Le cadre juridique
Le RGPD est entré en vigueur le 25 mai 2018 et s'applique à quiconque traite les données personnelles de personnes situées dans l'UE, dans le cadre de l'offre de biens ou de services ou du suivi de leur comportement, où que le responsable du traitement ou le sous-traitant soit établi. Six bases légales existent ; en matière de publicité, la CJUE et le CEPD ont progressivement restreint le champ, de sorte que la publicité comportementale exige désormais, dans les faits, un consentement, une ligne consolidée par les affaires Meta et l'avis de 2024 du CEPD sur les modèles « consentement ou paiement », qui a conclu que les grandes plateformes ne peuvent généralement pas se limiter à un choix binaire entre suivi et paiement.
La directive ePrivacy (2002, modifiée en 2009) fixe la règle relative aux cookies : le stockage ou la lecture de toute information sur l'appareil d'un utilisateur exige un consentement préalable et éclairé, sauf en cas de stricte nécessité. La Commission a engagé le retrait du projet de règlement ePrivacy en février 2025, après une décennie de blocage, ce qui laisse 27 transpositions nationales et des régulateurs nationaux (la CNIL en premier lieu) faire respecter les règles sur les cookies en dehors du guichet unique du RGPD.
L'actualité de 2026 est dominée par le Digital Omnibus. Proposé en novembre 2025, il se scinde en un volet IA (adopté par le Conseil en juin 2026, qui retarde et ajuste certaines parties de l'AI Act) et un volet données qui modifierait le RGPD et les règles ePrivacy : intégration du consentement aux cookies dans le RGPD avec de nouvelles exceptions, signaux de consentement lisibles par machine que les navigateurs devront respecter, point d'entrée unique pour la notification des violations, définition resserrée des données personnelles, et allègements pour les petites entreprises. Le volet données reste en négociation ; le texte du Conseil de juin 2026 a abandonné certaines des idées les plus audacieuses (une obligation de refus en un clic et un moratoire sur les bandeaux de consentement), le CEPD et l'EDPS ont soutenu la simplification tout en soulevant d'importantes réserves sur la perte de protection, et l'adoption n'est pas attendue avant la fin de 2026 au plus tôt. Il convient de planifier en fonction du droit actuel tant que le texte n'est pas définitif.
La mise en application est mature et coûteuse. Le cumul des amendes RGPD a atteint EUR 7,1 Md en janvier 2026, selon l'étude annuelle de DLA Piper, tirées par la décision de EUR 1,2 Md contre Meta sur les transferts, les EUR 746 M infligés à Amazon et l'amende de EUR 530 M contre TikTok pour les transferts vers la Chine ; 2026 y a ajouté l'amende de EUR 403 M de la DPC irlandaise contre Google concernant les données de localisation. En septembre 2026, le CEPD a mis en consultation une méthode commune en cinq étapes pour décider s'il convient d'infliger une amende, et ses actions d'application coordonnées passent chaque année un thème choisi au crible dans des dizaines d'autorités.
Principaux textes
Règlement général sur la protection des données (2016/679)
Le cadre général : bases légales, catégories particulières, droits des personnes concernées, obligations des responsables du traitement et des sous-traitants, DPO, notification des violations, transferts, amendes pouvant atteindre 4 % du chiffre d'affaires mondial.
Directive ePrivacy (2002/58/CE)
Confidentialité des communications, règle de consentement aux cookies et consentement pour la prospection électronique (opt-in, avec un opt-in souple pour les clients existants), appliqués au niveau national en dehors du guichet unique.
Digital Omnibus (volet données)
Modifierait le RGPD et ePrivacy : règles sur les cookies intégrées au RGPD avec de nouvelles exceptions, signaux de consentement lisibles par machine, point d'entrée unique pour les violations, définition resserrée des données personnelles, allègements pour les PME. Contesté par le CEPD et l'EDPS.
Marketing et publicité
Une base légale au titre de l'article 6 pour tout traitement ; un consentement libre, spécifique, éclairé et univoque pour les cookies, le suivi et la majeure partie de l'adtech via la directive ePrivacy. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.
La règle de planification pour les campagnes dans l'UE reste inchangée en 2026 : consentement avant tout suivi, refus en un clic là où la CNIL et ses homologues peuvent vous voir, intérêt légitime réservé aux traitements à faible impact, et mécanismes de transfert documentés pour toute solution basée aux États-Unis. Surveillez l'Omnibus, mais ne construisez rien qui en dépende.
Transferts transfrontaliers
Chapitre V : décisions d'adéquation, CCT, BCR, dérogations ; le Data Privacy Framework UE-États-Unis couvre les entreprises américaines certifiées.
Application et sanctions
Le plafond du RGPD s'applique : les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligées par l'autorité de contrôle nationale, et le CEPD peut imposer une position plus stricte via le mécanisme de règlement des différends. Les États membres partagent ce plafond mais diffèrent par leur degré de sévérité dans l'application.