Amendes RGPD : l'EDPB encadre le choix entre l'amende et les autres mesures correctrices
Le 17 septembre 2026, l'EDPB a adopté des lignes directrices qui ne portent pas sur le montant d'une amende, mais sur la question qui vient avant : faut-il en infliger une ? Annoncé le 21 septembre depuis Bruxelles, le texte numéroté 04/2026 décrit une méthodologie en cinq étapes à l'usage des autorités de contrôle, et l'accompagne de 14 exemples pratiques. Il est ouvert à consultation publique jusqu'au 13 novembre 2026.
Ce que l'EDPB a adopté
La plénière a produit deux textes distincts. Le premier, les lignes directrices 04/2026 « on the application of the power to impose administrative fines in relation to other corrective powers under the GDPR », est une version 1.0 adoptée le 17 septembre et soumise à consultation publique du 21 septembre au 13 novembre 2026, 23 h 59 CET. Ce n'est donc pas un texte définitif : sa rédaction peut encore changer.
Le second est la version finale des lignes directrices sur l'articulation entre le DSA et le RGPD, adoptée après consultation publique. L'EDPB précise qu'elle doit encore passer les vérifications linguistiques avant publication, et ne donne aucune date : le document sera mis en ligne « soon ». Pour un DPO qui planifie, l'absence de date est en soi une information.
« Les nouvelles lignes directrices de l'EDPB sont une étape majeure pour aligner davantage la manière dont les autorités de protection des données décident si une amende administrative doit être infligée, seule ou aux côtés d'autres mesures correctrices », déclare Jelena Virant Burnik, vice-présidente de l'EDPB.
Pourquoi c'est important
Jusqu'ici, le corpus européen sur les amendes répondait surtout à la question « combien ». Les lignes directrices 04/2022 sur le calcul des amendes administratives fixent la méthode de détermination du montant ; les 04/2026 se placent en amont et traitent le choix de l'instrument. L'EDPB indique qu'elles remplacent les lignes directrices du G29 sur l'application et la fixation des amendes au sens du règlement 2016/679, et qu'elles complètent celles de 2022.
Le texte commence par un panorama des pouvoirs correcteurs de l'article 58, paragraphe 2, du RGPD : avertissements, rappels à l'ordre, injonctions, limitations y compris interdictions, et retrait de certification. C'est cette palette entière, et pas seulement l'amende, que l'autorité est censée considérer.
La quatrième étape de la méthodologie s'appuie ensuite sur les critères de l'article 83, paragraphe 2, repris un à un, du point a) au point k). Elle sert à trancher une seule question : le manquement est-il mineur ? S'il l'est, l'EDPB prévoit qu'il n'y aura généralement pas d'amende et qu'un rappel à l'ordre pourra lui être substitué. S'il ne l'est pas, le texte pose une présomption forte en faveur de l'amende. Une annexe récapitule la méthodologie, et une section entière est consacrée aux exemples de manquements mineurs.
Le mouvement est cohérent avec la trajectoire de l'institution : son rapport annuel 2025 annonçait moins de production normative et plus de dialogue avec les acteurs régulés. Il arrive dans une période d'activité soutenue des autorités nationales, dont témoignent les bilans de sanctions de la CNIL.
Ce que ça change pour les organisations
- La qualification « mineur » devient le point de bascule. Les arguments qu'un DPO prépare en réponse à un contrôle gagnent à être rangés selon les points a) à k) de l'article 83, paragraphe 2, puisque c'est la grille que l'autorité est invitée à suivre.
- La culpabilité est une condition, pas un facteur. La troisième étape vérifie que le manquement a été commis intentionnellement ou par négligence : l'EDPB en fait une condition de l'amende, à instruire séparément des circonstances aggravantes.
- Responsable ou sous-traitant, la réponse vient du texte enfreint. La deuxième étape fait dépendre l'imputabilité de la question de savoir qui est tenu par la disposition violée. Une cartographie à jour des obligations respectives, article par article, vaut mieux qu'un raisonnement général sur les rôles.
- La coopération et les antécédents sont instruits pour eux-mêmes. Les points e), f) et h) de l'article 83, paragraphe 2, ont chacun leur sous-section : les manquements antérieurs, le degré de coopération, et la manière dont l'autorité a eu connaissance du manquement. Le point i), consacré au respect des mesures déjà ordonnées, en a une aussi : la traçabilité des actions correctives compte.
- La consultation est ouverte. Le formulaire de l'EDPB prévoit explicitement la catégorie « DPO/Professional Association ». Les commentaires sont reçus jusqu'au 13 novembre 2026 et seront publiés.
Ce que Leto en pense
Ce texte est utile parce qu'il déplace le débat. La discussion sur les sanctions se concentre volontiers sur les montants ; l'EDPB rappelle que l'amende n'est que l'une des six catégories de mesures que le texte recense, et que le choix entre elles obéit à une méthode. Pour un DPO d'ETI, la conséquence pratique est immédiate : ce qui se prépare en amont d'un contrôle, ce ne sont pas des arguments sur le quantum, mais des éléments de preuve qui alimentent chacun des critères de l'article 83, paragraphe 2. Encore faut-il que le registre, les analyses d'impact et l'historique des actions correctives soient consultables sans un mois de fouille. C'est le travail que Leto outille au quotidien, et il se regarde en démonstration plus vite qu'il ne se décrit.
Une réserve, enfin. Le texte est un projet : sa rédaction peut encore bouger d'ici à la fin de la consultation. Le lire maintenant sert à anticiper, pas à conclure.
Sources
- EDPB, « EDPB harmonises fining methodology and adopts final DSA-GDPR guidelines », 21 septembre 2026
- EDPB, « Guidelines 04/2026 on the application of the power to impose administrative fines in relation to other corrective powers under the GDPR », version 1.0, adoptées le 17 septembre 2026
- EDPB, consultation publique sur les lignes directrices 04/2026, du 21 septembre au 13 novembre 2026
- EDPB, « Guidelines 04/2022 on the calculation of administrative fines under the GDPR »

