Toutes les actualités
CEPD / CEPD 10 août 2026 6 min

En 2026, toutes les autorités européennes regardent la même chose : les mentions d'information

L'action coordonnée annuelle du CEPD pour 2026 porte sur la transparence et les obligations d'information des art. 12, 13 et 14. Ce n'est pas une initiative nationale : elle se déroule partout en Europe en même temps

L'essentiel pour le DPO

La mention d'information est le document que tout le monde possède et que presque personne ne relit. En 2026, c'est le document que toutes les autorités européennes examineront en même temps. Si vous gérez un portefeuille de clients, c'est l'année pour toutes les relire, et pas en septembre.

Comment fonctionne l'action coordonnée

Depuis 2022, le CEPD choisit un thème par an et les autorités nationales le vérifient en parallèle : certaines envoient des questionnaires, d'autres ouvrent des contrôles formels, d'autres engagent des procédures. Les constats alimentent un rapport européen qui devient la référence interprétative des années suivantes. Les éditions précédentes ont porté sur le rôle du DPO, le droit d'accès et l'effacement. 2026, c'est la transparence.

Conséquence pratique : il n'est pas nécessaire d'être sous les projecteurs pour figurer dans l'échantillon. Les autorités retiennent des responsables de toutes tailles, et pour beaucoup la première nouvelle prend la forme d'un questionnaire assorti d'un délai.

Ce qu'elles regardent vraiment

L'art. 12 n'exige pas que la mention existe : il exige qu'elle soit concise, transparente, compréhensible, aisément accessible et formulée en termes clairs et simples. Cinq adjectifs, et chacun est un manquement possible. Une mention complète mais illisible viole l'art. 12 tout comme une mention incomplète viole l'art. 13.

L'art. 14 est le vrai point faible

Lorsque les données ne proviennent pas de la personne concernée mais d'une autre source - un fichier acheté, une base héritée d'une acquisition, un fournisseur qui les transmet - l'information reste due, doit être fournie dans le mois et doit indiquer D'OÙ viennent les données. En pratique, c'est l'obligation la plus négligée, parce que personne n'a de processus qui se déclenche quand les données entrent par un canal indirect.

Les questions à se poser pour chaque client

  • La mention correspond-elle à ce que le client fait AUJOURD'HUI, ou décrit-elle l'entreprise d'il y a trois ans ?
  • Les finalités et bases légales correspondent-elles à celles du registre de l'art. 30 ? Elles divergent plus souvent qu'on ne le croit, et l'autorité les compare.
  • Lorsque les données viennent de tiers, existe-t-il une mention art. 14, et quelqu'un l'envoie-t-il réellement dans le mois ?
  • Les durées de conservation sont-elles exprimées par un critère, ou par « le temps nécessaire », qui n'informe personne ?
  • La mention est-elle accessible en moins de deux clics depuis le point de collecte ?

Que faire maintenant, concrètement

1) Inventoriez les mentions de tous vos clients avec la date de leur dernière révision : celles de plus de deux ans sont la file à traiter en premier. 2) Pour chaque client, croisez les finalités de la mention avec celles du registre de l'art. 30 et notez les écarts : c'est le premier contrôle de l'autorité, parce qu'il ne coûte rien. 3) Cherchez les flux indirects : fichiers, partenaires, acquisitions, fournisseurs qui transmettent des données. Chacun exige une mention art. 14 indiquant la source. 4) Inscrivez la révision au plan annuel avec une date, pas comme activité continue : les activités continues ne se font jamais.

Source officielle:Autorité tchèque de protection des données - Plan de contrôles 2026Source officielle:Comité européen de la protection des données - Coordinated Enforcement Framework

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

CEPD / CEPD
28 agotermine per candidarsi

Concurrence et protection des données : le CEPD ouvre la table, et il y a une échéance

Après le DSA et avant le DMA et le règlement sur l'IA, la quatrième pièce de la mosaïque réglementaire européenne porte sur le rapport entre concurrence et protection des données. Ce n'est pas théorique : cela touche aux données comme actif de marché, aux concentrations, et à la position de celui qui traite des données parce qu'il domine un marché. Le CEPD et la Commission demandent des contributions avant d'écrire, et cette fois l'échéance est proche.

30 juil. 2026Nouveau 6 min
CEPD / CEPD
10 lug 2027quando si potra' condividere

Lutte anti-blanchiment et vie privée : le CEPD et l'AMLA écrivent ensemble les règles du partage

Le 1er juillet 2026, le CEPD et l'Autorité européenne de lutte contre le blanchiment ont annoncé des lignes directrices communes sur une question qu'aucun des deux ne pouvait trancher seul : comment banques, professionnels et autorités peuvent échanger des informations sur des soupçons sans constituer des fichiers de suspects hors de contrôle. La faculté s'applique à compter du 10 juillet 2027 et la consultation publique est attendue au premier semestre de la même année. Qui conseille des entités assujetties a un an pour se préparer.

01 juil. 2026Nouveau 6 min
CEPD / CEPD
16-17luglio 2026

CEPD depuis Dublin : il faut une base juridique pour que les autorités puissent échanger des informations entre secteurs différents

Le nombre et la complexité des réclamations augmentent, notamment en raison du recours accru à l'IA, et les autorités disent ouvertement que les moyens ne suffisent pas. Les solutions sur la table : opérations conjointes, mise en commun de ressources entre autorités et futur règlement de procédure.

17 juil. 2026Nouveau 6 min