Veille juridique – Août 2026 | IA, données & conformité

AI Act, décisions automatisées, prospection téléphonique et indépendance du DPO : les principales évolutions juridiques d’août 2026.

IA & Numérique

AI Act : les obligations de transparence deviennent applicables

Depuis le 2 août 2026, une nouvelle étape du règlement européen sur l’intelligence artificielle est franchie.

Les obligations de transparence de l’article 50 s’appliquent désormais à certains systèmes d’IA : information lorsqu’une personne interagit avec une IA, marquage de certains contenus générés ou manipulés, transparence concernant les deepfakes ou encore certains systèmes de reconnaissance des émotions et de catégorisation biométrique.

Le Bureau européen de l’IA et les autorités nationales entrent également dans une nouvelle phase d’enforcement du règlement.

À regarder maintenant : identifier les systèmes concernés, vérifier les interfaces et informations délivrées aux utilisateurs et attribuer clairement les responsabilités entre produit, IT, juridique et conformité.


DSA – premier bilan de l’Arcom.

L’Arcom publie son premier rapport d’activité en tant que coordinateur français pour les services numériques au titre du DSA, couvrant 2024 et 2025.

Elle y présente notamment son activité de supervision des plateformes établies en France, le traitement des plaintes et sa coopération avec les autres coordinateurs européens. Huit signaleurs de confiance ont également été désignés, avec un traitement prioritaire de leurs notifications de contenus présumés illicites par les plateformes.

Le DSA entre désormais pleinement dans une phase de supervision nationale concrète, au-delà de l’enforcement mené directement par la Commission sur les très grandes plateformes.


Données & Privacy

Décisions automatisées : près de 825 millions d’euros d’amende pour Uber

Le 21 août, l’autorité néerlandaise de protection des données, en coopération avec la CNIL, a infligé à Uber une amende de 824,99 millions d’euros concernant des décisions individuelles automatisées prises à l’égard de chauffeurs.

Sont notamment concernées des déconnexions temporaires ou définitives de comptes, susceptibles d’empêcher les chauffeurs d’exercer leur activité.

Cette décision remet au premier plan l’article 22 du RGPD et les enjeux liés à l’algorithmic management.

À regarder maintenant : identifier les décisions produisant des effets juridiques ou significatifs, vérifier la réalité de l’intervention humaine et documenter les possibilités de contestation et de réexamen.


Prospection téléphonique : le consentement devient la règle en B2C

Depuis le 11 août 2026, le démarchage téléphonique B2C repose désormais sur un principe de consentement préalable.

Concrètement, une entreprise ne peut plus appeler un consommateur à des fins commerciales sans pouvoir démontrer qu’il a accepté ce canal, sous réserve des exceptions prévues par les textes, notamment dans le cadre de certaines relations contractuelles en cours.

Cette évolution oblige les organisations à distinguer plus finement leurs bases de contacts : prospects, clients actifs, anciens clients, consentements encore valables, oppositions déjà exprimées et finalités poursuivies.

À regarder maintenant:
Consentement – provenance, preuve et durée de validité
Segmentation – prospects, clients actifs, anciens clients
Opérations – CRM, scripts, prestataires, email et SMS

Point d’attention
La situation des anciens clients mérite une analyse spécifique : le fait d’avoir été client ne permet pas, à lui seul, de considérer qu’un démarchage téléphonique ultérieur est librement possible. Il faut regarder la base juridique réellement disponible, la durée de validité du consentement éventuel et les oppositions déjà enregistrées.


Marketing digital : les pixels de suivi dans les emails nécessitent en principe un consentement

La CNIL a publié une FAQ précisant les conditions d’utilisation des pixels et autres technologies de traçage intégrées aux courriels.

Ces traceurs peuvent notamment permettre de détecter l’ouverture d’un email, mesurer certaines interactions ou suivre le comportement du destinataire. Leur utilisation relève de l’article 82 de la loi Informatique et Libertés et nécessite, en principe, le consentement préalable de la personne.

Des exemptions restent possibles, mais elles sont strictement encadrées. C’est notamment le cas de certains pixels utilisés pour la délivrabilité ou la sécurité, à condition qu’ils soient rattachés à un service explicitement demandé et limités à ce qui est strictement nécessaire. En revanche, un email de prospection ou une relance de panier ne peut pas bénéficier de cette exemption au seul motif qu’il est adressé à un client ou prospect.

À regarder maintenant : identifier les pixels et liens traçants intégrés aux campagnes email, vérifier leur finalité réelle, distinguer ceux qui peuvent bénéficier d’une exemption de ceux qui nécessitent un consentement, et s’assurer que les prestataires permettent de gérer correctement ce signal.

Point d’attention : la CNIL précise aussi que la simple ouverture d’un email ne constitue pas un « contact » permettant de prolonger la durée de conservation des données d’un prospect dans le cadre de la gestion commerciale.


DPO : les cumuls de fonctions doivent être réévalués

Le 10 août, la CNIL a publié de nouvelles précisions sur les conflits d’intérêts liés à la fonction de DPO.

Le RGPD permet au DPO d’exercer d’autres missions, mais uniquement si celles-ci ne compromettent pas son indépendance et ne le placent pas en situation de conflit.

Le sujet est particulièrement sensible lorsque le DPO cumule des responsabilités opérationnelles qui l’amènent à déterminer les finalités ou les moyens de traitements qu’il devra ensuite contrôler.

À regarder maintenant : ne pas se limiter à la fiche de poste ; identifier les décisions réellement prises par le DPO dans ses autres fonctions.


Pour aller plus loin


À retenir

En savoir plus sur EQ LAW

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture