La loi n° 1.565 du 3 décembre 2024 a remplacé la loi de 1993 sur les informations nominatives. Près de deux ans plus tard, l'Autorité de protection des données personnelles (APDP) a pris position sur plusieurs points concrets : une première mise en demeure publique, un rappel sur la notification des violations, l'interdiction d'un usage de la biométrie et un avis critique sur les transferts de données hors d'Europe. Lus ensemble, ces textes montrent ce que l'autorité attend déjà des entreprises établies à Monaco.
Le cadre
La loi n° 1.565 du 3 décembre 2024 a été publiée au Journal de Monaco le 13 décembre 2024. Elle substitue au régime de formalités préalables un principe de responsabilisation : le responsable du traitement s'assure que le traitement est conforme à la loi « et est en mesure de le démontrer » (art. 22).
Les manquements sont passibles d'une amende administrative pouvant atteindre 5 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial de l'exercice précédent, le montant le plus élevé étant retenu. Le plafond est porté à 10 millions d'euros ou 4 % pour d'autres manquements, notamment aux droits des personnes et aux règles de transfert (art. 53 et 54).
1. Le délai d'un an était plus étroit qu'il n'y paraît
La loi a accordé un délai d'un an, échu en décembre 2025, mais pas à tout le monde ni pour tout. Il ne bénéficiait qu'aux traitements déjà mis en œuvre régulièrement auprès de l'ancienne Commission de contrôle des informations nominatives et toujours exploités. Il ne portait que sur les principes du chapitre II de la loi, à condition que le traitement n'ait pas été modifié de manière substantielle, ainsi que sur le registre des activités de traitement et le délégué à la protection des données (art. 109, renvoyant aux art. 27 à 30 et à l'art. 31, al. 4).
Pour l'analyse d'impact au titre de la réévaluation des risques, le délai est de trois ans, jusqu'en décembre 2027.
Tout le reste s'applique depuis l'entrée en vigueur de la loi : le contrat écrit avec chaque sous-traitant (art. 26), les mesures de sécurité (art. 31), la notification des violations (art. 32) et le respect des droits des personnes (art. 10 et suivants). Un traitement qui n'avait jamais été déclaré sous l'ancienne loi n'a bénéficié d'aucun délai.
2. Un droit d'accès se traite en un mois, pas à la rentrée
Le 10 septembre 2026, le président de l'APDP a prononcé sa première mise en demeure publique, à l'encontre d'un établissement scolaire privé. Un parent avait demandé le 14 avril 2026 l'accès aux données de son enfant, dont les courriels le concernant.
La réponse du 13 mai était partielle ; près de cinq mois après la demande, celle-ci n'était toujours pas satisfaite. La décision fixe plusieurs repères.
- Le délai est d'un mois à compter de la réception de la demande. Une demande par courriel est réputée reçue à la date de réception du courriel : l'autorité a retenu le 14 avril, date du courriel, et non le 23 avril, date à laquelle l'établissement disait l'avoir reçu. En cas de demande complexe ou de demandes multiples, le délai ne peut être allongé de deux mois que si la personne en est informée, de manière motivée, dans le premier mois (art. 10).
- La complexité ne se présume pas : « le simple fait que répondre à une demande nécessite un effort important ne rend pas pour autant la demande complexe ».
- Les courriels ne peuvent faire l'objet d'un refus de principe. Ceux dont la personne est expéditrice ou destinataire lui sont communiqués, le cas échéant en masquant le nom des tiers ; ceux qui se bornent à la mentionner sont examinés au cas par cas.
- La réponse comprend toutes les informations prévues par la loi, y compris la possibilité de saisir l'APDP (art. 12).
L'établissement invoquait la période estivale. L'autorité répond que le responsable du traitement doit s'assurer que, « peu importe le moment de l'année ou la charge de travail, les délais légaux seront respectés », et retient un manquement au principe de responsabilisation (art. 22).
La mise en demeure, assortie d'un délai de quinze jours, est rendue publique en raison de l'importance des manquements et de l'inaction de l'établissement malgré les interventions de l'autorité (art. 50).
3. Une violation se notifie avant d'être comprise
Le 16 juillet 2026, l'APDP a relevé une augmentation significative des violations de données notifiées au-delà de 72 heures sans justification réelle. Elle précise que le dépassement du délai « ne saurait être justifié par l'attente des résultats des analyses techniques en cours ou encore par la finalisation des investigations internes » (art. 32).
La notification peut être échelonnée : un résumé succinct dès la prise de connaissance de l'incident, les éléments détaillés ensuite. Le responsable du traitement documente la date et l'heure précises de cette prise de connaissance, ainsi que les diligences accomplies jusqu'à la notification.
Toute violation est par ailleurs consignée dans un registre, même lorsqu'elle n'a pas à être notifiée ; l'APDP en publie un modèle.
4. Ce qui était autorisé hier peut ne plus l'être
Depuis l'entrée en vigueur de la loi, l'utilisation de données biométriques pour contrôler les horaires de travail n'est plus autorisée, y compris lorsqu'il s'agit du contour de la main (communiqué de l'APDP du 16 mars 2026). Ces données sont sensibles lorsqu'elles servent à identifier une personne (art. 2 et 7).
Un employeur ne peut les traiter que si elles sont strictement nécessaires au contrôle de l'accès aux lieux de travail, aux appareils et aux applications (art. 7). Ces dispositifs sont réputés susceptibles de présenter un risque élevé (arrêté ministériel n° 2025-361 du 14 juillet 2025) : une analyse d'impact préalable est requise, qui documente le choix de la biométrie plutôt que d'une technologie moins intrusive.
Les dispositifs d'accès biométriques installés avant la loi disposent de trois ans pour faire l'objet de cette analyse. Les pointeuses biométriques, elles, sont à remplacer.
5. Un transfert hors d'Europe ne se règle pas par renvoi au droit européen
Les transferts vers un pays qui n'est pas membre de l'Union européenne supposent que Monaco ait constaté que ce pays offre une protection adéquate, par une liste fixée par arrêté ministériel après avis de l'APDP (art. 97). Dans l'attente de cet arrêté, la liste établie en 2009 par l'ancienne Commission reste applicable.
Saisie du projet de liste, l'APDP a rendu un avis critique (délibération n° 2026-07 du 20 mai 2026). Le projet reprend la liste de l'Union européenne sans analyse propre, alors que les décisions européennes protègent les données transférées depuis l'Union, pas celles collectées à Monaco.
L'autorité rappelle notamment que l'EU-US Data Privacy Framework n'est pas applicable aux données collectées en Principauté, et que les entreprises monégasques qui travaillent avec des sociétés américaines prennent des engagements contractuels complémentaires. Elle demande, au minimum, le retrait des États-Unis, du Japon, de la Corée du Sud, du Brésil et d'Israël.
L'arrêté n'est pas encore publié. En pratique, un outil hébergé ou administré hors d'Europe ne peut pas s'appuyer sur la seule adéquation européenne : le transfert doit reposer sur l'une des garanties prévues par la loi monégasque (art. 98) ou, à défaut, sur l'une des dérogations limitativement admises (art. 99).
Les clauses contractuelles types de l'Union européenne ne règlent pas davantage la question. Dans l'attente des clauses types de protection qu'elle doit adopter, l'APDP précise que les clauses de l'Union « ne suffisent pas à garantir un transfert de données depuis la Principauté de Monaco vers un pays ne disposant pas d'un niveau de protection adéquat ».
6. Ce que cela implique
Pour une entreprise établie à Monaco, ces prises de position se traduisent par six points à vérifier.
- Repérer les traitements qui n'ont jamais eu de délai. Seuls les traitements déjà déclarés à l'ancienne Commission ont disposé d'un an pour se mettre en conformité. Ceux qui ne l'avaient jamais été, et tous ceux créés depuis, devaient être conformes dès l'entrée en vigueur de la loi.
- Encadrer chaque prestataire qui touche aux données. Tout prestataire qui traite des données pour le compte de l'entreprise doit être lié par un contrat écrit : ce qu'il peut en faire, comment il les protège, ce qu'elles deviennent à la fin de la mission.
- Savoir répondre à une demande d'accès en un mois. Le délai court dès la réception, même pendant les congés. Il faut savoir qui reçoit la demande, qui rassemble les données, courriels compris, et qui répond, avec toutes les mentions prévues par la loi.
- Notifier une violation sans attendre la fin de l'enquête. Le délai de 72 heures ne se prolonge pas le temps des analyses internes : une première notification sommaire, complétée ensuite, est attendue. L'heure de découverte de l'incident est notée, et chaque incident est consigné dans un registre, même s'il n'a pas à être notifié.
- Remplacer les pointeuses biométriques. La biométrie ne peut plus servir à contrôler les horaires de travail. Elle reste possible pour l'accès aux locaux, aux appareils et aux applications, mais seulement après une analyse d'impact.
- Vérifier sur quoi repose chaque transfert hors d'Europe. Un outil hébergé ou administré hors de l'Union européenne ne peut s'appuyer ni sur les décisions européennes d'adéquation, ni sur les seules clauses types de l'Union. Chaque transfert doit reposer sur une garantie prévue par le droit monégasque ou, à défaut, sur l'une des rares exceptions admises.
En conclusion
La première mise en demeure publique de l'APDP ne porte ni sur une fuite massive ni sur une technologie sophistiquée. Elle porte sur un droit d'accès laissé sans réponse et sur un délai d'un mois non respecté. Comme en matière de lutte contre le blanchiment, l'exigence n'est pas seulement d'être conforme : c'est d'être en mesure de le démontrer.
Anthony Raymond · Octobre 2026
Information générale, qui ne constitue pas un conseil juridique. Pour une question sur votre situation : formulaire de contact.
Sources
- Loi n° 1.565 du 3 décembre 2024 relative à la protection des données personnelles, art. 2, 7, 10, 12, 22, 26 à 32, 50, 53, 54, 97 à 99 et 109 (Legimonaco).
- Arrêté ministériel n° 2025-361 du 14 juillet 2025.
- APDP, décision de mise en demeure publique du 10 septembre 2026 (apdp.mc).
- APDP, communiqués du 16 mars 2026 (biométrie et horaires de travail) et du 16 juillet 2026 (notification des violations) ; modèle de registre des violations de données (juillet 2025).
- APDP, délibération n° 2026-07 du 20 mai 2026 portant avis sur le projet d'arrêté ministériel fixant la liste des pays disposant d'un niveau de protection adéquat ; fiche « Transfert : point sur la situation des clauses types de protection » du 22 mai 2026 (apdp.mc).