Actualités RGPD & AI Act : ce qu'il faut retenir du mois de juillet
Juillet n'a pas marqué de pause côté régulation : la CNIL a tranché sur le tracking dans les emails (consentement obligatoire hors mesures techniques strictement nécessaires), l'AI Act est entré dans une phase clé avec de nouvelles obligations de transparence pour les modèles à usage général (GPAI), le CEPD a fixé des critères stricts pour qualifier des données d'anonymes dans l'entraînement des IA, et les transferts vers les États-Unis restent sous surveillance juridique. Ce récap détaille les points d'attention et les actions concrètes à intégrer pour la rentrée.

Juillet est souvent perçu comme le mois des départs en vacances et du ralentissement opérationnel. Pourtant, sur le front de la protection des données et de la régulation des technologies émergentes, l'été ne marque aucune pause. Entre la clarification définitive des règles sur la traçabilité des emails, l'entrée en vigueur progressive des obligations de l'AI Act pour les modèles à usage général et les tensions renouvelées sur la gouvernance des données d'entraînement, ce mois de juillet impose aux DPO, RSSI et directions juridiques de garder le cap.
Voici l'essentiel des actualités régulation, privacy et IA qu'il ne fallait pas manquer ce mois-ci, décrypté pour guider vos priorités de rentrée.
Tracking dans les emails : la CNIL siffle la fin de la zone grise
Ce qu'il faut retenir
La CNIL a publié une clarification attendue sur l'usage des pixels invisibles et des marqueurs de suivi insérés dans les courriels HTML. Reconnectant cette pratique aux exigences de l'article 82 de la loi Informatique et Libertés et aux lignes directrices sur les cookies et autres traceurs, l'autorité rappelle que la mesure individuelle des ouvertures et des clics à des fins d'analyse comportementale ou marketing ne bénéficie d'aucune exemption. Elle nécessite un consentement préalable, libre, spécifique et informé du destinataire.
Seuls les traceurs strictement nécessaires à la fourniture du service (comme la vérification technique de la délivrabilité ou la gestion des rebonds NPAI) échappent à cette obligation.
Cette précision marque la fin d'une certaine ambiguïté opérationnelle dans le marketing digital. Pour les organisations, l'enjeu dépasse la simple mise en conformité réglementaire : il s'agit d'engager une transition vers une sobriété de la donnée. Plutôt que d'accumuler des indicateurs individuels intrusifs, la tendance s'oriente vers la mesure agrégée et l'évaluation contextualisée.
Notre conseil : profitez de la préparation des campagnes de rentrée pour auditer vos outils de mailing (CRM, newsletters) et évaluer la pertinence de vos indicateurs d'engagement au regard du principe de minimisation (article 5.1.c du RGPD)
AI Act : le coup d'envoi pour l'IA à usage général (GPAI) et la transparence
Ce qu'il faut retenir
Le calendrier d'application du règlement européen sur l'intelligence artificielle (AI Act) franchit une étape charnière. La Commission européenne et le Bureau de l'IA (AI Office) ont finalisé la publication des guides et orientations relatifs à la transparence des systèmes d'IA et aux modèles à usage général (General Purpose AI - GPAI).
Ces dispositions imposent désormais aux fournisseurs de modèles généraux de :
- Mettre à disposition une documentation technique détaillée sur le fonctionnement et l'architecture du modèle
- Rédiger et publier un résumé substantiel des données d'entraînement utilisées
- Démontrer la mise en place d'une politique de respect du droit d'auteur
Pour les entreprises clientes ou intégratrices de solutions d'IA générative, cette échéance constitue un véritable levier de gouvernance. L'AI Act ne doit pas être perçu comme un frein, mais comme un cadre d'assurance qualité. La transparence imposée aux éditeurs facilite directement la conduite de vos analyses d'impact sur la protection des données (AIPD) et vos cartographies des risques algorithmiques.
Notre conseil : ne traitez pas l'IA et le RGPD comme deux silos distincts. Exigez dès la phase d'instruction ou de renouvellement de vos logiciels les fiches de transparence et documentations techniques de vos prestataires
Web scraping et anonymisation : le CEPD encadre la gouvernance des données d'entraînement
Face à la multiplication des pratiques d'aspiration massive de données (web scraping) pour alimenter les algorithmes, le Comité européen de la protection des données (CEPD) a apporté des précisions fermes concernant les notions d'anonymisation et la réutilisation des données publiques.
Le CEPD rappelle une règle fondamentale : la simple disponibilité publique d'une donnée sur internet ne lui retire pas son statut de donnée à caractère personnel. Par ailleurs, pour qu'un jeu de données soit qualifié d'anonyme — et sorte ainsi du champ du RGPD —, il doit répondre de manière irréversible aux trois critères cumulatifs : l'impossibilité d'individualiser, de corréler et d'inférer.
À l'heure où les besoins en volume de données pour l'apprentissage machine explosent, la dépendance au moissonnage brut du web comporte des risques juridiques et réputationnels majeurs pour les développeurs d'IA. C'est l'émergence des données synthétiques et des architectures d'apprentissage fédéré qui dessine l'avenir d'une IA responsable et conforme dès la conception (privacy by design).
Notre conseil : si votre organisation développe ou fine-tune des modèles internes, assurez-vous de la traçabilité et de la licéité de la collecte initiale de vos jeux de données avant d'engager la phase d'apprentissage
Transferts transfrontaliers : vigilance continue sur le Data Privacy Framework
La gouvernance des transferts de données vers les États-Unis continue d'alimenter les débats juridiques. Bien que le Data Privacy Framework (DPF) demeure pleinement en vigueur, de récents échanges au sein des institutions européennes et des recours portés par la société civile rappellent la fragilité structurelle des mécanismes d'adéquation fondés sur des décrets exécutifs américains.
Au-delà de l'incertitude juridique, le sujet réaffirme la pertinence stratégique de la souveraineté numérique. La sécurisation de vos flux de données implique de réduire la dépendance aux hébergements extraterritoriaux pour vos traitements les plus critiques.
Notre conseil : maintenez une cartographie précise de vos sous-traitants et flux transfrontaliers dans votre registre des traitements. Prioriser des solutions souveraines garantit la continuité opérationnelle de votre organisation, quelles que soient les évolutions de la jurisprudence internationale
Ce qu'il faut retenir pour la rentrée : piloter la conformité en 3 axes
FAQ - actualités RGPD & AI Act de juillet
Qu'est-ce que change la clarification de la CNIL sur le tracking des emails ?
La mesure individuelle des ouvertures et clics à des fins marketing nécessite désormais un consentement préalable, libre, spécifique et informé, sauf pour les traceurs strictement nécessaires au service (délivrabilité, gestion des NPAI).
Quelles obligations l'AI Act impose-t-il aux modèles à usage général (GPAI) ?
Les fournisseurs doivent publier une documentation technique détaillée, un résumé substantiel des données d'entraînement et démontrer une politique de respect du droit d'auteur.
Une donnée publique sur internet peut-elle être considérée comme anonyme ?
Non selon le CEPD : la disponibilité publique ne retire pas le statut de donnée personnelle. Pour être qualifiée d'anonyme, une donnée doit répondre de façon irréversible à trois critères cumulatifs : impossibilité d'individualiser, de corréler et d'inférer.
Le Data Privacy Framework est-il toujours valable pour les transferts vers les États-Unis ?
Oui, le DPF reste en vigueur, mais des recours et débats institutionnels rappellent la fragilité structurelle des mécanismes fondés sur des décrets exécutifs américains.
Comment un logiciel DPO permet-il de mieux piloter ces évolutions réglementaires ?
Une plateforme comme Adequacy centralise le registre des traitements, l'automatisation des AIPD et le suivi des exigences AI Act pour piloter la conformité au fil des évolutions réglementaires.
Pour aller plus loin
Vous souhaitez structurer votre registre des traitements, automatiser la gestion de vos AIPD ou anticiper les exigences de l'AI Act ? Découvrez comment la plateforme Adequacy vous aide à piloter votre conformité en toute simplicité.

