Le RGPD est sur le point d'être modifié pour la première fois depuis 2018, et l'IA en est la raison. L'Omnibus numérique de la Commission européenne, proposé le 19 novembre 2025, reconnaîtrait le développement de l'IA comme un intérêt légitime et réduirait ce qui compte comme donnée personnelle. Les négociations ont repris en septembre 2026 sous la présidence irlandaise du Conseil, et une adoption définitive est peu probable avant la fin de 2026.
Rien de tout cela n'est encore du droit positif. Mais cela montre où va la protection des données en Europe, et toute entreprise qui développe ou achète de l'IA devrait s'y préparer dès maintenant. Nos articles précédents traitent des propositions sur le registre des traitements et les cookies et du débat plus large sur la simplification. Celui-ci porte sur l'IA.
Ce que la Commission a proposé pour l'IA
Le paquet touche plusieurs règles du RGPD qui comptent pour l'IA :
| Proposition | Ce qu'elle ferait |
|---|---|
| Entraînement de l'IA comme intérêt légitime (nouvel article 88c) | Permettre aux organisations de s'appuyer sur l'intérêt légitime pour développer et exploiter des modèles d'IA, avec des « garanties renforcées » et un droit d'opposition inconditionnel pour les personnes |
| Données sensibles « résiduelles » (nouvel article 9, paragraphe 2, point k) | Tolérer les données de catégories particulières qui se retrouvent par accident dans les jeux d'entraînement, si le responsable s'efforce d'empêcher leur collecte, les supprime rapidement et empêche leur apparition dans les sorties |
| Données personnelles définies plus étroitement | Les données détenues par une organisation sans moyen raisonnable d'identifier la personne sortiraient du RGPD pour cette organisation |
| Notification des violations | 96 heures au lieu de 72, seules les violations à risque élevé seraient notifiées, un portail européen unique pour le RGPD, NIS2, DORA et eIDAS |
| Cookies et signaux du navigateur (nouvel article 88a) | Les règles sur les cookies passent dans le RGPD, et les sites devraient respecter les signaux de consentement lisibles par machine envoyés par les navigateurs |
Où en sont les négociations
Les dispositions sur l'IA sont la partie la plus contestée du paquet. Un texte de compromis fuité de la présidence irlandaise, publié en septembre par l'association de protection de la vie privée noyb, renumérote l'article sur l'IA en article 88 bis et va plus loin que la Commission : il présumerait que le traitement de données personnelles pour entraîner et exploiter un système d'IA relève d'un intérêt légitime. Les défenseurs de la vie privée avertissent que l'on passe ainsi d'une mise en balance au cas par cas à un blanc-seing général.
Les amendements du Parlement vont de la suppression des articles sur l'IA à des garanties renforcées, et le CEPD et le Contrôleur européen de la protection des données ont exprimé des inquiétudes face à une protection affaiblie. Cela inverse aussi le tableau de juin, quand le texte sur l'IA semblait enlisé au Conseil. Le texte final pourrait encore être très différent des projets actuels.
Ce qui ne changera pas, c'est la direction : les autorités acceptent que l'IA soit entraînée sur des données personnelles, et le débat porte désormais sur les garanties qui rendent cela licite.
Pourquoi cela compte même si vous n'entraînez jamais de modèle
La plupart des petites et moyennes entreprises ne construisent pas de modèles de fondation. Mais beaucoup affinent des modèles, saisissent des données clients dans des outils d'IA ou achètent des logiciels à des fournisseurs qui le font. L'Omnibus les concerne de trois façons.
- L'intérêt légitime reste synonyme de paperasse. Même une présomption ne supprime pas l'évaluation documentée, les garanties et un mécanisme d'opposition qui fonctionne. Quelle que soit la version du texte, la documentation devient la condition pour utiliser cette base, et non un obstacle.
- Les fournisseurs s'appuieront sur les nouvelles règles. Attendez-vous à ce que les fournisseurs d'IA citent l'Omnibus dans leurs conditions et leurs politiques de confidentialité. N'acceptez pas « le droit évolue en notre faveur » comme réponse. Demandez comment ils gèrent les oppositions, comment ils traitent les données sensibles qui se glissent dans les jeux d'entraînement, et si vos données servent à entraîner leurs modèles.
- Le RGPD actuel s'applique toujours. Tant que l'Omnibus n'est pas adopté et en vigueur, les autorités appliquent le texte actuel, comme le montrent les amendes de 2026. Les projets de lignes directrices du CEPD sur le web scraping, en consultation jusqu'au 30 octobre, voient déjà dans l'intérêt légitime la base réaliste pour les données d'entraînement, mais seulement avec de fortes garanties. Voir notre guide sur les données d'entraînement de l'IA.
La définition plus étroite des données personnelles mérite un avertissement à part. Il est tentant d'y voir l'autorisation de ne plus se soucier des données pseudonymisées. Ce n'est pas le cas : un test fondé sur les moyens propres du détenteur est fragile, car dès que les données sont partagées, combinées ou piratées, la réponse peut changer. Voyez-y une simplification possible à l'avenir, pas un plan.
GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.
Que faire dès maintenant
- Cartographiez où les données personnelles entrent dans vos outils d'IA, y compris les requêtes, les fichiers téléversés, les jeux de réglage fin et les historiques de discussion.
- Rédigez ou mettez à jour une analyse d'intérêt légitime pour chaque usage de l'IA : la finalité, pourquoi l'IA est nécessaire et pourquoi les droits des personnes ne prévalent pas.
- Mettez en place un droit d'opposition simple pour les clients et le personnel dont les données pourraient servir à l'IA, et vérifiez qu'il fonctionne.
- Gardez votre plan de réponse aux violations sur l'horloge de 72 heures. Les 96 heures ne sont qu'une proposition ; ne construisez pas dessus.
- Ajoutez des questions sur l'IA à l'évaluation de vos fournisseurs : usage pour l'entraînement, conservation, sous-traitants et traitement des données sensibles. Voir pourquoi les fonctions d'IA exigent une AIPD.
- Consignez vos décisions. Quel que soit le texte finalement adopté, les autorités demanderont ce que vous saviez et quand vous avez agi.
En bref
L'Omnibus numérique est un signal, pas un laissez-passer. Les entreprises qui documentent bien leurs traitements d'IA dès aujourd'hui seront prêtes quelle que soit la version finale du texte, et bien mieux placées que celles qui attendent que le droit se stabilise pour commencer.
Réserver une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer où l'IA touche des données personnelles dans votre entreprise.
Sources
- noyb sur le texte de la présidence irlandaise relatif à l'article 88 bis (via Resultsense, 21 sept. 2026)
- EDRi : lettre au Conseil sur l'Omnibus numérique (données), septembre 2026
- Trending Topics : l'UE pourrait légitimer l'usage de données personnelles pour entraîner l'IA
- CEPD : lignes directrices 03/2026 sur le web scraping pour l'IA générative (consultation jusqu'au 30 oct. 2026)
- Reed Smith : les lignes directrices du CEPD sur le web scraping pour l'IA
À lire également :
- Dans les coulisses du Digital Omnibus européen : ce qui change vraiment pour le RGPD — et ce qui vient de tomber au point mort
- RGPD en 2026 : pourquoi « simplification » ne veut pas dire relâchement
- L'excuse « c'était public » n'existe plus : le RGPD couvre désormais formellement les données d'entraînement de l'IA