# Renvoi préjudiciel CJUE C-383/23 ILVA : calcul des amendes et notion d'entreprise en droit des sanctions RGPD

> CJUE C-383/23 ILVA : renvoi préjudiciel sur le calcul des amendes selon l'art. 83 RGPD et sur la notion d'entreprise. Conséquences pour les responsables suisses.

- Source: https://www.sidd.swiss/fr/perspectives/renvoi-prejudiciel-cjue-c-383-23-ilva-calcul-des-amendes-et-notion-dentreprise-e/
- Langue: fr-CH
- Publié: 2026-02-21
- Mise à jour: 2026-05-24
- Auteur·e: Philipp Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Qualification procédurale : renvoi préjudiciel C-383/23

La Cour de justice de l'Union européenne (CJUE) est saisie d'un renvoi préjudiciel enregistré sous la référence C-383/23, soumis en 2023 par une juridiction nationale d'un État membre. Pour autant qu'il ressort des données procédurales publiées dans le registre de la CJUE, la procédure porte sur l'interprétation de l'art. 83 RGPD et notamment sur la notion d'entreprise pertinente pour le calcul des amendes. La partie demanderesse est ILVA A/S ; de plus amples détails ressortent de la décision de renvoi concrète de la juridiction de renvoi.

Dr. M. Hofstetter situe la procédure dans la ligne jurisprudentielle récente de la CJUE en droit des sanctions. Dans les arrêts *Deutsche Wohnen* du 5 décembre 2023 (aff. C-807/21, ECLI:EU:C:2023:950) et *Nacionalinis visuomenes sveikatos centras* du même jour (aff. C-683/21, ECLI:EU:C:2023:949), la Cour avait déjà clarifié des questions centrales du droit des amendes. C-383/23 ILVA s'inscrit dans cette ligne et la précise. Une présentation systématique du cadre matériel est disponible dans notre [guide RGPD](https://www.sidd.swiss/einblicke/dsgvo-leitfaden/).

## Cadre juridique : art. 83 RGPD et la notion d'entreprise

L'art. 83, al. 4 et 5 RGPD prévoit des amendes allant jusqu'à 10 ou 20 millions d'euros, ou, dans le cas d'une entreprise, jusqu'à 2 ou 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. La notion d'entreprise n'est pas définie dans le RGPD lui-même. Le considérant 150 renvoie à la compréhension de la notion d'entreprise au sens des art. 101 et 102 TFUE.

La conséquence de ce renvoi est considérable. Selon la jurisprudence constante de la CJUE en droit européen de la concurrence, la notion d'entreprise englobe l'unité économique dans son ensemble, indépendamment de sa forme juridique. Dans l'affaire *Deutsche Wohnen*, la CJUE a expressément confirmé cette interprétation pour le droit des sanctions du RGPD. C-383/23 ILVA précise davantage l'application pratique, notamment les questions soulevées dans la décision de renvoi concrète concernant le calcul du chiffre d'affaires pertinent.

## Questions procédurales dans la décision de renvoi

Pour autant qu'il ressort des documents procéduraux publiés, le renvoi préjudiciel porte sur des questions d'interprétation relatives au calcul concret de l'amende selon l'art. 83 RGPD. La question centrale est de savoir si et dans quelle mesure le calcul doit se fonder sur le chiffre d'affaires de l'entité directement responsable ou sur le chiffre d'affaires de l'unité économique dans son ensemble. Comme l'exposera l'avocat général dans ses conclusions, cette question revêt une importance considérable pour la pratique des autorités de contrôle nationales.

Une autre question procédurale porte sur la prise en compte du degré de faute selon l'art. 83, al. 2, lit. b RGPD ainsi que sur la pondération des critères de calcul mentionnés à l'art. 83, al. 2 RGPD. Au moment de la publication, les conclusions de l'avocat général et l'arrêt définitif de la chambre compétente de la Cour sont attendus. Les responsables du traitement doivent suivre attentivement l'évolution de la procédure, car la ligne d'interprétation a des répercussions directes sur l'évaluation des risques dans les structures de groupe.

## Sanction, injonction et décision en droit des sanctions RGPD

La différenciation précise des instruments des autorités de contrôle est également pertinente dans le contexte de C-383/23 ILVA. La *sanction* au sens de l'art. 83 RGPD couvre l'amende ; elle est infligée par une décision d'amende ou par une décision correspondante de l'autorité de contrôle compétente. L'*injonction* au sens de l'art. 58, al. 2 RGPD est une mesure corrective visant à modifier les pratiques de traitement du responsable. La *décision* en tant qu'acte administratif englobe les deux éléments ainsi que leur motivation.

