← Toutes les ressources

Amendes RGPD : le CEPD fixe une méthode en 5 étapes (17/09/2026)

Publié le 29 septembre 2026 · 7 min de lecture · CyberNovaLabs.io

Avant d'écrire un montant, une autorité de protection des données devra désormais dérouler cinq questions dans l'ordre. Le texte est en consultation jusqu'au 13 novembre 2026. Voici ce qu'une PME des quatre pays doit en retenir, et ce qu'elle peut préparer dès cette semaine.

En bref

Le 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté des lignes directrices sur le pouvoir des autorités d'infliger une amende RGPD, ainsi que la version finale de ses lignes directrices sur l'articulation entre le règlement sur les services numériques (DSA) et le RGPD[1][2][4]. Le CEPD a publié l'annonce le 21 septembre 2026 et la CNIL l'a relayée le 23 septembre 2026[1][3]. Le point qui compte pour une PME : avant d'écrire un montant, une autorité devra dérouler une méthode en cinq étapes, et un manquement mineur a vocation à se conclure par un rappel à l'ordre plutôt que par une amende[1][3].

La méthode en cinq étapes, telle qu'elle est écrite

Les lignes directrices 04/2026 portent sur l'application du pouvoir d'infliger des amendes administratives en lien avec les autres pouvoirs correcteurs prévus par le RGPD[2]. Elles ne fixent pas le montant : elles traitent la question qui vient avant, celle de savoir s'il faut une amende ou un autre outil. Les autorités se sont accordées sur l'enchaînement suivant[1][3] :

  1. vérifier que le manquement peut donner lieu à une amende, en s'appuyant soit directement sur le RGPD, soit sur le droit national ;
  2. déterminer si l'organisme visé par l'enquête est passible d'une amende pour ce manquement, selon qui est tenu par la disposition violée ;
  3. apprécier si le manquement a été commis intentionnellement ou par négligence — une faute est une condition de l'amende ;
  4. peser les circonstances aggravantes et atténuantes, étant précisé qu'un manquement mineur appelle plutôt un rappel à l'ordre ;
  5. vérifier que l'amende serait effective, proportionnée et dissuasive.

Le CEPD accompagne le texte de 14 exemples pratiques et rappelle la palette des autres pouvoirs correcteurs : avertissement, rappel à l'ordre, injonction, limitation du traitement, retrait d'une certification[1]. Autrement dit, l'amende n'est pas le réflexe : c'est le dernier maillon d'une chaîne que l'autorité doit justifier.

Un texte, deux statuts : ne pas confondre

Deux documents sont sortis de la même plénière, et ils n'ont pas le même poids. Les lignes directrices sur les amendes sont une version 1 soumise à consultation publique jusqu'au 13 novembre 2026[1] : la méthode indique la direction prise par les autorités, mais elle peut encore bouger. Les lignes directrices sur l'articulation DSA–RGPD, elles, sont adoptées en version finale et ne repassent pas en consultation[1][4].

Conséquence pratique : citez la méthode en cinq étapes comme une orientation solide, pas comme une règle figée. Si votre secteur est concerné, la consultation est aussi une fenêtre — une fédération professionnelle peut y déposer une contribution avant le 13 novembre 2026.

Ce que ça change pour une PME

Le débat se déplace vers la faute. La troisième étape fait de l'intention ou de la négligence une condition de l'amende[1][3]. Pour une PME, cela veut dire que la question posée en contrôle ne sera plus seulement « avez-vous manqué ? » mais « qu'aviez-vous mis en place, et qu'avez-vous fait en le découvrant ? ». Ce qui se défend là-dessus est écrit : un registre des traitements tenu, une politique de conservation datée, un ticket montrant la correction, un échange avec le sous-traitant.

Mineur ne veut pas dire invisible. Un rappel à l'ordre reste une décision d'autorité. Aux Pays-Bas, elle peut même être publiée (voir plus bas). Un client grand compte qui vous audite la trouvera.

Les plafonds ne bougent pas. L'article 83 du RGPD conserve ses deux paliers, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, et jusqu'à 20 millions d'euros ou 4 % selon la disposition violée, le montant le plus élevé étant retenu[6]. La méthode encadre la décision d'infliger, pas le plafond légal.

