L'application du droit de la protection des données a cessé d'être symbolique il y a des années. Le cumul des amendes RGPD a atteint EUR 7,1 Md en janvier 2026, selon l'enquête annuelle de DLA Piper, et 2026 y a ajouté l'amende de EUR 403 M infligée à Google en Irlande pour les données de localisation, ainsi que la sanction record de KRW 624,7 Md infligée à Coupang en Corée du Sud. Presque toutes les amendes qui font la une portent sur la publicité, les données de localisation, les transferts ou les mineurs, les domaines où les données rapportent de l'argent, franchissent les frontières ou concernent des mineurs.
Les plus grosses amendes jamais enregistrées
| Entreprise | Amende | Année | Autorité | Motif |
|---|---|---|---|---|
| Meta (Facebook) | EUR 1,2 Md | 2023 | DPC irlandaise / CEPD | Transferts de données d'utilisateurs de l'UE vers les États-Unis sans garanties valables après l'arrêt Schrems II. |
| DiDi Global | RMB 8,026 Md | 2022 | Administration du cyberespace de Chine | Violations massives de la PIPL, de la DSL et de la CSL, dont une collecte illicite et un traitement des données ayant des implications pour la sécurité nationale. |
| Amazon | EUR 746 M | 2021 | CNPD (Luxembourg) | Traitement lié à la publicité sans base légale valable. |
| TikTok | EUR 530 M | 2025 | DPC irlandaise | Transferts de données d'utilisateurs européens vers la Chine et manquements en matière de transparence. |
| Meta (Instagram) | EUR 405 M | 2022 | DPC irlandaise | Données d'enfants, avec des comptes professionnels de mineurs publics par défaut. |
| EUR 403 M | 2026 | DPC irlandaise | Données de localisation issues de l'historique des positions et de l'activité sur le Web et les applications traitées de manière illicite, manquements en matière de transparence dans l'ensemble de ses fonctionnalités de localisation, et conservation excessive (2018-2020). | |
| Meta (Facebook et Instagram) | EUR 390 M | 2023 | DPC irlandaise | Publicités comportementales fondées sur la base légale du « contrat », jugées illicites. |
| Coupang | KRW 624,7 Md | 2026 | PIPC (Corée du Sud) | Une violation de données touchant 37,5 M de personnes, ainsi que KRW 201,1 Md pour avoir suivi l'activité de 11,17 M de membres sur des sites tiers via son programme d'affiliation. |
| TikTok | EUR 345 M | 2023 | DPC irlandaise | Paramètres par défaut destinés aux enfants et manquements en matière de vérification de l'âge. |
| EUR 325 M | 2025 | CNIL (France) | Publicités insérées entre les e-mails des utilisateurs de Gmail sans consentement, et choix de cookies lors de la création de compte rendant l'acceptation plus facile que le refus. | |
| EUR 310 M | 2024 | DPC irlandaise | Publicité comportementale sans base légale valable (consentement, contrat et intérêt légitime, tous rejetés). | |
| Uber | EUR 290 M | 2024 | AP (Pays-Bas) | Données de chauffeurs transférées vers les États-Unis sans garanties appropriées. |
| Meta (Facebook) | EUR 265 M | 2022 | DPC irlandaise | Scraping ayant exposé les numéros de téléphone et les données de profil de 533 M d'utilisateurs. |
| Meta (Facebook) | EUR 251 M | 2024 | DPC irlandaise | Manquements en matière de notification et de protection des données dès la conception, à l'occasion d'une violation de 2018 touchant 29 M de comptes. |
| EUR 225 M | 2021 | DPC irlandaise | Manquements en matière de transparence dans les avis de confidentialité, relevés à la suite d'une intervention du CEPD. | |
| EUR 150 M | 2021 | CNIL (France) | Bandeaux de cookies rendant le refus plus difficile que l'acceptation (une amende nationale au titre de l'ePrivacy). | |
| Shein | EUR 150 M | 2025 | CNIL (France) | Cookies publicitaires déposés sans consentement valable. |
Les amendes exprimées dans d'autres devises sont converties en valeur approximative en euros.
Sanctions maximales par régime
| Régime | Plafond |
|---|---|
| UE (RGPD) | EUR 20 M ou 4 % du chiffre d'affaires mondial |
| Royaume-Uni | GBP 17,5 M ou 4 % du chiffre d'affaires mondial |
| Brésil | 2 % du chiffre d'affaires au Brésil, plafonné à R$ 50 M par violation |
| Chine | RMB 50 M ou 5 % du chiffre d'affaires |
| Corée du Sud | 3 % du chiffre d'affaires total ; jusqu'à 10 % en cas de récidive, de violation à grande échelle ou de non-respect d'une injonction (à partir de septembre 2026) |
| Australie | AUD 50 M, 3 fois le bénéfice tiré de l'infraction, ou 30 % du chiffre d'affaires ajusté |
| Inde (à partir de mai 2027) | INR 250 crore par catégorie de manquement, cumulables |
| États américains | Généralement entre $2 500 et $7 500 par violation, via une action du procureur général |
| TCPA (États-Unis) | Entre $500 et $1 500 par appel ou SMS, sans plafond |
| Canada (CASL) | CAD 10 M par infraction |
| Québec (loi 25) | CAD 25 M ou 4 % du chiffre d'affaires |
| Arabie saoudite | SAR 5 M, doublé en cas de récidive |
| Russie | Amendes pour fuite de données pouvant atteindre 3 % du chiffre d'affaires (2025) |
Les plafonds exprimés en pourcentage du chiffre d'affaires (UE, Royaume-Uni, Brésil, Chine, Australie, Corée) s'ajustent à la taille du défendeur, ce qui explique les montants à neuf ou dix chiffres infligés aux plateformes. Les régimes fondés sur le nombre de violations (États américains, TCPA, CASL) s'ajustent au volume, si bien qu'une campagne de SMS peut coûter plus cher qu'une affaire RGPD. Un million de SMS envoyés sans consentement valable, à $500 chacun, représente une exposition théorique de $500 M avant même qu'un avocat spécialisé dans les actions collectives n'affine le chiffre.