Une même publicité ciblée peut enfreindre deux règlements européens et relever de plusieurs autorités. Le règlement général sur la protection des données (RGPD) encadre le traitement de vos données. Le règlement sur les services numériques (DSA, pour Digital Services Act) ajoute des interdictions propres aux plateformes. Selon la pratique en cause et la taille de la plateforme, le dossier revient à l’une des trois autorités françaises compétentes, à l’autorité d’un autre État membre ou à la Commission européenne.

Le Comité européen de la protection des données (CEPD) a adopté le 17 septembre 2026 deux documents qui éclairent cette chaîne, de la pratique à la sanction. Les lignes directrices 3/2025, désormais définitives, disent comment le RGPD s’applique là où le DSA intervient. Les lignes directrices 04/2026 proposent aux autorités nationales une méthode en cinq étapes pour décider si une infraction au RGPD mérite une amende. Ce second texte n’est adopté que pour consultation publique, ouverte jusqu’au 13 novembre 2026 : il peut encore changer.

Une interface qui réclame vos données relève du RGPD, celle qui manipule un achat du DSA ou du droit de la consommation

Avant de savoir qui sanctionne, il faut savoir quel texte la pratique enfreint. C’est le premier maillon de la chaîne. Il se joue souvent sur les interfaces trompeuses, ces écrans conçus pour orienter un choix, par un compte à rebours ou une bannière insistante. Le CEPD propose, dans ses lignes directrices 3/2025, un test en deux questions. Des données personnelles sont-elles traitées ? Le comportement que l’interface influence porte-t-il sur ce traitement ?

Le document illustre ce test par un exemple pédagogique. Un bandeau affichant Il ne reste que quelques produits en stock pousse à acheter vite. Il peut ne pas relever du RGPD : il agit sur une décision d’achat, pas sur vos données. Le même bandeau suivi de Entrez votre e-mail, votre date de naissance et votre adresse pour réserver en relève. La pression sert désormais à obtenir des données. Quand l’utilisateur est une personne morale, une entreprise par exemple, le RGPD ne s’applique pas.

La frontière est écrite dans le DSA lui-même. Son article 25, paragraphe 1, interdit aux plateformes en ligne les interfaces trompeuses. Le paragraphe 2 écarte cette interdiction pour les pratiques déjà couvertes par le RGPD ou par la directive 2005/29/CE sur les pratiques commerciales déloyales. Une interface qui pousse à livrer des données relève donc du RGPD. Celle qui manipule seulement un achat relève du droit de la consommation quand la directive la couvre, du DSA sinon. Sans ce tri, impossible de savoir à qui signaler une bannière ou un compte à rebours.

Le DSA ne remplace pas le RGPD. Il ne l’assouplit pas non plus. Son article 2, paragraphe 4, point g), précise qu’il s’applique sans préjudice du droit de l’Union sur la protection des données, en particulier du RGPD. Le CEPD en déduit, au paragraphe 9 de ses lignes directrices, que « le DSA ne déroge pas, en tant que lex specialis, aux règles générales relatives au traitement des données à caractère personnel prévues par le RGPD ». En droit, une loi spéciale écarte la loi générale sur son terrain. Le DSA n’a pas cet effet : les deux règlements ont le même rang, aucun ne prime sur l’autre, et ils s’appliquent de manière compatible.

L’idée que le texte le plus récent prendrait le relais du plus ancien ne tient donc pas. Le DSA ajoute des interdictions sur les mêmes données. Une plateforme peut être en règle avec le RGPD et en infraction au DSA pour un même traitement. L’inverse est aussi possible.

Publicité sur données sensibles et profilage des mineurs : le DSA interdit ce que le consentement autorisait

Accepter un bandeau de consentement ne rend pas licite, sur une plateforme, une publicité fondée sur votre santé ou vos opinions. Le RGPD permet de traiter ces catégories particulières de données, listées à son article 9, paragraphe 1. Il faut pour cela une base légale et une dérogation, comme le consentement explicite. L’article 26, paragraphe 3, du DSA interdit autre chose : l’affichage lui-même d’une publicité fondée sur un profilage qui utilise ces données. Selon le CEPD, l’interdiction joue même quand la plateforme remplit toutes les conditions du RGPD (article 6, paragraphe 1, et article 9, paragraphe 2).

