Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Le 21 septembre 2026, le Comité européen de la protection des données (CEPD) a fait quelque chose qu'il n'avait jamais fait en huit ans d'existence du RGPD : indiquer à chaque autorité nationale de protection des données, dans un document contraignant unique, exactement comment calculer une amende. Jusqu'ici, la DPC irlandaise, l'AEPD espagnole et les seize régulateurs régionaux allemands pouvaient chacun appliquer leur propre logique à la même infraction et aboutir à des montants radicalement différents. Cette incohérence est censée avoir disparu.

Pour une petite ou moyenne entreprise, ce n'est pas de la paperasserie bruxelloise. Une méthodologie normalisée signifie que l'amende calculée par votre autorité locale ne dépend plus de l'autorité que vous avez « tirée au sort » — c'est une formule, appliquée de la même manière de Dublin à Varsovie. Cela vaut la peine d'être compris avant d'être testé sur vous, plutôt qu'après.

Le test en cinq étapes, expliqué

Les nouvelles lignes directrices du CEPD remplacent les anciennes lignes directrices du G29 de 2018 par une séquence normalisée que chaque autorité doit désormais suivre avant d'infliger une sanction. Elles s'accompagnent de 14 exemples concrets couvrant des scénarios réels, et sont ouvertes à consultation publique jusqu'au 13 novembre 2026 avant leur finalisation.

5
Étapes obligatoires du nouveau test
14
Exemples concrets publiés en parallèle
403 M€
Amende de la DPC irlandaise à Google, même semaine
13 nov.
Échéance de consultation 2026
ÉtapeCe que l'autorité doit désormais vérifier
1. Recevabilité juridiqueSi une amende est légalement possible pour ce constat précis, avant même de discuter d'un montant
2. ResponsabilitéQui est juridiquement responsable — le responsable du traitement, le sous-traitant, ou les deux — et dans quelle mesure
3. Intention ou négligenceSi l'infraction était délibérée, imprudente ou une défaillance de processus de bonne foi — cela modifie sensiblement le point de départ
4. Circonstances aggravantes et atténuantesInfractions antérieures, coopération avec l'enquête, mesures correctives déjà prises et catégories de données concernées
5. Contrôle de proportionnalitéUn test final vérifiant que l'amende obtenue est « effective, proportionnée et dissuasive » — pas simplement le montant le plus élevé permis par la formule

Deux points ressortent particulièrement pour les petites entreprises. D'abord, l'intention et la négligence sont désormais explicitement au cœur du calcul — ce qui signifie qu'un effort de conformité documenté et de bonne foi, même insuffisant, est traité différemment d'un traitement sans base légale du tout. Ensuite, la coopération et les mesures correctives sont des circonstances atténuantes formelles, pas de simples gestes de bonne volonté. Une entreprise qui s'auto-déclare, corrige la faille et coopère de manière constructive avec son autorité de contrôle obtient un résultat structurellement meilleur selon cette méthodologie qu'une entreprise qui garde le silence.

Les lignes directrices DSA-RGPD sont arrivées le même jour

Lors de la même session plénière, le CEPD a également finalisé des lignes directrices sur l'articulation entre le règlement sur les services numériques (DSA) et le RGPD lorsque les fournisseurs de services intermédiaires traitent des données personnelles — pensez aux places de marché, aux boutiques d'applications et aux plateformes d'hébergement qui modèrent du contenu généré par les utilisateurs incluant des données personnelles. Si votre entreprise exploite une plateforme, un service d'annonces ou une fonctionnalité de contenu généré par les utilisateurs, ce sont désormais ces lignes directrices qui déterminent quel corpus de règles s'applique en cas de chevauchement. La plupart des PME ne seront pas directement concernées, mais toute entreprise vendant via une place de marché ou intégrant des widgets tiers de contenu utilisateur devrait vérifier si la posture de conformité de son partenaire plateforme a évolué.

