# Procédure AEPD EXP202213023 : ce que les entreprises suisses peuvent apprendre de la décision espagnole

> Procédure AEPD EXP202213023 : analyse de la sanction, portée de l'art. 17 RGPD et obligations pour les responsables du traitement et sous-traitants suisses.

- Source: https://www.sidd.swiss/fr/perspectives/procedure-aepd-exp202213023-ce-que-les-entreprises-suisses-peuvent-apprendre-de/
- Langue: fr-CH
- Publié: 2026-01-15
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Vue d'ensemble de la procédure EXP202213023 de l'AEPD

Dans la procédure EXP202213023 de l'Agencia Española de Protección de Datos (AEPD), l'autorité de surveillance espagnole s'est penchée sur le traitement insuffisant des demandes des personnes concernées par un responsable du traitement établi en Espagne. Pour autant que cela ressort des motifs de la décision publiés, l'examen portait principalement sur la mise en œuvre pratique du droit à l'effacement selon l'art. 17 al. 1 RGPD ainsi que sur l'obligation de faciliter les droits des personnes concernées selon l'art. 12 al. 2 RGPD.

L'AEPD a infligé au responsable du traitement à la fois une *sanction* sous forme d'amende et une *injonction* corrective d'adaptation des processus internes. Les deux instruments sont réglementés à l'art. 58 al. 2 RGPD et sont régulièrement utilisés en combinaison dans la pratique de surveillance espagnole. Pour les responsables du traitement et les sous-traitants suisses qui traitent des données de personnes concernées dans l'Union européenne, la procédure fournit des indications concrètes sur le niveau d'attente de la surveillance européenne. L'analyse du RGPD reste donc indispensable pour les entreprises dont le siège est en Suisse ; notre [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden/) en fournit un aperçu approfondi.

## Faits et appréciation juridique

La plainte d'une personne concernée dont la demande d'effacement n'avait, selon les indications de la décision, pas été traitée dans les délais et de manière complète a donné lieu à l'enquête. L'AEPD a ensuite examiné non seulement le cas concret, mais aussi les processus sous-jacents du responsable du traitement. Les critères d'examen déterminants étaient l'art. 5 al. 1 lit. a RGPD (principe de licéité, de transparence et de loyauté), l'art. 12 al. 3 RGPD (délai de réponse d'un mois) ainsi que l'art. 17 al. 1 RGPD (droit à l'effacement).

L'autorité a constaté que les flux de travail internes ne prévoyaient ni une responsabilité claire ni une procédure d'escalade traçable. L'AEPD a interprété cela comme une violation de l'obligation de responsabilité selon l'art. 5 al. 2 RGPD en lien avec l'art. 24 al. 1 RGPD. De l'avis du Dr M. Hofstetter, l'affaire illustre de façon exemplaire que les autorités de surveillance examinent de plus en plus non pas l'incident isolé, mais la conformité structurelle du responsable du traitement. Une orientation comparable s'observe dans la pratique du PFPDT sous la LPD suisse.

## Sanction, injonction et décision dans le contexte du RGPD

L'AEPD distingue systématiquement dans sa pratique décisionnelle trois instruments. La *sanction* selon l'art. 83 RGPD comprend l'imposition d'une amende qui peut atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial de l'exercice précédent en cas de violations des droits des personnes concernées. L'*injonction* selon l'art. 58 al. 2 lit. d RGPD oblige le responsable du traitement à mettre ses opérations de traitement en conformité avec le règlement d'une manière déterminée et dans un délai déterminé. La *décision* comprend l'acte administratif contraignant dans son ensemble, y compris les motifs et les voies de recours.

Dans la présente procédure EXP202213023, l'amende et l'injonction ont été infligées cumulativement. L'injonction corrective obligeait le responsable du traitement à adapter de manière démontrable sa procédure de traitement des demandes d'effacement dans un délai fixé par l'autorité. Le non-respect d'une telle injonction peut déclencher une nouvelle sanction avec un montant d'amende plus élevé selon l'art. 83 al. 6 RGPD. Cet effet cumulatif est souvent sous-estimé dans la pratique.

## Failles opérationnelles dans le flux de travail des droits des personnes concernées

A. Brunner contextualise les déficits constatés dans la procédure du point de vue d'un auditeur principal ISO 27001. Les failles opérationnelles typiques qui conduisent à des sanctions selon l'art. 17 RGPD concernent quatre domaines.

- Premièrement, il manque souvent un canal d'entrée défini pour les demandes des personnes concernées, géré indépendamment de la boîte aux lettres marketing ou du service client.
- Deuxièmement, il n'existe pas de flux de travail documenté réglementant de manière contraignante l'identification de la personne concernée, la recherche dans toutes les sources de données et la confirmation de l'effacement.
- Troisièmement, les sous-traitants selon l'art. 28 RGPD ne sont pas systématiquement intégrés dans le processus d'effacement, bien que le responsable du traitement soit tenu de la transmission selon l'art. 17 al. 2 RGPD.
- Quatrièmement, la preuve de l'effacement au sens de l'obligation de responsabilité fait défaut ; les délais de conservation issus du droit commercial, fiscal ou de la sécurité sociale ne sont pas clairement documentés.

Une articulation cohérente avec le système de management de la sécurité de l'information selon ISO/IEC 27001 réduit considérablement le risque ; les détails se trouvent dans notre [guide ISO 27001](https://www.sidd.swiss/einblicke/iso-27001-leitfaden/).

## Que signifie cela pour les entreprises suisses ?

Les responsables du traitement suisses sont directement concernés dans deux situations. Premièrement, ils sont soumis au RGPD lorsqu'ils proposent des biens ou des services à des personnes dans l'Union ou observent leur comportement selon l'art. 3 al. 2 RGPD. Dans ce cas, un représentant UE selon l'art. 27 RGPD doit être désigné régulièrement. Deuxièmement, la loi suisse sur la protection des données (LPD), entrée en vigueur le 1er septembre 2023, s'applique en parallèle et prévoit à l'art. 32 al. 2 lit. c LPD un droit propre à la destruction et à la rectification.

K. Aebischer souligne la conséquence opérationnelle. Les PME suisses devraient concevoir leurs processus de traitement des demandes des personnes concernées de manière à satisfaire à la fois au délai d'un mois du RGPD selon l'art. 12 al. 3 RGPD et aux exigences de la LPD. Une définition uniforme des flux de travail évite les processus en double et réduit le risque de sanction vis-à-vis des autorités de surveillance européennes. Un aperçu comparatif des deux régimes est fourni par notre [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/).

## Obligations de documentation et de preuve

L'obligation de responsabilité selon les art. 5 al. 2 et 24 RGPD exige du responsable du traitement la démonstration active de la conformité. La procédure EXP202213023 montre que l'AEPD attribue systématiquement la charge de la preuve au responsable du traitement. Quiconque ne peut pas justifier quand une demande d'effacement a été reçue, qui l'a traitée et quand l'effacement a été effectué dans quels systèmes, supporte le risque de sanction.

Une architecture de preuve à trois niveaux a fait ses preuves dans la pratique. Premièrement, un système de tickets ou un registre de demandes dédié documente chaque entrée avec horodatage. Deuxièmement, un concept d'effacement précise dans quels systèmes, sauvegardes et chez quels sous-traitants les données personnelles sont stockées. Troisièmement, un protocole d'exécution atteste l'effacement ou l'anonymisation effectifs. Cette architecture satisfait simultanément aux exigences de l'art. 30 RGPD concernant le registre des activités de traitement ainsi qu'à l'obligation parallèle de l'art. 12 LPD.

## Enseignements transposables pour la conformité DACH

Quatre enseignements transposables peuvent être tirés de la procédure. Premièrement, les responsables du traitement devraient mesurer activement leurs délais de réaction et non seulement les définir théoriquement. Deuxièmement, l'intégration contractuelle et procédurale des sous-traitants selon l'art. 28 RGPD est un point faible fréquent qui conduit régulièrement à une responsabilité cumulative dans les procédures de surveillance. Troisièmement, l'interface entre la protection des données et la sécurité informatique doit être clairement réglée ; les effacements échouent souvent dans la pratique en raison de concepts de sauvegarde non alignés sur le droit à l'effacement.

Quatrièmement, l'obligation de responsabilité exige un suivi actif. N. Köhler ajoute d'un point de vue rédactionnel que les directives internes en matière de protection des données devraient être rédigées de façon concise, formelle et résistante à l'audit. Un examen approfondi des rôles se trouve dans notre comparaison [DPO vs. CISO](https://www.sidd.swiss/einblicke/dsb-vs-ciso/) ; sur la question du représentant UE, voir [représentant UE vs. représentant britannique](https://www.sidd.swiss/einblicke/eu-vs-uk-vertreter/).

## Comment SIDD vous accompagne

SIDD accompagne les responsables du traitement suisses dans la mise en œuvre des exigences déductibles de la procédure AEPD. Dans le mandat de [DPO UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) selon l'art. 37 RGPD, nous accompagnons la définition de flux de travail résistants à l'audit pour les droits des personnes concernées et assurons l'interface avec les autorités de surveillance européennes. Dans le mandat de [conseiller à la protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) selon l'art. 10 LPD, nous assumons le pilotage parallèle des obligations LPD.

Pour les responsables du traitement sans établissement dans l'Union, nous assurons également le [représentant UE selon l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd). Cette fonction est la condition préalable à une accessibilité directe vis-à-vis des autorités telles que l'AEPD et réduit le risque d'être considéré comme inaccessible en cas de procédure. À la date de publication, nous estimons que la pratique de surveillance européenne va continuer à intensifier l'examen structurel. Une préparation précoce est donc la protection la plus efficace contre les amendes selon l'art. 83 RGPD.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