Pour les mineurs, l’article 28, paragraphe 2, du DSA interdit la publicité fondée sur le profilage dès que la plateforme sait, avec une certitude raisonnable, que l’utilisateur est mineur. Le paragraphe 3 ne l’oblige pas à traiter davantage de données pour le vérifier. L’interdiction porte donc sur ce que la plateforme sait déjà.

Le contrôle d’âge a ses propres bornes. Le CEPD admet que l’article 28 du DSA puisse servir de base légale au titre de l’obligation légale (article 6, paragraphe 1, point c, du RGPD). Il faut que le traitement soit nécessaire et proportionné, et c’est au responsable de le démontrer. Le CEPD demande d’écarter les dispositifs permettant une identification univoque. Il demande aussi de ne pas conserver durablement l’âge ou la tranche d’âge estimés sur le seul fondement de cet article. Protéger l’enfant ne justifie pas de ficher tous les utilisateurs. Le projet européen sur l’âge d’ouverture d’un compte social prolonge cette question.

Le fil d’actualité obéit à la même logique. Pour les systèmes de recommandation (articles 27 et 38 du DSA), le CEPD veut des options présentées à égalité, sans pousser vers celle qui repose sur le profilage. Choisir le fil sans profilage a une conséquence concrète. Tant que l’option est active, la plateforme doit cesser de collecter et de traiter des données pour vous profiler, pas seulement cesser d’afficher un fil personnalisé. Quand elle a des conséquences graves, la présentation de contenus peut même constituer une décision automatisée au sens de l’article 22 du RGPD.

Les très grandes plateformes doivent évaluer des risques systémiques (articles 34 et 35 du DSA). Si cette évaluation en identifie, le CEPD estime qu’une analyse d’impact relative à la protection des données (AIPD) est probablement obligatoire au titre du RGPD.

Arcom, CNIL, DGCCRF ou Commission : l’autorité dépend de l’obligation et de la taille de la plateforme

Le deuxième maillon est l’aiguillage. Aucun des deux règlements ne le donne seul. Pour le RGPD, l’interlocuteur est l’autorité de protection des données : en France, la Commission nationale de l’informatique et des libertés (CNIL). Par les mécanismes de coopération et de cohérence du chapitre VII du RGPD, le dossier peut être conduit par l’autorité d’un autre État. Selon le CEPD, ces mécanismes restent pleinement applicables à tout traitement soumis aux dispositions générales du RGPD. Ils ne s’appliquent pas aux dispositions du DSA relatives aux données en tant que telles.

Pour le DSA, la répartition française vient de la loi visant à sécuriser et réguler l’espace numérique (loi SREN) du 21 mai 2024. Elle fait de l’Autorité de régulation de la communication audiovisuelle et numérique (Arcom) le coordinateur pour les services numériques. Elle partage les obligations entre trois autorités :

  • la CNIL contrôle les obligations liées au profilage publicitaire : transparence de la publicité ciblée (article 26, paragraphe 1, point d), interdiction du profilage sur données sensibles (article 26, paragraphe 3) et sur les mineurs (article 28, paragraphe 2) ;
  • la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) contrôle les articles 30 à 32, ainsi que l’article 25 sur les interfaces trompeuses lorsqu’il s’applique aux places de marché ;
  • l’Arcom contrôle tout le reste.

La CNIL porte donc deux casquettes sur une même publicité qui cible un mineur. Elle est l’autorité du RGPD pour le traitement des données, et l’autorité du DSA pour l’interdiction de l’article 28. L’Arcom, la CNIL et la DGCCRF ont signé le 27 juin 2024 une convention de coopération. Elle encadre le partage d’informations sur leurs enquêtes et le traitement des plaintes d’utilisateurs de plateformes.

La taille de la plateforme change encore l’aiguillage. À partir de 45 millions de destinataires actifs mensuels moyens dans l’Union, la Commission européenne peut désigner une plateforme ou un moteur de recherche comme très grand. Elle dispose alors de pouvoirs exclusifs sur les obligations propres à ces acteurs (chapitre III, section 5, du DSA), dont l’évaluation des risques systémiques. Pour leurs autres obligations, ses pouvoirs sont partagés. L’État d’établissement ne peut agir que si la Commission n’a pas engagé de procédure pour la même infraction (article 56, paragraphes 2 à 4). Les obligations du DSA pour les grandes plateformes font l’objet d’un article distinct.

Côté sanctions, le DSA impose aux États de plafonner les amendes à 6 % du chiffre d’affaires mondial annuel (article 52, paragraphe 3). La CNIL indique que ses pouvoirs au titre du DSA sont identiques à ceux que lui donne déjà la loi Informatique et Libertés. Le maximum européen de 6 % est établi ; la présentation de la CNIL ne précise pas le plafond exact qu’elle applique en droit français.

Deux autorités sur la même conduite doivent se consulter avant de sanctionner

Une même publicité peut donc être examinée deux fois, par deux autorités, sous deux textes. Ni le RGPD ni le DSA ne prévoient de règles de coopération entre les autorités chargées du DSA et les autorités de protection des données. Le CEPD fonde l’obligation de se consulter sur un principe plus général. C’est la coopération loyale, inscrite à l’article 4, paragraphe 3, du traité sur l’Union européenne (TUE). Il s’appuie sur la lecture qu’en a faite la Cour de justice de l’Union européenne (CJUE) dans l’arrêt Meta Platforms du 4 juillet 2023 (C-252/21).

Cette consultation protège aussi la plateforme. Le principe ne bis in idem, garanti par l’article 50 de la Charte des droits fondamentaux de l’Union, interdit de poursuivre ou de punir deux fois pour les mêmes faits. Le CEPD présente la consultation mutuelle comme le moyen d’éviter qu’un cumul de procédures et de sanctions viole ce principe. Il renvoie aux critères posés par la CJUE dans l’arrêt bpost du 22 mars 2022 (C-117/20) :

  • des règles claires et prévisibles ;
  • une coordination entre les autorités ;
  • des procédures menées dans un calendrier rapproché.

Le cumul n’est donc ni interdit ni automatique. Deux sanctions pour une même affaire restent possibles si ces conditions sont réunies. Elles ne tombent pas d’office parce que deux textes sont en cause. La contrepartie de cette coordination se mesure en temps : les délais d’instruction peuvent s’allonger. Contrôler le respect du RGPD reste, dans tous les cas, la compétence exclusive des autorités de protection des données.

Icône de verrouillage et icône de bouclier sur l'arrière-plan du drapeau de l'UE, sur l'écran de l'ordinateur portable. RGPD, Règlement général sur la protection des données, Loi européenne sur la protection des données. Espace de copie. photo de haute qualité

Trois conditions de droit avant toute amende RGPD, dont une faute appréciée sur des faits objectifs

Le troisième maillon est la décision de sanctionner. Le CEPD n’inflige pas lui-même les amendes RGPD. Ce n’est pas son rôle : ce sont les autorités nationales, comme la CNIL. Ses lignes directrices 04/2026 leur proposent une méthode commune en cinq étapes. Les trois premières sont des conditions juridiques, à réponse oui ou non. Une seule réponse négative, et l’amende est exclue.