Dans la décision de renvoi de C-383/23, le calcul de la sanction est probablement au premier plan. Toutefois, l'interprétation de la notion d'entreprise influe également sur le destinataire des injonctions. Les structures de groupe avec plusieurs responsables doivent clarifier à quelle entité une injonction peut être adressée et quelle est l'étendue de son effet correctif. A. Brunner, du point de vue d'un auditeur principal ISO 27001, souligne qu'une documentation claire de la gouvernance simplifie considérablement la question du destinataire.

## Conséquences pour les structures de groupe

La ligne de la CJUE sur la notion d'entreprise a des conséquences directes pour les structures de groupe avec des sociétés mères ou filiales suisses. Si le plafond maximum de l'amende selon l'art. 83, al. 5 RGPD est calculé sur le chiffre d'affaires du groupe, une infraction d'une petite entité du groupe peut conduire à une sanction qui dépasse largement son propre volume d'affaires. Les responsables du traitement doivent aligner leur gouvernance de groupe en conséquence.

Trois mesures structurelles sont essentielles. Premièrement, des lignes directrices centrales en matière de protection des données doivent être établies à l'échelle du groupe afin de limiter le reproche de faute selon l'art. 83, al. 2, lit. b RGPD. Deuxièmement, les responsabilités entre les entités du groupe doivent être clairement documentées, notamment en ce qui concerne la question de la responsabilité conjointe au sens de l'art. 26 RGPD. Troisièmement, les transferts de données intra-groupe doivent reposer sur une base juridique solide, régulièrement des règles d'entreprise contraignantes selon l'art. 47 RGPD ou des clauses contractuelles types selon l'art. 46, al. 2, lit. c RGPD.

## Qu'est-ce que cela signifie pour les entreprises suisses ?

K. Aebischer apporte la perspective d'un CISO de PME suisse. Les responsables suisses sont directement concernés dans deux configurations. Premièrement, lorsqu'ils relèvent du champ d'application du RGPD en vertu de l'art. 3, al. 2 RGPD et sont donc soumis au régime de sanctions de l'art. 83 RGPD. Le plafond maximum de l'amende est dans ce cas calculé sur le chiffre d'affaires mondial du groupe et non sur le seul chiffre d'affaires de l'entité suisse.

Deuxièmement, la loi suisse sur la protection des données, entrée en vigueur le 1er septembre 2023, s'applique en parallèle. Les art. 60 ss. LPD prévoient des amendes allant jusqu'à 250 000 francs suisses en cas de violation intentionnelle de certaines obligations. Contrairement à l'art. 83 RGPD, les sanctions suisses visent principalement des personnes physiques, ce qui fonde une dimension de risque indépendante. Un aperçu comparatif des deux régimes de sanctions est disponible dans notre [guide LPD](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/).

## Obligations de mise en œuvre pour les mandants DACH

De la procédure C-383/23 ILVA et de la ligne plus large de la CJUE en droit des sanctions, quatre obligations concrètes de mise en œuvre peuvent être déduites pour les mandants DACH. Premièrement, la gouvernance du groupe doit être documentée, y compris la répartition des responsabilités en matière de protection des données entre les entités. Deuxièmement, des processus d'escalade internes doivent être en place pour assurer, en cas de procédure d'une autorité de contrôle, une information rapide de la direction du groupe.

Troisièmement, l'évaluation des risques dans le système de management de la protection des données doit prendre en compte le plafond potentiel d'amende au niveau du groupe et non uniquement le chiffre d'affaires de l'entité directement concernée. Quatrièmement, les couvertures d'assurance pour les violations de la protection des données doivent être vérifiées à la lumière de la ligne de la CJUE sur le chiffre d'affaires du groupe. N. Köhler souligne que la communication à la direction doit présenter cette dimension de risque avec précision et sans minimisation. Une comparaison des rôles du DPD et du CISO est disponible dans notre aperçu [DPD vs. CISO](https://www.sidd.swiss/einblicke/dsb-vs-ciso/).

## Comment SIDD vous accompagne

SIDD accompagne les responsables du traitement dans la préparation aux conséquences déductibles de C-383/23 ILVA. Dans le mandat de [délégué à la protection des données UE](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) selon l'art. 37 RGPD, nous assumons la surveillance continue de la conformité ainsi que la communication avec les autorités de contrôle européennes. Dans le mandat de [conseiller en protection des données en Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) selon l'art. 10 LPD, nous prenons en charge le pilotage parallèle des obligations suisses selon la LPD.

Pour les responsables du traitement sans établissement dans l'Union, nous fournissons le [représentant UE selon l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd). Au moment de la publication, les conclusions de l'avocat général et l'arrêt définitif de la chambre compétente de la CJUE dans C-383/23 sont attendus. SIDD suit en permanence la procédure et accompagne les responsables dans l'adaptation rapide de leur gouvernance à la ligne d'interprétation respective. Un aperçu comparatif des régimes de représentation dans l'UE et au Royaume-Uni est disponible dans notre article [Représentant UE vs. Royaume-Uni](https://www.sidd.swiss/einblicke/eu-vs-uk-vertreter/).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
