Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Le RGPD est sur le point d'être modifié pour la première fois depuis 2018, et l'IA en est la raison. L'Omnibus numérique de la Commission européenne, proposé le 19 novembre 2025, reconnaîtrait le développement de l'IA comme un intérêt légitime et réduirait ce qui compte comme donnée personnelle. Les négociations ont repris en septembre 2026 sous la présidence irlandaise du Conseil, et une adoption définitive est peu probable avant la fin de 2026.

Rien de tout cela n'est encore du droit positif. Mais cela montre où va la protection des données en Europe, et toute entreprise qui développe ou achète de l'IA devrait s'y préparer dès maintenant. Nos articles précédents traitent des propositions sur le registre des traitements et les cookies et du débat plus large sur la simplification. Celui-ci porte sur l'IA.

Ce que la Commission a proposé pour l'IA

Le paquet touche plusieurs règles du RGPD qui comptent pour l'IA :

PropositionCe qu'elle ferait
Entraînement de l'IA comme intérêt légitime (nouvel article 88c)Permettre aux organisations de s'appuyer sur l'intérêt légitime pour développer et exploiter des modèles d'IA, avec des « garanties renforcées » et un droit d'opposition inconditionnel pour les personnes
Données sensibles « résiduelles » (nouvel article 9, paragraphe 2, point k)Tolérer les données de catégories particulières qui se retrouvent par accident dans les jeux d'entraînement, si le responsable s'efforce d'empêcher leur collecte, les supprime rapidement et empêche leur apparition dans les sorties
Données personnelles définies plus étroitementLes données détenues par une organisation sans moyen raisonnable d'identifier la personne sortiraient du RGPD pour cette organisation
Notification des violations96 heures au lieu de 72, seules les violations à risque élevé seraient notifiées, un portail européen unique pour le RGPD, NIS2, DORA et eIDAS
Cookies et signaux du navigateur (nouvel article 88a)Les règles sur les cookies passent dans le RGPD, et les sites devraient respecter les signaux de consentement lisibles par machine envoyés par les navigateurs

Où en sont les négociations

Les dispositions sur l'IA sont la partie la plus contestée du paquet. Un texte de compromis fuité de la présidence irlandaise, publié en septembre par l'association de protection de la vie privée noyb, renumérote l'article sur l'IA en article 88 bis et va plus loin que la Commission : il présumerait que le traitement de données personnelles pour entraîner et exploiter un système d'IA relève d'un intérêt légitime. Les défenseurs de la vie privée avertissent que l'on passe ainsi d'une mise en balance au cas par cas à un blanc-seing général.

Les amendements du Parlement vont de la suppression des articles sur l'IA à des garanties renforcées, et le CEPD et le Contrôleur européen de la protection des données ont exprimé des inquiétudes face à une protection affaiblie. Cela inverse aussi le tableau de juin, quand le texte sur l'IA semblait enlisé au Conseil. Le texte final pourrait encore être très différent des projets actuels.

19 nov. 2025
Omnibus numérique proposé par la Commission
Art. 88c
Intérêt légitime pour l'IA, renuméroté 88 bis dans le texte du Conseil
72 h
Délai de notification des violations, toujours en vigueur
30 oct. 2026
Clôture de la consultation du CEPD sur le web scraping

Ce qui ne changera pas, c'est la direction : les autorités acceptent que l'IA soit entraînée sur des données personnelles, et le débat porte désormais sur les garanties qui rendent cela licite.

Pourquoi cela compte même si vous n'entraînez jamais de modèle

La plupart des petites et moyennes entreprises ne construisent pas de modèles de fondation. Mais beaucoup affinent des modèles, saisissent des données clients dans des outils d'IA ou achètent des logiciels à des fournisseurs qui le font. L'Omnibus les concerne de trois façons.

La définition plus étroite des données personnelles mérite un avertissement à part. Il est tentant d'y voir l'autorisation de ne plus se soucier des données pseudonymisées. Ce n'est pas le cas : un test fondé sur les moyens propres du détenteur est fragile, car dès que les données sont partagées, combinées ou piratées, la réponse peut changer. Voyez-y une simplification possible à l'avenir, pas un plan.

💬
Produit GDPRGard
Des conversations clients passent par l'IA ? Maîtrisez d'abord les bases du RGPD

GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.

Découvrir GDPRChat →

Que faire dès maintenant

  1. Cartographiez où les données personnelles entrent dans vos outils d'IA, y compris les requêtes, les fichiers téléversés, les jeux de réglage fin et les historiques de discussion.
  2. Rédigez ou mettez à jour une analyse d'intérêt légitime pour chaque usage de l'IA : la finalité, pourquoi l'IA est nécessaire et pourquoi les droits des personnes ne prévalent pas.
  3. Mettez en place un droit d'opposition simple pour les clients et le personnel dont les données pourraient servir à l'IA, et vérifiez qu'il fonctionne.
  4. Gardez votre plan de réponse aux violations sur l'horloge de 72 heures. Les 96 heures ne sont qu'une proposition ; ne construisez pas dessus.
  5. Ajoutez des questions sur l'IA à l'évaluation de vos fournisseurs : usage pour l'entraînement, conservation, sous-traitants et traitement des données sensibles. Voir pourquoi les fonctions d'IA exigent une AIPD.
  6. Consignez vos décisions. Quel que soit le texte finalement adopté, les autorités demanderont ce que vous saviez et quand vous avez agi.

En bref

L'Omnibus numérique est un signal, pas un laissez-passer. Les entreprises qui documentent bien leurs traitements d'IA dès aujourd'hui seront prêtes quelle que soit la version finale du texte, et bien mieux placées que celles qui attendent que le droit se stabilise pour commencer.

Réserver une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer où l'IA touche des données personnelles dans votre entreprise.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.