IA Act 2026, Digital Omnibus et leurs interactions avec le RGPD.

IA Act 2026, Digital Omnibus et leurs interactions avec le RGPD

Comprendre les nouvelles obligations : un point concret pour les entreprises

1. Deux réglementations, deux logiques, un objectif commun

Deux textes majeurs encadrent l’utilisation des données et les systèmes intelligents :

  • Le RGPD, entré en vigueur depuis le 25 mai 2018
  • l’IA Act entré en vigueur depuis le 24 août 2024 avec une application progressive jusqu’en 2027

Ces deux textes se complètent, interagissent mais ne répondent pas à la même logique.

Le RGPD régit le traitement des données personnelles des personnes physiques lorsque l’IA Act réglemente le développement et l’utilisation des systèmes d’IA (SIA).

L’IA Act se base sur le niveau de risque pour ajuster la sécurité des systèmes alors que le RGPD se réfère aux types de traitement et à leurs finalités afin de déterminer leur licéité.

La logique de l’IA Act est simple à comprendre, même si son application est technique : plus un système d’IA présente de risques pour la santé, la sécurité ou les droits fondamentaux des personnes, plus les obligations qui pèsent sur celui qui le conçoit (le « fournisseur ») ou qui l’utilise (le « déployeur ») sont lourdes.

On distingue ainsi :

  •  les pratiques interdites (risque « inacceptable ») — article 5 ;
  • les systèmes à haut risque (recrutement, crédit, éducation, biométrie, dispositifs médicaux, etc.) — chapitre III ;
  •  les systèmes à risque limités soumis à de simples obligations de transparence (chatbots, contenus générés par IA, deepfakes) — article 50 ;
  •  les modèles d’IA à usage général, dits « GPAI » (par exemple les grands modèles de langage) — chapitre V ;
  •  tous les autres systèmes, à risque minimal, qui ne sont pas spécifiquement réglementés.

Et bien évidement, si votre SIA traite des données personnelles, le RGPD s’appliquera en complément de l’IA Act.

L’article 2 du Règlement (UE) 2024/1689 précise que l’IA Act ne porte pas atteinte au RGPD ni aux législations nationales en matière de protection des données.

2. Le calendrier d'application: ce qui change depuis le 2 août 2026

Depuis le 2 août 2026, certaines obligations ont changé pour l’IA Act, d’autres sont entrées sen vigueur et le digital omnibus sur l’IA (règlement UE 2026/1744, en vigueur depuis le 27 juillet 2026) a reporté certaines obligations.

On revient sur ce qui est toujours applicable,les nouveautés et les reports.

2.1 Ce qui est applicable depuis le 2 août 2025

les SIA interdites

les SIA à risque inacceptable sont interdites (Interdictions de l’article 5 ).

On peut regrouper les pratiques inacceptables de la façon suivante :

  • Manipulation cognitive 
  • Exploitation des vulnérabilités.
  • Notation sociale 
  • Reconnaissance faciale  
  • L’inférence des émotions, 
  • la catégorisation biométrique

Attention, l’omnibus sur l’IA a rajouté des pratiques interdites en complétant l’article 5 mais qui ne seront applicables qu’à compter du 2 décembre 2026.

L' obligation de littératie IA de l'article 4 (chapitres I et II).

Cette obligation est effective depuis le 2 février 2025 mais a évolué.

L’article 4 du règlement IA,   imposait à tout fournisseur et déployeur de « garantir un niveau suffisant » de littératie (=d’aptitude à la compréhension) en IA de son personnel.

En clair, ils  avaient une obligation de formation de leur personnel en fonction des outils utilisés.

Aujourd’hui, cette obligation a été allégée. Elle est remplacée par une obligation de « prendre des mesures pour soutenir le développement » de cette littératie.

Il s’agit d’une obligation de moyens car le texte précise expressément que cette obligation n’impose pas de garantir un niveau déterminé de compétence pour chaque personne.

Il s’agit donc d’un assouplissement, mais l’obligation demeure contraignante pour tout déployeur ou fournisseur d’IA, quelle que soit sa taille.

Les règles relatives aux modèles d'IA à usage général (GPAI) sont déjà applicables depuis le 2 août 2025

  • Le fournisseur doit établir une documentation technique suffisamment détaillée sur le modèle.
    Cette documentation doit notamment permettre de comprendre les fonctions et usages prévus du modèle ; son architecture et le nombre de paramètres ; les types d’entrées et de sorties ; les méthodes et techniques d’entraînement ; les choix de conception ; les données utilisées pour l’entraînement, les tests et la validation lorsqu’ils sont pertinent ; leur provenance et les méthodes de sélection, de nettoyage et de filtrage ; les ressources informatiques utilisées ; le temps d’entraînement ; la consommation énergétique connue ou estimée.
    Elle doit également être disponible pour le Bureau de l’IA et les autorités nationales compétentes, et certaines informations doivent être transmises aux fournisseurs qui intègrent ensuite le modèle dans leurs propres systèmes.

En pratique : l’objectif est de permettre aux acteurs situés en aval de savoir suffisamment précisément ce qu’est le modèle qu’ils utilisent et dans quelles conditions il a été développé.

  • Le fournisseur doit mettre en place une politique destinée à respecter le droit de l’Union en matière de droit d’auteur
    C’est une obligation importante parce que les modèles GPAI sont généralement entraînés à partir de volumes considérables de contenus.
    Le fournisseur doit donc notamment organiser sa conformité concernant les contenus protégés utilisés pour l’entraînement.
  • Publier un résumé suffisamment détaillé des données d’entrainement:
    C’est probablement l’une des obligations les plus visibles. Le fournisseur doit publier un résumé suffisamment détaillé du contenu utilisé pour entraîner le modèle.
    Il ne s’agit pas nécessairement de publier les données d’entraînement elles-mêmes.
    Il s’agit de fournir une information structurée permettant notamment d’identifier les grandes catégories et sources de contenus utilisées pour l’entraînement.

La Commission a d’ailleurs publié un modèle spécifique de résumé destiné à aider les fournisseurs à satisfaire cette obligation.

Lorsque le modèle GPAI présente un risque systémique, alors les obligations du fournisseur seront renforcées : évaluation et atténuation des risques; signalement des incidents graves; assurer une cybersécurité adaptée.

2.2 Ce qui applicable depuis le 2 août 2026 :

L' obligation de transparence.

Depuis le 2 août 2026, plusieurs acteurs doivent respecter des obligations d’information :

  • les fournisseurs de chatbots, agents conversationnels ou assistants doivent concevoir leurs systèmes pour que la personne soit informée, dès le début de l’échange, qu’elle interagit avec une IA, sauf lorsque cela est évident pour une personne raisonnablement informée ;
  •  les fournisseurs de systèmes générant ou manipulant des textes, images, sons ou vidéos doivent intégrer un marquage technique (« watermarking ») lisible par machine, permettant de détecter l’origine artificielle du contenu, avec des exceptions pour les fonctions d’assistance à l’édition qui ne modifient pas substantiellement le sens du contenu ;
  •  les déployeurs de systèmes de reconnaissance des émotions ou de catégorisation biométrique doivent informer les personnes exposées à ces systèmes ;
  •  les déployeurs qui publient ou diffusent des « deepfakes » (contenus truqués ou synthétiques représentant des personnes, lieux ou évènements réels) doivent indiquer que le contenu a été généré ou manipulé artificiellement.
  • Un aménagement doit être signalé : pour les systèmes déjà mis sur le marché avant le 2 août 2026, l’obligation spécifique de marquage technique de l’article 50, § 2, ne s’appliquera qu’à compter du 2 décembre 2026. Cette période transitoire résulte d’un ajout du Digital Omnibus (nouvel article 111, § 4).

A noter:  l’obligation de transparence s’applique aussi aux données utilisées pour entraîner l’IA, que les données soient collectées directement ou indirectement (web scraping, API, partenaires, courtiers de données…)

Le début du contrôle effectif et des mesures de soutien à l'innovation

Le 2 août 2026 marque aussi le début de la supervision par le Bureau de l’IA de la Commission (« AI Office ») et par les autorités nationales, ainsi que l’entrée en application des mesures de soutien à l’innovation, notamment l’obligation pour chaque État membre de mettre en place au moins un bac à sable réglementaire pour l’IA.

2.3 Le Digital Omnibus sur l'IA : les reports et les ajouts

Le règlement (UE) 2026/1744 du Parlement européen et du Conseil du 8 juillet 2026 — le « Digital Omnibus sur l’IA » — a été publié au Journal officiel de l’Union européenne le 24 juillet 2026 et est entré en vigueur le 27 juillet 2026 (soit le troisième jour suivant sa publication). Il modifie de façon ciblée le règlement IA. 

Il reporte certaines obligations et complète l’IA Act sur d’autres points.

  • Le report des échéances « haut risque »
    C’est la modification la plus commentée : les obligations relatives aux systèmes à haut risque autonomes (annexe III) sont reportées du 2 août 2026 au 2 décembre 2027, et celles relatives aux systèmes à haut risque intégrés dans des produits déjà réglementés (annexe I) sont reportées du 2 août 2027 au 2 août 2028.
    Le texte fixe des dates fermes, et non un mécanisme conditionné à la disponibilité des normes techniques, comme la Commission l’avait initialement envisagé.
  • Deux nouvelles interdictions à l’article 5
    Le Digital Omnibus insère deux nouveaux cas de pratiques interdites à l’article 5, applicables à compter du 2 décembre 2026 :
    •  la mise sur le marché, la mise en service ou l’utilisation d’un système d’IA qui génère ou manipule des images, vidéos, sons ou contenus similaires réalistes représentant les parties intimes d’une personne identifiable, ou la représentant se livrant à une activité sexuelle explicite, sans son consentement libre, spécifique, éclairé et univoque (les contenus dits de « nudification ») ;
    • la mise sur le marché, la mise en service ou l’utilisation d’un système d’IA qui génère ou manipule du matériel relevant de la directive 2011/93/UE relative à la lutte contre les abus sexuels et l’exploitation sexuelle des enfants ainsi que la pédopornographie.Le texte précise que l’interdiction ne vise le fournisseur que si la génération de ce type de contenu constitue la finalité prévue du système, ou si elle en est une conséquence raisonnablement prévisible compte tenu de sa conception, sans que des garde-fous techniques adéquats n’aient été mis en place ; le déployeur n’est, quant à lui, concerné que s’il utilise effectivement le système à cette fin.
  • Une nouvelle base pour traiter des données sensibles à des fins de détection des biais
    Un nouvel article 4a autorise, à titre exceptionnel et sous des conditions cumulatives strictes (nécessité, minimisation, sécurisation, suppression après correction du biais, documentation), le traitement de catégories particulières de données à caractère personnel (au sens de l’article 9 du RGPD) par les fournisseurs de systèmes à haut risque, afin de détecter et corriger des biais discriminatoires. Ce nouvel article s’articule avec le RGPD sans s’y substituer : l’article 2, § 7, du règlement IA, tel que modifié, rappelle que le droit de l’Union sur la protection des données continue de s’appliquer, sous la seule réserve de cette exception ciblée.
  • Une simplification pour les PME et TPE.
    Le règlement introduit une définition formelle des micro, petites et moyennes entreprises (renvoi à la recommandation 2003/361/CE) et leur ouvre plusieurs facilités : documentation technique simplifiée (modèle à établir par la Commission), système de gestion de la qualité allégé, accès prioritaire aux bacs à sable réglementaires, et plafonnement proportionné des amendes administratives.

3. L'articulation entre l'IA Act et le RGPD aujourd'hui

De nombreux systèmes d’IA traitent des données à caractère personnel (données de recrutement, données de santé, images de personnes, historiques de conversation, etc.).

Dans ce cas, l’IA Act ne remplace pas le RGPD : les deux textes s’appliquent cumulativement.
Le règlement IA le rappelle expressément (article 2, § 7, tel que modifié par le Digital Omnibus) : il ne porte pas atteinte au RGPD, au règlement (UE) 2018/1725 (institutions européennes) ni à la directive « police-justice » (UE) 2016/680, sous la seule réserve du nouvel article 4a relatif à la détection des biais ;

En pratique, un déployeur de système à haut risque devra donc conduire, d’une part, une analyse d’impact relative à la protection des données (AIPD, article 35 du RGPD) lorsque le traitement y est soumis, et, d’autre part, une analyse d’impact sur les droits fondamentaux (article 27 du règlement IA) ; le Digital Omnibus autorise désormais explicitement à croiser les deux analyses en cas de chevauchement, pour éviter une double instruction ;

La base légale du traitement (consentement, intérêt légitime, obligation légale, etc., article 6 du RGPD) reste, en l’état actuel du droit, celle du RGPD tel qu’il existe aujourd’hui — la proposition d’élargissement de l’intérêt légitime pour l’entraînement de modèles d’IA n’étant pas encore en vigueur. (ce projet est prévu par le digital l’omnibus qui traite des données personnelles. Il est actuellement à l’état de proposition devant la commission européenne;)

 

Laissez un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.