---
title: "RGPD affaibli par l'UE : ce que l'article 88 bis change pour les DSI"
url: "https://realmoon.ai/actualites/rgpd-affaibli-ue-article-88-bis-dsi-conformite"
date_published: "2026-09-28T16:26:10+00:00"
author: "Veille Moon AI"
category: "Sécurité"
publisher: "Moon AI (Stellarr Studio SAS)"
language: fr
license: "Citation autorisée avec lien vers la source. Réutilisation intégrale soumise à accord."
ai_generated: true
human_reviewed: false
editorial_policy: "https://realmoon.ai/actualites/methode"
sources:
  - "https://itdaily.fr/blogs/business/mise-en-conformite-avec-le-rgpd-de-lue-ia-noyb"
  - "https://www.unsa-education.com/article-/les-eleves-ne-sont-pas-des-sources-de-donnees/"
  - "https://next.ink/257186/europe-menace-sur-le-consentement-pour-lentrainement-des-ia-sur-des-donnees-personnelles/"
  - "https://www.science-et-vie.com/technos-et-futur/pour-lutter-contre-la-regulation-europeenne-google-microsoft-et-meta-se-seraient-allies-a-lextreme-droite-259439.html"
  - "https://itdaily.com/blogs/business/eu-gdpr-compliance-ai-noyb/"
  - "https://agenceurope.eu/en/bulletin/article/13945/10/beuc-warns-against-a-rollback-of-personal-data-protection-under-digital-omnibus"
---

# RGPD affaibli par l'UE : ce que l'article 88 bis change pour les DSI

*Sous la présidence irlandaise du Conseil de l'UE, un texte de compromis sur le « Digital Omnibus » introduit un article 88 bis qui ferait de l'intérêt légitime la base juridique quasi automatique pour entraîner et faire fonctionner des systèmes d'IA avec des données personnelles. L'ONG Noyb, l'organisation de consommateurs BEUC et les syndicats de l'éducation européens alertent sur un recul du consentement et du droit à l'effacement.*

> Article produit par la veille automatisée de Moon AI, sans relecture humaine préalable, conformément à l'article 50 du règlement (UE) 2024/1689. Méthode et politique de correction : https://realmoon.ai/actualites/methode

Le texte n'est pas encore voté, mais il inquiète déjà les organisations de défense des droits numériques. Sous la présidence irlandaise du Conseil de l'Union européenne, une proposition de compromis sur le paquet « Digital Omnibus » introduirait dans le RGPD un article 88 bis qui reconnaîtrait l'intérêt légitime comme base juridique pour traiter des données personnelles dans le cadre du développement et du fonctionnement de systèmes d'intelligence artificielle. L'organisation de défense de la vie privée Noyb, portée par l'avocat Max Schrems, a consulté cette version ainsi qu'une proposition antérieure plus radicale. L'organisation de consommateurs BEUC et le Comité syndical européen de l'éducation (CSEE) ont formulé des mises en garde similaires. Pour les responsables informatiques et les délégués à la protection des données en France, la question n'est plus seulement juridique : elle touche à la manière dont les fournisseurs d'IA, majoritairement américains, pourront exploiter les données de leurs clients, salariés et usagers.

## Ce que change concrètement l'article 88 bis

Selon le texte de compromis consulté par Noyb, « le traitement des données à caractère personnel dans le contexte du développement et du fonctionnement d'un système d'IA, ou d'un modèle d'IA, peut être effectué pour un intérêt légitime du responsable du traitement ou d'un tiers ». Cette formulation a été atténuée par rapport à la proposition initiale, qui présumait littéralement que l'entraînement et le fonctionnement de l'IA constituaient toujours un intérêt légitime. Reste que la version actuelle ouvre une voie large : aujourd'hui, une entreprise doit démontrer un consentement spécifique ou un intérêt suffisamment important pour traiter des données personnelles, y compris pour l'IA. Avec le nouvel article, invoquer l'IA suffirait, dans de nombreux cas, à justifier le traitement.

Max Schrems résume l'enjeu en ces termes : « Une majorité probable d'États membres de l'UE affirme désormais que les intérêts d'Elon Musk, de Mark Zuckerberg, de Google ou d'OpenAI, visant à réaliser d'énormes profits, méritent la priorité sur le droit fondamental européen à la protection des données. » Selon Noyb, une entreprise comme Google pourrait ainsi utiliser toutes les données personnelles collectées, y compris auprès de non-clients, pour l'entraînement de l'IA, quel que soit l'âge des données, sans consentement préalable.

### L'entraînement, mais aussi le fonctionnement des systèmes

Le point souvent négligé, souligne Noyb, est que le laissez-passer ne concernerait pas seulement l'entraînement des modèles mais aussi leur fonctionnement opérationnel. L'utilisation non sollicitée de données personnelles pour afficher de la publicité n'est actuellement pas autorisée. Mais si cette publicité est générée ou diffusée par un système d'IA, les données seraient alors traitées « dans le contexte de l'IA », ce qui serait permis selon les propositions en discussion. Noyb cite explicitement Meta comme acteur susceptible de s'appuyer sur cette lecture. Le média néerlandophone Next.ink rapporte également que la présidence irlandaise a introduit, dans la même logique, une exemption de consentement explicite pour le dépôt de cookies destinés à mesurer l'efficacité de la publicité en ligne.

## Le droit à l'effacement et le consentement sous pression

Le texte de compromis actuel ne limite pas encore le droit à l'effacement des données, mais Noyb signale que des voix s'élèvent en ce sens : certains veulent dispenser les entreprises d'IA d'y donner suite si cela est jugé « trop difficile ». Combiné à l'affaiblissement de l'exigence de consentement, cela dessine un cadre où, dès qu'une organisation « joue la carte de l'IA », la protection du RGPD s'effacerait en grande partie, selon les termes de l'ONG. Schrems, déjà connu pour les arrêts Schrems I et Schrems II qui ont invalidé des mécanismes de transfert de données vers les États-Unis, envisage un nouveau recours devant la Cour européenne si le texte passe en l'état : « Depuis les années 80, nous avons promis aux gens que les grandes entreprises détiennent peut-être les données, mais qu'elles n'ont que l'autorisation de les utiliser de manière limitée. L'article 88 bis ouvre désormais les vannes et permet une utilisation illimitée de toutes les données pour l'IA. »

## L'éducation, terrain d'alerte pour les données professionnelles

Le Comité syndical européen de l'éducation, dont l'UNSA Education fait partie, a alerté sur les conséquences pour les élèves et pour les personnels enseignants. Selon le CSEE, l'article 88 bis créerait une présomption selon laquelle le traitement de données à des fins d'IA présente une valeur sociétale significative, ce qui ferait systématiquement pencher la balance au détriment des apprenants et du personnel éducatif plutôt que de limiter ce traitement aux cas strictement nécessaires. Le président de l'ETUCE, John MacGabhann, a déclaré : « Les syndicats de l'éducation de toute l'Europe s'opposeront d'une seule voix à cette proposition lâche et cynique. Brader nos enfants n'est pas une option. » Le directeur européen de l'ETUCE, Jelmer Evers, pose la question en ces termes : « Je suis consterné par la mesure dans laquelle cette proposition ouvre la voie à l'exploitation, par les géants de la technologie, des données de nos élèves et de nos établissements scolaires. Cela soulève une question fondamentale concernant les valeurs que l'Europe prétend défendre : l'Union européenne et les gouvernements nationaux se rangent-ils du côté des citoyens, ou du côté des riches et des puissants ? »

Le CSEE souligne aussi un risque pour les données professionnelles des enseignants et personnels administratifs : la suppression des garanties du RGPD exposerait les travailleurs de l'éducation à des risques accrus liés à la surveillance sur le lieu de travail, au profilage et à la prise de décision automatisée. Cette alerte, portée pour le secteur éducatif, vaut par extension pour tout employeur qui confie des données de collaborateurs à des outils d'IA fournis par des tiers.

## La pseudonymisation, point de friction souligné par le BEUC

L'organisation européenne de consommateurs BEUC a formulé une critique supplémentaire, rapportée par l'agence Europe : selon le texte de compromis, des données pseudonymisées ne seraient plus considérées comme des données à caractère personnel du point de vue d'un tiers, si celui-ci n'est pas en mesure d'identifier la personne concernée. Le BEUC juge cette approche « subjective » et estime qu'elle laisserait aux entreprises la liberté de décider elles-mêmes si elles respectent ou non le RGPD. Ce point est important pour les responsables de conformité français : la pseudonymisation, au sens de l'article 4-5 du RGPD, reste un procédé réversible et ne constitue jamais une anonymisation. C'est la distinction que revendique par exemple Moon AI avec son dispositif Moon Blur, qui remplace les données personnelles par des jetons avant leur envoi à des modèles tiers puis les rétablit au retour : l'éditeur ne présente pas ce mécanisme comme une mise en conformité RGPD, mais comme une mesure de pseudonymisation appliquée avant l'envoi des requêtes aux fournisseurs de modèles, qui restent hébergés hors de France. C'est précisément cette frontière, entre donnée pseudonymisée et donnée réellement anonyme, que la proposition de compromis européenne semble vouloir estomper.

## Un rapport de force largement dominé par les géants américains

Les partisans de l'assouplissement invoquent une compétitivité accrue pour les entreprises européennes d'IA. Schrems conteste cet argument : ce sont les entreprises américaines, et dans une moindre mesure chinoises, qui détiennent déjà l'essentiel des données personnelles européennes accumulées au fil des années. Un assouplissement du RGPD profiterait donc d'abord à des acteurs déjà dominants comme Google, Meta, OpenAI ou Anthropic, pas aux entreprises européennes d'IA qui n'ont pas accès aux mêmes volumes de données. Noyb ajoute que ces grands groupes ont déjà montré par le passé des lacunes en matière de sécurité, et que la valeur économique de l'IA ne se situe pas nécessairement chez les concepteurs de grands modèles : de nombreuses entreprises déploient l'IA via des modèles ouverts, y compris des modèles « open weight » étrangers, aux États-Unis mêmes.

Le contexte de ces négociations fait aussi l'objet d'un examen critique. Une analyse relayée par Science et Vie, s'appuyant sur les organisations Corporate Europe Observatory et LobbyControl, affirmerait que les rencontres de Meta avec des eurodéputés d'extrême droite seraient passées d'une seule sous la mandature précédente à 38 depuis 2024, et que les dépenses de lobbying du secteur numérique auraient grimpé de 113 à 151 millions d'euros entre 2023 et 2026. Cette seule source rapporte que le Digital Omnibus, présenté par la Commission en novembre 2025, concentrerait une partie de ces efforts de lobbying, tandis que la Commission européenne conteste toute influence et affirme que le texte découle d'un processus transparent nourri de consultations publiques. Ces chiffres et cette mise en cause n'étant portés que par ce seul média consulté, ils doivent être lus comme une allégation rapportée, non comme un fait établi.

## Ce que le texte de compromis change, en un tableau

| Dimension | RGPD actuel | Proposition extrême initiale | Texte de compromis (présidence irlandaise) |
| --- | --- | --- | --- |
| Base juridique pour l'IA | Consentement spécifique ou intérêt légitime démontré au cas par cas | Entraînement et fonctionnement de l'IA toujours présumés constituer un intérêt légitime | Le traitement « peut être » effectué pour un intérêt légitime, présomption atténuée mais large |
| Consentement de l'utilisateur | Requis sauf intérêt légitime justifié | Non requis pour l'IA | Non requis dès lors que l'intérêt légitime lié à l'IA est invoqué |
| Droit à l'effacement | Garanti | Des voix demandent une limitation si jugé « trop difficile » | Non modifié pour l'instant dans le texte de compromis |
| Publicité générée par IA | Interdite sans consentement explicite | Autorisée si présentée comme liée à l'IA | Zone grise signalée par Noyb, non explicitement encadrée |
| Données pseudonymisées | Restent des données personnelles au sens de l'article 4-5 | Non traité spécifiquement dans les sources | Pourraient ne plus être considérées comme personnelles pour un tiers incapable d'identifier la personne, selon le BEUC |

## Foire aux questions

### Le texte est-il déjà adopté ?

Non. Noyb précise que le projet de texte n'est pas définitif et que les enjeux restent importants dans les prochaines discussions entre législateurs européens. Le Parlement européen et les États membres doivent encore examiner le paquet Digital Omnibus, présenté par la Commission en novembre 2025, et pourront amender ou écarter chacune de ses dispositions avant un vote définitif.

### Quelles données professionnelles sont concernées ?

Le CSEE alerte spécifiquement sur les données des enseignants : communications, performances professionnelles, pratiques sur le lieu de travail. Plus largement, toute donnée de collaborateur ou de client transmise à un outil d'IA d'un fournisseur tiers pourrait, si le texte passait en l'état, être traitée sur la base d'un intérêt légitime lié à l'IA plutôt que sur un consentement spécifique.

### La pseudonymisation suffit-elle à se mettre en conformité ?

Non. La pseudonymisation, définie à l'article 4-5 du RGPD, reste un traitement de données personnelles dès lors que l'opération est réversible. Le BEUC critique justement l'idée que des données pseudonymisées puissent échapper à la qualification de données personnelles pour un tiers, jugeant cette approche trop subjective. Un DSI ne doit donc pas confondre un dispositif de pseudonymisation, quel qu'il soit, avec une garantie de conformité RGPD.

### Que peuvent faire les DSI et RSSI en attendant l'issue des négociations ?

Les sources ne donnent pas de recommandation opérationnelle précise, mais l'ensemble des alertes (Noyb, BEUC, CSEE) converge sur un point : la base juridique invoquée par les fournisseurs d'IA pour traiter des données doit être vérifiée contrat par contrat, indépendamment de l'issue du Digital Omnibus. Cela suppose de documenter, pour chaque outil d'IA utilisé en interne, la localisation d'hébergement, le devenir des données envoyées aux modèles tiers et la nature exacte des mesures de protection appliquées avant transmission, qu'il s'agisse de chiffrement, de minimisation ou de pseudonymisation.

> **Transparence.** Cet article a été rédigé par un système d'intelligence artificielle à partir des sources listées ci-dessous, puis vérifié fait par fait par un second système avant publication. Il n'a pas fait l'objet d'une relecture humaine préalable. Les chiffres et citations proviennent des sources ; en cas d'écart, la source fait foi. Notre [méthode, ses limites et notre politique de correction](https://realmoon.ai/actualites/methode).

> **Sources.** Article rédigé à partir des publications suivantes, consultées le 28/09/2026. En cas d'écart, la source fait foi. Signalez toute inexactitude à [contact@stellarrstudio.com](https://realmoon.ai/mailto:contact@stellarrstudio.com).
>
> - [https://itdaily.fr/blogs/business/mise-en-conformite-avec-le-rgpd-de-lue-ia-noyb](https://itdaily.fr/blogs/business/mise-en-conformite-avec-le-rgpd-de-lue-ia-noyb)
> - [https://www.unsa-education.com/article-/les-eleves-ne-sont-pas-des-sources-de-donnees/](https://www.unsa-education.com/article-/les-eleves-ne-sont-pas-des-sources-de-donnees/)
> - [https://next.ink/257186/europe-menace-sur-le-consentement-pour-lentrainement-des-ia-sur-des-donnees-personnelles/](https://next.ink/257186/europe-menace-sur-le-consentement-pour-lentrainement-des-ia-sur-des-donnees-personnelles/)
> - [https://www.science-et-vie.com/technos-et-futur/pour-lutter-contre-la-regulation-europeenne-google-microsoft-et-meta-se-seraient-allies-a-lextreme-droite-259439.html](https://www.science-et-vie.com/technos-et-futur/pour-lutter-contre-la-regulation-europeenne-google-microsoft-et-meta-se-seraient-allies-a-lextreme-droite-259439.html)
> - [https://itdaily.com/blogs/business/eu-gdpr-compliance-ai-noyb/](https://itdaily.com/blogs/business/eu-gdpr-compliance-ai-noyb/)
> - [https://agenceurope.eu/en/bulletin/article/13945/10/beuc-warns-against-a-rollback-of-personal-data-protection-under-digital-omnibus](https://agenceurope.eu/en/bulletin/article/13945/10/beuc-warns-against-a-rollback-of-personal-data-protection-under-digital-omnibus)

---

Source : https://realmoon.ai/actualites/rgpd-affaibli-ue-article-88-bis-dsi-conformite
