Skip to content
World Watch/Belgium/Données et confidentialité

Données et confidentialité · Belgium

Données et confidentialité — Belgium (2026)

Loi généraleIndex des pays 93 · A+

La Belgique dispose d’un régime de protection des données à caractère personnel complet, fondé sur le RGPD. Le RGPD, directement applicable, est transposé et complété au niveau national par la loi-cadre du 30 juillet 2018 (qui met également en œuvre la directive 2016/680 relative aux services répressifs et a harmonisé un paysage législatif auparavant fragmenté, en remplaçant la loi de 1992 sur la protection de la vie privée), tandis que l’Autorité de protection des données (APD) elle-même a été instituée par la loi du 3 décembre 2017 (modifiée par les lois des 7 septembre et 25 décembre 2023 afin de renforcer son indépendance et d’autoriser les recours de tiers). L’APD/GBA a publié un plan stratégique 2026-2028 axant ses activités de contrôle sur les traitements à grande échelle et à haut risque (technologies publicitaires, courtiers en données, santé, secteur bancaire, bases de données fiscales) ainsi que sur le traitement des données des mineurs.

Cadre principalLe règlement général sur la protection des données de l’UE (règlement 2016/679), directement applicable, complété par la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel (loi-cadre) et la loi du 3 décembre 2017 portant création de l’Autorité de protection des données (telle que modifiée en 2023). Sous le contrôle de l’Autorité belge de protection des données (Autorité de protection des données / Gegevensbeschermingsautoriteit, APD/GBA).

Points clés

Droit national primaire

La loi du 30 juillet 2018 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel (publiée au Moniteur belge le 5 septembre 2018) complète le RGPD lorsque le droit national l’exige et transpose la directive (UE) 2016/680 en matière de traitements à des fins policières ou pénales. Elle a remplacé la loi sur la protection de la vie privée du 8 décembre 1992.

Autorité de contrôle

L'Autorité belge de protection des données (APD/GBA), créée par la loi du 3 décembre 2017, a succédé à l'ancienne Commission de la protection de la vie privée le 25 mai 2018. Elle s’articule autour d’un comité exécutif et de cinq organes opérationnels (secrétariat général, service de première ligne, centre de connaissances, service d’inspection et chambre des litiges), dont le siège est situé à Bruxelles.

Réformes de la DPA prévues pour 2023

Les lois du 7 septembre 2023 et du 25 décembre 2023 ont modifié la loi du 3 décembre 2017 relative à l'Autorité de protection des données afin de renforcer l'indépendance et les capacités opérationnelles de cette dernière, de réformer sa composition interne et — à la suite d'un arrêt de la Cour constitutionnelle belge — de permettre aux tiers intéressés de contester les décisions de la Chambre de contentieux.

Pouvoirs de contrôle et sanctions

L'APD/GBA dispose de l'ensemble des mesures prévues à l'article 58 du RGPD — avertissements, injonctions, interdictions temporaires ou définitives de traitement et amendes administratives pouvant aller jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (art. 83 du RGPD) — ainsi que des astreintes prévues par le droit belge. Une restriction nationale notable réside dans le fait que les amendes administratives ne peuvent généralement pas être infligées aux organismes du secteur public, sauf lorsqu’ils proposent des biens ou des services sur le marché libre.

Priorités en matière d'application de la loi pour la période 2026-2028

Le plan stratégique 2026-2028 de l’APD/GBA s’articule autour de deux thèmes prioritaires : (i) les traitements à grande échelle et à haut risque — incluant explicitement les technologies publicitaires, les échanges transfrontaliers entre courtiers en données, le profilage dans les secteurs bancaire et des assurances, les données de santé dans les hôpitaux et les bases de données des administrations fiscales ; et (ii) le traitement des données des mineurs, s’appuyant sur des modèles spécialisés d’analyse d’impact relative à la protection des données (AIPD). L’autorité de protection des données (APD) restructure également la gestion des réclamations en privilégiant la médiation et les enquêtes sélectives.

Champ d'application et utilisation

La loi-cadre de 2018 s'applique aux responsables du traitement et aux sous-traitants établis en Belgique (quel que soit le lieu où le traitement est effectivement effectué), ainsi qu'aux responsables du traitement et sous-traitants non ressortissants de l'UE qui proposent des biens ou des services à des personnes physiques en Belgique ou qui surveillent leur comportement en Belgique, à l'instar de la portée extraterritoriale prévue à l'article 3 du RGPD.

Consultez le profil complet, la carte et la chronologie en anglais

Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.