Aller au contenu
Legiscope
Menu
Données personnelles

CEPD : rôle, lignes directrices et décisions du Comité européen

Le CEPD (Comité européen de la protection des données) harmonise l'application du RGPD : composition, missions, lignes directrices et décisions contraignantes.

Aussi disponible en :English

En une phrase. Le CEPD (Comité européen de la protection des données — European Data Protection Board en anglais, EDPB) est l’organe européen composé des chefs de toutes les autorités nationales de protection des données et du Contrôleur européen de la protection des données (CEPD-EDPS). Établi par l’article 68 du RGPD, il garantit l’application cohérente du règlement à travers les lignes directrices, avis et décisions contraignantes au titre de l’article 65. Le CEPD succède au G29 (Groupe de l’article 29).

Le CEPD est l’autorité interprétative centrale du RGPD. Tout responsable de traitement européen doit comprendre son fonctionnement, car ses lignes directrices définissent comment les autorités appliquent la loi, ses avis orientent les décisions des autorités nationales, et ses décisions contraignantes au titre de l’article 65 tranchent les litiges entre autorités dans les affaires transfrontalières.

Points clés

  • Le CEPD est composé des chefs des 27 autorités nationales de protection des données + 3 EEE + le CEPD-EDPS.
  • Trois sorties principales : lignes directrices (interprétatives), avis (consultatifs sur mesures nationales), décisions contraignantes au titre de l’article 65.
  • Les lignes directrices ne sont pas juridiquement contraignantes mais sont traitées comme l’interprétation faisant autorité par les autorités nationales et les juridictions.
  • Les décisions contraignantes au titre de l’article 65 sont directement exécutoires et ont produit les plus grosses amendes RGPD (Meta 1,2 Md€, mai 2023).
  • Le CEPD ne traite pas les plaintes directement — il coordonne les autorités nationales qui le font.

1. Structure et composition

Le CEPD est composé de :

  • Le chef de chaque autorité de contrôle nationale (un par État membre + EEE : Islande, Liechtenstein, Norvège)
  • Le Contrôleur européen de la protection des données (CEPD-EDPS) pour les questions concernant les institutions européennes
  • La Commission européenne participe sans droit de vote

Le Comité compte environ 30 membres. Les décisions requièrent une majorité simple pour les lignes directrices et avis, deux tiers pour les décisions contraignantes au titre de l’article 65.

Le CEPD opère depuis Bruxelles avec un Secrétariat d’environ 30-40 personnes. Des groupes de travail (« sous-groupes d’experts ») préparent les versions préliminaires des lignes directrices sur des sujets spécifiques : transferts transfrontaliers, coopération, application, technologie, etc.

2. Les trois principales sorties

Lignes directrices

Documents interprétatifs détaillés sur des sujets RGPD spécifiques, généralement de 50 à 150 pages. Publiés après consultation publique. Bien que non juridiquement contraignants, ils sont traités comme l’interprétation faisant autorité par les autorités nationales et régulièrement cités en justice.

Avis

Plus courts, souvent émis en réponse à des mesures nationales spécifiques (par exemple, le projet de décision d’une CNIL sur une autorisation de transfert majeure). Les avis clarifient la position du CEPD mais n’engagent pas l’autorité requérante.

Décisions contraignantes au titre de l’article 65

La sortie la plus conséquente du CEPD. Lorsque les autorités nationales sont en désaccord sur une affaire transfrontalière (typiquement l’autorité chef de file et les autorités concernées), le CEPD règle le litige. Sa décision est contraignante pour toutes les autorités impliquées.

3. Décisions majeures au titre de l’article 65

Le mécanisme de l’article 65 a produit les plus importantes actions de mise en application du RGPD :

Date Affaire Résultat
Déc 2020 Twitter (Irish DPC vs autres CNIL) Première décision article 65, amende portée de 60K à 450K€
Sept 2021 WhatsApp Ireland Amende portée de 50M à 225M€
Sept 2022 Instagram Amende renforcée, protection des mineurs clarifiée
Janv 2023 Meta Ireland (Facebook & Instagram) Base légale de la publicité comportementale contestée, total 390M€
Mai 2023 Meta Ireland (transfert UE-US) 1,2 milliard d’euros — plus grosse amende RGPD à ce jour
Juil 2024 LinkedIn Ireland Exigences de consentement pour la publicité comportementale

Le pattern : l’autorité chef de file (souvent l’Irlande) propose une décision modérée, les autorités concernées s’opposent comme trop indulgentes, le CEPD tranche en faveur de la position plus stricte. Cela a considérablement durci l’application sur les grandes plateformes — la tendance se lit aussi dans le bilan des sanctions CNIL.

4. Comment les sorties du CEPD s’appliquent à votre programme de conformité

Pour un responsable de traitement européen typique, les documents du CEPD comptent de trois manières :

4.1 Définition de « ce qu’est la conformité »

Les autorités nationales appliquent les lignes directrices du CEPD lorsqu’elles évaluent si une activité de traitement répond aux exigences RGPD. Un responsable invoquant l’intérêt légitime, par exemple, doit conduire un test de mise en balance dans la forme décrite par les lignes directrices 01/2024. S’écarter sans justification crée un risque réglementaire.

4.3 Suivre la direction de l’application

Les priorités du CEPD signalent les 12 à 24 prochains mois d’application par les autorités nationales. Le focus 2024 sur les modèles d’IA, le focus 2023 sur les dark patterns, le focus 2022 sur les cookies — chacun a précédé une vague de décisions des autorités nationales sur les mêmes sujets.

5. Mécanisme de coopération et de cohérence

Le CEPD se trouve au centre de deux mécanismes procéduraux conçus pour harmoniser l’application :

  • Coopération (article 60) : lorsque le traitement affecte des personnes concernées dans plusieurs États membres, l’autorité chef de file (où le responsable a son établissement principal) mène l’affaire en coopération avec les autorités concernées. Le CEPD intervient uniquement si la coopération échoue.

  • Cohérence (articles 63-67) : assure une interprétation cohérente à travers l’UE. Les autorités nationales notifient les projets de décision dans les affaires transfrontalières au CEPD, qui peut émettre des avis. Les affaires contestées déclenchent l’article 65.

6. Où trouver les documents du CEPD

  • Site officiel : edpb.europa.eu
  • Toutes les lignes directrices, avis, décisions et rapports annuels sont publics
  • Rapport annuel (généralement publié au T2) résume l’activité de l’année précédente

7. Différence avec le CEPD-EDPS

Deux organes souvent confondus :

Organe Rôle
CEPD (Comité européen de la protection des données / EDPB) Coordonne les autorités nationales, émet les lignes directrices sur l’application du RGPD pour tous les secteurs et responsables
CEPD-EDPS (Contrôleur européen de la protection des données / European Data Protection Supervisor) Autorité de contrôle indépendante pour les institutions et organes de l’UE (Commission, Parlement, Frontex, etc.)

Le CEPD-EDPS siège au CEPD mais son rôle d’application est limité aux institutions de l’UE.

8. Usage pratique : construire une position de conformité

Lors de la conception d’une nouvelle activité de traitement :

  1. Identifier les lignes directrices CEPD les plus pertinentes (ex. : pour les données d’entraînement d’IA, l’avis 28/2024)
  2. Lire la ligne directrice et identifier les critères que le CEPD considère déterminants
  3. Documenter comment votre traitement remplit chaque critère
  4. Citer la ligne directrice dans votre AIPD, votre registre des traitements et votre politique de confidentialité

Cela positionne votre organisation pour défendre le traitement s’il est contesté par une autorité. Sans ce travail préparatoire, défendre la conformité contre une contestation est nettement plus difficile.

Conclusion

Le CEPD est invisible pour la plupart des responsables de traitement jusqu’à ce qu’il ne le soit plus — et à ce moment-là, une décision article 65 peut multiplier une amende par 5 à 25. Suivre les priorités du CEPD est le signal le plus puissant de la direction que prend l’application par les autorités. Lire la ligne directrice pertinente avant de concevoir une nouvelle activité de traitement transforme la conformité de réactive à défendable.

FAQ

Que fait le CEPD ?

Le CEPD garantit l’application cohérente du RGPD à travers l’UE. Ses trois principales sorties sont : les lignes directrices (documents interprétatifs), les avis (sur mesures nationales spécifiques) et les décisions contraignantes au titre de l’article 65 qui règlent les litiges entre autorités nationales.

Les lignes directrices du CEPD sont-elles juridiquement contraignantes ?

Les lignes directrices ne sont pas juridiquement contraignantes mais sont traitées comme faisant autorité par les autorités nationales et les juridictions. S’écarter des lignes directrices CEPD sans justification crée un risque réglementaire significatif. Les décisions article 65, en revanche, sont directement exécutoires contre les autorités impliquées.

Quelle est la différence entre le CEPD et le CEPD-EDPS ?

Le CEPD coordonne les 30 autorités nationales et émet des lignes directrices pour tous les responsables. Le CEPD-EDPS (Contrôleur européen de la protection des données) est l’autorité indépendante qui supervise les institutions et organes de l’UE (Commission, Parlement, etc.).

Comment sont prises les décisions contraignantes au titre de l’article 65 ?

Lorsque l’autorité chef de file et les autorités concernées sont en désaccord sur une affaire transfrontalière, le CEPD règle le litige. Une majorité des deux tiers est requise. La décision est contraignante pour toutes les autorités impliquées et a produit les plus grosses amendes RGPD (Meta 1,2 Md€ en mai 2023).

Comment puis-je utiliser les documents du CEPD dans mon programme de conformité ?

Identifiez les lignes directrices pertinentes pour votre activité de traitement, documentez comment votre traitement remplit les critères que le CEPD considère déterminants, et citez la ligne directrice dans votre AIPD et votre politique de confidentialité. Cela construit une position défendable si votre traitement est contesté ultérieurement par une autorité.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
02Données personnelles

Alternatives à OneTrust : 8 solutions RGPD européennes

Voici les 8 alternatives, comparées sur les critères qui comptent vraiment pour une organisation française ou européenne.

6 juillet 2026
03Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
04Données personnelles

Art 5 RGPD de la théorie à la pratique guide de mise en œuvre

- L'article 5 du RGPD est le socle de votre conformité : il énonce les sept principes fondamentaux (licéité, finalité, minimisation, etc.) qui doivent régir chaque traitement de données personnelles.…

25 juillet 2025
05Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 RGPD accorde à la personne concernée le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant…

17 mai 2026
06Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque deux organisations ou plus décident ensemble des finalités et des moyens d'un traitement de données personnelles, elles deviennent co-responsables au sens de l'article 26 du RGPD. Cette…

24 juin 2025
07Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

La distinction entre sous-traitant (article 28 RGPD) et co-responsable de traitement (article 26 RGPD) est l'une des questions juridiques les plus mal traitées en pratique. La CJUE a clarifié les…

30 avril 2026
08Données personnelles

Article 3 RGPD êtes-vous concerné même hors de l'UE ?

Votre entreprise, où qu'elle soit dans le monde, est-elle réellement à l'abri du RGPD ? Cette question cruciale trouve sa réponse dans l'article 3, la véritable porte d'entrée de la conformité pour…

25 juillet 2025