Réponse courte : état au 30 septembre 2026. Le Comité européen de la protection des données (CEPD) a adopté le 17 septembre 2026 des lignes directrices sur la décision d'infliger une amende. Cette version est soumise à consultation publique jusqu'au 13 novembre 2026 et peut donc encore évoluer. Deux points intéressent une petite entreprise. Une infraction fautive, c'est-à-dire intentionnelle ou commise par négligence, est une condition de l'amende. Une infraction mineure entraîne généralement un blâme plutôt qu'une amende.
Ce qui est annoncé
Le 17 septembre 2026, le Comité européen de la protection des données (CEPD), qui réunit les autorités nationales de protection des données, dont la CNIL, a adopté deux textes en session plénière :
des lignes directrices sur la décision d'infliger une amende administrative et sur la façon de la combiner avec les autres mesures correctrices. Le CEPD a adopté en plénière une version soumise à consultation publique : elle peut donc encore évoluer avant sa version finale ;
la version finale de ses lignes directrices sur l'interaction entre le règlement sur les services numériques (DSA) et le RGPD, adoptée au terme d'une consultation close.
L'annonce vient de deux publications : le communiqué du CEPD, daté du 21 septembre 2026, et le compte rendu de la CNIL, publié le 23 septembre 2026. Le premier décrit une harmonisation de la méthode d'amende entre les autorités et présente les deux textes. Le second rappelle la méthode en cinq étapes et annonce la consultation publique. Les deux formulations diffèrent : le communiqué du CEPD écrit que les autorités « devraient suivre » cette méthode, le compte rendu de la CNIL qu'elles « ont convenu » de la suivre. Le premier énonce une attente, le second un accord entre autorités. Les deux publications décrivent un travail d'autorités : le communiqué présente la méthode d'amende comme un alignement entre elles, et les lignes directrices sur le DSA et le RGPD comme un soutien à « l'application cohérente des deux actes juridiques ». À la lecture de ces deux publications, aucune obligation nouvelle n'est énoncée pour les entreprises : le règlement général sur la protection des données (RGPD) reste applicable tel quel. Le dernier paragraphe du communiqué, sa note à la rédaction, ajoute que ces lignes directrices remplacent celles du G29. La page de la CNIL consacrée au CEPD précise que cet organe a pris la suite du groupe d'autorités créé par l'article 29 de la directive de 1995, communément appelé G29. La même note précise que les lignes directrices adoptées complètent un texte antérieur du CEPD consacré au calcul du montant d'une amende.
La méthode en cinq étapes
Les autorités de protection des données ont convenu de suivre cette méthode avant d'infliger une amende. Les cinq étapes ci-dessous reprennent le compte rendu de la CNIL, le document des lignes directrices n'ayant pas été ouvert. Deux rôles y reviennent. Le responsable de traitement est l'entreprise qui décide de l'objectif et de la façon de traiter les données. Le sous-traitant est le prestataire qui agit pour son compte. Les deux définitions viennent du glossaire de la CNIL.
L'infraction peut-elle donner lieu à une amende, en s'appuyant sur le RGPD ou sur le droit national ? La CNIL cite en exemple la loi française Informatique et Libertés.
L'organisme enquêté est-il passible d'une amende ? La responsabilité pèse sur le responsable de traitement ou le sous-traitant lié par la règle violée.
L'infraction a-t-elle été intentionnelle ou commise par négligence ? Une infraction fautive est une condition de l'imposition d'une amende.
Quelles sont les circonstances aggravantes et atténuantes ? Si l'infraction a un caractère mineur, il n'y aura généralement pas d'amende ; un blâme peut être prononcé à la place. Si elle n'a pas ce caractère, il existe une forte présomption qu'une amende pourrait être infligée. Le communiqué du CEPD et le compte rendu de la CNIL ne précisent pas ce que recouvre un caractère mineur, ni ce qu'est un blâme.
L'amende serait-elle effective, proportionnée et dissuasive ? L'autorité peut examiner s'il existe une raison de s'écarter de l'approche standard.
Le compte rendu de la CNIL décrit aussi les mesures correctrices, c'est-à-dire les décisions qu'une autorité peut prendre en dehors de l'amende :
l'avertissement et la réprimande ;
l'injonction, soit l'ordre de faire ou de cesser quelque chose ;
la limitation de traitement, y compris l'interdiction de traiter certaines données ;
le retrait de la certification.