  1. L’infraction est-elle passible d’amende, sur le fondement du RGPD ou du droit national ? Toutes ne le sont pas : les articles 10 et 24 du RGPD ne figurent pas dans la liste de l’article 83, paragraphes 4 à 6. Une violation de l’article 24 peut toutefois constituer une violation du principe de responsabilité de l’article 5, paragraphe 2, lui passible d’amende.
  2. La partie visée peut-elle être sanctionnée pour cette infraction ? L’amende vise le destinataire de l’obligation : responsable du traitement, sous-traitant, organisme de certification ou de suivi. Pour les autorités et organismes publics, chaque État décide si des amendes sont possibles (article 83, paragraphe 7). La méthode ne s’applique à eux que si le droit national le permet.
  3. L’infraction a-t-elle été commise de façon intentionnelle ou par négligence ? Sans faute, pas d’amende : la CJUE l’a jugé dans l’arrêt Deutsche Wohnen du 5 décembre 2023 (C-807/21).

L’exigence de faute ne met pas l’entreprise à l’abri derrière un salarié. La négligence s’apprécie sur des éléments objectifs. L’entreprise répond directement des infractions commises par toute personne qui agit pour son compte. Il n’est pas nécessaire que la direction ait agi ou su, ni d’identifier la personne physique en cause. Un sous-traitant qui reste dans le cadre fixé engage lui aussi l’entreprise. Faute requise ne veut donc pas dire intention prouvée.

Cette méthode arrive maintenant pour une raison juridique plus que politique. Le texte invoque l’expérience accumulée par les autorités depuis l’entrée en application du RGPD, et les précisions apportées par la CJUE. Entre 2023 et 2024, la Cour a tranché la question de la faute avec Deutsche Wohnen, et celle de l’obligation d’agir avec Land Hessen. Le règlement (UE) 2025/2518 du 26 novembre 2025 a ajouté des règles de procédure pour l’application du RGPD, notamment dans les dossiers transfrontaliers. Les nouvelles lignes directrices remplacent les lignes directrices WP253 du groupe de travail Article 29 (G29), prédécesseur du CEPD, antérieures à ces arrêts. Elles complètent les lignes directrices 04/2022 du CEPD sur le calcul du montant des amendes.

Dans le projet du CEPD, une infraction mineure appelle en principe un rappel à l’ordre, les autres une forte présomption d’amende

Deux infractions au même article peuvent finir l’une en amende, l’autre en rappel à l’ordre. La différence se joue aux étapes 4 et 5, qui relèvent de l’appréciation. L’étape 4 pose la question charnière : l’infraction est-elle mineure ? L’autorité en juge sur les facteurs de l’article 83, paragraphe 2, du RGPD, parmi lesquels :

  • la gravité et la durée de l’infraction ;
  • le nombre de personnes touchées et les catégories de données en cause ;
  • les antécédents de l’entreprise et sa coopération avec l’autorité.

Si l’infraction est mineure, l’autorité n’impose en règle générale pas d’amende. Elle peut prononcer un rappel à l’ordre à la place, comme le prévoit le considérant 148 du RGPD. Si elle ne l’est pas, les lignes directrices posent une « forte présomption » d’imposer une amende. Le mot compte : une présomption n’est pas un automatisme. À l’étape 5, l’autorité vérifie qu’une amende serait effective, proportionnée et dissuasive dans le cas d’espèce. Elle peut alors s’écarter de la pratique générale dans un sens comme dans l’autre. Elle peut renoncer à l’amende pour une infraction qui n’est pas mineure, ou en infliger une pour une infraction mineure.

L’amende n’est qu’un outil parmi d’autres. L’article 58, paragraphe 2, du RGPD donne aussi aux autorités les avertissements, les rappels à l’ordre, les injonctions, les limitations de traitement jusqu’à l’interdiction, et le retrait de certification. L’amende peut s’y ajouter ou les remplacer (article 83, paragraphe 2). L’autorité n’est pas non plus tenue de sanctionner à tout prix. Dans l’arrêt Land Hessen du 26 septembre 2024 (C-768/21), la CJUE a jugé qu’elle doit agir lorsqu’une mesure correctrice est appropriée, nécessaire et proportionnée. Elle choisit pourtant la mesure, et n’est pas obligée d’en prononcer une dans tous les cas. L’exemple 11 du CEPD, un cas imaginaire, décrit ainsi une caisse d’épargne en infraction à l’article 32, sur la sécurité des traitements, pour laquelle l’autorité ne prend aucune mesure.

Le document compte 14 exemples de ce type. Le CEPD précise qu’ils ne sont ni des précédents ni des indications sur la manière de trancher un cas réel. Une simple référence aux lignes directrices ne remplace pas non plus la motivation d’une décision. Surtout, la méthode reste un projet. Adoptée pour consultation publique, elle est ouverte aux commentaires jusqu’au 13 novembre 2026 et pourra être modifiée ensuite. Même définitive, elle guidera les autorités sans lier les juridictions.

4 % du chiffre d’affaires mondial pour le RGPD, 6 % pour le DSA : des plafonds, pas des tarifs

Un plafond fixe un maximum, jamais un montant attendu. Il se calcule en pourcentage du chiffre d’affaires mondial, pas du chiffre réalisé en France. Pour le RGPD, le texte prévoit un forfait et un pourcentage, et retient le montant le plus élevé des deux.

Plafonds des amendes et astreintes prévus par le RGPD et le DSA
Texte et manquementAutoritéPlafondAssiette
RGPD, infractions de l’article 83, paragraphe 4Autorité de protection des données (CNIL en France)10 millions d’euros ou 2 %, le plus élevé des deuxChiffre d’affaires annuel mondial de l’exercice précédent
RGPD, infractions de l’article 83, paragraphe 5 (dont principes et droits des personnes)Autorité de protection des données (CNIL en France)20 millions d’euros ou 4 %, le plus élevé des deuxChiffre d’affaires annuel mondial de l’exercice précédent
DSA, non-respect d’une obligation (article 52, paragraphe 3, et article 74, paragraphe 1)Autorités nationales ; Commission européenne pour les très grandes plateformes6 %Chiffre d’affaires mondial annuel de l’exercice précédent
DSA, informations inexactes, incomplètes ou trompeuses, refus d’inspection (article 52, paragraphe 3, et article 74, paragraphe 2)Autorités nationales ; Commission européenne pour les très grandes plateformes1 %Revenus ou chiffre d’affaires mondial annuels
DSA, astreinte (article 52, paragraphe 4)Autorités nationales5 % par jourRevenus ou chiffre d’affaires mondial journaliers moyens

Une illustration arithmétique, qui ne décrit aucun cas réel, rend ces pourcentages lisibles. Pour un groupe réalisant 10 milliards d’euros de chiffre d’affaires mondial, le plafond RGPD le plus haut atteint 400 millions d’euros (4 %). Le plafond DSA atteint 600 millions (6 %). Le forfait de 20 millions ne l’emporte que pour une entreprise dont le chiffre d’affaires est inférieur à 500 millions d’euros. Au-delà, 4 % dépassent 20 millions.

Ces maxima ne disent rien du montant d’une sanction donnée : pour le RGPD, les lignes directrices 04/2022 du CEPD en encadrent le calcul. Pour les amendes de la Commission, le DSA partage avec le RGPD l’exigence de faute. Son article 74, paragraphe 1, ne permet à la Commission d’infliger une amende que pour une infraction commise de propos délibéré ou par négligence. Un cas réel, l’amende RGPD infligée à Google pour des réglages de localisation, fait l’objet d’un article distinct.

La plainte déclenche l’examen du dossier, pas l’amende

Deux voies officielles existent, une par règlement. Pour le RGPD, l’article 77 permet à toute personne concernée d’introduire une réclamation auprès d’une autorité de contrôle. Elle peut le faire en particulier dans l’État de sa résidence habituelle, de son lieu de travail ou du lieu de la violation : en France, c’est la CNIL. L’autorité doit l’informer de l’avancement, de l’issue, et de la possibilité d’un recours juridictionnel.

Pour le DSA, l’article 53 ouvre la plainte à tout destinataire du service, ou à une association qu’il mandate. Elle se dépose auprès du coordinateur pour les services numériques de l’État où il se trouve : l’Arcom en France. Le coordinateur la transmet, le cas échéant, à son homologue de l’État d’établissement de la plateforme ou à l’autorité compétente de son propre État. Les deux parties ont le droit d’être entendues et informées de l’état de la plainte.

Dans les deux cas, la plainte oblige l’autorité à instruire. Elle ne l’oblige pas à sanctionner. Elle ne donne aucun droit à une amende contre l’entreprise. Une injonction de faire droit à la demande ou un rappel à l’ordre sont des issues normales. L’autorité peut même ne rien prononcer si l’entreprise a corrigé d’elle-même.

Le cadre du DSA, lui, est en place. Le règlement s’applique pleinement depuis le 17 février 2024, certaines dispositions depuis le 16 novembre 2022. Les lignes directrices DSA-RGPD ont été adoptées pour consultation le 11 septembre 2025, corrigées le 12, puis rendues définitives dans leur version 2.0 du 17 septembre 2026. Leur texte peut encore faire l’objet de retouches linguistiques. Elles n’interprètent que le RGPD. Le sens du DSA lui-même revient aux autorités du DSA, dont la Commission, avec l’appui du Comité européen des services numériques, et aux juridictions de l’Union.

La consultation sur la méthode d’amende, elle, reste ouverte jusqu’au 13 novembre 2026. Le test du CEPD sur les interfaces est déjà définitif. Il sert de boussole pour orienter une démarche. Si la pratique vise à obtenir ou exploiter vos données, la réclamation relève de la CNIL. Si elle manipule un achat sans toucher à vos données, elle relève du droit de la consommation dès que la directive sur les pratiques commerciales déloyales la couvre. Pour une interface qui échappe à ces deux textes, la plainte au titre du DSA se dépose auprès de l’Arcom, qui la transmet à l’autorité compétente.

Questions fréquentes

À quelle autorité signaler une publicité ciblée sur une plateforme ?

En France, la CNIL est compétente à double titre : pour le traitement des données au titre du RGPD, et pour les interdictions du DSA sur le profilage publicitaire, les données sensibles et les mineurs. Une plainte au titre du DSA peut aussi être déposée auprès de l’Arcom, coordinateur pour les services numériques, qui la transmet à l’autorité compétente.

Une plainte entraîne-t-elle une amende contre la plateforme ?

Non. Une réclamation au titre de l’article 77 du RGPD ou une plainte au titre de l’article 53 du DSA oblige l’autorité à l’examiner et à informer le plaignant. Elle ne donne aucun droit à une amende. Une injonction ou un rappel à l’ordre sont des issues normales, et l’autorité peut ne rien prononcer si l’entreprise a corrigé d’elle-même.

Le DSA remplace-t-il le RGPD pour les plateformes ?

Non. Le DSA s’applique sans préjudice du RGPD (article 2, paragraphe 4, point g), et le CEPD considère que les deux textes, de même rang, s’appliquent de manière compatible. Le DSA ajoute des interdictions : une plateforme peut respecter le RGPD et enfreindre le DSA pour un même traitement.

Quand la méthode d’amende du CEPD s’appliquera-t-elle ?

Les lignes directrices 04/2026 ont été adoptées le 17 septembre 2026 pour consultation publique, ouverte jusqu’au 13 novembre 2026, et pourront être modifiées ensuite. Même définitives, elles guideront les autorités nationales sans lier les juridictions. Une infraction non mineure n’y entraîne qu’une forte présomption d’amende, pas une amende automatique.

Une plateforme peut-elle être sanctionnée deux fois pour les mêmes faits ?

Ce n’est ni interdit ni automatique. Une autorité du DSA et une autorité de protection des données peuvent examiner la même conduite. Pour respecter le principe ne bis in idem, la CJUE exige des règles prévisibles, une coordination entre autorités et des procédures menées dans un calendrier rapproché. Le CEPD voit dans la consultation mutuelle entre autorités le moyen de respecter ces conditions.