Aller au contenu principal
Sécurité par Veille Moon AI 10 min de lecture

RGPD affaibli par l'UE : ce que l'article 88 bis change pour les DSI

Sous la présidence irlandaise du Conseil de l'UE, un texte de compromis sur le « Digital Omnibus » introduit un article 88 bis qui ferait de l'intérêt légitime la base juridique quasi automatique pour entraîner et faire fonctionner des systèmes d'IA avec des données personnelles. L'ONG Noyb, l'organisation de consommateurs BEUC et les syndicats de l'éducation européens alertent sur un recul du consentement et du droit à l'effacement.

Veille automatisée Rédigé par IA, vérifié par un second modèle, sans relecture humaine préalable. Notre méthode
RGPD affaibli par l'UE : ce que l'article 88 bis change pour les DSI
RGPD affaibli par l'UE : ce que l'article 88 bis change pour les DSI

Le texte n'est pas encore voté, mais il inquiète déjà les organisations de défense des droits numériques. Sous la présidence irlandaise du Conseil de l'Union européenne, une proposition de compromis sur le paquet « Digital Omnibus » introduirait dans le RGPD un article 88 bis qui reconnaîtrait l'intérêt légitime comme base juridique pour traiter des données personnelles dans le cadre du développement et du fonctionnement de systèmes d'intelligence artificielle. L'organisation de défense de la vie privée Noyb, portée par l'avocat Max Schrems, a consulté cette version ainsi qu'une proposition antérieure plus radicale. L'organisation de consommateurs BEUC et le Comité syndical européen de l'éducation (CSEE) ont formulé des mises en garde similaires. Pour les responsables informatiques et les délégués à la protection des données en France, la question n'est plus seulement juridique : elle touche à la manière dont les fournisseurs d'IA, majoritairement américains, pourront exploiter les données de leurs clients, salariés et usagers.

Ce que change concrètement l'article 88 bis

Selon le texte de compromis consulté par Noyb, « le traitement des données à caractère personnel dans le contexte du développement et du fonctionnement d'un système d'IA, ou d'un modèle d'IA, peut être effectué pour un intérêt légitime du responsable du traitement ou d'un tiers ». Cette formulation a été atténuée par rapport à la proposition initiale, qui présumait littéralement que l'entraînement et le fonctionnement de l'IA constituaient toujours un intérêt légitime. Reste que la version actuelle ouvre une voie large : aujourd'hui, une entreprise doit démontrer un consentement spécifique ou un intérêt suffisamment important pour traiter des données personnelles, y compris pour l'IA. Avec le nouvel article, invoquer l'IA suffirait, dans de nombreux cas, à justifier le traitement.

Max Schrems résume l'enjeu en ces termes : « Une majorité probable d'États membres de l'UE affirme désormais que les intérêts d'Elon Musk, de Mark Zuckerberg, de Google ou d'OpenAI, visant à réaliser d'énormes profits, méritent la priorité sur le droit fondamental européen à la protection des données. » Selon Noyb, une entreprise comme Google pourrait ainsi utiliser toutes les données personnelles collectées, y compris auprès de non-clients, pour l'entraînement de l'IA, quel que soit l'âge des données, sans consentement préalable.

L'entraînement, mais aussi le fonctionnement des systèmes

Le point souvent négligé, souligne Noyb, est que le laissez-passer ne concernerait pas seulement l'entraînement des modèles mais aussi leur fonctionnement opérationnel. L'utilisation non sollicitée de données personnelles pour afficher de la publicité n'est actuellement pas autorisée. Mais si cette publicité est générée ou diffusée par un système d'IA, les données seraient alors traitées « dans le contexte de l'IA », ce qui serait permis selon les propositions en discussion. Noyb cite explicitement Meta comme acteur susceptible de s'appuyer sur cette lecture. Le média néerlandophone Next.ink rapporte également que la présidence irlandaise a introduit, dans la même logique, une exemption de consentement explicite pour le dépôt de cookies destinés à mesurer l'efficacité de la publicité en ligne.

Le droit à l'effacement et le consentement sous pression

Le texte de compromis actuel ne limite pas encore le droit à l'effacement des données, mais Noyb signale que des voix s'élèvent en ce sens : certains veulent dispenser les entreprises d'IA d'y donner suite si cela est jugé « trop difficile ». Combiné à l'affaiblissement de l'exigence de consentement, cela dessine un cadre où, dès qu'une organisation « joue la carte de l'IA », la protection du RGPD s'effacerait en grande partie, selon les termes de l'ONG. Schrems, déjà connu pour les arrêts Schrems I et Schrems II qui ont invalidé des mécanismes de transfert de données vers les États-Unis, envisage un nouveau recours devant la Cour européenne si le texte passe en l'état : « Depuis les années 80, nous avons promis aux gens que les grandes entreprises détiennent peut-être les données, mais qu'elles n'ont que l'autorisation de les utiliser de manière limitée. L'article 88 bis ouvre désormais les vannes et permet une utilisation illimitée de toutes les données pour l'IA. »

L'éducation, terrain d'alerte pour les données professionnelles

Le Comité syndical européen de l'éducation, dont l'UNSA Education fait partie, a alerté sur les conséquences pour les élèves et pour les personnels enseignants. Selon le CSEE, l'article 88 bis créerait une présomption selon laquelle le traitement de données à des fins d'IA présente une valeur sociétale significative, ce qui ferait systématiquement pencher la balance au détriment des apprenants et du personnel éducatif plutôt que de limiter ce traitement aux cas strictement nécessaires. Le président de l'ETUCE, John MacGabhann, a déclaré : « Les syndicats de l'éducation de toute l'Europe s'opposeront d'une seule voix à cette proposition lâche et cynique. Brader nos enfants n'est pas une option. » Le directeur européen de l'ETUCE, Jelmer Evers, pose la question en ces termes : « Je suis consterné par la mesure dans laquelle cette proposition ouvre la voie à l'exploitation, par les géants de la technologie, des données de nos élèves et de nos établissements scolaires. Cela soulève une question fondamentale concernant les valeurs que l'Europe prétend défendre : l'Union européenne et les gouvernements nationaux se rangent-ils du côté des citoyens, ou du côté des riches et des puissants ? »

Le CSEE souligne aussi un risque pour les données professionnelles des enseignants et personnels administratifs : la suppression des garanties du RGPD exposerait les travailleurs de l'éducation à des risques accrus liés à la surveillance sur le lieu de travail, au profilage et à la prise de décision automatisée. Cette alerte, portée pour le secteur éducatif, vaut par extension pour tout employeur qui confie des données de collaborateurs à des outils d'IA fournis par des tiers.

La pseudonymisation, point de friction souligné par le BEUC

L'organisation européenne de consommateurs BEUC a formulé une critique supplémentaire, rapportée par l'agence Europe : selon le texte de compromis, des données pseudonymisées ne seraient plus considérées comme des données à caractère personnel du point de vue d'un tiers, si celui-ci n'est pas en mesure d'identifier la personne concernée. Le BEUC juge cette approche « subjective » et estime qu'elle laisserait aux entreprises la liberté de décider elles-mêmes si elles respectent ou non le RGPD. Ce point est important pour les responsables de conformité français : la pseudonymisation, au sens de l'article 4-5 du RGPD, reste un procédé réversible et ne constitue jamais une anonymisation. C'est la distinction que revendique par exemple Moon AI avec son dispositif Moon Blur, qui remplace les données personnelles par des jetons avant leur envoi à des modèles tiers puis les rétablit au retour : l'éditeur ne présente pas ce mécanisme comme une mise en conformité RGPD, mais comme une mesure de pseudonymisation appliquée avant l'envoi des requêtes aux fournisseurs de modèles, qui restent hébergés hors de France. C'est précisément cette frontière, entre donnée pseudonymisée et donnée réellement anonyme, que la proposition de compromis européenne semble vouloir estomper.

Un rapport de force largement dominé par les géants américains

Les partisans de l'assouplissement invoquent une compétitivité accrue pour les entreprises européennes d'IA. Schrems conteste cet argument : ce sont les entreprises américaines, et dans une moindre mesure chinoises, qui détiennent déjà l'essentiel des données personnelles européennes accumulées au fil des années. Un assouplissement du RGPD profiterait donc d'abord à des acteurs déjà dominants comme Google, Meta, OpenAI ou Anthropic, pas aux entreprises européennes d'IA qui n'ont pas accès aux mêmes volumes de données. Noyb ajoute que ces grands groupes ont déjà montré par le passé des lacunes en matière de sécurité, et que la valeur économique de l'IA ne se situe pas nécessairement chez les concepteurs de grands modèles : de nombreuses entreprises déploient l'IA via des modèles ouverts, y compris des modèles « open weight » étrangers, aux États-Unis mêmes.

Le contexte de ces négociations fait aussi l'objet d'un examen critique. Une analyse relayée par Science et Vie, s'appuyant sur les organisations Corporate Europe Observatory et LobbyControl, affirmerait que les rencontres de Meta avec des eurodéputés d'extrême droite seraient passées d'une seule sous la mandature précédente à 38 depuis 2024, et que les dépenses de lobbying du secteur numérique auraient grimpé de 113 à 151 millions d'euros entre 2023 et 2026. Cette seule source rapporte que le Digital Omnibus, présenté par la Commission en novembre 2025, concentrerait une partie de ces efforts de lobbying, tandis que la Commission européenne conteste toute influence et affirme que le texte découle d'un processus transparent nourri de consultations publiques. Ces chiffres et cette mise en cause n'étant portés que par ce seul média consulté, ils doivent être lus comme une allégation rapportée, non comme un fait établi.

Ce que le texte de compromis change, en un tableau

DimensionRGPD actuelProposition extrême initialeTexte de compromis (présidence irlandaise)
Base juridique pour l'IAConsentement spécifique ou intérêt légitime démontré au cas par casEntraînement et fonctionnement de l'IA toujours présumés constituer un intérêt légitimeLe traitement « peut être » effectué pour un intérêt légitime, présomption atténuée mais large
Consentement de l'utilisateurRequis sauf intérêt légitime justifiéNon requis pour l'IANon requis dès lors que l'intérêt légitime lié à l'IA est invoqué
Droit à l'effacementGarantiDes voix demandent une limitation si jugé « trop difficile »Non modifié pour l'instant dans le texte de compromis
Publicité générée par IAInterdite sans consentement expliciteAutorisée si présentée comme liée à l'IAZone grise signalée par Noyb, non explicitement encadrée
Données pseudonymiséesRestent des données personnelles au sens de l'article 4-5Non traité spécifiquement dans les sourcesPourraient ne plus être considérées comme personnelles pour un tiers incapable d'identifier la personne, selon le BEUC

Foire aux questions

Le texte est-il déjà adopté ?

Non. Noyb précise que le projet de texte n'est pas définitif et que les enjeux restent importants dans les prochaines discussions entre législateurs européens. Le Parlement européen et les États membres doivent encore examiner le paquet Digital Omnibus, présenté par la Commission en novembre 2025, et pourront amender ou écarter chacune de ses dispositions avant un vote définitif.

Quelles données professionnelles sont concernées ?

Le CSEE alerte spécifiquement sur les données des enseignants : communications, performances professionnelles, pratiques sur le lieu de travail. Plus largement, toute donnée de collaborateur ou de client transmise à un outil d'IA d'un fournisseur tiers pourrait, si le texte passait en l'état, être traitée sur la base d'un intérêt légitime lié à l'IA plutôt que sur un consentement spécifique.

La pseudonymisation suffit-elle à se mettre en conformité ?

Non. La pseudonymisation, définie à l'article 4-5 du RGPD, reste un traitement de données personnelles dès lors que l'opération est réversible. Le BEUC critique justement l'idée que des données pseudonymisées puissent échapper à la qualification de données personnelles pour un tiers, jugeant cette approche trop subjective. Un DSI ne doit donc pas confondre un dispositif de pseudonymisation, quel qu'il soit, avec une garantie de conformité RGPD.

Que peuvent faire les DSI et RSSI en attendant l'issue des négociations ?

Les sources ne donnent pas de recommandation opérationnelle précise, mais l'ensemble des alertes (Noyb, BEUC, CSEE) converge sur un point : la base juridique invoquée par les fournisseurs d'IA pour traiter des données doit être vérifiée contrat par contrat, indépendamment de l'issue du Digital Omnibus. Cela suppose de documenter, pour chaque outil d'IA utilisé en interne, la localisation d'hébergement, le devenir des données envoyées aux modèles tiers et la nature exacte des mesures de protection appliquées avant transmission, qu'il s'agisse de chiffrement, de minimisation ou de pseudonymisation.

Prêt à essayer Moon AI ?

À partir de 9,90 € TTC/mois. 70+ modèles IA, Moon Blur et génération de documents inclus. Sans engagement.

Démarrer