Un accueil de loisirs qui diffuse une photo sans autorisation ou conserve des données au-delà du nécessaire n’est pas à l’abri d’une sanction. Les amendes RGPD ne sont pas réservées aux grandes entreprises : les collectivités, associations et structures d’accueil de mineurs sont soumises au règlement et peuvent faire l’objet d’un contrôle de la CNIL.
Le montant d’une amende RGPD dépend de la gravité du manquement, de la taille de la structure et des mesures prises pour y remédier. Cet article détaille la règlementation, les plafonds légaux applicables, les critères retenus par la CNIL pour fixer une sanction, les situations à risque propres au secteur de l’enfance, ainsi que les mesures concrètes qui permettent de réduire durablement ce risque pour votre structure.
Les plafonds d’amendes RGPD applicables

Il plafonne la sanction à 10 millions d’euros ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Le second niveau (article 83, paragraphe 5) concerne les principes de base du traitement (licéité, consentement, limitation de la conservation) et les droits des personnes : le plafond est alors porté à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial.
Le pourcentage du chiffre d’affaires ne s’applique qu’aux entreprises.
Pour une collectivité ou une association sans activité économique, seuls les montants maximaux de 10 ou 20 millions d’euros sont prévus. Ces montants sont des plafonds : le RGPD impose surtout que chaque amende soit effective, proportionnée et dissuasive au regard de la situation de l’organisme sanctionné.
Il convient de distinguer plusieurs degrés de réponse : la mise en demeure, l’avertissement ou le rappel à l’ordre, l’injonction de mise en conformité, éventuellement assortie d’une astreinte, et l’amende administrative proprement dite.
La sanction pénale relève quant à elle des juridictions pénales et non de la CNIL : les articles 226-16 et suivants du Code pénal punissent les atteintes les plus graves aux données personnelles de peines pouvant aller jusqu’à cinq ans d’emprisonnement et 300 000 euros d’amende.
Ce que « 2 % du chiffre d’affaires » signifie pour une association
Pour une petite association gérant un centre de loisirs, les montants de l’article 83 sont des plafonds légaux, pas des montants appliqués par défaut. La CNIL applique un principe de proportionnalité : le montant effectivement prononcé tient compte de la nature du manquement, de la capacité financière de l’organisme et de l’impact sur les personnes concernées.
Pour les dossiers les plus simples, la loi Informatique et Libertés prévoit d’ailleurs une procédure simplifiée, dans laquelle l’amende ne peut pas dépasser 20 000 euros.
Comment la CNIL fixe le montant d’une amende
L’article 83, paragraphe 2, du RGPD liste les critères que la CNIL doit prendre en compte pour déterminer le montant d’une amende RGPD : la nature, la gravité et la durée du manquement, le nombre de personnes touchées et le niveau de dommage subi, le caractère délibéré ou négligent de la violation, les mesures prises pour atténuer le dommage, le degré de responsabilité de l’organisme au regard des mesures de sécurité mises en place, les éventuels manquements antérieurs, le degré de coopération avec l’autorité de contrôle et les catégories de données concernées.
Plusieurs éléments pèsent donc défavorablement : le traitement de données de mineurs, l’absence de base légale pour justifier une publication, ou l’absence d’information claire des familles, alors que la diffusion de l’image d’un enfant suppose une autorisation parentale droit à l’image.
À l’inverse, d’autres éléments peuvent réduire sensiblement la sanction : une coopération rapide et transparente avec la CNIL, une remédiation immédiate dès la détection du problème, ou l’absence de manquement antérieur.
Les données de mineurs, un point d’attention renforcé
Le RGPD rappelle, dans son considérant 38, que les enfants méritent une protection spécifique de leurs données personnelles, car ils peuvent être moins conscients des risques. Les photos et vidéos d’enfants font donc l’objet d’une attention particulière.
Un centre de loisirs qui publie des photos d’enfants sans autorisation des parents, ou qui laisse ces images accessibles sans contrôle d’accès, s’expose à ce que cette circonstance pèse lourdement dans l’appréciation de la gravité du manquement.
Amendes RGPD : les situations à risque dans votre secteur
Les exemples ci-dessous sont des situations types, fréquentes dans les structures d’accueil de mineurs. Ils illustrent les manquements visés par le RGPD et les réponses que la CNIL peut y apporter selon la gravité de chaque dossier.
