Pendant des années, être conforme au RGPD signifiait surtout des bannières de cookies, des contrats de sous-traitance et des listes de vérification pour la notification des violations de données. En 2026, cela signifie de plus en plus autre chose : déterminer si vos modèles d'IA ont été entraînés légalement, si votre chatbot dispose d'une base légale pour traiter ce que les utilisateurs lui confient, et si des données d'entraînement « anonymisées » le sont réellement.

Les régulateurs n'ont pas réécrit les principes fondamentaux du RGPD, mais ils remodèlent activement la façon dont ces principes s'appliquent à l'IA — et les chiffres montrent que la répression n'a pas ralenti pendant ce temps.

La pression répressive ne faiblit pas

Les amendes RGPD cumulées depuis 2018 se situent désormais entre 6,1 et 7,1 milliards d'euros selon le tracker consulté, avec environ 1,2 milliard d'euros infligés rien que sur les douze derniers mois — le rythme de la répression reste soutenu, il ne ralentit pas. L'Irlande concentre toujours la plus grande part du montant des amendes (environ 4 milliards d'euros, principalement issus d'affaires contre de grandes plateformes technologiques liées à la base légale et aux transferts internationaux), tandis que l'Espagne est en tête en volume pur, publiant plus de mille amendes pour la septième année consécutive. Cette répartition compte : les méga-amendes contre les grandes entreprises tech font les gros titres, mais la réalité la plus fréquente, ce sont des organisations moyennes et petites sanctionnées pour des manquements basiques à la licéité.

6,1–7,1 Md€
Amendes RGPD cumulées depuis 2018
1,2 Md€
Infligées sur les 12 derniers mois
443/jour
Notifications de violations en moyenne dans l'UE
+22%
Hausse des notifications sur un an

Les notifications de violations de données augmentent également. Les violations signalées en Europe atteignent désormais en moyenne 443 par jour, soit +22% sur un an — la première fois que ce chiffre dépasse 400. Et une part croissante des sanctions concerne des analyses d'impact relatives à la protection des données (AIPD) manquantes, traitées comme une infraction autonome et non comme une simple lacune administrative. Reddit a été condamnée à une amende de 14,47 millions de livres sterling par l'ICO britannique en 2026 exactement pour cette combinaison : aucune base légale pour traiter les données d'utilisateurs de moins de 13 ans, et aucune AIPD réalisée avant de le faire. IQVIA Operations France a écopé d'une amende de 5 millions d'euros pour une erreur plus subtile mais de plus en plus fréquente — traiter des données de santé pseudonymisées comme si elles étaient totalement anonymisées, et les sécuriser en conséquence (c'est-à-dire insuffisamment).

Les données pseudonymisées restent des données personnelles au sens du RGPD — elles peuvent être réidentifiées avec la bonne clé. Les données anonymisées ne peuvent être réidentifiées par personne, par aucun moyen. Traiter les premières comme les secondes est exactement l'erreur qui a coûté 5 millions d'euros à IQVIA, et c'est la même erreur que beaucoup d'équipes IA ne sont qu'à un jeu de données d'entraînement « désidentifié » de commettre.

Montant des amendes RGPD par autorité, 2018–2026 L'Irlande concentre environ 4 milliards d'euros des 6,1 à 7,1 milliards infligés dans toute l'UE depuis 2018 ; le reste de l'UE se partage le solde, tandis que l'Espagne est séparément en tête pour le nombre d'amendes. MONTANT DES AMENDES, 2018–2026 (CUMULÉ) Irlande ≈ 4,0 Md€ Reste de l'UE ≈ 2,1–3,1 Md€ L'Espagne est séparément en tête en volume — plus de 1 000 amendes individuelles en 2026, 7e année consécutive. Source : CMS GDPR Enforcement Tracker · chiffres arrondis, point médian de la fourchette du tracker
La part de l'Irlande reflète de grandes affaires contre des plateformes technologiques concernant la base légale et les transferts internationaux — mais le schéma répressif plus large touche désormais bien au-delà des grandes entreprises tech.

Le Digital Omnibus : la première vraie refonte du RGPD pour l'ère de l'IA

Le grand sujet réglementaire de 2026 est le paquet Digital Omnibus de la Commission européenne, proposé en novembre 2025 et toujours en négociation. C'est le premier changement structurel du RGPD depuis son entrée en vigueur en 2018, et une grande partie vise directement le développement de l'IA.

La proposition la plus lourde de conséquences reconnaît explicitement « l'intérêt légitime » comme base légale valide pour traiter des données personnelles — y compris des données de catégories particulières — afin d'entraîner des modèles d'IA et de les tester contre les biais. Ce serait un changement significatif : cela donnerait aux développeurs d'IA un fondement juridique plus clair et plus défendable pour utiliser des données personnelles dans leurs pipelines d'entraînement, une zone grise persistante depuis que le RGPD a été rédigé des années avant l'existence de l'IA générative.

DomaineAujourd'huiProposition du Digital Omnibus
Données d'entraînement de l'IAAucune base légale explicitement désignée pour l'entraînement ou les tests de biais sur des données personnelles, y compris les catégories particulières« Intérêt légitime » formellement reconnu comme base valide pour entraîner des modèles d'IA et les tester contre les biais
Données personnellesGlobalement, toute donnée permettant à quiconque d'identifier une personneRestreinte aux données pour lesquelles une entreprise n'a pas de moyens raisonnables d'identifier quelqu'un
Notification de violationDélai de 72 heures pour notifier l'autorité de contrôleÉtendu à 96 heures ; seuil relevé au « risque élevé » afin que moins de violations mineures déclenchent une notification formelle
Consentement aux cookiesConsentement requis pour pratiquement tous les cookies non essentielsBoutons accepter/refuser d'égale importance visuelle, moratoire de 6 mois avant de redemander un consentement refusé, signaux de consentement au niveau du navigateur — bien que le texte du Conseil de juin 2026 ait supprimé plusieurs de ces dispositions

Du côté de l'AI Act, les délais des obligations à haut risque sont passés de dates dépendant d'une décision de la Commission à des jalons calendaires fixes.

Échéances des obligations à haut risque de l'AI Act européen Frise chronologique montrant aujourd'hui en août 2026, les obligations pour les systèmes d'IA à haut risque autonomes à partir du 2 décembre 2027, et les obligations pour l'IA intégrée dans des produits déjà réglementés à partir du 2 août 2028. AI ACT · ÉCHÉANCES HAUT RISQUE AUJOURD'HUI Août 2026 SYSTÈMES À HAUT RISQUE AUTONOMES 2 déc. 2027 IA INTÉGRÉE DANS DES PRODUITS RÉGLEMENTÉS 2 août 2028 Jalons calendaires fixes, ne dépendant plus d'une décision de la Commission · Volet AI-Omnibus adopté le 29 juin 2026
Le volet Data Omnibus centré sur le RGPD est toujours en négociation, une adoption avant fin 2026 étant peu probable — suivez-le, mais ne bâtissez pas votre conformité autour d'un texte encore susceptible de changer.
🧭
Outil GDPRGard
La supervision humaine de votre IA est-elle vraiment documentée ?

Auto-évaluez si votre IA ou votre prise de décision automatisée répond au standard de supervision humaine attendu au titre de l'art. 22 du RGPD et des lignes directrices du CEPD — gratuit, 5 minutes.

Lancer la checklist →

Pourquoi cela compte maintenant, pas plus tard

Rien de tout cela n'est finalisé, et c'est précisément le nœud du problème pour les équipes conformité : la base légale des données d'entraînement de l'IA est activement renégociée pendant que l'application des règles actuelles se poursuit à plein régime. Attendre que le Digital Omnibus se stabilise avant d'auditer les pipelines de données IA revient à construire sur des hypothèses qui pourraient bouger sous vos pieds — et ce, alors que les régulateurs sanctionnent déjà des entreprises pour des lacunes de base légale et des AIPD manquantes qui ressemblent beaucoup à ce que présentent aujourd'hui de nombreux projets d'IA.

Il y a aussi un signal de marché à noter. L'étude de Cisco sur la protection de la vie privée en 2026 a constaté que consommateurs et entreprises convergent vers la même conclusion depuis des extrémités opposées : la confiance stimule l'adoption, et l'investissement dans la protection des données est rentable.

95% DES CONSOMMATEURS
déclarent que la protection de la vie privée est essentielle pour faire confiance aux services alimentés par l'IA
99% DES ENTREPRISES
rapportent un bénéfice commercial mesurable grâce à l'investissement dans la protection des données
Source : Cisco 2026 Data Privacy Benchmark Study. Pression réglementaire mise à part, traiter la gouvernance des données IA comme une réflexion après coup en matière de conformité devient de plus en plus un désavantage concurrentiel, pas seulement un risque juridique.

Que faire concrètement dès maintenant

La conclusion pratique pour 2026 ne dépend pas de l'issue des négociations sur le Digital Omnibus. Elle se résume à trois habitudes, appliquées de façon constante, en commençant par le système d'IA que vous avez déployé le plus récemment :

  1. Documentez dès maintenant la base légale de chaque jeu de données alimentant un système d'IA. N'attendez pas que « l'intérêt légitime » devienne une option formelle sous le Digital Omnibus — notez sur quelle base vous vous appuyez aujourd'hui pour chaque jeu de données d'entraînement et d'affinage, et soyez prêt à la défendre.
  2. Réalisez les AIPD avant le déploiement, pas après un incident. L'affaire Reddit montre exactement ce qui se passe quand une AIPD est traitée comme une formalité optionnelle plutôt que comme un verrou avant de lancer une fonctionnalité touchant aux données d'enfants ou à un autre traitement à risque élevé.
  3. Ne présumez pas que la pseudonymisation remplace l'anonymisation. Si vos données d'entraînement « désidentifiées » peuvent être reliées à une personne par quiconque détient la bonne clé, elles restent des données personnelles — et nécessitent la sécurité et la base légale correspondant à ce statut, ce qui a manqué à IQVIA.
  4. Suivez le Digital Omnibus sans construire autour. Réagissez au texte final une fois que le Conseil et le Parlement se seront réellement mis d'accord sur un texte — une proposition qui a déjà perdu des dispositions en négociation n'est pas une base sur laquelle planifier sa conformité.

En résumé

Les règles autour de l'IA et du RGPD évoluent, mais le bilan répressif montre clairement que « les règles ne sont pas encore définitives » n'est pas une défense que les régulateurs acceptent entre-temps. Être conforme au RGPD tel qu'il existe aujourd'hui — plutôt que de parier sur l'issue du Digital Omnibus — est ce qui protège un projet d'IA pour le reste de l'année 2026.

Réservez une consultation gratuite avec GDPRGard →

Sources

Partager cet article

À lire aussi :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et de l'AI Act européen font l'objet d'orientations réglementaires continues — vérifiez vos obligations actuelles avec votre conseiller juridique.