Contrôle de l'APD : comment ça se passe et comment s'y préparer

Publié le 16 août 2026 · 6 min de lecture · Par l'équipe Ordovi

Un contrôleur examine un écran à la lampe torche, face à une dirigeante qui lui tend quatre dossiers prêts.

Un contrôle de l'Autorité de protection des données commence presque toujours par une plainte, se poursuit par une demande d'explications et peut aboutir devant la Chambre contentieuse, qui prononce avertissements, ordres de mise en conformité et amendes administratives. La meilleure préparation tient en quatre documents que tout responsable de site peut réunir avant d'y être contraint.

Qui contrôle, et pourquoi vous

L'APD est organisée par la loi du 3 décembre 2017 en plusieurs organes : un Service de première ligne qui reçoit les plaintes, un Service d'inspection qui enquête, et une Chambre contentieuse qui juge et sanctionne. Un dossier s'ouvre rarement de la propre initiative de l'autorité : dans l'immense majorité des cas, il part d'une plainte. Or l'article 77 du RGPD donne ce droit à toute personne : un client mécontent, un ancien collaborateur, un concurrent, un militant de la vie privée qui a visité votre site. Déposer plainte est gratuit et se fait en ligne. Votre exposition ne dépend donc pas de votre taille : elle dépend de ce que n'importe qui peut constater sur votre site en cinq minutes.

Le déroulement d'un dossier

Après examen de la recevabilité, la plainte peut être classée, orientée vers une médiation, ou transmise à la Chambre contentieuse. Celle-ci peut trancher sur pièces, demander vos explications écrites, ou saisir le Service d'inspection. Les pouvoirs de ce dernier sont larges (articles 63 et suivants de la loi du 3 décembre 2017) : identifier et entendre des personnes, mener des interrogatoires écrits, consulter des systèmes informatiques, se rendre sur place. La procédure devant la Chambre contentieuse est contradictoire : vous recevez les griefs, vous déposez des conclusions, vous pouvez être entendu. Les décisions sont publiées sur le site de l'APD, le plus souvent sous forme pseudonymisée : mais pas toujours.

Et si la plainte vient de l'étranger ?

La réponse dépend de votre implantation, pas de celle du plaignant. Le RGPD organise un guichet unique : lorsqu'une entreprise dispose d'établissements dans plusieurs États membres, l'autorité de son établissement principal devient autorité chef de file (article 56), les autres restant des autorités « concernées ». Elles coopèrent selon l'article 60 : projet de décision, objections pertinentes et motivées, et, en cas de désaccord persistant, arbitrage contraignant du Comité européen de la protection des données (article 65).

Pour la quasi-totalité des TPE belges, cette mécanique donne une réponse simple : votre seul établissement étant en Belgique, l'APD reste compétente, que le plaignant réside à Lille, à Maastricht ou à Bruxelles. Le mécanisme joue surtout dans l'autre sens : une plainte déposée à l'APD contre une entreprise établie ailleurs en Europe est transmise à l'autorité chef de file, ce qui explique la durée de ces dossiers. À retenir : héberger son site à l'étranger ou servir une clientèle internationale ne déplace pas le contrôle, seuls vos établissements le font.

Ce que la Chambre contentieuse peut décider

L'éventail des mesures est fixé par l'article 100 de la loi du 3 décembre 2017 : classement sans suite, avertissement, réprimande, ordre de mise en conformité dans un délai déterminé, limitation ou interdiction du traitement, astreinte, et amende administrative selon les plafonds de l'article 83 du RGPD. En pratique, la Chambre gradue : la coopération, la taille de l'entreprise, la durée du manquement et les mesures correctrices déjà prises comptent parmi les critères que l'article 83, § 2, l'oblige à peser. Une TPE qui corrige vite et documente ses efforts n'est pas traitée comme un groupe qui conteste tout. Ces décisions ne sont pas sans recours : elles peuvent être contestées devant la cour des marchés, la section spécialisée de la cour d'appel de Bruxelles, qui a déjà réformé plusieurs décisions de l'APD.

Les quatre documents à préparer

1. Le registre des traitements (article 30 du RGPD) : la liste de ce que vous collectez, pourquoi, combien de temps et avec qui. L'exemption des entreprises de moins de 250 personnes tombe dès que le traitement n'est pas occasionnel : un formulaire de contact ou une newsletter suffit à la faire tomber.

2. La politique de confidentialité à jour (articles 13 et 14) : elle doit décrire vos traitements réels, pas ceux d'un modèle recopié.

3. La preuve du consentement cookies (article 7, § 1er) : le responsable doit pouvoir démontrer que le consentement a été donné. Les journaux de votre outil de consentement et une capture datée du bandeau font l'affaire.

4. Les contrats de sous-traitance (article 28) : chaque prestataire qui touche aux données de vos visiteurs (hébergeur, agence, outil d'e-mailing, module de réservation) doit être lié par un contrat écrit.

Faut-il un délégué à la protection des données ?

L'article 37 du RGPD rend cette désignation obligatoire dans trois cas : les autorités et organismes publics, les organisations dont les activités de base impliquent un suivi régulier et systématique de personnes à grande échelle, et celles dont les activités de base consistent en un traitement à grande échelle de catégories particulières de données, santé ou données judiciaires comprises. La taille de l'entreprise n'entre pas dans le critère : c'est la nature des traitements qui décide. Un cabinet médical de trois praticiens traite des données de santé sans forcément le faire « à grande échelle » : la qualification demande un examen concret plutôt qu'un réflexe.

Quand la désignation s'impose, trois règles pèsent lourd en cas de contrôle. Les coordonnées du délégué doivent être publiées et communiquées à l'APD (article 37, § 7) : c'est l'un des premiers points qu'un enquêteur vérifie, et il se contrôle depuis votre site. Le délégué doit ensuite pouvoir travailler sans recevoir d'instructions sur la manière d'exercer ses missions, et faire rapport au niveau le plus élevé de la direction (article 38). Enfin, il ne peut occuper une fonction qui le placerait en conflit d'intérêts (article 38, § 6) : désigner la personne qui décide des finalités des traitements, un dirigeant ou le responsable informatique, revient souvent à créer ce conflit. Hors obligation, se donner un point de contact interne pour ces questions reste utile, mais ce n'est pas un délégué au sens du règlement : mieux vaut ne pas le présenter comme tel sur le site.

Votre site : la première pièce du dossier

Avant toute audition, l'enquêteur fait ce que le plaignant a fait : il visite votre site. Les cookies déposés avant consentement, la politique de confidentialité absente ou générique, le formulaire non sécurisé : tout cela se constate de l'extérieur et se retrouve dans les décisions publiées. Mettre son site en ordre, c'est neutraliser les constats les plus faciles du dossier.

Ce qu'Ordovi vérifie

Le rapport mensuel d'Ordovi constitue une trace datée de l'état de votre site : mentions d'identification, cookies réellement déposés avant consentement, accessibilité de la politique de confidentialité, HTTPS. En cas de contrôle, c'est la démonstration documentée de vos efforts de conformité : l'un des critères que l'article 83 impose de prendre en compte.

Questions fréquentes

Qui peut déposer plainte contre mon entreprise auprès de l'APD ?
Toute personne concernée par un traitement : un client, un visiteur du site, un ancien salarié, un concurrent agissant comme simple visiteur. La plainte est gratuite et se dépose en ligne sur le site de l'APD, avec de simples captures d'écran comme pièces.
Un contrôle de l'APD débouche-t-il toujours sur une amende ?
Non. La Chambre contentieuse dispose d'une gradation complète : avertissement, réprimande, ordre de mise en conformité, puis seulement l'amende. Les critères de l'article 83, § 2, du RGPD (gravité, durée, coopération, mesures correctrices) déterminent la sévérité : corriger vite et le documenter pèse en votre faveur.
Combien de temps dure une procédure devant l'APD ?
Il n'y a pas de délai garanti : entre la plainte et la décision, il s'écoule couramment plusieurs mois, parfois davantage selon la complexité et l'instruction. Ce temps joue pour vous si vous l'utilisez : une mise en conformité réalisée en cours de procédure figure parmi les éléments appréciés par la Chambre contentieuse.

Références : loi du 3 décembre 2017 portant création de l'Autorité de protection des données (www.ejustice.just.fgov.be) ; RGPD, articles 7, 13, 14, 28, 30, 37, 38, 56, 60, 65, 77 et 83 (eur-lex.europa.eu/eli/reg/2016/679) ; procédure et décisions publiées de la Chambre contentieuse (www.autoriteprotectiondonnees.be). Article vérifié le 16 août 2026.