# DPC Irlande IN-19-9-3 : analyse structurelle de la décision Meta et conséquences pour les responsables DACH

> DPC IN-19-9-3 contre Meta : analyse des bases juridiques selon l'art. 6 RGPD, de la sanction et des conséquences pour les responsables suisses et DACH.

- Source: https://www.sidd.swiss/fr/perspectives/dpc-irlande-in-19-9-3-analyse-structurelle-de-la-decision-meta-et-consequences-p/
- Langue: fr-CH
- Publié: 2026-02-25
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Enquête IN-19-9-3 de la DPC : objet de la procédure et données clés

Par la décision finale dans la procédure IN-19-9-3 du 31 décembre 2022 (notifiée en janvier 2023), la Data Protection Commission (DPC) irlandaise a clos une enquête ouverte en 2018 contre Meta Platforms Ireland Limited concernant le service Facebook. La décision parallèle IN-18-5-5 concernait le service Instagram. Dans la mesure où cela ressort des motifs de la décision publiés, il s'agissait essentiellement de la base juridique du traitement de données à caractère personnel à des fins de publicité personnalisée et d'amélioration des services.

La DPC a infligé à Meta une sanction de 210 millions d'euros pour le service Facebook ainsi qu'une injonction corrective au titre de l'art. 58, par. 2, lit. d RGPD pour adapter le traitement dans un délai de trois mois. La décision a été rendue dans le cadre de la procédure de cohérence conformément à l'art. 65 RGPD et fait suite à une décision contraignante du Comité européen de la protection des données (CEPD) du 5 décembre 2022. Dr M. Hofstetter classe cette procédure comme l'une des procédures de surveillance ayant jusqu'ici les conséquences structurelles les plus importantes.

## Base juridique : contrat ou intérêt légitime

La question centrale était de savoir si la publicité personnalisée pouvait être qualifiée d'élément de la prestation principale contractuelle au sens de l'art. 6, par. 1, lit. b RGPD. Meta avait fait valoir que la personnalisation faisait partie intégrante du service proposé. Le CEPD et la DPC ont contredit cette interprétation. La nécessité contractuelle exige que le traitement soit objectivement nécessaire à la fourniture de la prestation principale convenue ; la simple désirabilité ou la rentabilité économique ne suffisent pas.

Cette interprétation est en ligne avec les lignes directrices 2/2019 du CEPD sur la nécessité contractuelle ainsi qu'avec l'arrêt de la CJUE *Meta Platforms* du 4 juillet 2023 (aff. C-252/21, ECLI:EU:C:2023:537). La conséquence est une restriction significative de la base juridique selon l'art. 6, par. 1, lit. b RGPD. Les responsables du traitement qui ont fondé leur modèle de traitement sur cette base sont tenus de passer à une autre base juridique, généralement le consentement selon l'art. 6, par. 1, lit. a RGPD ou l'intérêt légitime selon l'art. 6, par. 1, lit. f RGPD.

## Obligations de transparence selon l'art. 13 RGPD

La DPC a également constaté une violation des obligations de transparence selon l'art. 5, par. 1, lit. a combiné avec les art. 12 et 13 RGPD. Il a été reproché que les avis de confidentialité ne présentaient pas la base juridique pour chaque finalité de traitement de manière suffisamment claire et distincte. La DPC exige que la personne concernée puisse reconnaître sans recherche supplémentaire sur quelle base juridique repose quelle finalité de traitement concrète.

Cette exigence porte bien au-delà du cas particulier. Elle précise le principe de transparence en ce sens qu'une simple énumération de toutes les bases juridiques théoriquement envisageables ne suffit pas. Les responsables du traitement dans l'espace DACH devraient vérifier leurs avis de confidentialité pour s'assurer que la base juridique concrètement invoquée est reconnaissable pour chaque finalité de traitement. Cela concerne régulièrement aussi les avis de confidentialité de responsables suisses, qui sont soumis à des obligations comparables au titre de l'art. 19 LPD.

## Sanction, injonction et procédure de cohérence

La distinction entre sanction, injonction et décision est particulièrement clairement reconnaissable dans la procédure IN-19-9-3. La *sanction* comprend l'amende au titre de l'art. 83 RGPD. L'*injonction* au titre de l'art. 58, par. 2, lit. d RGPD a obligé Meta à mettre les opérations de traitement en conformité avec le RGPD dans un délai de trois mois. La *décision* en tant qu'acte administratif contient en outre les motifs ainsi que les voies de recours.

Un particularisme réside dans la procédure de cohérence. La DPC avait prévu une sanction nettement inférieure dans le projet de décision. Le CEPD a décidé de manière contraignante dans la procédure selon l'art. 65 RGPD que la sanction devait être augmentée et qu'une violation supplémentaire des obligations de transparence devait être constatée. Cette configuration montre que l'autorité de contrôle chef de file selon l'art. 56 RGPD ne décide pas de manière autonome, mais est intégrée dans le modèle de coopération européen. Pour les responsables du traitement, cela signifie que l'attente de l'autorité la plus stricte impliquée devient de facto le standard commun.

## Points faibles opérationnels : point de vue du chef d'audit principal

A. Brunner classe les déficits structurels reprochés dans la procédure du point de vue d'un chef d'audit principal ISO 27001. Trois points faibles sont transférables. Premièrement, il manque souvent une attribution précise de la base juridique à la finalité de traitement respective dans le registre conformément à l'art. 30 RGPD. Deuxièmement, les avis de confidentialité et le registre ne sont pas gérés de manière cohérente, de sorte que l'information externe et la documentation interne divergent. Troisièmement, les changements de base juridique ne sont pas documentés avec gestion des versions, ce qui complique considérablement la preuve dans le cadre de l'obligation de responsabilité selon l'art. 5, par. 2 RGPD.

Une contre-mesure efficace est l'articulation du système de gestion de la protection des données avec le SMSI selon ISO/IEC 27001. En particulier, les contrôles A.5.34 (confidentialité et protection des DCP) et A.5.31 (exigences légales, statutaires, réglementaires et contractuelles) de l'ISO/IEC 27002:2022 fournissent le cadre structurel. Notre [guide ISO 27001](https://www.sidd.swiss/einblicke/iso-27001-leitfaden/) offre une mise en contexte approfondie.

## Qu'est-ce que cela signifie pour les entreprises suisses ?

K. Aebischer apporte la perspective d'un RSSI de PME suisse. Les responsables du traitement suisses sont directement concernés dans trois configurations. Premièrement, lorsqu'ils relèvent du champ d'application du RGPD conformément à l'art. 3, par. 2 RGPD. Deuxièmement, lorsqu'ils agissent en tant que sous-traitants pour des responsables du traitement européens et sont entraînés dans le champ d'application via la chaîne contractuelle. Troisièmement, lorsque la LPD déclenche des obligations de transparence similaires au titre de l'art. 19 LPD.

La conséquence opérationnelle est claire. Les responsables du traitement devraient soumettre leurs finalités de traitement à un inventaire et nommer, documenter et communiquer la base juridique pour chaque finalité dans les avis de confidentialité. Les traitements qui se fondaient jusqu'à présent sur l'art. 6, par. 1, lit. b RGPD devraient être vérifiés de manière critique quant à la nécessité objective. Notre [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/) fournit un aperçu comparatif des exigences suisses ; notre [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden/) traite de la perspective européenne parallèle.

## Obligations de mise en œuvre pour les clients DACH

Quatre obligations de mise en œuvre concrètes peuvent être déduites de la décision IN-19-9-3 pour les clients DACH. Premièrement, toutes les finalités de traitement doivent être vérifiées quant à leur base juridique, la nécessité contractuelle devant être interprétée de manière restrictive. Deuxièmement, les avis de confidentialité selon l'art. 13 RGPD doivent être structurés de sorte que la base juridique soit reconnaissable pour chaque finalité. Troisièmement, lors de l'utilisation des consentements, l'exigence de libre choix selon l'art. 7, par. 4 RGPD doit être respectée, en particulier dans les configurations de couplage.

Quatrièmement, l'interface avec la conformité aux cookies et au suivi selon l'art. 5, par. 3 de la directive ePrivacy doit être vérifiée, car de nombreux traitements publicitaires personnalisés reposent techniquement sur le stockage et la lecture côté terminal. N. Köhler souligne que la mise à jour des avis de confidentialité exige une clarté textuelle que de nombreux modèles standard ne garantissent pas. Une comparaison des rôles se trouve dans notre aperçu [DPD vs. RSSI](https://www.sidd.swiss/einblicke/dsb-vs-ciso/).

## Comment SIDD vous accompagne

SIDD soutient les responsables du traitement dans la mise en œuvre des exigences découlant de IN-19-9-3. Dans le mandat de [délégué à la protection des données de l'UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) au titre de l'art. 37 RGPD, nous accompagnons la vérification des bases juridiques, l'adaptation des avis de confidentialité et la communication avec l'autorité de contrôle chef de file. Dans le mandat de [conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) au titre de l'art. 10 LPD, nous assumons le pilotage parallèle des obligations LPD au titre de l'art. 19 LPD.

Pour les responsables du traitement sans établissement dans l'Union, nous fournissons le [représentant de l'UE au titre de l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd). Cette fonction est particulièrement pertinente en pratique dans les procédures de la DPC, car la joignabilité du responsable du traitement dans l'Union constitue un critère central pour la communication avec les autorités. À la date de publication, il faut s'attendre à de nouvelles procédures de la DPC concernant l'économie des plateformes. Les enseignements structurels de IN-19-9-3 restent le point de référence central.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
