Le RGPD n'est pas une réglementation sans dents. Depuis son entrée en vigueur le 25 mai 2018, les autorités de protection des données à travers l'Europe ont infligé des amendes totalisant bien plus de 5 milliards d'euros. Pour toute entreprise qui collecte des données personnelles, c'est-à-dire, en pratique, la quasi-totalité des sites web, comprendre comment et pourquoi ces sanctions sont prononcées est essentiel. Dans ce panorama complet, nous examinons les plus grandes affaires, identifions les violations les plus fréquentes, détaillons le mode de calcul des amendes et proposons des mesures concrètes pour rester du bon côté de la loi.

Comment fonctionne l'application du RGPD

Chaque État membre de l'UE dispose d'une autorité nationale de protection des données (APD) chargée d'instruire les plaintes, de mener des contrôles et, si nécessaire, d'imposer des sanctions. En Irlande, il s'agit de la Data Protection Commission (DPC) ; en France, de la Commission nationale de l'informatique et des libertés (CNIL) ; en Allemagne, d'une mosaïque d'autorités fédérales et régionales ; et ainsi de suite. Le règlement a également institué le Comité européen de la protection des données (CEPD), qui coordonne les affaires transfrontalières et veille à une application cohérente des règles.

Tout particulier peut déposer une plainte auprès de son APD nationale, et des associations telles que noyb (dirigée par le militant de la vie privée Max Schrems) ont déposé des centaines de plaintes stratégiques qui ont déclenché certaines des actions coercitives les plus importantes à ce jour. Les APD peuvent également ouvrir des enquêtes de leur propre initiative, par exemple à la suite d'une notification de violation de données ou d'articles de presse sur les pratiques d'une entreprise.

Un barème de sanctions à deux niveaux

L'article 83 du RGPD établit deux niveaux d'amendes administratives :

  • Niveau inférieur : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu). Ce niveau s'applique aux violations des obligations incombant aux responsables de traitement et sous-traitants, aux organismes de certification et aux organismes de contrôle.
  • Niveau supérieur : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (le montant le plus élevé étant retenu). Ce niveau s'applique aux violations des principes de base du traitement, des conditions du consentement, des droits des personnes concernées et des règles relatives aux transferts internationaux de données.

Il est important de noter qu'il s'agit de montants maximaux. En pratique, les APD prennent en compte de nombreux facteurs pour calculer l'amende réelle, notamment la nature, la gravité et la durée de l'infraction, son caractère intentionnel ou négligent, les mesures prises par l'entreprise pour atténuer le préjudice, son degré de coopération et ses antécédents en matière de conformité.

Les plus grandes amendes de l'histoire du RGPD

Plusieurs décisions marquantes se distinguent, tant par le montant de la sanction que par le précédent qu'elles créent :

Meta (Facebook) : 1,2 milliard d'euros (mai 2023)
La DPC irlandaise a infligé cette amende record pour transfert des données personnelles d'utilisateurs européens vers les États-Unis sans garanties adéquates, à la suite de l'invalidation du Privacy Shield UE-États-Unis par la Cour de justice de l'UE dans l'arrêt Schrems II (juillet 2020). Meta a également reçu l'ordre de suspendre les transferts transatlantiques de données, une décision qui a fait grand bruit dans l'industrie technologique et a finalement accéléré les négociations sur le Data Privacy Framework UE-États-Unis.

Amazon : 746 millions d'euros (juillet 2021)
La Commission nationale pour la protection des données (CNPD) du Luxembourg a sanctionné Amazon pour traitement de données personnelles à des fins de publicité ciblée sans consentement valable. L'affaire a été déclenchée par une plainte collective coordonnée par l'association française La Quadrature du Net. Amazon a fait appel, mais l'amende a démontré que même les plus grandes entreprises mondiales ne sont pas au-dessus du RGPD.

WhatsApp : 225 millions d'euros (septembre 2021)
La DPC irlandaise a sanctionné WhatsApp pour défaut d'information transparente des utilisateurs et non-utilisateurs sur le traitement de leurs données. L'amende initialement proposée était nettement inférieure, mais le mécanisme de résolution des litiges du CEPD a contraint l'Irlande à revoir le montant à la hausse, illustrant l'influence croissante du Comité sur les sanctions.

Google : 150 millions d'euros (décembre 2021)
La CNIL française a sanctionné Google pour avoir rendu excessivement difficile le refus des cookies sur google.fr et youtube.com. Alors qu'accepter les cookies ne nécessitait qu'un seul clic, les refuser impliquait de naviguer à travers plusieurs écrans : un exemple classique de "dark pattern". Facebook (devenu Meta) a reçu une amende de 60 millions d'euros dans la même décision pour une pratique identique.

H&M : 35,3 millions d'euros (octobre 2020)
Le commissaire à la protection des données de Hambourg a sanctionné le centre de services d'H&M à Nuremberg pour surveillance excessive des employés. Des managers avaient enregistré des informations sur l'état de santé, les problèmes familiaux et les convictions religieuses des employés à la suite d'entretiens de "retour au travail", et stockaient ces données sur un lecteur partagé accessible à des dizaines de managers.

Les amendes spécifiquement liées aux cookies et au consentement

Une part croissante des actions coercitives porte précisément sur la manière dont les sites web collectent (ou omettent de collecter) le consentement aux cookies. Parmi les affaires les plus notables :

  • Google France : 150 millions d'euros (2021) pour dark patterns dans la bannière cookies, comme décrit ci-dessus.
  • Meta/Facebook France : 60 millions d'euros (2021) pour la même approche de dark pattern sur facebook.com.
  • Microsoft Irlande : 60 millions d'euros (2022) pour information insuffisante sur les cookies publicitaires sur bing.com et pour dépôt de cookies sans consentement préalable.
  • TikTok France : 5 millions d'euros (2023) pour une bannière cookies trompeuse ne proposant pas de moyen simple de refuser les cookies et pour information insuffisante des utilisateurs sur les finalités des cookies.
  • Criteo : 40 millions d'euros (2023) pour traitement de données personnelles à des fins publicitaires sans pouvoir démontrer l'obtention d'un consentement valable de la part des sites partenaires.

La tendance est claire : les régulateurs portent une attention particulière à l'expérience utilisateur des bannières cookies. Si votre bouton de refus est caché, si vous utilisez un langage confus, ou si des cookies se déclenchent avant le recueil du consentement, vous êtes exposé à un risque.

Selon les données d'application du RGPD, l'amende moyenne pour une violation en 2024 dépassait 2,5 millions d'euros, et la tendance est à la hausse. Les régulateurs se montrent de plus en plus fermes, pas moins.

Tendances en matière d'application : ce sur quoi les APD se concentrent

Au-delà des amendes record qui font les gros titres, plusieurs tendances façonnent le paysage de l'application du RGPD :

  • Campagnes de contrôle des cookies : les APD françaises, italiennes, espagnoles et nordiques ont mené des audits coordonnés, vérifiant la conformité des bannières cookies de centaines de sites en une seule opération.
  • Coopération transfrontalière : le mécanisme de "guichet unique" du CEPD arrive à maturité, avec un nombre croissant de décisions contraignantes obligeant les autorités chefs de file à revoir les amendes proposées à la hausse.
  • Sanctions des PME : alors que les premières actions ciblaient les géants de la tech, les APD s'intéressent de plus en plus aux petites et moyennes entreprises. En 2024, l'AEPD espagnole a infligé des centaines d'amendes à des PME, certaines aussi faibles que 1 000 euros, preuve qu'aucune organisation n'est trop petite pour être sanctionnée.
  • Validité du consentement : les autorités examinent minutieusement si le consentement est véritablement "libre, spécifique, éclairé et univoque", comme l'exige l'article 7 du RGPD. Cases précochées, consentements groupés et approches "à prendre ou à laisser" sont tous remis en question.
  • Transferts internationaux de données : après Schrems II, les transferts vers des pays tiers restent sous étroite surveillance malgré l'adoption du nouveau Data Privacy Framework UE-États-Unis en juillet 2023.

La situation en République tchèque

L'Office tchèque de protection des données personnelles (UOOU) s'est historiquement montré moins offensif que ses homologues d'Europe occidentale, mais l'application se durcit :

  • L'amende UOOU la plus élevée à ce jour s'élève à 6 millions de couronnes tchèques (environ 240 000 euros).
  • Les amendes typiques pour des violations liées aux cookies vont de 50 000 à 500 000 couronnes tchèques.
  • L'UOOU a multiplié les contrôles ciblant les sites d'e-commerce et les services web, en portant une attention particulière aux pratiques de consentement aux cookies et à l'exhaustivité des politiques de confidentialité.
  • En 2024, l'UOOU a publié des lignes directrices actualisées sur les cookie walls et le modèle "payer ou consentir", signe d'une approche plus nuancée du recueil du consentement.

Bien que les amendes tchèques puissent sembler modestes comparées à celles infligées en France ou en Irlande, elles peuvent tout de même représenter une charge importante pour les petites entreprises, et l'atteinte à la réputation liée à une sanction publique peut s'avérer bien plus coûteuse que l'amende elle-même.

Leçons tirées du terrain : ce qui dysfonctionne

L'examen des décisions rendues révèle un ensemble d'erreurs récurrentes :

1. Absence totale de bannière cookies. Certains sites web, notamment les plus anciens ou négligés, n'ont tout simplement aucun mécanisme de consentement. Aux yeux d'un régulateur, il s'agit de la violation la plus élémentaire et la plus facile à éviter.

2. Cases de consentement précochées. La Cour de justice de l'UE a confirmé dans l'affaire Planet49 (C-673/17, octobre 2019) que les cases précochées ne constituent pas un consentement valable. Malgré cette décision claire, de nombreux sites acceptent encore tous les cookies par défaut.

3. Aucun véritable choix de refuser. Si votre bannière cookies affiche un gros bouton coloré "Tout accepter" alors que l'option de refus n'est qu'un petit lien texte enfoui dans un sous-menu, les régulateurs y verront un dark pattern.

4. Des cookies déclenchés avant le consentement. Les audits techniques révèlent fréquemment que des scripts de suivi se chargent dès l'ouverture de la page, avant même que l'utilisateur ait eu la possibilité d'interagir avec la bannière cookies. Il s'agit d'une violation manifeste de l'exigence de consentement.

5. Information vague ou incomplète. Les utilisateurs doivent être informés des cookies utilisés, de leurs finalités, de qui les utilise et pour combien de temps. Une bannière cookies qui se contente d'afficher "Nous utilisons des cookies pour améliorer votre expérience" n'est pas suffisante.

6. Aucun moyen de retirer son consentement. L'article 7(3) du RGPD exige que retirer son consentement soit aussi simple que de l'accorder. Si les utilisateurs peuvent accepter les cookies en un clic mais doivent naviguer en profondeur dans vos paramètres pour changer d'avis, vous avez un problème.

Comment les amendes sont calculées en pratique

Les APD ne choisissent pas un montant au hasard. L'article 83(2) du RGPD énumère dix critères à prendre en compte :

  • La nature, la gravité et la durée de l'infraction
  • Le caractère intentionnel ou négligent de la violation
  • Les mesures prises pour atténuer le préjudice subi par les personnes concernées
  • Le degré de responsabilité, compte tenu des mesures techniques et organisationnelles en place
  • Les infractions antérieures éventuelles
  • Le degré de coopération avec l'autorité de contrôle
  • Les catégories de données personnelles concernées
  • La manière dont l'autorité de contrôle a eu connaissance de l'infraction (auto-signalement ou plainte)
  • Le respect des mesures précédemment ordonnées
  • Tout autre facteur aggravant ou atténuant, tel que les bénéfices financiers tirés de la violation

En 2023, le CEPD a publié des lignes directrices contraignantes sur le calcul des amendes (Lignes directrices 04/2022), établissant une méthodologie en cinq étapes. Dans un premier temps, l'APD identifie les opérations de traitement en cause et le plafond d'amende applicable. Elle évalue ensuite la gravité de la violation, retient le chiffre d'affaires comme point de départ et prend en compte les facteurs aggravants et atténuants. Enfin, elle vérifie que l'amende résultante est effective, proportionnée et dissuasive, et qu'elle ne dépasse pas le maximum légal.

Au-delà des amendes : d'autres conséquences

Les sanctions financières ne constituent qu'une partie du tableau. Les APD peuvent également :

  • Ordonner l'arrêt du traitement des données : ce qui revient à paralyser des pans entiers de votre activité.
  • Exiger des changements dans vos pratiques : souvent avec un délai serré et des contrôles de suivi.
  • Prononcer des blâmes publics : publiés sur le site de l'APD et repris par les médias.
  • Suspendre les transferts de données : comme cela s'est produit pour les flux transatlantiques de Meta.

Pour de nombreuses entreprises, l'impact réputationnel d'une sanction publique est plus dommageable que l'amende elle-même. Les clients perdent confiance, les partenaires reconsidèrent leurs relations, et les prospects se tournent vers des concurrents capables de démontrer leur conformité.

Comment éviter une amende : une liste de contrôle pratique

La bonne nouvelle est que la plupart des amendes RGPD résultent d'erreurs évitables. Voici ce que vous devez faire :

  • Mettre en place une bannière cookies conforme qui fournit une information claire, un moyen simple d'accepter ou de refuser, et qui ne charge aucun cookie non essentiel avant l'obtention du consentement.
  • Auditer régulièrement vos cookies : de nouveaux scripts et intégrations tierces peuvent introduire des cookies dont vous n'avez pas connaissance.
  • Conserver un registre des consentements : le RGPD exige que vous puissiez démontrer que le consentement a bien été obtenu. Une CMP conforme enregistre les consentements horodatés.
  • Faciliter le retrait du consentement : les utilisateurs doivent pouvoir modifier leurs préférences cookies à tout moment, avec la même facilité qu'en donnant leur consentement.
  • Revoir votre politique de confidentialité : assurez-vous qu'elle est à jour, rédigée dans un langage clair et qu'elle couvre l'ensemble des activités de traitement.
  • Former votre équipe : la conformité RGPD n'est pas qu'une question technique. Toute personne manipulant des données personnelles doit en connaître les bases.
  • Répondre rapidement aux demandes des personnes concernées : les demandes d'accès, de suppression et de portabilité sont soumises à des délais stricts (généralement 30 jours).

Avec Consentio, vous avez la certitude que votre bannière cookies répond à toutes les exigences actuelles. Notre plateforme bloque automatiquement les cookies non essentiels tant que le consentement n'est pas donné, conserve un registre des consentements, offre aux utilisateurs un moyen simple de modifier leurs préférences et suit l'évolution de la réglementation, pour que vous n'ayez pas à le faire.