Publié le 31 août 2026 · L'équipe mitza.es

L'Agence espagnole de protection des donnees (AEPD) a intensifie son activite de controle en 2026, avec un montant annuel de sanctions qui depasse deja les 40 millions d'euros. Les dernieres amendes montrent que ni la taille ni le budget juridique d'une entreprise ne la protegent des erreurs de base dans le traitement des donnees personnelles.
Les amendes les plus significatives de l'annee
- Vodafone Espagne : 1 050 000 euros pour absence de base legale valable pour le traitement de certaines donnees personnelles.
- Amadeus IT Group : 14 400 000 euros, l'une des sanctions les plus elevees de l'annee, pour avoir cumule deux manquements frequents chez les entreprises technologiques qui agregent des donnees de tiers : traiter des donnees sans base legale et informer insuffisamment les personnes concernees.
- Aena : plus de 10 000 000 euros pour avoir deploye des systemes de reconnaissance faciale sans avoir realise au prealable une Analyse d'Impact relative a la Protection des Donnees (AIPD), comme l'exige l'article 35 du RGPD.
- Un etablissement bancaire : 890 000 euros pour son systeme de scoring de credit base sur l'intelligence artificielle.
Un schema qui se repete : ce n'est pas la donnee, c'est le processus
Aucune de ces sanctions ne resulte d'une fuite de donnees comme celles que nous avons deja evoquees dans notre article sur la hausse des ransomwares cette annee. Elles partagent toutes la meme origine : des processus internes qui n'ont pas correctement documente pourquoi certaines donnees etaient collectees, qui n'ont pas informe clairement les utilisateurs, ou qui n'ont pas evalue l'impact d'une nouvelle technologie (reconnaissance faciale, IA de scoring) avant sa mise en service.
Pourquoi cela concerne aussi les sites des PME
Meme si ces chiffres concernent de grandes entreprises, les erreurs de fond sont exactement les memes que celles que peut commettre n'importe quel site dote d'un formulaire de contact, d'une newsletter ou d'un chatbot : collecter des donnees sans base legale claire, ne pas expliquer a quoi elles servent, ou integrer un outil d'IA (comme un assistant WhatsApp Business) sans avoir verifie au prealable quelles donnees il traite et comment cela est communique a l'utilisateur.
Ce qu'il faut verifier sur votre propre site
- Que chaque formulaire indique clairement quelles donnees il collecte et a quoi elles servent.
- Qu'il existe une base legale identifiable pour chaque traitement de donnees, pas seulement une case a cocher generique.
- Que tout nouvel outil traitant des donnees d'utilisateurs (IA comprise) soit verifie avant sa mise en service, pas apres.
- Que la politique de confidentialite soit a jour et reflete ce que le site fait reellement, et non un modele generique.
Prevenir coute moins cher que corriger
Les chiffres de cette annee montrent clairement que l'agence controle plus en detail que jamais. Si vous voulez savoir si votre site presente un point faible dans le traitement des donnees avant que cela ne devienne un probleme, vous pouvez demander un audit technique qui passe en revue les formulaires, les cookies et les flux de donnees de votre projet.