Source: OJ L, 2023/2854, 22.12.2023

Current language: FR

Article 40 Sanctions


Summary What does Article 40 of the Data act regulation say?

This article establishes the enforcement and penalty framework for the Data Act, placing the primary responsibility on Member States to define and implement penalties for infringements.

Rather than setting fixed EU-wide fines for most breaches, it delegates penalty-setting to national level while requiring that those penalties meet the standard of being effective, proportionate and dissuasive.

The article also connects the Data Act's enforcement to the existing GDPR enforcement machinery, meaning that where infringements touch on personal data obligations under certain chapters, data protection supervisory authorities can step in and apply GDPR-level fines.

Important points:

  • Member States are required to establish their own national penalty regimes and notify the Commission of these rules by 12 September 2025.
  • Member States must take into account a non-exhaustive list of criteria when imposing penalties, including the nature and duration of the infringement, any remedial action taken, prior infringements, financial gains made, and the infringing party's annual turnover in the Union.
  • Supervisory authorities responsible for GDPR application, and the European Data Protection Supervisor, are empowered to impose administrative fines for infringements of specific chapters, up to the amounts referenced in their respective data protection regulations.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Les États membres déterminent le régime des sanctions applicables aux violations du présent règlement et prennent toutes les mesures nécessaires pour assurer la mise en œuvre de ces sanctions. Ces sanctions doivent être effectives, proportionnées et dissuasives.

    1. Les États membres informent la Commission, au plus tard le 12 septembre 2025, du régime ainsi déterminé et des mesures ainsi prises, de même que, sans retard, de toute modification apportée ultérieurement à ce régime ou à ces mesures. La Commission tient et met à jour régulièrement un registre public facilement accessible de ces mesures.

    1. Les États membres tiennent compte des recommandations du comité européen de l'innovation dans le domaine des données et des critères non exhaustifs suivants pour l'imposition de sanctions en cas de violation du présent règlement:

      1. la nature, la gravité, l'ampleur et la durée de l'infraction;

      2. toute mesure prise par l'auteur de l'infraction pour atténuer ou réparer le préjudice causé par l'infraction;

      3. toute infraction antérieure commise par l'auteur de l'infraction;

      4. les avantages financiers obtenus ou les pertes évitées par l'auteur de l'infraction en raison de l'infraction, si ces avantages ou pertes peuvent être établis de manière fiable;

      5. toute autre circonstance aggravante ou atténuante applicable au cas concerné;

      6. le chiffre d'affaires annuel réalisé par l'auteur de l'infraction au cours de l'exercice précédent dans l'Union.

    1. En ce qui concerne les infractions aux obligations prévues aux chapitres II, III et V du présent règlement, les autorités de contrôle chargées de surveiller l'application du règlement (UE) 2016/679 peuvent, dans les limites de leur compétence, imposer des amendes administratives conformément à l'article 83 du règlement (UE) 2016/679, jusqu'à concurrence du montant visé à l'article 83, paragraphe 5, dudit règlement.

    1. En ce qui concerne les infractions aux obligations prévues au chapitre V du présent règlement, le Contrôleur européen de la protection des données peut, dans les limites de sa compétence, imposer des amendes administratives conformément à l'article 66 du règlement (UE) 2018/1725, à concurrence du montant visé à l'article 66, paragraphe 3, dudit règlement.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod