Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Si votre entreprise a passé ces dernières années à bâtir un programme RGPD, 2026 est l'année où le sol s'est remis à bouger. Entre le Digital Omnibus de la Commission européenne et une refonte substantielle du calendrier du règlement européen sur l'IA, le corpus de règles que les PME européennes ont eu tant de mal à apprendre est redessiné en temps réel.

Il y a pourtant une chose que presque tous les résumés se trompent à dire, et elle vous coûtera cher si vous planifiez en conséquence. Le Digital Omnibus n'est pas une seule loi. Ce sont deux dossiers distincts qui avancent à des vitesses complètement différentes — et un seul des deux est réellement arrivé.

Le Digital Omnibus, ce sont deux dossiers, pas un

Lorsque la Commission a publié le paquet Digital Omnibus le 19 novembre 2025, elle a scindé le travail en deux :

Presque tous les articles « ce qui change dans le RGPD » que vous lirez confondent les deux. La conséquence pratique est bien réelle : des entreprises reportent des travaux liés au règlement IA qui sont effectivement reportés (parfait), tout en planifiant la refonte de leurs bannières cookies autour d'un mécanisme qui ne figure actuellement pas du tout dans le texte (nettement moins parfait).

Ce qui est déjà en vigueur : les échéances du règlement IA qui ont bougé

Si vous utilisez ou déployez de l'IA dans le recrutement, la notation de crédit, l'éducation, les services essentiels ou des contextes similaires, vous aviez les yeux rivés sur le 2 août 2026. Cette échéance a disparu.

2 déc. 2027
Échéance haut risque annexe III (auparavant 2 août 2026)
2 août 2028
IA intégrée aux produits, annexe I (auparavant 2 août 2027)
2 août 2027
Les États membres doivent avoir des bacs à sable opérationnels
16 mois
Marge supplémentaire pour les systèmes haut risque autonomes

Les systèmes à haut risque autonomes relevant de l'annexe III — outils de recrutement et de gestion des travailleurs, évaluation de la solvabilité, accès aux services publics et privés essentiels, catégorisation biométrique, notation dans l'éducation — ont désormais jusqu'au 2 décembre 2027. C'est une prolongation de 16 mois, accordée en grande partie parce que les normes techniques harmonisées censées rendre la conformité atteignable sont arrivées en retard.

L'IA intégrée à des produits réglementés au titre de l'annexe I passe au 2 août 2028. Les systèmes d'IA utilisés par les autorités publiques ont jusqu'au 2 août 2030, quelle que soit la catégorie.

Le report s'est accompagné d'une véritable simplification, et deux éléments comptent pour les petites structures :

Il existe aussi une nouvelle catégorie de « petites entreprises de taille intermédiaire » — moins de 750 salariés et 150 M€ de chiffre d'affaires — qui accède à des modèles de conformité simplifiés et aux bacs à sable réglementaires. Si vous vous situez entre le seuil PME et ce plafond, c'est la première fois que le règlement IA vous offre quelque chose.

Outil gratuit Vous ne savez pas si votre système relève du haut risque de l'annexe III ? Cette classification, vous êtes censé l'avoir documentée de toute façon. Lancer l'arbre de décision →

Ce qui n'a pas bougé — et une nouvelle interdiction sans aucun délai de grâce

Le report est plus étroit que ne le laissent entendre les titres. Trois choses sont restées exactement où elles étaient :

  1. Les obligations de transparence de l'article 50 se sont bien appliquées à partir du 2 août 2026. Si votre chatbot parle à vos clients, ou si vous générez des médias synthétiques, les personnes doivent en être informées. Cela n'a jamais fait partie du paquet haut risque. Seule concession : les fournisseurs de systèmes d'IA générative déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour le marquage lisible par machine prévu à l'article 50, paragraphe 2.
  2. Les interdictions de l'article 5 restent en vigueur — elles s'appliquent depuis février 2025.
  3. Deux nouvelles interdictions prennent effet le 2 décembre 2026, sans aucune période de transition. Les systèmes d'IA qui génèrent ou manipulent du matériel d'abus sexuel sur mineurs, et ceux qui génèrent des images intimes réalistes d'une personne identifiable sans son consentement explicite, sont purement et simplement interdits.

