Données et confidentialité · Monaco
Données et confidentialité — Monaco (2026)
Monaco dispose d’un régime complet de protection des données à caractère personnel conforme au RGPD, en vertu de la loi n° 1.565 du 3 décembre 2024, qui est entrée en vigueur en décembre 2024 et a abrogé la précédente loi n° 1.165 de 1993. Une autorité de contrôle indépendante, l’APDP, a succédé à la CCIN et dispose de pouvoirs étendus en matière d’enquête et de sanction. Monaco a ratifié la Convention 108+ modernisée du Conseil de l’Europe le 6 mars 2025. Une décision d’adéquation de l’UE a été officiellement demandée mais, à la mi-2026, elle n’avait pas encore été accordée ; les transferts entre l’UE et Monaco reposent donc toujours sur des garanties appropriées.
Cadre principalLoi n° 1.565 du 3 décembre 2024 relative à la protection des données à caractère personnel, mise en œuvre par l'ordonnance souveraine n° 11.327 du 10 juillet 2025 ; autorité de contrôle : l'Autorité de protection des données personnelles (APDP), qui a remplacé l'ancienne CCIN.
Points clés
La loi n° 1.565 du 3 décembre 2024 (118 articles, 10 chapitres) a abrogé la loi n° 1.165 de 1993 et modernisé le régime monégasque de protection des données conformément au RGPD de l'UE et à la Convention 108+ ; elle supprime en grande partie l'obligation de déclaration ou d'autorisation préalable et passe à un modèle fondé sur la responsabilité.
L'Autorité de protection des données personnelles (APDP) a remplacé l'ancienne Commission de contrôle des informations nominatives (CCIN). Il s'agit d'une autorité indépendante composée de membres experts, dotée de pouvoirs d'enquête, de contrôle, d'avertissement, d'injonction, de restriction ou d'interdiction de traitement, ainsi que de sanctions administratives.
Ordonnance souveraine n° 11.327 du 10 juillet 2025 (et l'arrêté ministériel n° 2025-361 du 14 juillet 2025) ont défini les modalités d'application opérationnelles de la loi n° 1.565, notamment les modalités procédurales relatives au contrôle de l'APDP, aux formalités et aux procédures de sanction.
Les personnes concernées bénéficient de droits similaires à ceux prévus par le RGPD, notamment le droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition et à la portabilité des données. Les responsables du traitement doivent tenir un registre des traitements, désigner un délégué à la protection des données (DPD) lorsque cela est requis, réaliser des analyses d'impact relatives à la protection des données pour les traitements à haut risque et signaler les violations de données à caractère personnel à l'APDP.
L'APDP peut infliger des amendes administratives à hauteur des montants prévus par le RGPD — jusqu'à 10 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les infractions les plus graves (5 millions d'euros / 2 % pour les infractions moins graves) — ainsi que d'autres mesures correctives telles que des interdictions de traitement.
Une autorisation préalable de l’APDP reste nécessaire pour les transferts vers des pays qui ne garantissent pas un niveau de protection adéquat. Monaco a ratifié la Convention 108+ modernisée du Conseil de l’Europe le 6 mars 2025 et s’efforce d’obtenir une décision d’adéquation de l’UE ; cette décision n’ayant pas encore été adoptée à la mi-2026, les transferts entre l’UE et Monaco continuent de s’appuyer sur des garanties telles que les clauses contractuelles types.
Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.