Version en vigueur
Entrée en vigueur : 24 mai 2016

1.   Chaque autorité de contrôle veille à ce que les amendes administratives imposées en vertu du présent article pour des violations du présent règlement visées aux paragraphes 4, 5 et 6 soient, dans chaque cas, effectives, proportionnées et dissuasives.

2.   Selon les caractéristiques propres à chaque cas, les amendes administratives sont imposées en complément ou à la place des mesures visées à l'article 58, paragraphe 2, points a) à h), et j). Pour décider s'il y a lieu d'imposer une amende administrative et pour décider du montant de l'amende administrative, il est dûment tenu compte, dans chaque cas d'espèce, des éléments suivants:

a)

la nature, la gravité et la durée de la violation, compte tenu de la nature, de la portée ou de la finalité du traitement concerné, ainsi que du nombre de personnes concernées affectées et le niveau de dommage qu'elles ont subi;

b)

le fait que la violation a été commise délibérément ou par négligence;

c)

toute mesure prise par le responsable du traitement ou le sous-traitant pour atténuer le dommage subi par les personnes concernées;

d)

le degré de responsabilité du responsable du traitement ou du sous-traitant, compte tenu des mesures techniques et organisationnelles qu'ils ont mises en œuvre en vertu des articles 25 et 32;

e)

toute violation pertinente commise précédemment par le responsable du traitement ou le sous-traitant;

f)

le degré de coopération établi avec l'autorité de contrôle en vue de remédier à la violation et d'en atténuer les éventuels effets négatifs;

g)

les catégories de données à caractère personnel concernées par la violation;

h)

la manière dont l'autorité de contrôle a eu connaissance de la violation, notamment si, et dans quelle mesure, le responsable du traitement ou le sous-traitant a notifié la violation;

i)

lorsque des mesures visées à l'article 58, paragraphe 2, ont été précédemment ordonnées à l'encontre du responsable du traitement ou du sous-traitant concerné pour le même objet, le respect de ces mesures;

j)

l'application de codes de conduite approuvés en application de l'article 40 ou de mécanismes de certification approuvés en application de l'article 42; et

k)

toute autre circonstance aggravante ou atténuante applicable aux circonstances de l'espèce, telle que les avantages financiers obtenus ou les pertes évitées, directement ou indirectement, du fait de la violation.

3.   Si un responsable du traitement ou un sous-traitant viole délibérément ou par négligence plusieurs dispositions du présent règlement, dans le cadre de la même opération de traitement ou d'opérations de traitement liées, le montant total de l'amende administrative ne peut pas excéder le montant fixé pour la violation la plus grave.

4.   Les violations des dispositions suivantes font l'objet, conformément au paragraphe 2, d'amendes administratives pouvant s'élever jusqu'à 10 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu:

a)

les obligations incombant au responsable du traitement et au sous-traitant en vertu des articles 8, 11, 25 à 39, 42 et 43;

b)

les obligations incombant à l'organisme de certification en vertu des articles 42 et 43;

c)

les obligations incombant à l'organisme chargé du suivi des codes de conduite en vertu de l'article 41, paragraphe 4.

5.   Les violations des dispositions suivantes font l'objet, conformément au paragraphe 2, d'amendes administratives pouvant s'élever jusqu'à 20 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu:

a)

les principes de base d'un traitement, y compris les conditions applicables au consentement en vertu des articles 5, 6, 7 et 9;

b)

les droits dont bénéficient les personnes concernées en vertu des articles 12 à 22

c)

les transferts de données à caractère personnel à un destinataire situé dans un pays tiers ou à une organisation internationale en vertu des articles 44 à 49;

d)

toutes les obligations découlant du droit des États membres adoptées en vertu du chapitre IX;

e)

le non-respect d'une injonction, d'une limitation temporaire ou définitive du traitement ou de la suspension des flux de données ordonnée par l'autorité de contrôle en vertu de l'article 58, paragraphe 2, ou le fait de ne pas accorder l'accès prévu, en violation de l'article 58, paragraphe 1.

6.   Le non-respect d'une injonction émise par l'autorité de contrôle en vertu de l'article 58, paragraphe 2, fait l'objet, conformément au paragraphe 2 du présent article, d'amendes administratives pouvant s'élever jusqu'à 20 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.

7.   Sans préjudice des pouvoirs dont les autorités de contrôle disposent en matière d'adoption de mesures correctrices en vertu de l'article 58, paragraphe 2, chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire.

8.   L'exercice, par l'autorité de contrôle, des pouvoirs que lui confère le présent article est soumis à des garanties procédurales appropriées conformément au droit de l'Union et au droit des États membres, y compris un recours juridictionnel effectif et une procédure régulière.