Exemple : une collectivité qui gère un service enfance-jeunesse. Les dossiers des familles sont conservés plusieurs années après le départ des enfants, sans durée de conservation définie. Manquement visé : le principe de limitation de la conservation (article 5 du RGPD). Réponse possible : mise en demeure de définir et d’appliquer des durées de conservation, puis sanction en cas d’inaction.
Exemple : un accueil de loisirs qui publie des photos d’enfants sur une page publique. Les photos sont diffusées sans autorisation parentale recueillie au préalable, en contradiction avec les principes du droit à l’image en accueil de loisirs. Manquement visé : l’absence de base légale (articles 6 et 7 du RGPD). Réponse possible : injonction de retirer les contenus et de mettre en place un recueil des autorisations, voire amende selon la gravité.
Exemple : une association gestionnaire d’un centre de loisirs. Elle ne tient aucun registre des traitements et ses dossiers numériques sont accessibles à tous les membres de l’équipe avec un mot de passe partagé. Manquements visés : la tenue du registre (article 30) et la sécurité des données (article 32). Réponse possible : rappel à l’ordre ou injonction de mise en conformité dans un délai fixé.
Ce que ces situations changent pour un ALSH
Trois manquements reviennent dans ces situations : la publication de photos de mineurs sans base légale solide, la conservation de données au-delà de la durée strictement nécessaire, et l’absence de sécurisation suffisante des accès aux documents et aux espaces de partage. Un accueil de loisirs qui sécurise ces trois points réduit considérablement son exposition à une amende RGPD, y compris en cas de contrôle.
Le coût réel d’un incident, au-delà de l’amende
Le montant de la sanction financière ne résume pas l’intégralité du coût d’un incident RGPD pour un centre de loisirs. La remédiation technique mobilise du temps et des ressources internes : audit des outils, mise à jour des procédures, sécurisation des accès.
Ce travail s’accompagne souvent d’un accompagnement juridique ou technique extérieur, dont le coût peut dépasser celui d’une petite amende administrative.
En cas de violation de données présentant un risque élevé pour les personnes, l’article 34 du RGPD impose en outre d’informer les familles concernées, ce qui représente une charge organisationnelle réelle pour une structure disposant de peu de personnel administratif. À cela s’ajoute un coût moins visible mais tout aussi réel : l’atteinte à la réputation de l’établissement et la perte de confiance des parents.
Pour les structures liées à une collectivité par une convention ou un marché public, un incident peut également fragiliser la relation avec le donneur d’ordre. Une démarche sérieuse de protection des photos d’enfants en ligne limite donc un risque qui dépasse largement le seul cadre financier de l’amende.
Réduire le risque : les mesures qui pèsent dans la décision

Tenir un registre des traitements à jour, documenter une base légale précise pour chaque photo ou vidéo publiée, informer clairement les familles de leurs droits et des finalités de traitement, définir une durée de conservation limitée et respectée, sécuriser les accès aux espaces numériques et désigner un référent identifié au sein de la structure constituent le socle attendu, détaillé dans notre page dédiée à la réglementation RGPD en ACM.
La capacité à notifier une violation de données à la CNIL dans les 72 heures après en avoir pris connaissance, comme l’exige l’article 33 du RGPD lorsque la violation présente un risque pour les personnes, est également prise en compte dans l’appréciation du comportement de l’organisme.
Enfin, la sensibilisation régulière des équipes d’animation aux bonnes pratiques de partage, combinée à une sécurisation des photos en ligne via une plateforme dédiée plutôt qu’un réseau social grand public, réduit la probabilité d’un incident et, par conséquent, l’exposition financière de la structure.
Que faire en cas de contrôle ou de plainte
En cas de contrôle de la CNIL ou de plainte déposée par une famille, le premier réflexe consiste à désigner un interlocuteur unique au sein de la structure, chargé de centraliser les échanges avec l’autorité de contrôle.
Il convient ensuite de rassembler rapidement les documents disponibles : registre des traitements, autorisations parentales recueillies, politique de conservation des données et traces des mesures de sécurité en place.
Le degré de coopération avec l’autorité de contrôle fait partie des critères de l’article 83 du RGPD. Répondre dans les délais impartis, reconnaître les manquements identifiés et proposer un calendrier de remédiation concret démontre la bonne foi de l’organisme et peut limiter le risque d’une sanction financière lourde.
Mettez en place votre partage sécurisé dès maintenant
Facile, rapide et sécurisé (RGPD), découvrez la plateforme N°1 pour partager en ligne avec les familles de votre structure. Service dédié aux collectivités : une vraie alternative aux réseaux sociaux.
