Lois européennes de protection des données : RGPD, AI Act et les réformes numériques 2025-2026

Par Équipe éditoriale de Recording Law26 min de lecture
Lois européennes de protection des données : RGPD, AI Act et les réformes numériques 2025-2026

Questions fréquentes

Le RGPD s'applique-t-il aux entreprises situées en dehors de l'Union européenne ?

Oui. Le RGPD s'applique à toute organisation dans le monde qui propose des biens ou des services à des personnes situées dans l'UE ou qui surveille le comportement de personnes situées dans l'UE. Une entreprise n'a pas besoin d'une présence physique en Europe pour relever du RGPD. L'article 3 établit ce champ d'application territorial étendu, et les lignes directrices 3/2018 du CEPD sur le champ d'application territorial précisent son application aux organisations extérieures à l'UE.

Quelle est l'amende maximale prévue par le RGPD ?

L'amende maximale est de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial total de l'organisation pour l'exercice précédent, le montant le plus élevé étant retenu. Cette sanction de palier supérieur s'applique aux violations des principes fondamentaux du traitement, des droits des personnes concernées et des règles de transfert international. L'amende individuelle la plus élevée à ce jour est de 1,2 milliard d'euros, infligée à Meta en 2023 par la Commission irlandaise de protection des données pour des transferts illicites de données d'utilisateurs de l'UE vers les États-Unis.

Le règlement ePrivacy va-t-il encore voir le jour ?

Non. La Commission européenne a formellement retiré la proposition de règlement ePrivacy en février 2025 dans le cadre de son programme de travail 2025. La proposition était bloquée depuis 2017. La directive ePrivacy existante (2002/58/CE) et ses transpositions nationales demeurent en vigueur. Certains enjeux liés à ePrivacy sont désormais traités via la proposition de Digital Omnibus de novembre 2025, qui propose d'intégrer les règles de consentement aux cookies dans le cadre du RGPD.

Qu'est-ce que le règlement procédural RGPD ?

Le règlement (UE) 2025/2518 est un nouveau règlement de l'UE qui rationalise l'exécution transfrontalière du RGPD dans le cadre du mécanisme du guichet unique. Il est entré en vigueur le 1er janvier 2026 et s'appliquera à compter du 2 avril 2027. Il instaure des délais d'enquête contraignants de 15 mois, des critères de recevabilité harmonisés des plaintes dans tous les États membres, un mécanisme de résolution anticipée, et des droits procéduraux renforcés pour les parties et les plaignants.

Qu'est-ce que le Digital Omnibus de l'UE et comment affecte-t-il le RGPD ?

Le Digital Omnibus est une proposition de la Commission européenne publiée le 19 novembre 2025 dans le cadre d'un paquet numérique. Pour le RGPD, les principales propositions consistent à transférer les règles de consentement aux cookies de la directive ePrivacy vers le RGPD, à harmoniser au niveau de l'UE les listes d'exigences en matière d'AIPD, et à créer un point de signalement unique pour les violations de données et les incidents de cybersécurité. L'Omnibus propose également des prolongations de calendrier pour l'AI Act et des simplifications pour les PME et les petites entreprises à moyenne capitalisation. Il fait l'objet de négociations en trilogue à la mi-2026.

Quels pays peuvent recevoir des données à caractère personnel de l'UE sans garanties supplémentaires ?

En mai 2026, la Commission européenne a accordé des décisions d'adéquation aux destinations suivantes : Andorre, l'Argentine, le Brésil, le Canada (organisations commerciales), les îles Féroé, Guernesey, Israël, l'île de Man, le Japon, Jersey, la Nouvelle-Zélande, la République de Corée, la Suisse, le Royaume-Uni, les États-Unis (pour les organisations certifiées au titre du cadre de protection des données UE-États-Unis), l'Uruguay, et l'Organisation européenne des brevets. Les données à caractère personnel peuvent circuler vers ces destinations sans clauses contractuelles types ni autre mécanisme supplémentaire.

Comment l'AI Act européen interagit-il avec le RGPD ?

L'AI Act européen et le RGPD s'appliquent simultanément aux systèmes d'IA qui traitent des données à caractère personnel. L'AI Act impose des obligations de classification des risques, de transparence, de journalisation et d'évaluation de conformité aux fournisseurs et déployeurs d'IA. Lorsqu'un système d'IA traite des données à caractère personnel, les exigences du RGPD, notamment la base juridique, la minimisation des données, la limitation des finalités et les AIPD pour les traitements à haut risque, s'appliquent également. Le CEPD et la Commission élaborent des lignes directrices communes sur l'articulation entre les deux instruments, pour adoption en 2026.

Mises à jour

Extension majeure : ajout du calendrier progressif de l'AI Act européen, de la directive ePrivacy et du règlement ePrivacy retiré, du règlement procédural RGPD (UE) 2025/2518, de la proposition de Digital Omnibus de novembre 2025, de l'accord politique sur l'AI Act de mai 2026, de l'ensemble plus large de la réglementation numérique de l'UE (Data Act, DGA, DSA, DMA), du répertoire des États membres et des sous-pages, et de données d'exécution actualisées.

Sources et références

  1. Texte intégral du RGPD, règlement (UE) 2016/679(eur-lex.europa.eu).gov
  2. Commission européenne, la protection des données dans l'UE(commission.europa.eu).gov
  3. Lignes directrices 3/2018 du CEPD sur le champ d'application territorial (article 3)(edpb.europa.eu).gov
  4. Lignes directrices 1/2024 du CEPD sur l'intérêt légitime(edpb.europa.eu).gov
  5. Commission européenne, décisions d'adéquation pour les transferts internationaux de données(commission.europa.eu).gov
  6. Décision d'adéquation relative au cadre de protection des données UE-États-Unis (juillet 2023)(ec.europa.eu).gov
  7. Comité européen de la protection des données (CEPD)(edpb.europa.eu).gov
  8. CEPD, amende de 1,2 milliard d'euros infligée à Facebook (décision contraignante)(edpb.europa.eu).gov
  9. CEF 2026 du CEPD, action d'exécution coordonnée sur la transparence(edpb.europa.eu).gov
  10. GDPR Enforcement Tracker, base de données des amendes et sanctions(enforcementtracker.com)
  11. Directive ePrivacy 2002/58/CE, texte intégral(eur-lex.europa.eu).gov
  12. AI Act européen, texte intégral du règlement (UE) 2024/1689(eur-lex.europa.eu).gov
  13. AI Act européen, stratégie numérique de la Commission européenne(digital-strategy.ec.europa.eu).gov
  14. Conseil de l'UE, accord politique sur la simplification de l'AI Act (mai 2026)(consilium.europa.eu).gov
  15. Paquet numérique de l'UE, aperçu de la Commission(digital-strategy.ec.europa.eu).gov
  16. Data Act de l'UE, règlement (UE) 2023/2854(digital-strategy.ec.europa.eu).gov
  17. Règlement sur la gouvernance des données, règlement (UE) 2022/868(digital-strategy.ec.europa.eu).gov
  18. Règlement sur les services numériques, Commission européenne(commission.europa.eu).gov
  19. Règlement sur les marchés numériques, Commission européenne(commission.europa.eu).gov
Partager :