9.   Si le système juridique d'un État membre ne prévoit pas d'amendes administratives, le présent article peut être appliqué de telle sorte que l'amende est déterminée par l'autorité de contrôle compétente et imposée par les juridictions nationales compétentes, tout en veillant à ce que ces voies de droit soit effectives et aient un effet équivalent aux amendes administratives imposées par les autorités de contrôle. En tout état de cause, les amendes imposées sont effectives, proportionnées et dissuasives. Les États membres concernés notifient à la Commission les dispositions légales qu'ils adoptent en vertu du présent paragraphe au plus tard le 25 mai 2018 et, sans tarder, toute disposition légale modificative ultérieure ou toute modification ultérieure les concernant.

Décisions81


1CNIL, Délibération du 31 décembre 2021, n° SAN-2021-024

[…] 7° À l'exception des cas où le traitement est mis en œuvre par l'État, une amende administrative ne pouvant excéder 10 millions d'euros ou, s'agissant d'une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Dans les hypothèses mentionnées aux 5 et 6 de l'article 83 du règlement (UE) 2016/679 du 27 avril 2016, ces plafonds sont portés, respectivement, à 20 millions d'euros et 4 % dudit chiffre d'affaires. La formation restreinte prend en compte, dans la détermination du montant de l'amende, les critères précisés au même article 83. "

 Lire la suite…
  • Cookies·
  • Formation restreinte·
  • Utilisateur·
  • Cnil·
  • Informatique et libertés·
  • Directive·
  • Traitement·
  • Consentement·
  • Réseau social·
  • Web

2CNIL, Délibération du 7 juillet 2022, n° SAN-2022-015
Conseil d'État : Rejet

[…] 7° À l'exception des cas où le traitement est mis en œuvre par l'État, une amende administrative ne pouvant excéder 10 millions d'euros ou, s'agissant d'une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Dans les hypothèses mentionnées aux 5 et 6 de l'article 83 du règlement (UE) 2016/679 du 27 avril 2016, ces plafonds sont portés, respectivement, à 20 millions d'euros et 4 % dudit chiffre d'affaires. La formation restreinte prend en compte, dans la détermination du montant de l'amende, les critères précisés au même article 83 ".

 Lire la suite…
  • Formation restreinte·
  • Géolocalisation·
  • Véhicule·
  • Utilisateur·
  • Sociétés·
  • Finalité·
  • Collecte de données·
  • Durée de conservation·
  • Location·
  • Traitement

3CNIL, Délibération du 23 juin 2022, n° SAN-2022-011

[…] « Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi, le président de la Commission nationale de l'informatique et des libertés peut également, le cas échéant après lui avoir adressé l'avertissement prévu au I du présent article ou, le cas échéant en complément d'une mise en demeure prévue au II, […] 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Dans les hypothèses mentionnées aux 5 et 6 de l'article 83 du règlement (UE) 2016/679 du 27 avril 2016, ces plafonds sont portés, respectivement, […]

 Lire la suite…
  • Formation restreinte·
  • Responsable du traitement·
  • Données·
  • Personne concernée·
  • Sociétés·
  • Information·
  • Plainte·
  • Prospection commerciale·
  • Personnes·
  • Formulaire
Testez Doctrine gratuitement
pendant 7 jours
Vous avez déjà un compte ?Connexion

Commentaires121


www.seban-associes.avocat.fr · 15 février 2024

Par conséquent, en application de l'article 83 du RGPD, la formation restreinte de la CNIL a conclu qu'au regard des violations de principes fondamentaux de la réglementation en matière de données personnelles et du large nombre de personne concernées, il était justifié qu'une amende administrative soit prononcée à l'encontre de la société.

 Lire la suite…

Lexcase Avocats · 30 janvier 2024

[…] La CJUE rappelle que la réparation d'un préjudice sur le fondement de l'article 82 du RGPD suppose la démonstration d'une faute ayant entraîné une violation des données à caractère personnel. À retenir (et déjà en ce sens, CJUE, 14 décembre 2023, aff. […] 4 . L'absence de prise en compte de la gravité de la faute L'article 82 du RGPD permet la réparation d'un préjudice à titre compensatoire et non punitif. […] La gravité de la faute peut être sanctionnée, le cas échéant, par l'autorité de contrôle lorsqu'elle prononce une amende administrative sur le fondement des articles 83 et 84 du RGPD.

 Lire la suite…

www.vpk-avocats.com · 9 janvier 2024

Ces deux arrêts de la CJUE, rendus en Grande Chambre, signe de leur importance, précisent les qualifications de responsable et de co-responsable d'un traitement de données personnelles au sens du RGPD ; surtout, ils décident que seule une violation fautive d'une disposition du RGPD justifie le prononcé, par les autorités de contrôle nationales, d'une amende administrative en vertu de l'article 83 du RGPD. […]

 Lire la suite…
Testez Doctrine gratuitement
pendant 7 jours
Vous avez déjà un compte ?Connexion