L'Union Européenne étudie la modification de ses règles de protection des données pour faciliter l'utilisation d'informations personnelles par les entreprises d'intelligence artificielle sans obtenir au préalable le consentement des citoyens. La mesure apparaît dans le dernier texte d'engagement de la présidence irlandaise du Conseil sur le soi-disant Digital Omnibus, le paquet avec lequel Bruxelles entend simplifier une grande partie de sa législation numérique, selon le document diffusé par noyb, l'organisation européenne spécialisée dans la vie privée et les droits numériques fondée par Max Schrems
Le changement affecterait directement le Règlement Général sur la Protection des Données (RGPD) et pourrait avoir des conséquences pour les entreprises qui développent de grands modèles d'intelligence artificielle, comme OpenAI, Anthropic, Google ou Meta. Le document ouvre expressément la porte à ce que le traitement des données personnelles pour développer et exploiter des systèmes ou modèles d'IA puisse être réalisé sur la base de l'"intérêt légitime" de l'entreprise, mentionné dans l'article 6.1.f du RGPD.
Cela permettrait de traiter certaines données sans demander le consentement explicite de chaque utilisateur, bien que cela ne reviendrait pas à une autorisation automatique pour utiliser toute information. Le texte de la présidence maintient l'obligation de vérifier que les intérêts de la société ne supplantent pas les droits et libertés fondamentaux de la personne concernée et exige qu'il existe une base juridique adéquate pour le traitement.
La proposition est encore en négociation et ne modifie pour l'instant les obligations des entreprises ni les droits des citoyens. L'Irlande occupe la présidence tournante du Conseil de l'UE pendant le second semestre de 2026 et a parmi ses priorités d'avancer dans les paquets législatifs de simplification numérique.
Que veut changer l'Europe
Le point central de la discussion se trouve dans le nouvel article 88 bis du RGPD qui apparaît dans le texte d'engagement distribué par la présidence irlandaise. La disposition établit que le traitement des données personnelles dans le contexte du développement et du fonctionnement d'un système ou modèle d'IA peut être réalisé par un intérêt légitime du responsable, conformément à l'article 6.1.f du Règlement.
La différence est importante. Actuellement, l'intérêt légitime peut déjà être utilisé comme fondement juridique dans certains traitements de données, mais il exige de surmonter une épreuve dans laquelle sont analysés l'intérêt poursuivi, la nécessité du traitement et son impact sur les droits de la personne.
Le Comité Européen de Protection des Données (CEPD) a déjà établi dans son avis sur les modèles d'IA que l'intérêt légitime peut servir de base juridique dans certains cas, mais doit être étudié individuellement. Parmi les éléments qui doivent être évalués figurent l'origine des données, la relation entre l'entreprise et le citoyen, le contexte dans lequel elles ont été obtenues et si la personne concernée pouvait raisonnablement s'attendre à ce qu'elles soient utilisées ultérieurement pour développer de l'intelligence artificielle.
Le changement qui est négocié vise à donner une plus grande sécurité juridique aux entreprises d'IA en incorporant expressément cette possibilité au Règlement.
Le texte irlandais lui-même conserve, néanmoins, d'importantes limitations. L'intérêt commercial ne pourrait pas prévaloir lorsque les droits et libertés fondamentaux du citoyen pèsent plus, il accorde une attention spécifique aux mineurs et maintient les situations dans lesquelles une autre norme européenne ou nationale exige expressément un consentement.
L'Allemagne propose d'aller un pas plus loin
Dans la négociation, il existe également une proposition d'Allemagne considérablement plus large. Berlin propose que le traitement des données personnelles destiné à l'entraînement et au fonctionnement technique d'un système ou modèle d'IA soit présumé directement comme un intérêt légitime.
La différence n'est pas négligeable. L'engagement irlandais reconnaît expressément qu'une entreprise peut tenter de se prévaloir de l'intérêt légitime, mais maintient la structure de pondération du RGPD. La proposition allemande vise à introduire une présomption légale favorable au traitement pour l'IA.
L'Allemagne propose également de présumer compatible avec la finalité originale le traitement d'informations qui auraient été collectées initialement pour d'autres objectifs, toujours sous réserve de certaines garanties. Cela pourrait faciliter la réutilisation pour entraîner des modèles de grandes bases de données accumulées pendant des années.
Si une formulation de ce type prospère, l'une des principales conséquences serait précisément la possibilité de réutiliser des informations historiques sans avoir nécessairement à revenir vers chaque citoyen pour demander un nouveau consentement. Son champ d'application final dépendra, cependant, de la manière dont la norme sera rédigée et des garanties qui survivront à la négociation.
Que se passerait-il avec les données sensibles
La réforme aborde également l'un des plus grands problèmes posés par l'entraînement de grands modèles : la présence au sein d'énormes ensembles de données d'informations particulièrement protégées.
Le texte prévoit une exception pour les cas où des catégories spéciales de données apparaissent de manière incidente et résiduelle lors du développement ou du fonctionnement technique d'une IA. Les entreprises devraient adopter au préalable des mesures techniques et organisationnelles destinées à éviter que ces informations soient collectées.
Si malgré cela ces données apparaissent dans les ensembles utilisés pour entraîner, tester ou valider un système, le responsable devrait les supprimer sans délai. Lorsque cela s'avère techniquement impossible ou exige un effort manifestement disproportionné, elles devraient rester protégées pour empêcher qu'elles ne soient réutilisées, apparaissent dans les réponses du modèle ou soient communiquées à des tiers.
L'exception ne couvrirait pas, en revanche, les situations où l'utilisation de ces informations sensibles est délibérée et nécessaire à l'objectif poursuivi. Dans ces cas, les bases juridiques prévues spécifiquement par le RGPD resteraient nécessaires.
Le droit de s'opposer reste sur la table
Le document de la présidence tente d'accompagner l'ouverture de l'intérêt légitime avec des garanties pour les utilisateurs. Parmi celles-ci figurent des mesures de minimisation des données, de transparence et de protection contre la révélation d'informations retenues par les modèles.
Lors de la négociation, un droit inconditionnel d'opposition au traitement des données personnelles à ces fins a également été soulevé. La question est particulièrement pertinente car l'intérêt légitime fonctionne différemment du consentement : au lieu de nécessiter initialement un "oui" du citoyen, le traitement peut commencer s'il existe une base juridique valide et par la suite entrent en jeu, entre autres garanties, les droits reconnus par le RGPD.
C'est précisément ici que se joue une grande partie de la portée réelle de la réforme. Plus il sera simple pour les entreprises de recourir à l'intérêt légitime et plus il sera difficile pour les citoyens de savoir que leurs données sont utilisées et d'exercer leurs droits, plus le déplacement d'un modèle basé sur le consentement préalable vers un autre fondé sur le traitement avec possibilité d'opposition sera important.
Il change aussi ce qui est considéré comme une donnée personnelle
Le Digital Omnibus ouvre un autre débat de grande envergure. La présidence propose de préciser qu'une information liée à une personne n'a pas nécessairement à être considérée comme une donnée personnelle pour toutes les entreprises ou entités simplement parce qu'une autre organisation peut identifier cette personne.
La proposition établit que la considération dépendrait, entre autres facteurs, des moyens raisonnablement disponibles pour que l'entité concernée puisse identifier l'individu. Le texte aborde également expressément les données pseudonymisées et les circonstances dans lesquelles elles pourraient cesser d'être considérées comme personnelles pour certains destinataires.
La question est particulièrement pertinente pour l'IA car elle détermine directement quelles informations sont soumises aux garanties du RGPD.
Les superviseurs européens de la protection des données ont déjà exprimé des réserves sur la réforme. Le Comité Européen de Protection des Données et le Contrôleur Européen de la Protection des Données ont averti lors de l'examen du Digital Omnibus des risques de modifier le concept de donnée personnelle et considèrent qu'il est inutile d'introduire une disposition spécifique sur l'intérêt légitime pour l'IA.
Les organisations de la vie privée alertent sur une perte de droits
L'organisation de défense de la vie privée noyb, fondée par l'activiste Max Schrems, a alerté sur les conséquences du nouveau texte et soutient que la réforme pourrait permettre à de grandes entreprises de réutiliser d'énormes quantités d'informations accumulées pendant des années pour développer leurs modèles.
L'organisation interprète que le changement favoriserait particulièrement les grandes entreprises technologiques qui disposent déjà de gigantesques quantités d'informations provenant des réseaux sociaux, des services numériques et d'autres plateformes. Elle remet également en question le fait qu'une réglementation conçue pour simplifier les règles européennes finisse par modifier des éléments centraux de la protection des données.
Il s'agit, en tout cas, de l'interprétation de cette organisation sur une négociation encore ouverte. Le document lui-même de la présidence maintient expressément la pondération entre l'intérêt des entreprises et les droits fondamentaux des citoyens, ainsi que l'application du reste des exigences du RGPD.
Une réforme encore loin d'être définitive
Rien de ce qui a été proposé ne permet actuellement à OpenAI, Anthropic, Google, Meta ou d'autres entreprises de commencer à utiliser automatiquement des données des Européens. Le RGPD en vigueur continue de s'appliquer dans ses termes actuels.
Le document daté du 3 septembre est un texte révisé de compromis de la présidence du Conseil, préparé pour poursuivre les négociations entre les États membres. Le Conseil doit encore fixer sa position et le Parlement européen participe également en tant que co-législateur dans le dossier.
Le débat confronte deux objectifs que Bruxelles tente de concilier depuis l'explosion de l'intelligence artificielle générative : faciliter aux entreprises européennes et aux développeurs d'IA l'accès aux données nécessaires pour concurrencer tout en maintenant le niveau de protection de la vie privée qui a caractérisé le modèle réglementaire européen.