DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Spécial · En vigueur · Opt-in · Juridiction non membre de l'ONU

🇪🇺 Union européenne : lois sur la protection des données personnelles

Le RGPD est la loi de référence mondiale en matière de protection des données : un règlement unique qui s'applique à 27 États membres et à l'EEE, exporté dans le monde entier via l'adéquation, les clauses contractuelles et l'imitation. Pour les annonceurs, le duo déterminant est le RGPD et la directive ePrivacy, qui font ensemble du consentement le prix à payer pour le suivi en Europe.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com
Liste
Bloc supranational (27 États membres) · répertorié aux côtés des 193 États membres de l'ONU
Statut
En vigueur
Modèle de consentement
Opt-in
Loi principale
RGPD + directive ePrivacy
Année
2018
Autorité
Coordination du CEPD + autorités nationales de protection des données ; Commission européenne pour l'adéquation
Consentement marketing
Une base licite au titre de l'article 6 pour tout traitement ; un consentement libre, spécifique, éclairé et univoque pour les cookies, le suivi et la plupart des adtechs, via la directive ePrivacy.
Transferts
Chapitre V : décisions d'adéquation, CCT, BCR, dérogations ; le Data Privacy Framework UE-États-Unis couvre les entreprises américaines certifiées.
Sanctions
Jusqu'à EUR 20 M ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Le cadre juridique

Le RGPD est entré en vigueur le 25 mai 2018 et s'applique à quiconque traite les données personnelles de personnes situées dans l'UE, dans le cadre de l'offre de biens ou de services ou du suivi de leur comportement, où que le responsable du traitement ou le sous-traitant soit établi. Six bases légales existent ; en matière de publicité, la CJUE et le CEPD ont progressivement restreint le champ, de sorte que la publicité comportementale exige désormais, dans les faits, un consentement, une ligne consolidée par les affaires Meta et l'avis de 2024 du CEPD sur les modèles « consentement ou paiement », qui a conclu que les grandes plateformes ne peuvent généralement pas se limiter à un choix binaire entre suivi et paiement.

La directive ePrivacy (2002, modifiée en 2009) fixe la règle relative aux cookies : le stockage ou la lecture de toute information sur l'appareil d'un utilisateur exige un consentement préalable et éclairé, sauf en cas de stricte nécessité. La Commission a engagé le retrait du projet de règlement ePrivacy en février 2025, après une décennie de blocage, ce qui laisse 27 transpositions nationales et des régulateurs nationaux (la CNIL en premier lieu) faire respecter les règles sur les cookies en dehors du guichet unique du RGPD.

L'actualité de 2026 est dominée par le Digital Omnibus. Proposé en novembre 2025, il se scinde en un volet IA (adopté par le Conseil en juin 2026, qui retarde et ajuste certaines parties de l'AI Act) et un volet données qui modifierait le RGPD et les règles ePrivacy : intégration du consentement aux cookies dans le RGPD avec de nouvelles exceptions, signaux de consentement lisibles par machine que les navigateurs devront respecter, point d'entrée unique pour la notification des violations, définition resserrée des données personnelles, et allègements pour les petites entreprises. Le volet données reste en négociation ; le texte du Conseil de juin 2026 a abandonné certaines des idées les plus audacieuses (une obligation de refus en un clic et un moratoire sur les bandeaux de consentement), le CEPD et l'EDPS ont soutenu la simplification tout en soulevant d'importantes réserves sur la perte de protection, et l'adoption n'est pas attendue avant la fin de 2026 au plus tôt. Il convient de planifier en fonction du droit actuel tant que le texte n'est pas définitif.

La mise en application est mature et coûteuse. Le cumul des amendes RGPD a atteint EUR 7,1 Md en janvier 2026, selon l'étude annuelle de DLA Piper, tirées par la décision de EUR 1,2 Md contre Meta sur les transferts, les EUR 746 M infligés à Amazon et l'amende de EUR 530 M contre TikTok pour les transferts vers la Chine ; 2026 y a ajouté l'amende de EUR 403 M de la DPC irlandaise contre Google concernant les données de localisation. En septembre 2026, le CEPD a mis en consultation une méthode commune en cinq étapes pour décider s'il convient d'infliger une amende, et ses actions d'application coordonnées passent chaque année un thème choisi au crible dans des dizaines d'autorités.

Principaux textes

Règlement général sur la protection des données (2016/679)

2016 · En vigueur depuis le 25 mai 2018

Le cadre général : bases légales, catégories particulières, droits des personnes concernées, obligations des responsables du traitement et des sous-traitants, DPO, notification des violations, transferts, amendes pouvant atteindre 4 % du chiffre d'affaires mondial.

Source officielle →

Directive ePrivacy (2002/58/CE)

2002 · En vigueur via les transpositions nationales ; règlement de remplacement retiré en février 2025

Confidentialité des communications, règle de consentement aux cookies et consentement pour la prospection électronique (opt-in, avec un opt-in souple pour les clients existants), appliqués au niveau national en dehors du guichet unique.

Source officielle →

Digital Omnibus (volet données)

2025 · Proposé en nov. 2025 ; en cours de négociation, adoption non attendue avant fin 2026

Modifierait le RGPD et ePrivacy : règles sur les cookies intégrées au RGPD avec de nouvelles exceptions, signaux de consentement lisibles par machine, point d'entrée unique pour les violations, définition resserrée des données personnelles, allègements pour les PME. Contesté par le CEPD et l'EDPS.

Source officielle →

Marketing et publicité

Une base légale au titre de l'article 6 pour tout traitement ; un consentement libre, spécifique, éclairé et univoque pour les cookies, le suivi et la majeure partie de l'adtech via la directive ePrivacy. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.

La règle de planification pour les campagnes dans l'UE reste inchangée en 2026 : consentement avant tout suivi, refus en un clic là où la CNIL et ses homologues peuvent vous voir, intérêt légitime réservé aux traitements à faible impact, et mécanismes de transfert documentés pour toute solution basée aux États-Unis. Surveillez l'Omnibus, mais ne construisez rien qui en dépende.

Transferts transfrontaliers

Chapitre V : décisions d'adéquation, CCT, BCR, dérogations ; le Data Privacy Framework UE-États-Unis couvre les entreprises américaines certifiées.

Application et sanctions

Le plafond du RGPD s'applique : les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligées par l'autorité de contrôle nationale, et le CEPD peut imposer une position plus stricte via le mécanisme de règlement des différends. Les États membres partagent ce plafond mais diffèrent par leur degré de sévérité dans l'application.

Sources principales

Citer cette page : « Union européenne : lois sur la protection des données personnelles. » Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/european-union.html. Consulté le [date].