Les deux publications annoncent 14 exemples pratiques illustrant l'appréciation d'un dossier. Ces exemples figurent dans le document des lignes directrices, qui n'a pas été ouvert : leur détail n'est pas décrit ici.
Ce que cela change pour une TPE ou une PME
D'autres mesures correctrices que l'amende existent, et l'étape 4 prévoit qu'une infraction mineure n'y conduit généralement pas. Trois conséquences pratiques s'en dégagent :
La faute compte. L'étape 3 cherche une intention ou une négligence. Une entreprise qui montre des décisions écrites et des correctifs datés n'aborde pas un contrôle CNIL comme celle qui n'a rien tracé.
Le caractère mineur ouvre une autre voie. L'appréciation appartient à l'autorité. C'est donc sur la qualification du manquement que se joue une partie du contrôle.
Les mesures correctrices vont au-delà du paiement. Une injonction, une limitation de traitement ou une interdiction pèse sur l'activité elle-même. Pour une TPE dont les données clients sont au cœur du chiffre d'affaires, cette sanction pèse souvent plus lourd qu'une amende.
Le second texte porte sur l'interaction entre le DSA et le RGPD. Il a déjà été mis en consultation, puis finalisé. Selon le communiqué du CEPD, il vise en particulier le traitement de données personnelles par des prestataires de services intermédiaires, comme les fournisseurs d'accès à Internet et les hébergeurs. Rien dans ces deux publications ne décrit ce que ce texte change pour une entreprise qui se contente d'utiliser un hébergeur.
Ce qu'Elginux a vérifié
Le 30 septembre 2026, Elginux, l'éditeur de ce site, a ouvert et lu les sept pages publiques citées en fin d'article. Elles fondent la date de la plénière, les cinq étapes, les mesures correctrices, l'annonce des 14 exemples et l'ouverture de la consultation publique, ainsi que la définition du CEPD, celle des deux rôles et les plafonds d'amende. Le catalogue d'offres Elginux, source interne, fonde la description du Diagnostic.
Elginux n'a pas ouvert le document des lignes directrices lui-même : le communiqué n'en donne pas le lien direct. Aucun avis juridique n'a été demandé, aucune décision de sanction récente analysée.
Ce qui reste à préciser
Trois points restent ouverts. Le contenu des 14 exemples dira comment les autorités qualifient un manquement mineur. L'issue de la consultation publique est attendue après le 13 novembre 2026. La manière dont la CNIL appliquera cette méthode se lira dans les décisions publiées ensuite.
Suite utile
Avant un contrôle CNIL, l'enjeu est de pouvoir montrer un état des lieux écrit : traitements réels, accès, durées de conservation, mesures de sécurité. Cet inventaire se produit en une matinée, comme le décrit notre plan RGPD. Cet article ne remplace pas un avis juridique.
Pour aller plus loin
Vous voulez faire relire cet état des lieux avant un contrôle ? Le Diagnostic Elginux, décrit dans notre catalogue d'offres, consiste en 90 minutes en visio et aboutit à un rapport de 6 à 8 pages avec trois chantiers priorisés. Contactez Elginux avec l'objet « diagnostic RGPD ».
Sources et méthode
Sources primaires ouvertes le 30 septembre 2026. Chaque fait vient d'une page précise :
CNIL, Retour sur la plénière du CEPD du 17 septembre 2026, publiée le 23 septembre 2026 : la date de la plénière, les cinq étapes dans le détail, la liste des mesures correctrices, l'annonce des 14 exemples et la consultation jusqu'au 13 novembre 2026 ;
CEPD, Communiqué du 21 septembre 2026 et sa version anglaise : la présentation des deux textes, la note à la rédaction sur le remplacement des lignes directrices du G29 et l'annonce des 14 exemples ;
CNIL, Le Comité européen de la protection des données pour la définition de l'organe et pour celle du G29, puis les définitions du responsable de traitement, du sous-traitant et de la sanction pour les plafonds d'amende ;
le catalogue d'offres Elginux, source interne relue le 30 septembre 2026, décrit le Diagnostic (90 minutes, 6 à 8 pages, trois chantiers) ;
trois articles de ce site sont liés dans le corps et en fin d'article : le plan RGPD en une matinée, le dossier d'une page pour déléguer une tâche à l'IA et les obligations de littératie IA de l'AI Act. Ce sont des contenus Elginux, pas des sources externes, et leur contenu n'a pas été revérifié dans cette passe.