Pourquoi le timing compte : une étude de cas à 403 millions d'euros, la même semaine

Deux jours avant que le CEPD n'adopte sa nouvelle méthodologie, la DPC irlandaise a clos une enquête de six ans sur les fonctionnalités Web & App Activity, Historique des positions et Précision de la position de Google, avec une amende de 403 millions d'euros — l'une des plus importantes sanctions RGPD individuelles jamais infligées. Le constat n'était pas une fuite de données spectaculaire : il s'agissait d'un traitement illicite et déloyal, d'une transparence inadéquate et d'une conservation excessive de données de localisation collectées entre mai 2018 et février 2020. Google dispose désormais de six mois pour mettre son traitement en conformité.

Pas de piratage, pas de fuite, pas de dark pattern. Juste des données conservées plus longtemps que nécessaire, et une information qui n'en disait pas assez — les deux défaillances qui reviennent le plus souvent dans les constats des autorités contre des entreprises de toutes tailles.

Cette combinaison — conservation excessive et transparence insuffisante — est exactement le type de constat pour lequel le nouveau test en cinq étapes est conçu afin de normaliser une sanction. C'est un aperçu utile de ce à quoi le « traitement documenté et proportionné » est désormais mesuré dans toute l'UE, pas seulement pour une entreprise de la taille de Google.

📋
Boîte à outils GDPRGard
La conservation et la transparence se corrigent dès le premier jour, pas après six ans d'enquête

Kit de contrat de sous-traitance modifiable, boîte à outils de réponse aux demandes des personnes concernées et registre des activités de traitement selon l'article 30 — les documents qui démontrent précisément les facteurs « intention », « atténuation » et « remédiation » que la nouvelle méthodologie valorise en votre faveur. 39 à 59 € l'unité ou 99 € pour les trois.

Voir les modèles →

Ce qu'il faut réellement faire maintenant

  1. Vérifiez votre calendrier de conservation des données par rapport à la finalité déclarée. Le moyen le plus rapide d'échouer à l'étape de proportionnalité du nouveau test est de conserver des données au-delà de ce que votre politique de confidentialité annonce. Si vous n'avez pas de calendrier de conservation écrit, c'est le premier document à rédiger.
  2. Assurez-vous que votre politique de confidentialité correspond à ce que vous collectez et conservez réellement. Les défaillances de transparence constituent la seconde moitié de presque toutes les grandes amendes de 2026, y compris celle de Google. Une politique exacte en 2018 et jamais révisée depuis est un risque, pas une formalité.
  3. Documentez votre effort de conformité, pas seulement votre état de conformité. Selon la nouvelle méthodologie, un processus démontrable et de bonne foi — audits menés, failles consignées, corrections suivies — constitue une circonstance atténuante si quelque chose tourne mal malgré tout. Une posture non documentée du type « nous sommes globalement en règle » ne bénéficie d'aucun de ces avantages.
  4. Envoyez vos observations ou suivez la consultation si cela concerne votre secteur. La méthodologie est ouverte aux commentaires publics jusqu'au 13 novembre 2026 — les organisations professionnelles et groupements sectoriels sont le canal habituel pour que les PME contribuent à ce type de lignes directrices qui façonnent l'application du droit.
  5. Effectuez un contrôle rapide dès maintenant plutôt qu'après réception d'une notification. Notre audit gratuit de 30 secondes signale les lacunes de conservation et de transparence les plus fréquentes dans les constats des autorités.

En résumé

Une méthodologie de sanction harmonisée joue dans les deux sens. Elle supprime la loterie de savoir quelle autorité vous enquêtera, mais elle signifie aussi que chaque autorité de l'UE travaille désormais avec le même manuel — et ce manuel récompense explicitement la conformité documentée et de bonne foi plutôt que le silence. Les entreprises les mieux positionnées face à ce nouveau test sont celles capables de démontrer leur travail : ce qu'elles collectent, pourquoi, pendant combien de temps, et ce qu'elles ont fait lorsqu'elles ont découvert une faille. C'est une barre plus basse que la conformité parfaite, et bien plus atteignable avant le 13 novembre.

Réservez une consultation gratuite avec GDPRGard →

Sources

Partager cet article

À lire aussi :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.