Tous les articles

Amende ou rappel à l’ordre : la méthode du CEPD, vue depuis une app mobile

Le 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté des lignes directrices qui proposent une méthode en cinq étapes pour décider si une autorité de protection des données inflige une amende plutôt qu’un rappel à l’ordre. Elles sont soumises à consultation publique jusqu’au 13 novembre 2026. Pour un éditeur d’application mobile, deux étapes pèsent plus que les autres : la faute, dont le CEPD juge le seuil très bas, et le caractère mineur de l’infraction, où comptent les mesures prises avant l’enquête et la documentation qui permet de les dater.

7 octobre 2026 · 12 min de lecture

Dans quels cas une autorité de protection des données inflige-t-elle une amende, et dans quels cas s’en tient-elle à un rappel à l’ordre, à une injonction ou à une autre mesure correctrice ? Le Comité européen de la protection des données (CEPD), où siègent les autorités de contrôle des États membres, dont la CNIL, propose une méthode pour y répondre, dans des lignes directrices adoptées le 17 septembre 2026. Le texte, rendu public le 21 septembre, est soumis à consultation jusqu’au 13 novembre 2026.

Il ne dit pas un mot des applications mobiles. Il les concerne pourtant de près, parce que deux de ses cinq étapes font une place à ce que l’éditeur pouvait savoir et à ce qu’il a fait avant qu’une autorité ne s’en mêle. Or c’est ce qu’une application rend le plus difficile à établir : ce que ses SDK, ces briques logicielles tierces intégrées à l’application, envoient réellement.

Cinq étapes, et une présomption

Selon la CNIL, les autorités ont convenu de suivre la même méthode avant de décider d’une amende. Les trois premières étapes sont des conditions juridiques. L’infraction doit pouvoir donner lieu à une amende, en vertu du RGPD ou du droit national. Elle doit être imputable à celui que la règle enfreinte oblige, le plus souvent le responsable du traitement ou le sous-traitant. Et elle doit être fautive : une amende suppose une infraction commise de propos délibéré ou par négligence.

Les deux dernières relèvent de l’appréciation. L’autorité pèse les circonstances aggravantes et atténuantes énumérées à l’article 83.2 du RGPD pour dire si l’infraction est mineure, puis vérifie qu’une amende serait effective, proportionnée et dissuasive. La règle qui en sort tient en deux phrases. Une infraction mineure n’appelle en principe pas d’amende, et un rappel à l’ordre peut être prononcé à la place. Une infraction qui n’est pas mineure fait naître une « forte présomption » en faveur de l’amende.

Quatorze exemples pratiques, que le CEPD présente comme imaginaires, illustrent la méthode. Dans sa version définitive, le texte remplacera les lignes directrices que le groupe de l’article 29, prédécesseur du CEPD, avait consacrées au même sujet, et complétera les lignes directrices 04/2022 du CEPD sur le calcul du montant : il traite de la décision d’infliger une amende, pas de son montant.

Quand l’infraction vient d’un sous-traitant

La deuxième étape répond à une question que les éditeurs posent souvent à propos de leurs SDK, lorsque leur fournisseur agit comme sous-traitant. Un responsable du traitement, écrit le CEPD, répond aussi des infractions commises par un sous-traitant qui traite les données pour son compte. Ce lien ne se rompt que si le sous-traitant traite les données à ses propres fins, d’une manière incompatible avec le cadre ou les modalités fixés par le responsable, ou d’une manière telle qu’on ne peut raisonnablement considérer que le responsable y a consenti : il devient alors lui-même responsable de ce traitement.

Même dans ce cas, précise le texte, le responsable initial peut encore répondre séparément, par exemple au titre de l’article 32 du RGPD, s’il n’a pris aucune mesure technique et organisationnelle, ou des mesures insuffisantes, contre ce risque. Pour un SDK, la question est donc double : ce que le fournisseur fait réellement des données, que nous avons détaillé à propos de ce que la CNIL attend des fournisseurs de SDK, et les mesures que l’éditeur a prises contre ce risque.

La faute se juge à ce que l’éditeur pouvait savoir

La troisième étape est celle qui devrait le plus retenir un éditeur. Elle s’appuie sur l’arrêt Deutsche Wohnen, rendu par la Cour de justice de l’Union européenne le 5 décembre 2023 : le CEPD écrit, en reprenant le point 76 de cet arrêt, que la négligence est caractérisée dès lors que le responsable « ne pouvait ignorer le caractère infractionnel de son comportement, qu’il ait eu ou non conscience d’enfreindre les dispositions du RGPD ». Autrement dit, ce qui compte est ce qu’il était en mesure de savoir.

Le texte reprend ensuite l’avocat général Emiliou, pour qui le seuil de la négligence est « tellement bas qu’il est difficile d’envisager des situations dans lesquelles il sera impossible d’imposer une amende simplement parce que cet élément n’est pas satisfait ». Le CEPD réserve la bonne foi à des circonstances très exceptionnelles, et pose une règle qui intéresse directement les DPO : « lorsque des lignes directrices du CEPD existent, une erreur doit toujours être considérée comme évitable, et donc au moins négligente ».

Son quatrième exemple, en trois volets, ferme les échappatoires habituelles. Un avis d’avocat contraire à la majorité de la doctrine n’exonère pas l’entreprise qui l’a commandé. Une analyse juridique interne qui contredit la position connue de l’autorité non plus. Et un avis externe dont l’entreprise ne peut produire aucune trace reste sans effet exonératoire, le CEPD ajoutant qu’un avis, même documenté, ne doit pas être suivi aveuglément.

Pour une application, ces lignes ont une portée très concrète. Le CEPD a adopté en octobre 2024 des lignes directrices sur le champ technique de l’article 5.3 de la directive ePrivacy, qui vise le stockage d’informations dans le terminal et l’accès à celles qui y sont stockées ; elles citent le SDK parmi les moyens par lesquels cet accès se produit. La CNIL a publié en septembre 2024 une recommandation consacrée aux applications mobiles, modifiée en avril 2025, selon laquelle l’éditeur « assumera à minima une co-responsabilité pour l’usage de traceurs par un SDK inclus dans son application ». Ce qu’un SDK envoie entre donc dans ce qu’un éditeur est en mesure de savoir, et c’est précisément ce que la CNIL invite à vérifier.

Infraction mineure ou non : ce qui fait pencher la balance

La quatrième étape est celle où les circonstances entrent en jeu. Le CEPD y reprend les critères de l’article 83.2, et plusieurs pèsent lourd pour une application. La durée : plus l’infraction dure, plus il est probable qu’elle ne soit pas jugée mineure et qu’une amende soit infligée. Le nombre de personnes, y compris celles qui sont seulement susceptibles d’être concernées. Les catégories de données : le texte cite les données de localisation parmi celles dont la diffusion causerait un préjudice ou un trouble immédiat. Et le profit tiré de l’infraction, qui peut constituer selon le CEPD une forte indication qu’elle n’est pas mineure, un critère qui peut concerner une application financée par la publicité, si l’infraction lui a profité.

Côté circonstances atténuantes, le texte est exigeant. La seule absence d’infraction antérieure ne peut, en elle-même, être retenue comme circonstance atténuante, « la conformité au RGPD étant la norme ». La coopération ordinaire avec l’autorité ne l’est pas davantage, puisqu’elle est obligatoire. Et les mesures techniques et organisationnelles ne comptent comme atténuantes que dans des circonstances exceptionnelles, lorsque le responsable est allé au-delà de ses obligations.

Ce qui reste tient au calendrier et à la trace. Des mesures prises spontanément pour atténuer le dommage subi par les personnes, avant que le responsable ait connaissance de l’ouverture de l’enquête, ont plus de chances d’être retenues comme atténuantes que celles prises après. L’autorité devrait tenir compte de la documentation produite, qui peut établir quand les mesures ont été prises, comment elles ont été mises en œuvre, et s’il y a eu des échanges avec le sous-traitant ou avec le DPO. Le fait d’avoir signalé soi-même l’infraction, avant que l’autorité ne la connaisse, peut aussi être retenu comme atténuant, sauf lorsque ce signalement était obligatoire, comme la notification d’une violation de données au titre de l’article 33 : il est alors neutre.

Un autre exemple du CEPD montre le poids d’une réaction rapide et spontanée. Après une erreur humaine qui a exposé la copie d’un permis de conduire, un responsable notifie sans délai l’autorité et la personne concernée, rembourse les frais de remplacement du document, puis mandate aussitôt un tiers pour réévaluer ses mesures techniques et organisationnelles, sans attendre de savoir si l’autorité ouvrira une enquête, et les renforce. L’autorité de l’exemple constate une infraction mineure et juge qu’il ne serait pas proportionné d’exercer un pouvoir correcteur.

Un exemple du CEPD qui ressemble à un cas de SDK

Parmi les quatorze cas, le septième, que le CEPD intitule « défaut de procédures systématiques pour les outils de suivi tiers », mérite d’être lu par tout éditeur d’application, même s’il se passe sur le web. Une PME place, sur une page qui présente son service de visioconférence, un pixel de suivi fourni par un réseau social. Une fonction activée dans l’outil de développement du fournisseur prend le pas sur les réglages de protection des données que l’entreprise avait configurés dans sa propre plateforme de données clients. Pendant deux ans, les coordonnées hachées (adresses électroniques et numéros de téléphone) d’environ 50 000 utilisateurs partent ainsi vers le réseau social, de façon involontaire.

L’autorité imaginée par le CEPD retient un manquement à l’article 32 du RGPD, faute de mesures techniques et organisationnelles appropriées. Elle note surtout que l’entreprise n’avait pas les procédures systématiques nécessaires pour repérer ce genre de changement involontaire, puisque l’incident n’a été découvert qu’à la suite du signalement d’un tiers. Elle retient en sens inverse que les données étaient hachées, qu’aucune n’était sensible, que d’autres mesures limitaient la collecte et qu’il n’y a pas eu de divulgation publique incontrôlée. Bien que l’entreprise n’ait pas activé la fonction appropriée, l’autorité conclut à une infraction mineure et prononce un rappel à l’ordre.

Remplacez le pixel par un SDK et la page par une application : un module tiers peut transmettre ce que l’éditeur n’avait pas l’intention d’envoyer. Un cas voisin s’est produit. Le 9 septembre 2026, l’autorité espagnole a rendu publique sa décision sur l’application de la Direction générale de la circulation, l’administration des permis de conduire et des immatriculations. Le module de notifications push que l’application intégrait comportait une fonction optionnelle d’envoi de données d’usage au fournisseur, active depuis le 13 janvier 2020 en raison, selon l’éditeur, d’une configuration erronée de l’intégration. La liste des données envoyées, dressée par l’éditeur lui-même, compte 36 éléments, dont le nom, l’adresse électronique, les coordonnées GPS et l’identifiant publicitaire. La plainte venait d’un utilisateur, et l’éditeur dit ne pas avoir eu conscience de ces envois ; nous avons détaillé ce dossier.

Ce dossier illustre aussi un cas que les lignes directrices prévoient : là où le droit national, comme l’article 83.7 du RGPD le permet, exclut l’amende pour les autorités publiques, une autre mesure peut être prononcée à la place, même si l’infraction n’est pas mineure. C’est le cas en Espagne pour ces organismes, et l’autorité s’en est tenue à une déclaration d’infraction. Le dossier rappelle enfin que l’ignorance n’efface pas le manquement : l’éditeur a reconnu l’infraction en précisant que le manquement n’avait « pas été conscient », et l’autorité l’a déclarée. La décision ne se prononce pas sur la faute, que la troisième étape exige avant toute amende.

Trois précisions avant de s’en servir

Le texte est une version soumise à consultation, qui peut évoluer d’ici sa version finale ; les commentaires se déposent jusqu’au 13 novembre 2026 au moyen du formulaire publié par le CEPD, et sont rendus publics. Il s’adresse aux autorités, qui en tiendront compte dans le respect du droit administratif et juridictionnel qui s’applique à chacune, sans être dispensées de motiver chaque décision au cas par cas.

Il porte sur les amendes prévues par le RGPD. En France, le consentement aux traceurs, ceux des SDK compris, relève de l’article 82 de la loi Informatique et Libertés, qui transpose l’article 5.3 de la directive ePrivacy, et c’est sur le fondement de cette loi que les manquements à l’article 82 sont sanctionnés. Dans un dossier d’application, ces lignes directrices visent donc les manquements au RGPD qui peuvent s’y ajouter, comme la minimisation dans l’affaire espagnole ou la sécurité dans l’exemple 7.

Enfin, les quatorze exemples illustrent le poids que le CEPD donne à chaque circonstance. Il précise lui-même qu’ils ne valent pas précédent et n’indiquent pas comment une autorité doit raisonner dans une affaire réelle.

Ce que la méthode demande à un éditeur et à son DPO

Relue depuis une application, la méthode tient en une chronologie. Ce qui peut peser en faveur d’un éditeur, c’est d’avoir corrigé avant qu’une autorité ne s’intéresse à son application, et de pouvoir le montrer, daté. Encore faut-il avoir vu le problème : le reproche central de l’exemple 7 désigne ce qui manquait à l’entreprise, une procédure systématique pour repérer qu’un outil tiers a changé de comportement.

Dans une application, un tel changement peut arriver avec chaque version publiée et chaque mise à jour d’un SDK, et il ne se lit pas dans le code de l’éditeur. La CNIL décrit l’instrument dans sa recommandation, parmi les bonnes pratiques d’audit des partenaires : l’éditeur peut mettre en place un banc de tests, « ou engager un prestataire tiers à cette fin », pour vérifier ses outils de recueil du consentement, et pour cela « équiper un téléphone de test ou un émulateur pour l’interception des communications réseaux », puis tester son application. Côté développeur, elle envisage le même type d’audit pour vérifier qu’un SDK ne collecte pas plus de données que prévu, et ajoute : « En cas d’évolution du SDK, ces analyses peuvent être mises à jour. »

Sans garantir à personne l’absence de sanction, le texte désigne ce qu’une autorité est appelée à regarder : ce que l’éditeur pouvait savoir, ce qu’il a fait et quand, et ce qu’il peut prouver. Pour le DPO, la trace à tenir en découle : quand chaque correction a été faite et comment, et quels échanges ont eu lieu avec les fournisseurs de SDK concernés, ce que le texte range parmi la documentation dont l’autorité devrait tenir compte. Skanopy pilote automatiquement l’application Android sur un vrai téléphone, relève, avant et après le choix de l’utilisateur, les acteurs tiers réellement contactés et ce qui leur est envoyé, et date chaque constat, version après version. C’est tout l’objet d’une analyse d’application mobile : elle ne dit pas le droit, elle fournit la pièce datée sur laquelle le droit s’applique.

Sources

Chaque constat de cet article renvoie à l’un de ces documents. Les citations du CEPD et de l’autorité espagnole sont traduites.

  1. CEPD ’26Guidelines 04/2026 on the application of the power to impose administrative fines in relation to other corrective powers under the GDPRComité européen de la protection des données, version 1.0 adoptée le 17 septembre 2026 pour consultation publique (texte en anglais)
  2. CEPD ’26EDPB harmonises fining methodology and adopts final DSA-GDPR guidelinesComité européen de la protection des données, 21 septembre 2026 (en anglais)
  3. CEPD ’26Lignes directrices 04/2026 : page de la consultation publiqueComité européen de la protection des données
  4. CNIL ’26Amendes RGPD et interaction avec le règlement sur les services numériques : retour sur la plénière du CEPD du 17 septembre 2026CNIL, 23 septembre 2026
  5. CJUE ’23Arrêt Deutsche Wohnen, affaire C-807/21Cour de justice de l’Union européenne, 5 décembre 2023
  6. CJUE ’23Conclusions de l’avocat général Emiliou, affaire C-683/21Cour de justice de l’Union européenne, 4 mai 2023
  7. CEPD ’24Lignes directrices 2/2023 sur le champ technique de l’article 5, paragraphe 3, de la directive ePrivacy (version 2.0)Comité européen de la protection des données, adoptées le 7 octobre 2024
  8. CNIL ’24Applications mobiles : la CNIL publie ses recommandations pour mieux protéger la vie privéeCNIL, 24 septembre 2024, mise à jour du 8 avril 2025
  9. CNIL ’25Recommandation relative aux applications mobiles, version modifiéeCNIL, délibération n° 2025-024 du 27 mars 2025
  10. AEPD ’26Résolution PS/00287/2025, dossier EXP202317928 : déclaration d’infraction à l’article 5.1.c du RGPDAgencia Española de Protección de Datos, décision rendue publique le 9 septembre 2026
  11. RGPDRèglement (UE) 2016/679, article 83 et considérant 148Journal officiel de l’Union européenne
  12. Loi 78-17Loi Informatique et Libertés, articles 20 et 82Texte consolidé publié par la CNIL
  13. CNIL ’20Cookies et traceurs : que dit la loi ?CNIL, 29 septembre 2020
  14. CNILLe Comité européen de la protection des données (CEPD)CNIL

Questions fréquentes

Comment la CNIL décide-t-elle d’infliger une amende RGPD ?
Les autorités européennes, dont la CNIL, ont convenu de suivre la méthode en cinq étapes que proposent les lignes directrices 04/2026 du CEPD, adoptées le 17 septembre 2026 pour consultation. L’autorité vérifie que l’infraction peut donner lieu à une amende, que la personne visée est bien celle que la règle oblige, et que l’infraction a été commise de propos délibéré ou par négligence. Elle pèse ensuite les circonstances de l’article 83.2 du RGPD pour dire si l’infraction est mineure, puis vérifie qu’une amende serait effective, proportionnée et dissuasive. Une infraction mineure n’appelle en principe pas d’amende ; une infraction qui ne l’est pas fait naître une forte présomption en faveur de l’amende.
Qu’est-ce qu’une infraction mineure au sens du RGPD ?
Le RGPD évoque la « violation mineure » dans son considérant 148, sans la définir. Le CEPD en donne un exemple : au vu des critères de l’article 83.2, une autorité peut conclure qu’une infraction est mineure parce que, dans les circonstances de l’espèce, elle ne fait pas peser de risque significatif sur les droits des personnes concernées et n’affecte pas l’essence de l’obligation en cause. La conséquence : en principe pas d’amende, un rappel à l’ordre pouvant être prononcé à la place. Une longue durée, un grand nombre de personnes, des données sensibles ou un profit tiré de l’infraction éloignent de cette qualification.
Peut-on recevoir une amende RGPD pour une infraction non intentionnelle ?
Oui. Une amende suppose une infraction fautive, mais la négligence suffit. Selon le CEPD, qui s’appuie sur la jurisprudence de la Cour de justice, elle est caractérisée dès lors que le responsable ne pouvait ignorer le caractère infractionnel de son comportement, qu’il ait eu ou non conscience d’enfreindre le RGPD. Le texte juge ce seuil très bas, réserve la bonne foi à des circonstances très exceptionnelles et considère qu’une erreur est toujours évitable lorsque des lignes directrices du CEPD existent.
Jusqu’à quand peut-on commenter les lignes directrices du CEPD sur les amendes ?
Jusqu’au 13 novembre 2026, au moyen du formulaire publié par le CEPD sur la page de la consultation. Les commentaires reçus sont publiés sur son site. Le texte soumis à consultation est la version 1.0, adoptée le 17 septembre 2026 ; il peut encore évoluer avant sa version finale.

Et l’application que vous auditez, qu’embarque‑t‑elle réellement ?