Cadre des amendes : comment sont-elles calculees ?
Le RGPD prevoit deux niveaux d'amendes (Art. 83) :
- Niveau 1 (Art. 83, par. 4) : jusqu'a 10 millions d'euros ou 2% du chiffre d'affaires mondial — pour les violations des Art. 25, 30, 32, 33-34
- Niveau 2 (Art. 83, par. 5) : jusqu'a 20 millions d'euros ou 4% du chiffre d'affaires mondial — pour les violations des principes (Art. 5), base juridique (Art. 6), consentement (Art. 7), droits (Art. 12-22) et transferts (Art. 44-49)
Plus grandes amendes europeennes
Transfert illicite pour la publicite — 1,2 milliard EUR (2023)
Une grande entreprise technologique a ete sanctionnee pour le transfert de donnees d'utilisateurs europeens vers les USA sans garanties adequates. La plus grande amende RGPD a ce jour.
Base juridique insuffisante pour la publicite personnalisee — 390 millions EUR (2023)
Une plateforme de medias sociaux a ete sanctionnee pour avoir utilise la necessite contractuelle comme base juridique pour la publicite personnalisee.
Manque de transparence et de consentement — 746 millions EUR (2021)
Une grande entreprise de commerce en ligne a ete sanctionnee pour des cookies sans consentement valide et une transparence insuffisante.
Profilage illicite de mineurs — 345 millions EUR (2023)
Une plateforme de medias sociaux a ete sanctionnee pour des comptes de mineurs publics par defaut et une protection insuffisante des enfants.
Amendes neerlandaises (Autoriteit Persoonsgegevens)
Securite inadequate — 440 000 EUR (2022)
Un etablissement de sante a ete sanctionne pour la securite inadequate de dossiers medicaux : acces inutile du personnel et absence de journalisation.
Absence d'accord de traitement — 525 000 EUR (2022)
Une organisation a ete sanctionnee pour l'absence systematique d'accords avec les sous-traitants accedant aux donnees clients.
Notification tardive de violation — 290 000 EUR (2023)
Une entreprise a signale une violation apres trois mois au lieu de 72 heures.
Traitement illicite de numeros d'identification — 3,7 millions EUR (2021)
Un organisme public a traite des numeros d'identification sans base juridique pour des finalites non autorisees.
Amendes belges (Autorite de protection des donnees)
Cookies sans consentement valide — 250 000 EUR (2022)
Un exploitant de site web a ete sanctionne pour des cookies de suivi avant obtention du consentement. Les choix de la banniere n'etaient pas presentes de maniere equivalente.
Securite inadequate apres violation — 100 000 EUR (2023)
Apres une violation, l'organisation n'avait pas de chiffrement ni d'audits de securite reguliers. L'Art. 32 est une obligation continue.
Refus du droit a l'effacement — 50 000 EUR (2023)
Une organisation a refuse une demande d'effacement sans demontrer l'application d'une exception de l'Art. 17, par. 3.
Declaration de confidentialite incomplete — 75 000 EUR (2022)
La declaration de confidentialite etait incomplete : destinataires non precises, durees de conservation absentes, bases juridiques floues.
Comment eviter une amende RGPD ?
- Concluez des accords avec tous les tiers traitant des donnees personnelles (Art. 28)
- Tenez un registre des traitements a jour (Art. 30)
- Implementez une securite adequate et evaluez-la regulierement (Art. 32)
- Signalez les violations dans les 72 heures et documentez chaque incident (Art. 33-34)
- Documentez les transferts hors EEE avec CCT, EIT et mesures supplementaires (Art. 44-49)
- Respectez les droits des personnes concernees (Art. 12-22)
- Realisez des AIPD pour les traitements a haut risque (Art. 35)
- Formez le personnel a la sensibilisation a la vie privee