Il n'a pas fallu longtemps après l'entrée en vigueur du RGPD le 25 mai 2018 pour que de nombreuses entreprises révisent leurs positions et priorités commerciales, suite à leur scepticisme initial envers les sanctions qui devaient être imposées par le nouveau règlement.
La réalité du nombre de sanctions financières appliquées par les institutions européennes aux entreprises après à peine un an d'application du Règlement Général sur la Protection des Données a clairement montré que l'UE accorde une attention particulière au respect de la sécurité des données et des droits à la vie privée de ses citoyens.
L'approche pédagogique de la conformité au RGPD
Les États membres disposent de cellules nationales de protection des données ou d'organes de contrôle indépendants (CRF) chargés de veiller au respect des principes fondamentaux de la protection des données à caractère personnel au niveau national.
Ils peuvent effectuer des vérifications dans les locaux de l'organisation ou en ligne. Les contrôles sont effectués sur la base de programmes annuels, de plaintes reçues ou d'informations parues dans les médias. Pour certains pays où la réglementation en matière de protection des données est historiquement stricte, les principes fondamentaux de la protection des données restent pour la plupart inchangés (sécurité des données, traitement loyal, durée de conservation, etc.) et continuent donc d'être rigoureusement vérifiés par les autorités de protection des données.

D'autre part, les nouvelles obligations et droits découlant du RGPD font l'objet d'enquêtes et de contrôles correctifs qui sont généralement non punitifs. L'objectif est d'aider les organisations à comprendre les enjeux et la mise en œuvre opérationnelle des nouvelles dispositions ainsi que les avantages de la conformité. Au cours des premiers mois d'existence du nouveau cadre juridique européen en matière de vie privée, les autorités nationales de protection de la vie privée ont accompli un travail pédagogique considérable. Éduquer les entreprises et sensibiliser au RGPD dans les différents secteurs d'activité, publier des fiches d'information concrètes sur les droits à la vie privée, ainsi que des guides sur les méthodologies de sécurité ou d'évaluation d'impact.
En Belgique, depuis le 25 mai 2018, l'Autorité de protection des données (APD) a succédé à la Commission de la protection de la vie privée (mieux connue sous le nom de « Commission de la vie privée »).
Quelles sont les dernières sanctions et avertissements en vertu du RGPD ?
À l'exception des cas de violations graves de données ou de mauvaise foi délibérée, les organes nationaux de contrôle de la vie privée alertent, soutiennent et accompagnent plutôt les entreprises vers la conformité au RGPD plutôt que d'imposer des amendes radicales pouvant atteindre 4 % du chiffre d'affaires de l'entreprise.
Ces pouvoirs supplémentaires, tels que l'émission d'avertissements de non-conformité, la réalisation d'audits, l'exigence de mesures correctives spécifiques dans un délai déterminé, l'ordonnance d'effacement des données et la suspension des transferts de données vers un pays tiers, sont facilement accessibles aux autorités de contrôle de la protection des données et complètent le nouvel ensemble de sanctions.

Néanmoins, certains précédents ont déjà battu des records en termes de nombre d'amendes infligées pour violation des principes de protection des données. Parmi les nombreuses plaintes nationales en instance et procédures d'amende, des sanctions ont déjà été imposées. Le tableau suivant fournit une liste non exhaustive, régulièrement mise à jour, des sanctions imposées par les juridictions et autorités nationales européennes contre les organisations non conformes.
Les plus grosses amendes RGPD de 2023
Date | Entreprise | Pays | Info | Sanction | APD UE |
|---|---|---|---|---|---|
22/05 | Meta | Mauvaise gestion du transfert de données personnelles entre l'UE et les États-Unis. | 1,2 milliard € | ||
04/01 | Meta | Modifie la base juridique de leur traitement des données, passant du consentement à l'exécution d'un contrat. | 390.000.000€ | ||
01/09 | TikTok | La manière dont TikTok a traité les informations personnelles des enfants de moins de 13 ans. | 345.000.000€ | ||
15/06 | Criteo | N'a pas veillé à ce que les personnes concernées aient donné leur consentement exprès pour le traitement de leurs données. | 40.000.000 € | ||
04/04 | TikTok | Collecte de données personnelles d'enfants sans le consentement de leurs parents | 14.500.000 € |
Les plus grosses amendes RGPD de 2022
Date | Entreprise | Pays | Info | Sanction | APD UE |
|---|---|---|---|---|---|
28/07 | Violation des règles relatives au traitement des données des enfants sans base juridique | 405.000.000€ | |||
19/01 | Enel Energia | Utilisation illicite des données des clients | 26.500.000€ | ||
10/02 | Clearview AI | A traité des données personnelles, y compris des informations biométriques et de géolocalisation, sans base juridique appropriée | 20.000.000€ | ||
13/07 | Meta Platforms Ireland Limited | Meta n'a pas mis en œuvre des mesures techniques et organisationnelles adéquates pour démontrer les mesures qu'elle avait en place pour protéger les données des utilisateurs | 17.000.000 € | ||
18/05 | Google LLC | Google transférait illicitement des données collectées auprès de citoyens de l'UE au Lumen Project, un projet de recherche basé aux États-Unis, sans obtenir le consentement nécessaire. | 10.000.000 € |
Les plus grosses amendes RGPD de 2021
Date | Entreprise | Pays | Info | Sanction | APD UE |
|---|---|---|---|---|---|
16/07 | Amazon | Non-conformité aux pratiques publicitaires et au consentement libre. La plus grande amende RGPD à ce jour | 746.000.000€ | Autorité de contrôle luxembourgeoise de la protection des données | |
20/08 | Multiples plaintes d'utilisateurs et de non-utilisateurs concernant diverses violations de transparence | 225.000.000€ | |||
08/01 | notebooksbilliger.de | Vidéosurveillance non conforme des employés pendant 2 ans | 10.400.000€ | Commissaire d'État à la protection des données de Basse-Saxe | |
28/09 | Poste autrichienne | Défaut de permettre aux individus de faire des demandes concernant leurs données personnelles par courriel | 9.500.000 € | ||
12/03 | Vodafone Espagne | Des transferts internationaux de données ont été effectués sans tenir compte des exigences du RGPD et des clients ont été contactés sans leur consentement | 8.150.000 € |
Les plus grosses amendes RGPD de 2020
Date | Entreprise | Pays | Info | Sanction | APD UE |
|---|---|---|---|---|---|
05/10 | H&M | La surveillance illégale de ses employés qui ont été filmés lors de réunions spéciales accessibles à plus de 50 managers | 35.300.00€ | Commissaire de Hambourg à la protection des données et à la liberté d'information | |
01/02 | Tim Spa | Des centaines de milliers de communications non sollicitées envers des clients qui étaient inscrits pour ne recevoir aucun type de marketing | 27.800.000 € | ||
16/10 | British Airways | Le défaut de mise en œuvre de mesures de sécurité adéquates pour la protection des données personnelles de 400.000 clients | 22.000.000 € | ||
30/10 | Marriott International Inc. | Le défaut de protection de 339 millions de dossiers clients dans le monde en raison d'une cyberattaque en 2014 qui est restée non détectée jusqu'en 2018 | 20.000.000 € | ||
14/07 | Wind Tre | Marketing non sollicité envers des clients qui n'avaient pas la possibilité de se désinscrire du service | 16.700.000 € |
Les plus grosses amendes RGPD de 2019
Date | Entreprise | Pays | Info | Sanction | APD UE |
|---|---|---|---|---|---|
21/01 | Manque de transparence des informations four |