✅ Créez votre espace privéTableau récapitulatif des plafonds et sanctions RGPD
| Type de manquement | Plafond légal applicable | Réponse possible de la CNIL |
|---|---|---|
| Défaut de registre des traitements (art. 30) | 10 M€ ou 2 % du chiffre d’affaires | Rappel à l’ordre, mise en demeure |
| Publication sans autorisation ni base légale (art. 6 et 7) | 20 M€ ou 4 % du chiffre d’affaires | Injonction de mise en conformité, amende |
| Conservation excessive des données (art. 5) | 20 M€ ou 4 % du chiffre d’affaires | Mise en demeure, amende proportionnée |
| Défaut de sécurité des accès (art. 32) | 10 M€ ou 2 % du chiffre d’affaires | Injonction, amende administrative |
| Absence de notification d’une violation sous 72h (art. 33) | 10 M€ ou 2 % du chiffre d’affaires | Injonction, délai de remédiation |
| Non-respect des droits des parents : accès, effacement (art. 12 à 22) | 20 M€ ou 4 % du chiffre d’affaires | Injonction de répondre, amende |
Quelle est la différence entre une mise en demeure et une sanction définitive de la CNIL ?
La mise en demeure est une injonction de se mettre en conformité dans un délai fixé, sans sanction financière immédiate ; elle précède généralement l'amende. La sanction définitive intervient si l'organisme ne s'exécute pas ou en cas de manquement grave, après une procédure contradictoire devant la formation restreinte de la CNIL, qui peut alors prononcer une amende, un rappel à l'ordre ou une injonction sous astreinte, rendue publique dans la plupart des cas.
Le directeur d'un centre de loisirs peut-il être tenu personnellement responsable d'une amende RGPD ?
En principe, l'amende RGPD vise la structure responsable du traitement (collectivité, association) et non le directeur à titre personnel. Toutefois, en cas de faute détachable de ses fonctions ou de négligence manifeste, sa responsabilité civile, voire pénale, peut être recherchée parallèlement, notamment si une plainte pénale est déposée pour atteinte à la vie privée d'un mineur, indépendamment de la procédure administrative menée par la CNIL.
Combien de temps dure une procédure de contrôle CNIL avant une décision de sanction ?
Une procédure de contrôle CNIL dure généralement plusieurs mois, parfois plus d'un an entre la plainte ou le contrôle initial et la décision de la formation restreinte. Ce délai inclut l'instruction du dossier, les échanges contradictoires avec la structure mise en cause, puis la délibération. Une coopération rapide de l'organisme et la clarté des documents transmis peuvent toutefois accélérer sensiblement le traitement du dossier.
Une structure peut-elle contester ou faire appel d'une sanction CNIL ?
Oui, toute décision de sanction de la CNIL peut être contestée devant le Conseil d'État, seule juridiction compétente en premier et dernier ressort pour ce type de recours. La structure dispose d'un délai de deux mois à compter de la notification pour déposer son recours, qui peut porter sur la légalité de la procédure ou sur la proportionnalité du montant de l'amende prononcée.
Un prestataire photographe extérieur engage-t-il la responsabilité du centre de loisirs en cas de manquement RGPD ?
Oui, le recours à un photographe ou une agence extérieure ne décharge pas le centre de loisirs de sa responsabilité de responsable de traitement. Un contrat de sous-traitance RGPD doit formaliser les obligations du prestataire (sécurité, suppression des images, absence de réutilisation), mais en cas de manquement du prestataire, la structure organisatrice reste généralement l'interlocuteur principal de la CNIL et peut être sanctionnée solidairement.
FAQ à propos des « amendes RGPD »
- Quelles amendes RGPD risque un centre de loisirs ?
- Quel est le montant des amendes RGPD pour une association ?
- Amendes RGPD : une collectivité peut-elle être sanctionnée par la CNIL ?
- Comment la CNIL calcule-t-elle le montant des amendes RGPD ?
- Amendes RGPD et publication de photos d’enfants sans autorisation
- Amendes RGPD en procédure simplifiée de la CNIL
- Comment éviter les amendes RGPD dans un accueil de loisirs ?
- Amendes RGPD pour défaut de registre des traitements
- Les amendes RGPD sont-elles couvertes par une assurance ?
A lire aussi : le texte du RGPD relatif aux sanctions administratives (sur le site de la CNIL).
