En Belgique, l’autorité qui assure la protection des données personnelles est l’Autorité de protection des données (APD), l’équivalent belge de la CNIL française. Si vous dirigez une entreprise ou exercez en indépendant des deux côtés de la frontière, connaître cet interlocuteur vous évite bien des déconvenues. Voici son rôle réel, ses pouvoirs de sanction et la marche à suivre pour la saisir ou rester en règle.
Quelle autorité assure la protection des données personnelles en Belgique ?
La réponse tient en trois lettres : l’APD, en néerlandais la Gegevensbeschermingsautoriteit (GBA). Créée par la loi du 3 décembre 2017, elle est devenue opérationnelle le 25 mai 2018, le jour même de l’entrée en application du RGPD. Elle a remplacé l’ancienne Commission de la protection de la vie privée (CPVP), dont les pouvoirs restaient limités. Son siège se trouve au 35 rue de la Presse, à 1000 Bruxelles.
L’APD reste l’interlocuteur national de référence mais elle n’agit pas seule. Le Comité de sécurité de l’information encadre certains échanges entre administrations et les tribunaux tranchent les recours judiciaires. Pour un dossier impliquant plusieurs pays, le mécanisme européen de l’autorité chef de file s’applique via le Comité européen de la protection des données.
Que fait concrètement l’APD ?
Les 4 missions de l’APD
Operationnelle depuis le 25 mai 2018. Amendes jusqu’a 20 millions d’euros ou 4 % du chiffre d’affaires mondial.
L’APD applique le cadre du RGPD et de la loi belge sur le sol national. Elle contrôle les traitements, conseille les responsables, instruit les plaintes et tranche les litiges. Pour une entreprise, le traitement des données personnelles n’est qu’une facette d’un ensemble plus large d’obligations à respecter pour rester en règle. Son organisation interne sépare clairement ces fonctions : un service de première ligne accueille les citoyens, un centre de connaissances éclaire les questions techniques, un service d’inspection enquête et une chambre contentieuse rend les décisions.
Ses missions de contrôle et de conseil
Ses quatre missions structurantes :
- contrôler le respect du RGPD et de la loi belge ;
- informer et sensibiliser citoyens et entreprises ;
- conseiller les acteurs publics et privés sur leurs obligations ;
- recevoir et instruire les plaintes et signalements.
Sanctions et amendes possibles
La chambre contentieuse intervient quand une infraction est constatée. Elle ordonne des mises en conformité, prononce des sanctions administratives et inflige des amendes qui grimpent jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel. Ce plafond, fixé par le RGPD, vaut dans toute l’Union. Pour les dossiers transfrontaliers, l’APD coopère avec ses homologues européens afin d’éviter les décisions contradictoires.
Comment saisir l’APD en cas de litige ?
Vous saisissez l’APD quand vos droits sont bafoués : refus d’accès, de rectification, d’effacement ou de portabilité, après une fuite de données ou face à une entreprise qui refuse de coopérer. Rassemblez d’abord vos preuves, car un dossier solide accélère le traitement.
Quelques pièces utiles à réunir :
- copies des courriels échangés avec le responsable de traitement ;
- captures d’écran datées des faits litigieux ;
- identité précise de l’organisme concerné.
Le dépôt se fait via le formulaire en ligne du site officiel de l’APD ou par plainte écrite avec pièces jointes. Le service de première ligne enregistre la demande et propose parfois une médiation. Si elle échoue, le service d’inspection ouvre une enquête puis la chambre contentieuse statue. Sa décision reste contestable devant les tribunaux.
Ce que les dirigeants frontaliers doivent savoir
Travailler entre la France et la Belgique impose une vigilance double. Le RGPD harmonise les règles à l’échelle européenne, ce qui simplifie le cadre mais chaque pays garde son autorité de contrôle. Une entreprise belge relève de l’APD, son équivalent français de la CNIL. La question de l’autorité chef de file devient centrale dès qu’un traitement concerne des clients des deux pays. La plupart des fuites venant d’erreurs humaines, former ses équipes aux bons réflexes de sécurité reste l’une des protections les plus efficaces.
Trois réflexes protègent votre activité au quotidien. Documentez vos traitements dans un registre clair et tenu à jour. Désignez un DPO dès que votre activité l’exige, par exemple en cas de traitement à grande échelle de données sensibles. Notifiez toute violation de données dans les délais, faute de quoi la fuite non signalée devient elle-même un motif d’intervention de l’autorité.






