions applicables aux violations du règlement, notamment celles qui ne sont pas couvertes par les amendes administratives de l’art. 83. Il exige des sanctions effectives, proportionnées et dissuasives ainsi que les mesures nécessaires à leur mise en œuvre. L’art. 84(2) impose la notification des dispositions nationales à la Commission, puis de leurs modifications. RGPD, art. 84(1) et (2).

L’article 84 ne définit pas lui-même un délit français ni une peine d’emprisonnement. Il ne réduit pas non plus toutes les « autres sanctions » au seul droit pénal. Pour les amendes administratives, consultez séparément l’article 83 ; pour la réparation d’un dommage, l’article 82.

Les principales infractions françaises à examiner

Le tableau présente une sélection des textes, avec les maximums encourus par une personne physique. Ce ne sont ni des peines automatiques ni une qualification définitive des faits.

Texte du Code pénal Faits visés, à lire avec les conditions du texte Maximum personne physique
Art. 226-17 Traitement sans les mesures prescrites, notamment aux art. 24, 25, 30 et 32 du RGPD 5 ans et 300 000 €
Art. 226-17-1 Défaut de notification d’une violation aux destinataires requis, y compris du sous-traitant au responsable 5 ans et 300 000 €
Art. 226-18 Collecte par un moyen frauduleux, déloyal ou illicite 5 ans et 300 000 €
Art. 226-18-1 Traitement malgré opposition à la prospection, ou opposition fondée sur des motifs légitimes 5 ans et 300 000 €
Art. 226-20 Conservation au-delà des durées visées par le texte, sous réserve des exceptions légales 5 ans et 300 000 €
Art. 226-22 Divulgation répondant aux conditions du texte, portant atteinte à la considération ou à l’intimité 5 ans et 300 000 € ; 3 ans et 100 000 € par imprudence ou négligence
Art. 226-22-1 Transfert international en violation des règles visées 5 ans et 300 000 €
Art. 226-22-2 Entrave à l’action de la CNIL selon les comportements énumérés 1 an et 15 000 €

Source : Code pénal, section des articles 226-16 à 226-24, texte en vigueur.

D’autres dispositions de cette section concernent notamment les formalités préalables, certaines données sensibles ou pénales, la recherche en santé et le détournement de finalité. Pour ces dernières infractions, ne remplacez pas les termes du Code pénal par une simple paraphrase des principes du RGPD : leurs éléments constitutifs doivent être vérifiés.

Ainsi, l’art. 226-20 ne prévoit pas un premier niveau général de trois ans et 100 000 euros pour toute conservation excessive. Ce montant correspond notamment à la divulgation par imprudence ou négligence visée à l’art. 226-22, alinéa 2. Ce dernier texte prévoit aussi une condition de plainte pour la poursuite, à son alinéa 3.

Deux références souvent mal attribuées

L’article 226-16-1-A n’est pas un délit d’entrave au DPO. Abrogé en 2018, il concernait le non-respect d’anciennes normes simplifiées ou d’exonération. La protection du DPO, ses moyens et l’absence d’instructions sur ses missions relèvent notamment de l’art. 38 du RGPD. Historique du Code pénal ; RGPD, art. 38(2), 38(3) et 38(6).

L’article 226-17-1 n’est pas réservé aux prestataires de paiement. Il vise les notifications de violations de données dans les conditions qu’il énumère, avec un alinéa consacré aux sous-traitants. L’analyse commence donc par les obligations réellement applicables à l’incident. Le modèle de notification CNIL aide à documenter cette décision, y compris lorsque la notification n’est pas nécessaire.

Société, dirigeant et DPO : éviter les automatismes

La responsabilité pénale d’une société obéit notamment à l’art. 121-2 : l’infraction doit avoir été commise pour son compte par ses organes ou représentants, dans les conditions prévues par le texte. Elle n’exclut pas celle des personnes physiques auteurs ou complices. Code pénal, art. 121-2.

L’art. 226-24 renvoie à ce régime et à l’art. 131-38 pour l’amende. Le maximum applicable à une personne morale est le quintuple de celui prévu pour une personne physique : un plafond de 300 000 euros conduit ainsi à 1,5 million d’euros. C’est l’amende qui est multipliée, pas une peine de prison. Code pénal, art. 131-38 ; art. 226-24.

La seule présence du titre « DPO » ou « dirigeant » ne tranche pas l’imputation pénale. Examinez les actes, décisions, attributions et éléments de l’infraction. Une documentation de conformité ne constitue pas une immunité ; elle doit refléter les mesures réellement prises.

Organiser l’analyse après un incident

Pour éviter les erreurs de qualification, préparez un dossier factuel :

  1. Décrivez la collecte, l’accès, la transmission ou la conservation concernés.
  2. Reconstituez les dates, les destinataires et les décisions documentées.
  3. Identifiez séparément les obligations RGPD et les textes pénaux susceptibles de s’appliquer.
  4. Préservez les éléments utiles sans diffuser inutilement les données exposées.
  5. Coordonnez les corrections, les notifications et le traitement des procédures éventuelles.

Une sanction administrative, une demande d’indemnisation et une poursuite pénale répondent à des conditions différentes. Ne cumulez pas mécaniquement leurs plafonds dans un tableau de risques et ne présumez pas qu’une première procédure clôt toutes les autres. La procédure de contrôle de la CNIL doit être préparée avec la même exigence de faits exacts.

Ce qu’il faut retenir

  • L’article 84 renvoie aux sanctions nationales ; il ne crée pas directement un délit.
  • Les références et conditions du Code pénal doivent être vérifiées infraction par infraction.
  • Les maximums annoncés ne sont pas des peines automatiques.
  • L’amende d’une personne morale peut atteindre le quintuple du plafond applicable à une personne physique.
  • Le rôle de chacun et les faits établis comptent davantage que son seul titre dans l’organisation.

FAQ

Toute violation du RGPD entraîne-t-elle cinq ans de prison ?

Non. Il faut caractériser une infraction pénale applicable et la responsabilité de la personne poursuivie. Les peines citées sont des maximums légaux.

L’article 226-17-1 concerne-t-il un sous-traitant ?

Oui. Son deuxième alinéa vise le défaut de notification de la violation au responsable du traitement dans les conditions prévues par les textes auxquels il renvoie.

Le DPO devient-il personnellement responsable de toutes les erreurs ?

Non. Sa désignation ne transfère pas automatiquement sur lui les responsabilités de l’organisation. Une éventuelle responsabilité personnelle suppose une analyse des faits et des conditions légales.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →