Le socle du RGPD
En tant qu'État membre de l'UE, cette juridiction applique directement le règlement général sur la protection des données : toute utilisation de données personnelles doit reposer sur l'une des six bases légales, les personnes disposent de droits d'accès, de rectification, d'effacement et de portabilité de leurs données, les violations doivent être notifiées sous 72 heures, et les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial. À cela s'ajoute la transposition nationale de la directive ePrivacy, qui exige un consentement préalable pour les cookies et les technologies de suivi similaires, le marketing électronique fonctionnant sur une base opt-in, avec pour seul assouplissement l'exception applicable aux clients existants.
Pour les annonceurs, cela signifie que le mode opératoire standard de l'UE s'applique ici intégralement : consentement préalable au suivi et au ciblage comportemental, plateforme de gestion du consentement conforme, mécanismes de transfert documentés pour toute infrastructure hors UE, et une vigilance sur les négociations du Digital Omnibus, susceptibles de modifier les règles relatives aux cookies une fois un texte final adopté. Les particularités nationales ci-dessous sont ce que cet État membre ajoute ou souligne.
Le volet national
La loi nationale de mise en œuvre est le BDSG + TDDDG (cookies et équipements terminaux), et la supervision au quotidien relève du BfDI, plus 16 autorités régionales de protection des données. L'Allemagne organise la protection des données à travers dix-sept autorités : le BfDI fédéral, plus une par Land, chacune avec sa propre approche en matière de contrôle. Le TDDDG (rebaptisé à partir du TTDSG en 2024) inscrit la règle de consentement aux cookies dans la loi, et les tribunaux allemands sont à l'origine de l'affaire Planet49, l'arrêt de la CJUE qui a mis fin aux cases précochées dans toute l'Europe.
Principaux textes
Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)
La transposition allemande d'ePrivacy. L'article 25 exige un consentement avant tout stockage ou lecture d'informations sur l'appareil d'un utilisateur, sauf en cas de stricte nécessité. Il a également créé la base légale des services reconnus de gestion du consentement (PIMS), un concept que l'UE a ensuite repris dans son propre débat de réforme.
Marketing et publicité
Base légale du RGPD ; le TDDDG exige un consentement opt-in pour les cookies et l'accès aux appareils. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.
Les acheteurs doivent savoir que les autorités allemandes de protection des données se coordonnent au sein de la conférence DSK et publient des positions communes, y compris une ligne stricte sur les transferts de l'ère Google Analytics et sur la télémétrie des grandes plateformes. Les taux de consentement et la conception des bandeaux y sont contrôlés plus que presque partout ailleurs dans l'UE.
Transferts transfrontaliers
Le chapitre V du RGPD s'applique intégralement : les données personnelles ne quittent l'EEE que dans le cadre d'une décision d'adéquation, de clauses contractuelles types, de règles d'entreprise contraignantes ou d'une dérogation strictement encadrée, une analyse d'impact relative au transfert étant attendue lorsque le pays de destination présente un risque au regard de ses lois de surveillance. Les mécanismes sont identiques dans tout le bloc, de sorte qu'un dispositif de transfert conçu pour un État membre s'applique à tous les autres.
Application et sanctions
Le plafond du RGPD s'applique : les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligées par l'autorité de contrôle nationale, et le CEPD peut imposer une position plus stricte via le mécanisme de règlement des différends. Les États membres partagent ce plafond mais diffèrent par leur degré de sévérité dans l'application.