Les quatre pays : qui décide chez vous

Le CEPD réunit les autorités nationales, mais c'est l'autorité de votre pays qui contrôle et qui sanctionne. Pour les marchés que couvre CyberNovaLabs.io :

PaysAutoritéPoint d'attention propre au pays
FranceCNILA relayé la plénière dès le 23 septembre 2026[3] ; procédure de sanction simplifiée en vigueur pour les dossiers de faible complexité.
BelgiqueAPD / GBA (Autorité de protection des données)Chambre contentieuse compétente pour les mesures correctrices ; la même méthode en cinq étapes a vocation à s'appliquer.
Pays-BasAutoriteit Persoonsgegevens (AP)Depuis le 1er septembre 2026, l'AP publie par principe ses décisions d'exécution — amendes, injonctions sous astreinte, interdictions de traitement[5].
LuxembourgCNPDAutorité compétente pour les responsables de traitement établis au Luxembourg ; même cadre européen.

La bascule néerlandaise mérite une ligne à part. Le nouvel article 21b de l'UAVG, entré en vigueur le 1er septembre 2026, fait de la publication le régime par défaut, selon une logique « ouvert, sauf si »[5]. Une PME belge ou française qui traite des données de clients néerlandais a donc, en plus du risque financier, un risque de visibilité. Si votre activité relève aussi de la directive NIS2, croisez ce point avec nos repères sur NIS2 en Belgique et notre analyse de NIS2 aux Pays-Bas pour le transport et la logistique : ce sont deux régimes distincts, avec deux autorités distinctes, et une seule organisation en face.

Le terrain le plus exposé : la prospection

Dans nos dossiers, les manquements qui remontent le plus souvent en PME ne sont pas des piratages : ce sont des fichiers de prospection sans base légale claire, des droits d'opposition traités en retard, une information des personnes absente au premier contact. Ce sont précisément les cas où la troisième étape se joue — négligence ou processus documenté. Notre guide sur la prospection B2B et le RGPD en France, en Belgique et aux Pays-Bas détaille ce qui est admis pays par pays, et notre page prise de rendez-vous B2B décrit comment nous encadrons ces traitements chez nos clients. Pour l'inventaire technique, notre page cybersécurité liste les contrôles que nous vérifions en premier.

À faire cette semaine
  1. Sortez votre registre des traitements et datez-le. S'il n'a pas été touché depuis douze mois, c'est le premier élément qu'une autorité regardera à l'étape 3.
  2. Prenez vos trois derniers exercices de droits (accès, opposition, effacement) et mesurez le délai réel de réponse. Le RGPD parle d'un mois.
  3. Vérifiez que chaque e-mail de prospection porte un moyen d'opposition qui fonctionne, et testez-le vous-même.
  4. Si vous traitez des données de clients néerlandais, informez votre direction du changement du 1er septembre 2026 : une décision de l'AP est désormais publiable par défaut[5].
  5. Notez le 13 novembre 2026 : c'est la fin de la consultation publique sur les lignes directrices 04/2026[1]. Si votre fédération y contribue, remontez-lui vos cas concrets.

Chez CyberNovaLabs.io

Nous travaillons pour des PME des Pays-Bas, de Belgique, de France et du Luxembourg, et nous voyons la même scène se répéter : les mesures existent, mais rien n'est écrit, donc rien n'est démontrable le jour du contrôle. Notre travail consiste à rendre cette preuve disponible en une heure plutôt qu'en trois semaines — registre à jour, traitement des droits tracé, processus de prospection conforme et mesurable. Si vous voulez savoir où vous en êtes avant que la question vienne d'une autorité, prenez rendez-vous avec nous : nous faisons le point sur vos traitements et nous vous disons, sans détour, ce qui tiendrait et ce qui ne tiendrait pas.

Sources

  1. CEPD — EDPB harmonises fining methodology and adopts final DSA-GDPR guidelines (21/09/2026)
  2. CEPD — Guidelines 04/2026 on the application of the power to impose administrative fines in relation to other corrective powers under the GDPR, adoptées le 17/09/2026
  3. CNIL — Amendes RGPD et interaction avec le règlement sur les services numériques : retour sur la plénière du CEPD du 17 septembre 2026 (23/09/2026)
  4. CEPD — Guidelines 3/2025 on the interplay between the DSA and the GDPR (version finale)
  5. Autoriteit Persoonsgegevens — AP maakt AVG-sancties voortaan verplicht openbaar (01/09/2026)
  6. Règlement (UE) 2016/679 (RGPD), article 83
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous