Skip to main content
Blog
Blog

Sanctions RGPD : comment éviter les amendes en 2026

Les scripts tiers sont un déclencheur de plus en plus fréquent des amendes RGPD. Catégories, cas réels et comment éviter la responsabilité.

Dec 26, 2025 Mis à jour le Aug 20, 2026 23 min read
What-Are-The-Fines-For-GDPR-Explained
Table des matières

En bref: amendes et sanctions RGPD

  • Les amendes RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le plus élevé des deux. L'application récente (Meta, Amazon, TikTok, LinkedIn) a atteint des niveaux de plusieurs centaines de millions d'euros.
  • Les déclencheurs les plus courants sont base de traitement illégale, transferts transfrontaliers sans garanties, consentement inadéquat, et absence de notification de brèche dans les 72 heures.
  • Le risque sous-estimé en 2026 est le traitement des données par des scripts tiers. Chaque script que votre site charge et qui lit des PII est un co-traitant. S'ils sont piratés, vous pouvez être sanctionné pour le transfert vers eux.

Peu de temps ? Découvrez cside Privacy Watch. Elle couvre tout ce qui suit en un seul déploiement.


Infographie : Les 3 principales raisons des amendes RGPD
Infographie : Les trois principales raisons des amendes RGPD

Les amendes RGPD ne cessent de battre des records. Depuis 2018, les régulateurs de l'UE ont infligé plus de 6,6 milliards d'euros d'amendes et le GDPR Enforcement Tracker confirme que le total cumulé continue d'augmenter. 1,2 milliard d'euros ont été infligés à Meta seule, 746 millions d'euros à Amazon et 530 millions d'euros à TikTok en 2025 pour des transferts transfrontaliers de données vers la Chine. Ces entreprises connaissent la conformité. Elles disposent d'équipes de sécurité dédiées et de budgets de conformité conséquents.

Pourtant, les violations ne s'arrêtent pas.

L'une des nombreuses raisons à cela est le manque de visibilité des organisations sur ce qui se passe côté client. Souvent, des scripts tiers s'exécutent sans contrôle dans les navigateurs des utilisateurs, ignorant les choix de consentement ou envoyant des données à l'étranger à l'insu des utilisateurs. Cela expose les entreprises à des violations du RGPD.

En résumé

  • Quelles sont les sanctions en cas de violation du RGPD ? Les sanctions du RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. Des amendes aussi faibles que 50 € ont été prononcées, tandis que la sanction la plus élevée à ce jour s'élève à 1,2 milliard d'euros (Meta). Outre les sanctions pécuniaires, les régulateurs peuvent également imposer des injonctions correctives, des audits et des interdictions de traitement.
  • Quelles sont les violations du RGPD les plus médiatisées de ces dernières années ? Plusieurs violations du RGPD très médiatisées ont donné lieu à des amendes de plusieurs centaines de millions d'euros. Meta, Amazon, TikTok (530 M€, 2025) et LinkedIn (310 M€, 2024) ont été sanctionnés pour traitement illicite de données, défaut d'obtention du consentement et transferts transfrontaliers de données.
  • Les petites entreprises peuvent-elles être sanctionnées au titre du RGPD ? Oui. L'application n'est pas réservée aux grandes entreprises. Les régulateurs sanctionnent les petites et moyennes organisations pour des problèmes courants tels que le consentement au marketing, les formulaires trompeurs et les transferts analytiques illicites.
  • Pourquoi la sécurité côté client est-elle importante pour la conformité au RGPD ? Les scripts tiers qui traitent des données dans le navigateur sont souvent laissés sans contrôle. Ceux-ci sont considérés comme des sous-traitants au sens du RGPD, et le manque de visibilité sur ces scripts entraîne des manquements aux articles 25, 28, 32 et autres.

Quelles sont les sanctions pour les violations du RGPD

Les sanctions du RGPD dépendent de la gravité de l'incident. L'amende maximale atteint 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. Les entreprises capables de démontrer une surveillance continue et des mesures préventives peuvent bénéficier d'amendes réduites.

Raisons les plus courantes des violations du RGPD

L'application du RGPD suit certains schémas. Les régulateurs sont connus pour sanctionner les mêmes catégories de violations, qu'il s'agisse de défauts de consentement ou de lacunes en matière de sécurité.

Voici quelques-unes des causes les plus fréquentes.

  • Base juridique insuffisante ou consentement invalide : L'article 6 exige que chaque activité de traitement repose sur une base juridique licite. Les cases pré-cochées et les formulaires de consentement groupés acceptables dans d'autres zones géographiques peuvent violer les exigences du RGPD en matière de consentement. Il en va de même pour les cookies qui forcent les utilisateurs à accepter le suivi.
  • Manque de transparence : En vertu des articles 12 et 13, les organisations doivent expliquer la collecte et le traitement des données dans un langage simple. Les amendes visent les politiques de confidentialité qui omettent des détails sur le partage avec des tiers ou ne reflètent pas fidèlement l'activité de traitement sur votre site web.
  • Mesures de sécurité insuffisantes : L'article 32 impose aux organisations de mettre en œuvre des garanties techniques et organisationnelles appropriées pour réduire le risque d'exposition des données. Les régulateurs prononcent des amendes après des violations révélant des pratiques de sécurité défaillantes. Les manquements courants incluent des données non chiffrées et des injections de code sur les sites web permettant de collecter des données.
  • Traitement illicite de données ou non-respect de la limitation des finalités : L'article 5 restreint l'utilisation des données aux seules finalités initialement déclarées. Utiliser des données à des fins marketing sans autorisation ou collecter des informations excessives au-delà de la finalité déclarée peut attirer des pressions réglementaires ou des poursuites civiles.
  • Violations de données impliquant des tiers : Les responsables du traitement sont tenus responsables de la manière dont les sous-traitants ou prestataires tiers gèrent leurs données. Des amendes résultent du partage de données personnelles avec des prestataires sans accords de traitement des données (DPA) appropriés. Permettre à des outils analytiques et à des scripts de transférer des données sans protection produit le même effet.
  • Non-respect des droits des personnes concernées : L'article 15 accorde aux consommateurs des droits d'accès, de rectification, d'effacement et de portabilité de leurs données dans un délai imparti. Si la réponse d'un responsable du traitement à ces demandes est tardive, les autorités de contrôle imposent rapidement des sanctions.

Autres raisons de violations du RGPD

Amendes pour non-respect de la minimisation des données

La minimisation des données (art. 5(1)(c) du RGPD) signifie que les données personnelles doivent être pertinentes et limitées à ce qui est nécessaire à la finalité poursuivie. Le site immobilier PAP (pap.fr) a été condamné à une amende de 100 000 euros après que la CNIL a constaté des manquements relatifs aux durées de conservation (conservation des données plus longtemps que nécessaire).

Transferts transfrontaliers de données

Les transferts transfrontaliers (chapitre 5 du RGPD) deviennent risqués lorsque des données personnelles quittent l'Espace économique européen (EEE) vers un pays ne bénéficiant pas d'une décision d'adéquation, et que l'exportateur ne peut pas garantir une protection équivalente.

Par exemple, l'autorité néerlandaise de protection des données a infligé à Uber une amende de 290 millions d'euros pour avoir transféré les données de chauffeurs européens vers des serveurs américains sans garanties appropriées.

La Commission irlandaise de protection des données a infligé à TikTok une amende de 530 millions d'euros en mai 2025 pour avoir transféré les données personnelles d'utilisateurs de l'Espace économique européen vers la Chine. La DPC a constaté que le cadre juridique chinois ne garantit pas un niveau de protection des données équivalent à celui garanti au sein de l'EEE. TikTok a également été sommée de suspendre tout transfert ultérieur vers la Chine si elle ne pouvait pas démontrer une protection équivalente dans un délai imparti. C'est la plus grande amende RGPD jamais prononcée pour des violations en matière de transferts transfrontaliers de données.

Technologies de suivi

Cette catégorie d'application porte sur les cookies, pixels, SDK et identifiants publicitaires qui profilent les utilisateurs ou les suivent sur différents sites sans consentement valide.

Les régulateurs traitent le suivi illicite comme un problème à fort impact car il peut être continu, à grande échelle et difficile à éviter pour les utilisateurs. Par exemple, la CNIL a infligé à Shein une amende de 150 millions d'euros pour des pratiques en matière de cookies ne respectant pas les exigences de consentement.

Total des amendes RGPD par type de violation

Tableau : Total des amendes RGPD par type de violation. Juillet 2018 à mi-2026 (cumulatif, source : GDPR Enforcement Tracker)
Catégorie de violation Total des amendes (€) Exemple notable
Base juridique insuffisante pour le traitement des données €3 010 751 097 Meta 1,2 Md€ pour transferts illicites de données UE-États-Unis
Non-conformité aux principes généraux de traitement des données €2 527 583 332 Amazon 746 M€ (CNPD Luxembourg)
Mesures techniques et organisationnelles insuffisantes pour assurer la sécurité de l'information €883 754 537 Meta 265 M€ (enquête sur le scraping de données Facebook)
Exécution insuffisante des obligations d'information €252 723 860 WhatsApp 225 M€ pour manquements aux obligations de transparence et d'information
Exécution insuffisante des droits des personnes concernées €103 066 766 Amende de 100 000 € infligée à une société de télécommunications par l'APD belge pour traitement inapproprié d'une demande d'accès d'une personne concernée

Source des données : CMS GDPR Enforcement Tracker. Le total cumulatif en temps réel est suivi sur enforcementtracker.com. Les totaux par catégorie de violation reflètent les actions répressives menées de juillet 2018 à mi-2026 et augmentent au fur et à mesure que de nouvelles décisions sont publiées.

Principales sanctions RGPD ces dernières années (classées par cause)

Nous avons compilé une analyse des violations notables récentes du RGPD par cause. Ces affaires montrent quels types de manquements tendent à déclencher les sanctions les plus importantes.

1. Exemple d'amende RGPD : absence de base juridique ou consentement invalide

LinkedIn Ireland a été condamné à une amende de 310 millions d'euros pour avoir utilisé une base juridique incorrecte pour la publicité et l'analyse. La société utilisait les données des utilisateurs pour la publicité ciblée et affirmait que ce traitement était nécessaire à l'exécution de son contrat avec les utilisateurs.

Les régulateurs ont rejeté ces arguments car la publicité ciblée n'était pas nécessaire à la fourniture du service LinkedIn. LinkedIn n'a pas non plus informé les utilisateurs de la base juridique applicable à chaque type de traitement. Ainsi, le traitement des données ne reposait sur aucune base juridique valide au titre de l'article 6.

Dans une autre procédure, INFINITE STYLES SERVICES CO. LIMITED, qui exploite la marque de mode Shein, a reçu une amende de 150 millions d'euros pour avoir poussé les utilisateurs à accepter le suivi et le profilage via une conception d'interface manipulatrice.

Si les utilisateurs ne peuvent pas comprendre clairement pourquoi leurs données sont traitées, ou si le consentement n'est pas un vrai choix, l'organisation risque de violer les exigences du RGPD.

2. Exemple d'amende RGPD : manque de transparence

WhatsApp a été sanctionné par la Commission irlandaise de protection des données pour ne pas avoir précisé comment les données personnelles des utilisateurs étaient traitées entre WhatsApp et d'autres services appartenant à Facebook. WhatsApp n'a pas non plus informé les non-utilisateurs dont les numéros de téléphone étaient traités lors du téléchargement de contacts. De plus, les informations relatives à la vie privée n'étaient pas clairement expliquées. Ce manque de transparence a violé les articles 12, 13 et 14 du RGPD, entraînant une amende de 225 millions d'euros.

Une autre société, Clearview AI, a collecté des images faciales sur le web public et les a utilisées pour l'identification biométrique. Cependant, la société n'a pas sollicité le consentement explicite des personnes concernées. Ces personnes n'ayant reçu aucune notification ni explication sur la finalité, elles n'avaient aucun moyen pratique d'exercer leurs droits. Plusieurs autorités européennes ont sanctionné la société après avoir constaté que sa collecte de données dissimulée violait le RGPD dans son essence même.

La transparence va au-delà d'une politique de confidentialité. Le RGPD exige clarté et visibilité. Si les utilisateurs ne peuvent pas facilement comprendre quelles données vous collectez et pourquoi, les régulateurs traitent ce manque de transparence comme une violation en soi.

3. Exemple d'amende RGPD : absence de mesures de sécurité (article 32)

L'article 32 du RGPD impose aux organisations de protéger les données personnelles des utilisateurs par des mesures de sécurité techniques et organisationnelles appropriées.

L'Autorité hellénique de protection des données a infligé à OTE Group une amende de 3 250 000 euros après qu'une violation a exposé des données d'appels d'utilisateurs transférées hors de ses systèmes vers un serveur externe. Les enquêteurs ont reproché à OTE de ne pas avoir mis en place des garanties adéquates pour son infrastructure, ce qui a entraîné l'exfiltration de données personnelles pendant plusieurs jours.

De même, la Commission irlandaise de protection des données a sanctionné la Bank of Ireland d'une amende de 463 000 euros. Cette sanction fait suite à des violations de données répétées impliquant la corruption ou la divulgation de données personnelles de clients lors de transferts vers le Registre central du crédit (CCR). Comme pour OTE, les régulateurs ont conclu que la banque n'avait pas mis en œuvre des mesures techniques et organisationnelles appropriées, violant ainsi l'article 32.

L'article 32 est obligatoire, et si des systèmes exposent des données en raison de contrôles d'accès défaillants ou d'une surveillance insuffisante des processus, l'organisation s'expose à un risque de violation du RGPD.

4. Exemple d'amende RGPD : violations de données impliquant des tiers ou des prestataires

L'autorité allemande de protection des données (BfDI) a infligé à Vodafone une amende de 45 millions d'euros. Sur ce montant, 15 millions d'euros ont été spécifiquement imposés pour ne pas avoir contrôlé et surveillé les agences partenaires agissant en son nom. Vodafone n'a pas suffisamment veillé à ce que ces partenaires tiers traitent les données des clients conformément aux exigences de l'article 28 du RGPD, mettant ainsi les données des clients en danger.

Dans une autre affaire, un établissement financier allemand a été condamné à une amende de 11 millions d'euros après qu'un prestataire SaaS a mal configuré ses systèmes. Cela a exposé en ligne plus de 200 000 dossiers clients. D'une part, la banque n'a pas exercé une surveillance suffisante sur les pratiques de sécurité de son prestataire. D'autre part, son accord de prestation était obsolète. La violation a déclenché une procédure RGPD car les responsables du traitement restent responsables de la protection des données personnelles, même lorsque des tiers les traitent.

Signer un contrat avec un prestataire ne transfère pas la responsabilité de la conformité à ce prestataire. Le RGPD place la responsabilité de la conformité sur l'organisation qui les mandate.

5. Exemple d'amende RGPD : non-respect des droits des personnes concernées

En août 2025, une amende de 100 000 euros a été infligée à une société de télécommunications par l'Autorité de protection des données belge pour traitement inapproprié d'une demande d'accès d'une personne concernée (DSAR). Lorsqu'un de ses clients a demandé l'accès aux journaux indiquant qui avait accédé à ses données personnelles, la société a traîné les pieds pendant 14 mois. L'APD belge a constaté que le responsable du traitement avait violé les articles 12 et 15 du RGPD. Il n'a pas facilité l'exercice du droit d'accès, n'a pas communiqué dans les délais et a mal géré le processus de réponse.

De même, SATS ASA a été condamné à une amende d'environ 850 000 euros par l'Autorité norvégienne de protection des données à la suite de plaintes répétées concernant des manquements à répondre aux demandes d'accès et d'effacement. SATS n'a pas non plus communiqué ses politiques de conservation et ses bases juridiques, et a ignoré des demandes de suppression valides à la fin des adhésions.

Les régulateurs sanctionnent les entreprises qui ne mettent pas en place des mécanismes adéquats pour traiter rapidement et intégralement les demandes d'accès, de suppression et de retrait du consentement. Quelle que soit la complexité de votre traitement, si les personnes ne peuvent pas exercer leurs droits en pratique, le RGPD considère cela comme une violation manifeste.

Les petites et moyennes entreprises sont-elles sanctionnées au titre du RGPD ?

Oui. Les PME sont bien sanctionnées au titre du RGPD. La taille n'est pas un bouclier. Le RGPD s'applique à toute entreprise qui traite des données personnelles de résidents de l'UE, qu'il s'agisse d'une startup en phase d'amorçage ou d'une marque locale de commerce en ligne. Cependant, la taille de l'entreprise influe sur la manière dont les régulateurs évaluent la sanction.

Voici ce que les autorités de contrôle prennent en compte :

  • Taille et chiffre d'affaires de l'entreprise : Les petites entreprises feront face à des amendes bien inférieures à celles qui font la une des journaux, mais même des sanctions modestes peuvent peser lourd lorsque les marges sont étroites.
  • Nature et durée de la violation : Les sanctions dépendent de la gravité de la violation et de la durée pendant laquelle elle reste sans réponse. Une brève exposition causée par un script défaillant est très différente d'une fuite de données laissée sans traitement pendant des mois.

Négligence vs intention : Les organisations capables de documenter leurs mesures de protection tendent à bénéficier d'une certaine clémence. Si une violation est causée par la négligence d'un employé alors que des systèmes de protection de la vie privée étaient en place, le montant de l'amende peut être réduit.

Exemples d'amendes RGPD infligées à des petites et moyennes entreprises

L'application du RGPD ne se limite pas aux grandes entreprises comme Amazon et Meta. Les régulateurs sanctionnent les petites et moyennes organisations pour des problèmes courants tels que le consentement au marketing, les formulaires trompeurs, les transferts analytiques illicites, et même le refus de coopérer avec une enquête.

Tableau des amendes RGPD infligées aux petites et moyennes entreprises

Tableau : Amendes RGPD infligées aux petites entreprises
Entreprise Pays Autorité Année Montant de l'amende Ce qui s'est passé
Knuddels.de (petit réseau social) Allemagne LfDI Baden-Württemberg 2018 20 000 € Une faille de sécurité a entraîné l'exposition de données d'utilisateurs ; l'autorité a considéré cela comme un manquement à la sécurisation du traitement.
Smart Cities (société varsovienne) Pologne UODO 2021 12 000 PLN (environ 3 000 €) La société n'a pas coopéré avec l'autorité (n'a pas répondu et n'a pas fourni l'accès requis).
Vis Consulting Sp. z o.o. (société de télémarketing) Pologne UODO 2020 20 000 PLN (environ 4 674 €) Amende pour refus de coopérer lors d'une inspection.
HUBSIDE.STORE (revendeur d'électronique) France CNIL 2024 525 000 € Utilisation de données de contact fournies par des courtiers pour du marketing par téléphone ou SMS sans s'assurer que les personnes avaient valablement consenti.

Lecture connexe : notre comparatif d'outils de conformité RGPD pour 2026 · comment se conformer aux exigences RGPD pour les sites web en 2026

Les entreprises peuvent-elles être sanctionnées au titre du RGPD pour le suivi de données effectué par des prestataires tiers ?

Oui. Les opérateurs de sites web sont responsables de la manière dont les scripts tiers traitent les données personnelles.

Par le passé, des autorités ont sanctionné des entreprises pour des violations provenant de code de prestataires, d'intégrations partenaires et de technologies publicitaires qu'elles n'avaient pas développées.

  • La CNIL a infligé à Criteo une amende de 40 millions d'euros en 2023. La société suivait les données de navigation via des cookies placés par des sites partenaires, sans jamais vérifier que ces partenaires avaient obtenu un consentement valide. Plus de la moitié des sites partenaires testés ne collectaient pas de consentement licite.
  • Des autorités de protection des données en Autriche, en France, en Italie et en Suède ont statué que les sites web utilisant Google Analytics violaient le RGPD. Google Analytics transférait des identifiants d'utilisateurs, des paramètres de navigateur et des adresses IP vers des serveurs américains sans garanties suffisantes.
  • La CNIL a infligé à Google une amende de 100 millions d'euros et à Amazon une amende de 35 millions d'euros en 2020 pour avoir déposé des cookies publicitaires avant d'obtenir le consentement. La bannière de Google déposait des cookies sans attendre que l'utilisateur fasse un choix ou refuse.
  • Les boutons de réseaux sociaux et les widgets tiers comme les vidéos intégrées peuvent transférer des données à des parties externes à l'insu des utilisateurs. La DPC irlandaise a averti qu'il appartient aux responsables du traitement de comprendre exactement quelles données ces outils transmettent.

La responsabilité RGPD ne s'arrête pas au code propriétaire

  • Les responsables du traitement restent responsables du traitement des données effectué par le code tiers présent sur leur site web. Des DPA doivent être en place pour que les responsables du traitement comprennent exactement ce que chaque sous-traitant fait des données des utilisateurs. Les outils de surveillance des scripts de sites web aident les responsables du traitement à s'assurer que les traceurs de données tiers opèrent dans le périmètre convenu.

Les sous-traitants et sous-sous-traitants élargissent la surface de risque. L'article 28 impose aux responsables du traitement de s'assurer que les sous-traitants respectent les normes de protection des données. Cela inclut les scripts de quatrième niveau (4th party scripts) chargés sur votre site web par des scripts tiers.

Ce que les régulateurs examinent lors de l'évaluation des sanctions RGPD

Les autorités de contrôle suivent les critères de l'article 83 du RGPD pour décider d'infliger ou non une amende et d'en fixer le montant.

Les sanctions sont proportionnées à la fois à la violation et à la situation de l'organisation. Les autorités de régulation prennent généralement en compte :

  • La nature, la gravité et la durée de l'infraction
  • L'intention par rapport à la négligence
  • Les types de données personnelles concernées
  • Les mesures prises pour limiter les dommages
  • Les mesures de sécurité techniques et organisationnelles
  • Les infractions antérieures
  • La coopération avec l'autorité de contrôle

Affaires judiciaires ayant façonné l'application du RGPD

Voici quelques affaires judiciaires notables qui ont façonné la manière dont les lois RGPD sont appliquées.

  • Google Spain c. Costeja González (C-131/12) a donné naissance au droit à l'oubli. La Cour a statué que les individus peuvent demander aux moteurs de recherche de déréférencer des résultats affichant des informations personnelles obsolètes ou non pertinentes les concernant.
  • Planet49 (C-673/17) a clarifié les normes de consentement. La Cour a jugé que les cases à cocher pré-cochées ne constituent pas un consentement valide. Le consentement doit être explicite et actif, et non présumé.
  • Fashion ID (C-40/17) a établi que les sites web intégrant des plugins tiers (comme des boutons de réseaux sociaux) peuvent être responsables conjoints du traitement avec ces tiers pour les données qui leur sont transmises. Cela a conduit de nombreux sites à repenser leur responsabilité et leur conformité lors de l'utilisation de contenus intégrés.

La décision de la Cour suprême autrichienne sur le modèle publicitaire de Meta (2025) a jugé la publicité personnalisée de Meta illicite car elle combinait des catégories sensibles de données personnelles et ne reposait pas sur un consentement spécifique et éclairé. La cour a ordonné une transparence totale et la séparation des données sensibles pour tous les utilisateurs de l'UE.

Comment éviter les amendes RGPD sur votre site web

La plupart des sanctions ci-dessus remontent à un petit nombre de manquements évitables. Traitez-les dans cet ordre :

  1. Inventoriez tous les scripts chargés par vos pages, pas seulement ceux que vous avez ajoutés. Les gestionnaires de balises, les pixels publicitaires et les outils de test chargent leurs propres dépendances, et l'article 28 vous rend également responsable de ces sous-traitants ultérieurs.
  2. Retenez les balises tant que le consentement n'est pas enregistré. La CNIL a sanctionné Google et Amazon pour des cookies déposés avant le choix du visiteur. Une bannière qui déclenche la balise d'abord et demande ensuite constitue le manquement, pas la solution.
  3. Vérifiez que le consentement est réellement respecté dans le navigateur. Les régulateurs examinent la page en ligne, pas la politique : plus de la moitié des sites partenaires de Criteo contrôlés par la CNIL collectaient des données sans consentement valable.
  4. Sachez où chaque script envoie les données. Un point de collecte analytique ou publicitaire hébergé aux États-Unis constitue un transfert hors UE même si vous ne touchez jamais ces données, et c'est le fondement des sanctions visant Meta et TikTok ci-dessus.
  5. Conservez un contrat de sous-traitance par prestataire, et revérifiez-le quand le script change. Les mises à jour des scripts tiers sont publiées sans préavis, si bien que le comportement décrit dans votre contrat peut s'écarter de celui observé en production.
  6. Répétez la notification de violation à 72 heures avant d'en avoir besoin. Dépasser ce délai est l'un des déclencheurs de sanction les plus courants, et c'est un manquement purement procédural.
  7. Conservez des preuves datées de tout ce qui précède. L'article 83 tient compte de vos mesures techniques et organisationnelles et de votre coopération avec l'autorité : un relevé de ce qu'a fait chaque script et du moment où vous avez agi réduit l'amende, même après un incident.

Comment cside aide à la conformité RGPD

cside Privacy Watch offre une visibilité sur ce qui se passe dans les sessions de navigation des utilisateurs.

Il montre aux équipes de conformité comment les scripts tiers se comportent en coulisses. Voici comment cside aide les équipes de conformité :

  • Met en lumière les cookies tiers : cside offre une visibilité sur chaque script tiers s'exécutant dans le navigateur. Il expose les données auxquelles chaque script accède et l'endroit où il les envoie.
  • Bloque la collecte de données non autorisée : cside applique les règles de consentement et de confidentialité avant l'exécution des scripts. Cela empêche la collecte ou le partage de données personnelles sans base valide.
  • Prévient les violations de données sur les sites web : cside identifie les comportements suspects des scripts en temps réel. Il alerte les équipes sur les actions risquées ou non conformes grâce à des journaux disponibles 24h/24 et 7j/7 qui prouvent que des mesures de sécurité ont été mises en place.
  • Surveille la sur-collecte : cside suit chaque modification apportée au code des scripts tiers, détectant toute mise à jour qui change la façon dont votre site web traite les données. Les équipes chargées de la confidentialité utilisent ces informations pour examiner et approuver les scripts sans tomber dans une dérive de conformité.

Si vous évaluez l'ensemble des outils de conformité au RGPD, de la gestion du consentement à l'automatisation des droits des personnes concernées (DSAR), consultez notre comparatif des outils de conformité au RGPD par catégorie.

Vous pouvez réserver une démonstration avec cside pour voir comment nos tableaux de bord et notre documentation assistée par IA font gagner du temps à votre équipe.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Le RGPD autorise les régulateurs à infliger des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial de l'organisation, selon le montant le plus élevé. La sanction finale dépend de facteurs tels que la gravité de la violation, l'étendue des données concernées et la manière dont l'organisation a géré l'incident.

Les amendes les plus élevées sont généralement prononcées pour traitement illicite de données, défaut d'obtention d'un consentement valide et mesures de sécurité insuffisantes ayant entraîné des violations de données personnelles. Les violations répétées et l'absence de responsabilisation accroissent davantage le risque d'application.

Parmi les plus grandes amendes RGPD prononcées en 2025 : la Commission irlandaise de protection des données a infligé à TikTok une amende de 530 millions d'euros en mai 2025 pour avoir transféré les données personnelles d'utilisateurs européens vers la Chine sans garanties suffisantes, la plus grande amende jamais prononcée pour des violations de transferts transfrontaliers. La CNIL a infligé à Shein (INFINITE STYLES SERVICES CO. LIMITED) une amende de 150 millions d'euros pour des manquements au consentement en matière de cookies. LinkedIn avait déjà été condamné à une amende de 310 millions d'euros fin 2024 pour une base juridique invalide utilisée pour la publicité ciblée.

Des décisions judiciaires récentes ont précisé la manière dont les régulateurs interprètent les obligations de consentement, de transparence et de responsabilité au titre du RGPD. Ces décisions fournissent des orientations plus claires sur les attentes en matière d'application et mettent en évidence les lacunes de conformité susceptibles de se transformer rapidement en sanctions coûteuses.

Recherchez un outil offrant une visibilité réelle sur chaque script tiers exécuté dans le navigateur, pas seulement ceux que vous avez ajoutés volontairement. Les meilleures solutions montrent quelles données chaque script lit, où il les envoie et quand son code change, et elles appliquent le consentement avant l'exécution d'un script. cside se déploie sous la forme d'un seul extrait JavaScript propriétaire (ou la méthode Scan sans agent) sans changement de DNS, vous obtenez donc cette visibilité sans rerouter le trafic.

Non. Une bannière de consentement enregistre un choix, mais elle ne peut pas voir si les scripts tiers respectent réellement ce choix une fois la page chargée. Plusieurs amendes citées dans cet article concernaient des scripts qui collectaient ou transféraient des données malgré les réglages de consentement. Pour combler cette lacune, il faut une visibilité en temps réel sur le comportement des scripts, en complément de votre plateforme de consentement. cside surveille le comportement des scripts dans le navigateur et signale ceux qui lisent ou envoient des données sans base valide.

La gestion du consentement recueille et stocke les préférences de l'utilisateur ; la surveillance des scripts tiers vérifie que les scripts respectent ces préférences en temps réel. Les deux sont complémentaires, pas interchangeables. Une plateforme de consentement peut enregistrer un refus alors qu'une balise se déclenche quand même et transfère des données à l'étranger, ce qui est précisément la faute que sanctionnent les régulateurs. cside se concentre sur la surveillance, en montrant ce que fait chaque script dans la session afin que vos décisions de consentement soient réellement appliquées.

Les scripts tiers qui traitent des données personnelles font de vous un responsable de traitement avec des obligations au titre des articles 5, 6, 12, 13, 28 et 32, couvrant la base légale, la transparence, la supervision des sous-traitants et la sécurité. Comme ces scripts sont considérés comme des sous-traitants, vous êtes responsable de ce qu'ils collectent et de l'endroit où ils l'envoient, même si vous n'avez pas écrit le code. cside donne aux équipes conformité la visibilité au niveau du navigateur pour respecter ces obligations sur chaque script chargé par vos pages.

cside s'exécute comme un unique extrait JavaScript propriétaire qui observe chaque script tiers directement dans la session du navigateur, il voit donc les requêtes que fait chaque script et les données qu'il lit. Il récupère et analyse les charges utiles des scripts de son côté avant leur exécution, et signale tout script qui envoie des données personnelles vers une destination externe ou ignore les réglages de consentement. Il n'agit pas comme un proxy et ne réachemine pas le trafic de votre site pour cela.

Oui. cside conserve des journaux continus du comportement des scripts tiers : chaque modification du code d'un script, les données auxquelles il a accédé et l'endroit où il les a envoyées, avec des enregistrements 24/7 qui documentent votre surveillance. L'article 83 favorise les organisations capables de prouver des mesures techniques et organisationnelles, et cet historique aide à démontrer une supervision continue plutôt qu'un contrôle ponctuel. Il offre aux équipes conformité une piste d'audit défendable si une autorité de contrôle demande quels contrôles existaient.

Vous ajoutez un unique extrait JavaScript propriétaire à votre site, sans changement de DNS et sans rien acheminer via cside. À partir de là, il commence à cartographier chaque script tiers dans de vraies sessions de navigateur et rapporte ce que fait chacun. Les équipes qui ne peuvent pas ajouter un script peuvent utiliser la méthode Scan sans agent. La plupart des configurations voient rapidement l'inventaire des scripts et les flux de données, et vous pouvez réserver une démo avec l'équipe pour planifier le déploiement.

cside utilise un modèle basé sur l'usage plutôt qu'une licence forfaitaire, le prix évolue donc avec le trafic de votre site, et il existe une offre gratuite pour démarrer avant de vous engager. Pour la surveillance des scripts dédiée au RGPD, le mieux est d'échanger avec l'équipe sur vos domaines et votre trafic afin qu'elle dimensionne une offre. Vous pouvez commencer avec l'offre gratuite ou réserver une démo pour voir d'abord les tableaux de bord de conformité.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Réservez une démo personnalisée pour voir :

Comment atteindre la conformité PCI DSS 6.4.3 et 11.6.1 en 1 jour
Pourquoi les scripts tiers représentent un risque de sécurité pour vous et vos visiteurs
Comment surveiller les fuites de confidentialité et de consentement (RGPD, CCPA) sur chaque tiers
Comment stopper l'abus d'inscriptions, le partage de comptes et la fraude aux rétrofacturations grâce au device intelligence
Comment détecter et contrôler les agents IA et les bots qui atteignent votre site en temps réel

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau