DIGITAL PRIVACY REGULATIONSLe registre mondial du droit de la protection des données
Suivi de 197 juridictions
Langue: Français
Référence · Sanctions

Amendes et sanctions

Les décisions qui font jurisprudence en matière de protection de la vie privée, et les plafonds de sanction qui déterminent le coût d'une erreur.

Mis à jour le 28 septembre 2026 · digitalprivacyregs.com

L'application du droit de la protection des données a cessé d'être symbolique il y a des années. Le cumul des amendes RGPD a atteint EUR 7,1 Md en janvier 2026, selon l'enquête annuelle de DLA Piper, et 2026 y a ajouté l'amende de EUR 403 M infligée à Google en Irlande pour les données de localisation, ainsi que la sanction record de KRW 624,7 Md infligée à Coupang en Corée du Sud. Presque toutes les amendes qui font la une portent sur la publicité, les données de localisation, les transferts ou les mineurs, les domaines où les données rapportent de l'argent, franchissent les frontières ou concernent des mineurs.

Les plus grosses amendes jamais enregistrées

EntrepriseAmendeAnnéeAutoritéMotif
Meta (Facebook)EUR 1,2 Md2023DPC irlandaise / CEPDTransferts de données d'utilisateurs de l'UE vers les États-Unis sans garanties valables après l'arrêt Schrems II.
DiDi GlobalRMB 8,026 Md2022Administration du cyberespace de ChineViolations massives de la PIPL, de la DSL et de la CSL, dont une collecte illicite et un traitement des données ayant des implications pour la sécurité nationale.
AmazonEUR 746 M2021CNPD (Luxembourg)Traitement lié à la publicité sans base légale valable.
TikTokEUR 530 M2025DPC irlandaiseTransferts de données d'utilisateurs européens vers la Chine et manquements en matière de transparence.
Meta (Instagram)EUR 405 M2022DPC irlandaiseDonnées d'enfants, avec des comptes professionnels de mineurs publics par défaut.
GoogleEUR 403 M2026DPC irlandaiseDonnées de localisation issues de l'historique des positions et de l'activité sur le Web et les applications traitées de manière illicite, manquements en matière de transparence dans l'ensemble de ses fonctionnalités de localisation, et conservation excessive (2018-2020).
Meta (Facebook et Instagram)EUR 390 M2023DPC irlandaisePublicités comportementales fondées sur la base légale du « contrat », jugées illicites.
CoupangKRW 624,7 Md2026PIPC (Corée du Sud)Une violation de données touchant 37,5 M de personnes, ainsi que KRW 201,1 Md pour avoir suivi l'activité de 11,17 M de membres sur des sites tiers via son programme d'affiliation.
TikTokEUR 345 M2023DPC irlandaiseParamètres par défaut destinés aux enfants et manquements en matière de vérification de l'âge.
GoogleEUR 325 M2025CNIL (France)Publicités insérées entre les e-mails des utilisateurs de Gmail sans consentement, et choix de cookies lors de la création de compte rendant l'acceptation plus facile que le refus.
LinkedInEUR 310 M2024DPC irlandaisePublicité comportementale sans base légale valable (consentement, contrat et intérêt légitime, tous rejetés).
UberEUR 290 M2024AP (Pays-Bas)Données de chauffeurs transférées vers les États-Unis sans garanties appropriées.
Meta (Facebook)EUR 265 M2022DPC irlandaiseScraping ayant exposé les numéros de téléphone et les données de profil de 533 M d'utilisateurs.
Meta (Facebook)EUR 251 M2024DPC irlandaiseManquements en matière de notification et de protection des données dès la conception, à l'occasion d'une violation de 2018 touchant 29 M de comptes.
WhatsAppEUR 225 M2021DPC irlandaiseManquements en matière de transparence dans les avis de confidentialité, relevés à la suite d'une intervention du CEPD.
GoogleEUR 150 M2021CNIL (France)Bandeaux de cookies rendant le refus plus difficile que l'acceptation (une amende nationale au titre de l'ePrivacy).
SheinEUR 150 M2025CNIL (France)Cookies publicitaires déposés sans consentement valable.

Les amendes exprimées dans d'autres devises sont converties en valeur approximative en euros.

Sanctions maximales par régime

RégimePlafond
UE (RGPD)EUR 20 M ou 4 % du chiffre d'affaires mondial
Royaume-UniGBP 17,5 M ou 4 % du chiffre d'affaires mondial
Brésil2 % du chiffre d'affaires au Brésil, plafonné à R$ 50 M par violation
ChineRMB 50 M ou 5 % du chiffre d'affaires
Corée du Sud3 % du chiffre d'affaires total ; jusqu'à 10 % en cas de récidive, de violation à grande échelle ou de non-respect d'une injonction (à partir de septembre 2026)
AustralieAUD 50 M, 3 fois le bénéfice tiré de l'infraction, ou 30 % du chiffre d'affaires ajusté
Inde (à partir de mai 2027)INR 250 crore par catégorie de manquement, cumulables
États américainsGénéralement entre $2 500 et $7 500 par violation, via une action du procureur général
TCPA (États-Unis)Entre $500 et $1 500 par appel ou SMS, sans plafond
Canada (CASL)CAD 10 M par infraction
Québec (loi 25)CAD 25 M ou 4 % du chiffre d'affaires
Arabie saouditeSAR 5 M, doublé en cas de récidive
RussieAmendes pour fuite de données pouvant atteindre 3 % du chiffre d'affaires (2025)

Les plafonds exprimés en pourcentage du chiffre d'affaires (UE, Royaume-Uni, Brésil, Chine, Australie, Corée) s'ajustent à la taille du défendeur, ce qui explique les montants à neuf ou dix chiffres infligés aux plateformes. Les régimes fondés sur le nombre de violations (États américains, TCPA, CASL) s'ajustent au volume, si bien qu'une campagne de SMS peut coûter plus cher qu'une affaire RGPD. Un million de SMS envoyés sans consentement valable, à $500 chacun, représente une exposition théorique de $500 M avant même qu'un avocat spécialisé dans les actions collectives n'affine le chiffre.

Citer cette page : « Les plus grosses amendes et les sanctions maximales en matière de vie privée. » Digital Privacy Regulations, 28 septembre 2026, https://digitalprivacyregs.com/fr/penalties.html. Consulté le [date].