Cette seconde interdiction est plus large qu'il n'y paraît, et c'est celle qui risque le plus de prendre une entreprise ordinaire de court. Elle ne vise pas seulement les applications « nudifier » conçues pour cela. Elle atteint les fournisseurs de modèles génératifs d'images, de vidéo et d'audio à usage général lorsque de telles sorties sont un résultat raisonnablement prévisible et reproductible et que le fournisseur n'a pas mis en place de garde-fous raisonnables. Si vous construisez sur un modèle génératif et l'exposez à des utilisateurs, la question de savoir à qui incombent les garde-fous mérite d'être posée par écrit à votre fournisseur.

📘
Compliance Field Kit · 39 €
Les deux moitiés de l'Omnibus, expliquées sans dramatiser

Sept guides en langage clair pour les petites équipes européennes — dont Digital Omnibus Explained et EU AI Act, Without the Scare Tactics, qui reprend les dix mythes que les petites équipes entendent sans cesse (à commencer par le chiffre de 35 M€ qui ne s'applique pas à la plupart d'entre elles) et donne la vraie réponse. Téléchargement immédiat, un seul paiement.

Voir le Field Kit →

Le volet RGPD : encore une proposition, et en partie à l'arrêt

Passons à la partie qui n'est pas tranchée, et où anticiper est véritablement risqué.

Le Data Omnibus proposait plusieurs changements qui compteraient beaucoup pour les PME. L'exemption de registre prévue à l'article 30, paragraphe 5, passerait de moins de 250 à moins de 750 salariés, sous réserve de plafonds financiers, et l'exclusion automatique dès qu'il y a traitement de données sensibles serait remplacée par un critère fondé sur le risque. Cette partie bénéficie d'un soutien institutionnel et a le plus de chances de survivre à peu près en l'état.

Pour le reste, c'est une autre histoire :

Les propositions opérationnelles — porter le délai de notification des violations de 72 à 96 heures, harmoniser les lignes directrices AIPD entre États membres — sont toujours sur la table mais non tranchées. Le CEPD et le Contrôleur européen y étaient plus réceptifs, tout en insistant pour que ce soient des régulateurs indépendants, et non la Commission, qui maîtrisent le détail technique comme les formulaires de notification et la méthodologie des AIPD.

Le résumé honnête pour une PME : rien dans le volet RGPD n'est encore quelque chose sur quoi bâtir. L'étude d'impact du Parlement lui-même était attendue en octobre 2026, et une adoption définitive avant la fin 2026 paraît improbable — ce qui fait de la mise en œuvre réelle une affaire de 2027 au plus tôt.

Nous avons traité ce volet en détail dans Dans les coulisses du Digital Omnibus européen, en précisant quels articles ont été supprimés et quand.

Où se situe réellement le risque financier

Une échéance reportée n'est pas un risque reporté. Le régime de sanctions du règlement IA prévu à l'article 99 est inchangé, et il s'ajoute au RGPD au lieu de le remplacer :

C'est le palier intermédiaire que la plupart des PME devraient réellement avoir en tête, et c'est là que les fournisseurs d'IA tiers deviennent votre problème. Si vous déployez le modèle d'un autre, l'article 25 régit les informations qui doivent circuler entre vous — et « notre fournisseur gère la conformité » n'est pas une position documentée. C'est une hypothèse. Demandez la documentation technique, la déclaration de finalité prévue et la notice d'utilisation, et conservez-les.

Pendant ce temps, l'application du RGPD n'a fait aucune pause. Les amendes cumulées ont dépassé 7,1 milliards d'euros, les notifications quotidiennes de violations dépassent 400 pour la première fois depuis 2018, et les contrôles ont depuis longtemps débordé des géants du numérique — depuis janvier 2023, davantage d'amendes ont frappé des petites et moyennes entreprises que durant les cinq années précédentes.

