GDPRData SecurityData breachFinancial SanctionsComplianceFinancial firmsPrivacyPersonal DataEuropean CommissionEU

Mise à jour sur la confidentialité RGPD : Amendes, pénalités et sanctions récentes

Explorez la liste des mesures d'exécution, amendes et sanctions liées au RGPD à l'encontre des entreprises, institutions et organisations, regroupées par pays et par montant pécuniaire.

Oscar Canario da Cunha19 février 20195 min de lecture31,100

Il n'a pas fallu longtemps après l'entrée en vigueur du RGPD le 25 mai 2018 pour que de nombreuses entreprises révisent leurs positions et priorités commerciales, suite à leur scepticisme initial envers les sanctions qui devaient être imposées par le nouveau règlement.

La réalité du nombre de sanctions financières appliquées par les institutions européennes aux entreprises après à peine un an d'application du Règlement Général sur la Protection des Données a clairement montré que l'UE accorde une attention particulière au respect de la sécurité des données et des droits à la vie privée de ses citoyens.

L'approche pédagogique de la conformité au RGPD

Les États membres disposent de cellules nationales de protection des données ou d'organes de contrôle indépendants (CRF) chargés de veiller au respect des principes fondamentaux de la protection des données à caractère personnel au niveau national.

Ils peuvent effectuer des vérifications dans les locaux de l'organisation ou en ligne. Les contrôles sont effectués sur la base de programmes annuels, de plaintes reçues ou d'informations parues dans les médias. Pour certains pays où la réglementation en matière de protection des données est historiquement stricte, les principes fondamentaux de la protection des données restent pour la plupart inchangés (sécurité des données, traitement loyal, durée de conservation, etc.) et continuent donc d'être rigoureusement vérifiés par les autorités de protection des données.

RGPD

D'autre part, les nouvelles obligations et droits découlant du RGPD font l'objet d'enquêtes et de contrôles correctifs qui sont généralement non punitifs. L'objectif est d'aider les organisations à comprendre les enjeux et la mise en œuvre opérationnelle des nouvelles dispositions ainsi que les avantages de la conformité. Au cours des premiers mois d'existence du nouveau cadre juridique européen en matière de vie privée, les autorités nationales de protection de la vie privée ont accompli un travail pédagogique considérable. Éduquer les entreprises et sensibiliser au RGPD dans les différents secteurs d'activité, publier des fiches d'information concrètes sur les droits à la vie privée, ainsi que des guides sur les méthodologies de sécurité ou d'évaluation d'impact.

En Belgique, depuis le 25 mai 2018, l'Autorité de protection des données (APD) a succédé à la Commission de la protection de la vie privée (mieux connue sous le nom de « Commission de la vie privée »).

Quelles sont les dernières sanctions et avertissements en vertu du RGPD ?

À l'exception des cas de violations graves de données ou de mauvaise foi délibérée, les organes nationaux de contrôle de la vie privée alertent, soutiennent et accompagnent plutôt les entreprises vers la conformité au RGPD plutôt que d'imposer des amendes radicales pouvant atteindre 4 % du chiffre d'affaires de l'entreprise.



Ces pouvoirs supplémentaires, tels que l'émission d'avertissements de non-conformité, la réalisation d'audits, l'exigence de mesures correctives spécifiques dans un délai déterminé, l'ordonnance d'effacement des données et la suspension des transferts de données vers un pays tiers, sont facilement accessibles aux autorités de contrôle de la protection des données et complètent le nouvel ensemble de sanctions.

RGPD2

Néanmoins, certains précédents ont déjà battu des records en termes de nombre d'amendes infligées pour violation des principes de protection des données. Parmi les nombreuses plaintes nationales en instance et procédures d'amende, des sanctions ont déjà été imposées. Le tableau suivant fournit une liste non exhaustive, régulièrement mise à jour, des sanctions imposées par les juridictions et autorités nationales européennes contre les organisations non conformes.

Les plus grosses amendes RGPD de 2023

Date

Entreprise

Pays

Info

Sanction

APD UE

22/05

Meta

Irlande

Mauvaise gestion du transfert de données personnelles entre l'UE et les États-Unis.

1,2 milliard €

Commission irlandaise de protection des données

04/01

Meta

Irlande

Modifie la base juridique de leur traitement des données, passant du consentement à l'exécution d'un contrat.

390.000.000€

Commission irlandaise de protection des données

01/09

TikTok

Irlande

La manière dont TikTok a traité les informations personnelles des enfants de moins de 13 ans.

345.000.000€

Commission irlandaise de protection des données

15/06

Criteo

France

N'a pas veillé à ce que les personnes concernées aient donné leur consentement exprès pour le traitement de leurs données.

40.000.000 €

CNIL

04/04

TikTok

Royaume-Uni

Collecte de données personnelles d'enfants sans le consentement de leurs parents

14.500.000 €

Bureau du Commissaire à l'information (ICO)

Les plus grosses amendes RGPD de 2022

Date

Entreprise

Pays

Info

Sanction

APD UE

28/07

Instagram

Irlande

Violation des règles relatives au traitement des données des enfants sans base juridique

405.000.000€

Commission irlandaise de protection des données

19/01

Enel Energia

Italie

Utilisation illicite des données des clients

26.500.000€

Garante italien pour la protection des données personnelles

10/02

Clearview AI

Italie

A traité des données personnelles, y compris des informations biométriques et de géolocalisation, sans base juridique appropriée

20.000.000€

Garante italien pour la protection des données personnelles

13/07

Meta Platforms Ireland Limited

Irlande

Meta n'a pas mis en œuvre des mesures techniques et organisationnelles adéquates pour démontrer les mesures qu'elle avait en place pour protéger les données des utilisateurs

17.000.000 €

Commission irlandaise de protection des données

18/05

Google LLC

Espagne

Google transférait illicitement des données collectées auprès de citoyens de l'UE au Lumen Project, un projet de recherche basé aux États-Unis, sans obtenir le consentement nécessaire.

10.000.000 €

Agence espagnole de protection des données (AEPD)

Les plus grosses amendes RGPD de 2021

Date

Entreprise

Pays

Info

Sanction

APD UE

16/07

Amazon

Luxembourg

Non-conformité aux pratiques publicitaires et au consentement libre. La plus grande amende RGPD à ce jour

746.000.000€

Autorité de contrôle luxembourgeoise de la protection des données

20/08

WhatsApp

Irlande

Multiples plaintes d'utilisateurs et de non-utilisateurs concernant diverses violations de transparence

225.000.000€

Commission irlandaise de protection des données (DPC)

08/01

notebooksbilliger.de

Allemagne

Vidéosurveillance non conforme des employés pendant 2 ans

10.400.000€

Commissaire d'État à la protection des données de Basse-Saxe

28/09

Poste autrichienne

Autriche

Défaut de permettre aux individus de faire des demandes concernant leurs données personnelles par courriel

9.500.000 €

Autorité autrichienne de protection des données (DSB)

12/03

Vodafone Espagne

Espagne

Des transferts internationaux de données ont été effectués sans tenir compte des exigences du RGPD et des clients ont été contactés sans leur consentement

8.150.000 €

Agence espagnole de protection des données (AEPD)

Les plus grosses amendes RGPD de 2020

Date

Entreprise

Pays

Info

Sanction

APD UE

05/10

H&M

Allemagne

La surveillance illégale de ses employés qui ont été filmés lors de réunions spéciales accessibles à plus de 50 managers

35.300.00€

Commissaire de Hambourg à la protection des données et à la liberté d'information

01/02

Tim Spa

Italie

Des centaines de milliers de communications non sollicitées envers des clients qui étaient inscrits pour ne recevoir aucun type de marketing

27.800.000 €

Garante italien de la vie privée

16/10

British Airways

Grande-Bretagne

Le défaut de mise en œuvre de mesures de sécurité adéquates pour la protection des données personnelles de 400.000 clients

22.000.000 €

Bureau du Commissaire à l'information (ICO)

30/10

Marriott International Inc.

Grande-Bretagne

Le défaut de protection de 339 millions de dossiers clients dans le monde en raison d'une cyberattaque en 2014 qui est restée non détectée jusqu'en 2018

20.000.000 €

Bureau du Commissaire à l'information (ICO)

14/07

Wind Tre

Italie

Marketing non sollicité envers des clients qui n'avaient pas la possibilité de se désinscrire du service

16.700.000 €

Garante italien de la vie privée

Les plus grosses amendes RGPD de 2019

Date

Entreprise

Pays

Info

Sanction

APD UE

21/01

Google

France

Manque de transparence des informations four

Notre offre vous intéresse ? Ne partez pas encore !

Si vous souhaitez en savoir plus sur nos Services de conseil en conformité réglementaire

Parcourez notre journal pour découvrir d'autres actualités et articles réglementaires

Oscar

Rédigé par

Oscar Canario da Cunha

Consultant chez Pideeco — accompagne les institutions financières en matière d'AML, KYC et transformation réglementaire.

Cet article sur GDPR vous a été utile ?

Nos spécialistes sont prêts à vous aider à relever vos défis en matière de conformité et de gestion des risques.