Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Le 8 juillet 2026, le Comité européen de la protection des données (CEPD) a annoncé son projet de lignes directrices 02/2026 sur l'anonymisation, une mise à jour de l'avis de 2014 sur lequel s'appuient les entreprises depuis des années. Les commentaires sont ouverts jusqu'au 30 octobre 2026. Le sujet paraît technique, mais il tranche une question dont dépend toute organisation : le moment où des données cessent d'être des données personnelles et où le RGPD cesse de s'appliquer.

Si vous partagez des analyses avec des partenaires, publiez des statistiques, conservez des exports clients « anonymisés » ou entraînez ou affinez une IA sur des données clients, ce projet change le degré de confiance avec lequel vous pouvez employer le mot « anonyme ».

Ce que le CEPD a réellement publié

Le projet fait suite à l'arrêt de la Cour de justice dans l'affaire EDPS v SRB (C-413/23 P, 4 septembre 2025), selon lequel des données pseudonymisées ne sont pas automatiquement des données personnelles pour tout destinataire. Le même jeu de données peut être personnel chez une organisation et anonyme chez une autre. Les lignes directrices du CEPD transforment ce principe en méthode de travail, et reconnaissent franchement que la réponse « peut varier d'une entité à l'autre ».

Le CEPD les a annoncées en même temps que des lignes directrices distinctes sur le web scraping pour l'IA générative, toutes deux ouvertes à consultation jusqu'à la même date du 30 octobre. Nous avons traité le volet scraping dans notre article sur le RGPD et les données d'entraînement de l'IA. Cet article porte sur l'autre moitié : quand des données, ou un modèle, peuvent honnêtement être qualifiés d'anonymes.

3
Critères à remplir : pas d'individualisation, pas de corrélation, pas d'inférence
2
Façons de mener le test : contextuelle ou simplifiée
30 oct.
Date limite de la consultation, 2026
2014
Année de l'avis que ce projet met à jour

« Anonyme » dépend désormais de qui détient les données

Selon le projet, des données sont anonymes si elles ne se rapportent pas à une personne identifiée ou identifiable. Une personne est identifiable si elle peut être distinguée des autres dans un contexte précis à l'aide de moyens raisonnablement susceptibles d'être utilisés, appréciés du point de vue de l'« entité pertinente » et de tous les facteurs objectifs. Trois conséquences ressortent des analyses de cabinets publiées depuis juillet :

Le CEPD propose aussi deux façons de mener l'évaluation. L'approche contextuelle examine ce que chaque entité pertinente pourrait réellement faire. L'approche simplifiée ignore ces différences. Elle est plus commode et plus rassurante, mais peut traiter des données comme non anonymes alors qu'elles le seraient pour certaines entités. Ashurst rapporte que le CEPD suggère de commencer par l'approche simplifiée et de passer à l'approche contextuelle lorsqu'une réponse plus précise est nécessaire.

Le test en trois volets

Le cadre du CEPD repose sur trois critères. Si les trois sont remplis, les données peuvent être considérées en toute sécurité comme anonymes. Si l'un échoue, cela ne rend pas automatiquement les données personnelles, mais une analyse complémentaire est nécessaire.

Le risque zéro n'est pas la norme. Les synthèses de cabinets décrivent le test comme celui de savoir si la probabilité de distinguer une personne est insignifiante en pratique. Ashurst ajoute un point qui piège de nombreuses entreprises : le test porte sur la capacité, non sur la motivation, si bien que « personne ne s'en donnerait la peine » n'est pas une défense.

Là où l'IA change la réponse

Les commentateurs notent que le projet reconnaît que l'IA, et l'IA agentique en particulier, réduit le coût de la réidentification. Un jeu de données anonyme aujourd'hui peut ne pas le rester. Cela a trois effets pratiques :

Si vous affinez un modèle sur des conversations clients, ou alimentez un outil qui « apprend » avec des tickets de support, ne supposez pas que le résultat est anonyme parce que les noms ont été retirés. Notre article sur la raison pour laquelle votre chatbot IA n'anonymise rien montre avec quelle rapidité cette hypothèse s'effondre.

Ce qui ne disparaît pas quand les données sont anonymisées

Il y a un élément rassurant. Ashurst note que les organisations qui ont déjà évalué des jeux de données comme anonymes selon l'avis de 2014 n'ont pas à les réévaluer uniquement à cause de ce projet.

📋
Boîte à outils GDPRGard
Une affirmation « anonyme » doit s'appuyer sur des documents

Kit de contrat de sous-traitance modifiable, boîte à outils de réponse aux demandes des personnes concernées et registre des activités de traitement selon l'article 30 : les documents qui montrent quelles données vous détenez, pourquoi, et comment vous les avez évaluées. 39 à 59 € l'unité ou 99 € pour les trois.

Voir les modèles →

Une liste de contrôle pratique avant le 30 octobre

  1. Listez chaque jeu de données que vous qualifiez d'anonyme. Exports, statistiques partagées, tableaux de bord, jeux d'entraînement de machine learning, données de test.
  2. Nommez les entités pertinentes. Qui pourrait obtenir les données : le destinataire, ses partenaires, votre propre personnel, un attaquant ? Avec quoi chacun pourrait-il les combiner ?
  3. Menez les trois tests et consignez le résultat. Individualisation, corrélation, inférence. En cas de doute, commencez par l'approche simplifiée, plus prudente.
  4. Adossez chaque clause contractuelle à une mesure technique. Une promesse de non-réidentification ne suffit pas à elle seule à soutenir l'affirmation.
  5. Testez les sorties de l'IA au lieu de les déclarer anonymes. Si vous affinez sur des données clients, vérifiez l'extraction et la régurgitation, conservez les résultats et intégrez-le à votre AIPD.
  6. Fixez une date de réexamen et envisagez de commenter. Inscrivez une revue au calendrier et, si votre secteur est concerné, transmettez vos retours via la page de consultation publique du CEPD avant le 30 octobre. Les associations professionnelles sont la voie habituelle pour les petites entreprises.

Rappelez-vous qu'il s'agit d'un projet. Le texte final peut changer, et rien ici n'ajoute d'obligations au-delà de ce que le RGPD et la jurisprudence de la Cour exigent déjà. Cela montre en revanche comment les autorités liront une affirmation d'anonymat.

En résumé

La direction est claire même si les détails restent ouverts. L'anonymat n'est pas un tampon que l'on appose une fois. C'est une conclusion que l'on atteint pour un détenteur précis des données, que l'on teste selon trois critères, que l'on documente et que l'on réexamine à mesure que la technologie progresse. Les organisations qui peuvent montrer ce travail seront bien mieux placées que celles qui écrivent simplement « anonyme » sur le dossier.

Réservez une consultation gratuite avec GDPRGard → et nous vous aiderons à examiner lesquels de vos jeux de données et outils d'IA sont réellement éligibles.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.