Ce qu'il faut faire d'ici décembre 2027

Seize mois de plus, ce ne sont pas seize mois de rien. C'est le temps de faire le travail correctement plutôt que dans l'urgence. Par ordre de priorité :

  1. Inventoriez votre IA, y compris les outils que personne n'a validés. Vous ne pouvez pas classer ce que vous n'avez pas listé. L'IA fantôme — l'outil de transcription auquel une équipe s'est abonnée, le modèle dans lequel quelqu'un a collé des données clients — est l'endroit où se loge réellement l'exposition d'une PME, et elle est invisible sur un organigramme.
  2. Classez chaque système au regard de l'annexe III et documentez le raisonnement, même quand la réponse est « pas à haut risque ». La classification elle-même, vous devez pouvoir la montrer. La définition resserrée du composant de sécurité fait que certains systèmes qui semblaient dans le champ en 2025 en sortent désormais — écrivez pourquoi.
  3. Mettez dès maintenant les dates de décembre 2026 au calendrier. Les nouvelles interdictions de l'article 5 et les règles de marquage des médias synthétiques de l'article 50, paragraphe 2, arrivent sans marge. Si vous générez ou manipulez des images, de la vidéo ou de l'audio d'une quelconque manière visible par vos clients, c'est une question pour ce trimestre, pas pour 2027.
  4. Obtenez la documentation de vos fournisseurs par écrit avant d'en avoir besoin. Les obligations de l'article 25 n'attendent pas l'échéance haut risque, et les fournisseurs les mieux placés pour répondre deviendront plus lents à mesure qu'approchera décembre 2027, pas plus rapides.
  5. Rendez votre processus d'AIPD réel, car l'AIDF s'appuie dessus. Une analyse d'impact sur les droits fondamentaux est bien plus difficile à construire sur des fondations vides. Si vous n'avez pas de processus AIPD qui fonctionne, commencez par là.
  6. Laissez la bannière cookies tranquille — sauf pour la partie déjà applicable. Ne reconstruisez rien autour du refus en un clic ou des signaux du navigateur : les deux sont actuellement supprimés du texte en négociation. En revanche, assurez-vous que « refuser » soit vraiment aussi facile à trouver et à cliquer qu'« accepter », car c'est une attente des autorités en matière de dark patterns au titre du RGPD tel qu'il est aujourd'hui, Omnibus ou pas.
  7. Tenez vos registres de l'article 30 en bon ordre et notez simplement où vous vous situeriez si le seuil de 750 salariés survit. Ne démantelez rien sur la foi d'une proposition.
Outil gratuit Le contrôle humain est l'exigence que les autorités vous demanderont de prouver, pas d'affirmer. Cette checklist montre à quoi ressemble cette preuve. Ouvrir la checklist de supervision IA →

En résumé

La conformité devient plus simple par endroits et plus stricte ailleurs, et les entreprises qui s'en sortiront seront celles qui suivent les deux mouvements plutôt que de choisir la moitié qui leur plaît.

Le volet IA est bouclé : des dates réelles, un allègement réel et de nouvelles interdictions bien réelles qui arrivent en décembre sans délai de grâce. Le volet RGPD est inachevé et en partie à l'arrêt — ce qui signifie que quiconque vous vend une refonte urgente de votre bannière cookies « à cause de l'Omnibus » vous vend la reconstruction de quelque chose qui ne figure pas actuellement dans le texte.

Si vous n'êtes pas certain du côté de la ligne de l'annexe III où se situent vos systèmes, ou de la capacité de votre documentation RGPD à survivre au premier contact avec une autorité, c'est la question qui mérite une réponse en premier. Réservez une consultation gratuite avec GDPRGard →

Sources

Partager cet article

À lire aussi :

⚠️ Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices évolutives — vérifiez vos obligations actuelles avec votre conseil juridique.