Qualification : communiqués et compte rendu vérifiés à la source, document des lignes directrices non ouvert, aucune analyse de jurisprudence.
Questions fréquentes
Ces lignes directrices créent-elles une nouvelle obligation pour mon entreprise ?
Non. Le communiqué du CEPD et le compte rendu de la CNIL décrivent une méthode destinée aux autorités, qui encadre leur décision de sanctionner. Aucun des deux textes ne crée d'obligation nouvelle pour les entreprises : le RGPD continue de s'appliquer tel quel.
Sont-elles déjà définitives ?
Pas toutes. Les lignes directrices sur les amendes restent soumises à consultation publique jusqu'au 13 novembre 2026 et peuvent évoluer. Celles sur le DSA et le RGPD sont finales.
Qu'est-ce qu'une infraction mineure ?
Le communiqué du CEPD et le compte rendu de la CNIL n'en donnent pas de définition. Le compte rendu de la CNIL indique seulement qu'une infraction mineure n'entraîne généralement pas d'amende, et qu'un blâme peut être prononcé à la place. Les deux publications annoncent 14 exemples pratiques illustrant l'appréciation d'un dossier : ces exemples figurent dans le document des lignes directrices, qui n'a pas été ouvert.
Quel est le montant maximum d'une amende RGPD ?
Le glossaire de la CNIL indique qu'en procédure ordinaire, par opposition à une procédure simplifiée aux sanctions moins sévères, le montant des sanctions pécuniaires peut s'élever jusqu'à 20 millions d'euros. Pour une entreprise, il peut atteindre 4 % du chiffre d'affaires annuel mondial. Ces sanctions peuvent être rendues publiques. Selon le communiqué du CEPD, les lignes directrices adoptées le 17 septembre 2026 portent sur la décision d'infliger une amende, pas sur son montant. La note à la rédaction ajoute qu'un texte antérieur du CEPD traite du calcul de ce montant.
Un sous-traitant peut-il recevoir une amende RGPD ?
L'étape 2 le prévoit : la responsabilité pèse sur le responsable de traitement ou sur le sous-traitant lié par la règle violée. Un prestataire qui traite des données pour votre compte peut être sanctionné directement.
Une petite entreprise peut-elle être sanctionnée au même titre qu'un grand groupe ?
La méthode est la même, et l'étape 5 impose une mesure effective, proportionnée et dissuasive. Les communiqués lus ne détaillent pas de régime particulier pour les petites entreprises.
Que faire en priorité si je n'ai rien de formalisé ?
Établir la liste de vos traitements réels avec les données, les accès, les durées de conservation et les mesures de sécurité, puis dater les décisions prises. C'est ce qui répond à l'étape 3, celle de la faute. Si vous déléguez déjà des tâches à une IA, deux autres articles de ce site traitent du même inventaire écrit : le dossier d'une page qui protège vos données et les obligations de littératie IA de l'AI Act.
Sources et méthode
- Retour sur la plénière du CEPD du 17 septembre 2026 — CNIL · publié le 2026-09-23 · vérifié le 2026-09-30 · source primairehttps://www.cnil.fr/fr/pleniere-cepd-amendes-reglement-services-numeriques
- Le CEPD harmonise la méthodologie des amendes et adopte les lignes directrices finales sur le DSA et le RGPD — CEPD · publié le 2026-09-21 · vérifié le 2026-09-30 · source primairehttps://www.edpb.europa.eu/news/edpb-harmonises-fining-methodology-and-adopts-final-dsa-gdpr-guidelines_fr
- EDPB harmonises fining methodology and adopts final DSA-GDPR guidelines (version anglaise) — CEPD · publié le 2026-09-21 · vérifié le 2026-09-30 · source primairehttps://www.edpb.europa.eu/news/edpb-harmonises-fining-methodology-and-adopts-final-dsa-gdpr-guidelines_en
- Le Comité européen de la protection des données (CEPD) — CNIL · vérifié le 2026-09-30 · source primairehttps://www.cnil.fr/fr/en-europe/le-comite-europeen-de-la-protection-des-donnees-cepd
- Responsable de traitement — CNIL · vérifié le 2026-09-30 · source primairehttps://www.cnil.fr/fr/definition/responsable-de-traitement
- Sous-traitant — CNIL · vérifié le 2026-09-30 · source primairehttps://www.cnil.fr/fr/definition/sous-traitant
- Sanction — CNIL · vérifié le 2026-09-30 · source primairehttps://www.cnil.fr/fr/definition/sanction