IA & Numérique
AI Act : les obligations de transparence deviennent applicables
Depuis le 2 août 2026, une nouvelle étape du règlement européen sur l’intelligence artificielle est franchie.
Les obligations de transparence de l’article 50 s’appliquent désormais à certains systèmes d’IA : information lorsqu’une personne interagit avec une IA, marquage de certains contenus générés ou manipulés, transparence concernant les deepfakes ou encore certains systèmes de reconnaissance des émotions et de catégorisation biométrique.
Le Bureau européen de l’IA et les autorités nationales entrent également dans une nouvelle phase d’enforcement du règlement.
À regarder maintenant : identifier les systèmes concernés, vérifier les interfaces et informations délivrées aux utilisateurs et attribuer clairement les responsabilités entre produit, IT, juridique et conformité.
DSA – premier bilan de l’Arcom.
L’Arcom publie son premier rapport d’activité en tant que coordinateur français pour les services numériques au titre du DSA, couvrant 2024 et 2025.
Elle y présente notamment son activité de supervision des plateformes établies en France, le traitement des plaintes et sa coopération avec les autres coordinateurs européens. Huit signaleurs de confiance ont également été désignés, avec un traitement prioritaire de leurs notifications de contenus présumés illicites par les plateformes.
Le DSA entre désormais pleinement dans une phase de supervision nationale concrète, au-delà de l’enforcement mené directement par la Commission sur les très grandes plateformes.
Lire le rapport d’activité 2024-2025 de l’Arcom au titre du DSA
Données & Privacy
Décisions automatisées : près de 825 millions d’euros d’amende pour Uber
Le 21 août, l’autorité néerlandaise de protection des données, en coopération avec la CNIL, a infligé à Uber une amende de 824,99 millions d’euros concernant des décisions individuelles automatisées prises à l’égard de chauffeurs.
Sont notamment concernées des déconnexions temporaires ou définitives de comptes, susceptibles d’empêcher les chauffeurs d’exercer leur activité.
Cette décision remet au premier plan l’article 22 du RGPD et les enjeux liés à l’algorithmic management.
À regarder maintenant : identifier les décisions produisant des effets juridiques ou significatifs, vérifier la réalité de l’intervention humaine et documenter les possibilités de contestation et de réexamen.
Lire la décision présentée par la CNIL
Prospection téléphonique : le consentement devient la règle en B2C
Depuis le 11 août 2026, le démarchage téléphonique B2C repose désormais sur un principe de consentement préalable.
Concrètement, une entreprise ne peut plus appeler un consommateur à des fins commerciales sans pouvoir démontrer qu’il a accepté ce canal, sous réserve des exceptions prévues par les textes, notamment dans le cadre de certaines relations contractuelles en cours.
Cette évolution oblige les organisations à distinguer plus finement leurs bases de contacts : prospects, clients actifs, anciens clients, consentements encore valables, oppositions déjà exprimées et finalités poursuivies.
À regarder maintenant:
Consentement – provenance, preuve et durée de validité
Segmentation – prospects, clients actifs, anciens clients
Opérations – CRM, scripts, prestataires, email et SMS
Point d’attention
La situation des anciens clients mérite une analyse spécifique : le fait d’avoir été client ne permet pas, à lui seul, de considérer qu’un démarchage téléphonique ultérieur est librement possible. Il faut regarder la base juridique réellement disponible, la durée de validité du consentement éventuel et les oppositions déjà enregistrées.
Consulter les règles CNIL applicables à la prospection commerciale par téléphone
Marketing digital : les pixels de suivi dans les emails nécessitent en principe un consentement
La CNIL a publié une FAQ précisant les conditions d’utilisation des pixels et autres technologies de traçage intégrées aux courriels.
Ces traceurs peuvent notamment permettre de détecter l’ouverture d’un email, mesurer certaines interactions ou suivre le comportement du destinataire. Leur utilisation relève de l’article 82 de la loi Informatique et Libertés et nécessite, en principe, le consentement préalable de la personne.
Des exemptions restent possibles, mais elles sont strictement encadrées. C’est notamment le cas de certains pixels utilisés pour la délivrabilité ou la sécurité, à condition qu’ils soient rattachés à un service explicitement demandé et limités à ce qui est strictement nécessaire. En revanche, un email de prospection ou une relance de panier ne peut pas bénéficier de cette exemption au seul motif qu’il est adressé à un client ou prospect.
À regarder maintenant : identifier les pixels et liens traçants intégrés aux campagnes email, vérifier leur finalité réelle, distinguer ceux qui peuvent bénéficier d’une exemption de ceux qui nécessitent un consentement, et s’assurer que les prestataires permettent de gérer correctement ce signal.
Point d’attention : la CNIL précise aussi que la simple ouverture d’un email ne constitue pas un « contact » permettant de prolonger la durée de conservation des données d’un prospect dans le cadre de la gestion commerciale.
Consulter les questions réponses de la CNIL sur les pixels dans les courriers électroniques
DPO : les cumuls de fonctions doivent être réévalués
Le 10 août, la CNIL a publié de nouvelles précisions sur les conflits d’intérêts liés à la fonction de DPO.
Le RGPD permet au DPO d’exercer d’autres missions, mais uniquement si celles-ci ne compromettent pas son indépendance et ne le placent pas en situation de conflit.
Le sujet est particulièrement sensible lorsque le DPO cumule des responsabilités opérationnelles qui l’amènent à déterminer les finalités ou les moyens de traitements qu’il devra ensuite contrôler.
Chez EQ Law, nous avons consacré un décryptage spécifique à une situation fréquente : le cumul des fonctions de DPO et de Compliance Officer.
À regarder maintenant : ne pas se limiter à la fiche de poste ; identifier les décisions réellement prises par le DPO dans ses autres fonctions.
Lire les précisions de la CNIL sur les conflits d’intérêts du DPO
Pour aller plus loin
DGFiP – violation de données. La CNIL a annoncé le 18 août avoir été notifiée de violations affectant le système d’information de la DGFiP. Le piratage a permis à un tiers de consulter et d’extraire notamment des données fiscales, cadastrales et certaines informations relatives aux entreprises. Lire l’actualité CNIL
CNIL – traçabilité des modèles d’IA open source. Le 26 août, la CNIL a mis à jour son démonstrateur consacré à la généalogie des modèles d’IA publiés en source ouverte. L’outil vise à mieux retracer les liens entre modèles et leurs évolutions, dans un contexte où la documentation et la traçabilité deviennent des enjeux croissants de gouvernance de l’IA. Consulter l’article de la CNIL
À retenir
Août confirme le passage d’une conformité essentiellement préparatoire à une conformité qui doit désormais être démontrée dans les faits. Transparence des systèmes d’IA, intervention humaine, preuve du consentement, supervision des plateformes ou indépendance du DPO : l’enjeu commun est moins de disposer d’une politique que de pouvoir expliquer et démontrer comment le dispositif fonctionne réellement.