Actualités RGPD & AI Act de septembre 2026 : ce qu'il ne fallait pas manquer
En septembre 2026, trois sujets dominent l'actualité RGPD et AI Act. La CNIL encadre la facturation électronique B2B : les plateformes (PDP) sont sous-traitantes, les mentions sensibles doivent être codifiées et le MFA devient la règle. Le LINC publie son analyse de l'IA agentique, centrée sur la traçabilité, les mémoires persistantes et la minimisation. Le CEPD adopte les lignes directrices 04/2026, qui harmonisent le calcul des amendes en 5 étapes. Côté sanctions, la DPC irlandaise inflige 403 M€ à Google et la CNIL sanctionne l'Hôpital Privé de la Loire (500 000 €) et EXTIA (300 000 €).

En septembre 2026, trois sujets dominent l'actualité RGPD et AI Act. La CNIL encadre la facturation électronique B2B : les plateformes (PDP) sont sous-traitantes, les mentions sensibles doivent être codifiées et le MFA devient la règle. Le LINC publie son analyse de l'IA agentique, centrée sur la traçabilité, les mémoires persistantes et la minimisation. Le CEPD adopte les lignes directrices 04/2026, qui harmonisent le calcul des amendes en 5 étapes. Côté sanctions, la DPC irlandaise inflige 403 M€ à Google et la CNIL sanctionne l'Hôpital Privé de la Loire (500 000 €) et EXTIA (300 000 €).
La rentrée de septembre 2026 a été intense pour les professionnels du droit et de la conformité. L'obligation de facturation électronique B2B est entrée en vigueur, le LINC de la CNIL a publié une grille de décryptage de l'IA agentique et le CEPD a adopté une méthode d'amendes harmonisée. Les autorités de contrôle resserrent ainsi le cadre autour des flux automatisés et de la gouvernance des données.
Voici les trois sujets majeurs du mois, les décisions de sanction à retenir et la checklist DPO de la rentrée.
Facturation électronique et RGPD : les recommandations de la CNIL (10 septembre 2026)
Depuis le 1ᵉʳ septembre 2026, les entreprises sont obligées de recevoir des factures électroniques. Dans ce contexte, la CNIL a précisé les règles RGPD qui s'appliquent à ces nouveaux circuits dématérialisés.
Les plateformes de dématérialisation partenaires (PDP) sont des sous-traitants
Une PDP agit en qualité de sous-traitant. Si elle réutilise ou analyse les flux de factures pour son propre compte (scoring commercial, statistiques), elle doit être qualifiée de responsable de traitement et obtenir l'accord préalable du client.
Les mentions sensibles des factures doivent être codifiées
Certains secteurs sont soumis au secret professionnel : santé, cabinets d'avocats, conseil. Pour eux, les descriptions détaillées saisies dans les zones de texte libre des factures doivent être codifiées. L'objectif est d'éviter un traitement illicite de données sensibles (article 9 du RGPD).
Les comptes partagés sont remplacés par des accès nominatifs avec MFA
La CNIL exige la fermeture des comptes génériques partagés, comme compta@entreprise.com. Ils doivent être remplacés par des identifiants nominatifs associés à une authentification forte (MFA).
IA agentique : l'analyse du LINC de la CNIL sur les risques de l'autonomie (2 septembre 2026)
Le 2 septembre 2026, le Laboratoire d'innovation numérique de la CNIL (LINC) a publié l'analyse « IA agentique : de quoi parle-t-on ? ». Ce travail précise la qualification juridique des systèmes fondés sur des modèles de langage capables d'enchaîner des actions de façon autonome : accès à des API, interrogation de bases de données RAG, envoi d'e-mails ou exécution de transactions.
La CNIL identifie trois enjeux majeurs pour les équipes conformité.
Traçabilité des actions et responsabilité
Un agent peut agir directement sur des applications tierces : envoyer des messages, modifier des fichiers, prendre des rendez-vous. Cette capacité exige une traçabilité rigoureuse. Elle permet de déterminer qui est responsable en cas de dommage ou d'action erronée.
Mémoires persistantes et exercice des droits
Les fonctions de personnalisation des agents s'appuient sur l'historique et sur des mémoires à long terme. Le LINC alerte : il est difficile de garantir l'exercice des droits, comme l'effacement ou l'opposition, sur ces mémoires persistantes.
Accès massif aux données et principe de minimisation
Les agents autonomes sont souvent connectés à des drives, des boîtes mail ou des bases RAG. Ils risquent alors de traiter des volumes de données sans rapport avec la tâche initiale, ce qui viole le principe de minimisation (article 5 du RGPD).
{{newsletter}}
Amendes RGPD : la méthode en 5 étapes des lignes directrices 04/2026 du CEPD
Le CEPD a adopté les lignes directrices 04/2026 le 17 septembre 2026. Elles fixent un raisonnement harmonisé en 5 étapes, que toutes les autorités européennes doivent appliquer avant de prononcer une amende :
- Ancrage légal : l'autorité vérifie que le manquement fait partie des infractions visées à l'article 83 du RGPD
- Imputabilité : elle identifie précisément la personne morale responsable
- Élément moral : elle évalue si le manquement est intentionnel ou relève d'une négligence caractérisée
- Opportunité et gravité (article 83.2) : elle analyse la portée et la durée du manquement ; le texte pose désormais une forte présomption d'amende dès lors que le manquement n'est pas qualifié de « mineur »
- Adéquation : elle s'assure que la sanction est effective, proportionnée et dissuasive
Checklist DPO de la rentrée 2026
- Valider les contrats PDP (facturation électronique) : vérifier que la convention de sous-traitance (article 28 du RGPD) interdit à la plateforme de réutiliser les factures
- Sécuriser les portails comptables : supprimer les accès partagés et imposer le MFA pour consulter les factures
- Auditer le périmètre des agents IA : cartographier les agents autonomes déployés en interne et contrôler leurs accès aux API et aux bases RAG
- Contrôler la conservation des données de géolocalisation : s'assurer que les purges automatiques des historiques de position fonctionnent réellement
FAQ - Sanctions et actualités RGPD de septembre 2026
Quelle est la principale sanction RGPD européenne de septembre 2026 ?
Le 21 septembre 2026, la DPC irlandaise a infligé une amende de 403 M€ à Google. Elle sanctionne l'absence de base légale, le manque de transparence et la conservation excessive des données liées aux fonctionnalités de suivi de géolocalisation.
Pourquoi la CNIL a-t-elle sanctionné l'Hôpital Privé de la Loire ?
Le 3 septembre 2026, la CNIL a sanctionné l'Hôpital Privé de la Loire d'une amende de 500 000 €. Un défaut de sécurité (article 32 du RGPD) avait entraîné une fuite de données de santé.
Quelle sanction la CNIL a-t-elle prononcée contre EXTIA ?
Le 9 septembre 2026, la CNIL a infligé une amende de 300 000 € à EXTIA. L'entreprise n'avait pas respecté, de manière répétée, les demandes d'accès et d'opposition formulées par des candidats lors de ses recrutements.
Qu'est-il advenu de l'injonction visant Solocal Marketing Services ?
Le 17 septembre 2026, la CNIL a formellement clôturé l'injonction qui visait les parcours de prospection commerciale de Solocal Marketing Services. L'entreprise s'était remise en conformité.
Que recommande la CNIL pour les suites bureautiques Cloud comme Microsoft 365 ou Google Workspace ?
La CNIL a publié une série de fiches pratiques sur l'utilisation des suites bureautiques Cloud. Elle y rappelle que les éditeurs ne peuvent pas collecter la télémétrie et les métadonnées d'usage à l'insu des utilisateurs pour entraîner leurs modèles d'IA internes.
Septembre 2026 en bref
Les actualités RGPD de septembre 2026 dessinent une tendance claire : les autorités renforcent leur contrôle sur les flux automatisés. Cela concerne les factures électroniques transmises par les PDP, les agents d'IA autonomes et les outils Cloud. En parallèle, la méthode harmonisée du CEPD rend les amendes plus prévisibles et plus systématiques. Pour les DPO, DSI et RSSI, la priorité de la rentrée est de mettre à jour les contrats de sous-traitance, sécuriser les accès et cartographier les agents IA.
{{newsletter}}

