Digital Omnibus : EDRi alerte les États membres sur la pseudonymisation et l'IA dans le compromis du Conseil

24/9/26
👈 les autres actualités

Le 24 septembre 2026, EDRi a rendu publique la lettre qu'elle a adressée aux représentants des États membres de l'UE sur le volet données du Digital Omnibus, en cours de négociation au Conseil. Selon l'organisation, le compromis de la présidence irlandaise pourrait faire sortir du RGPD, pour certains acteurs, des données pseudonymisées, et rattacherait expressément l'intelligence artificielle à l'intérêt légitime. Aucun de ces textes n'est adopté ni publié officiellement.

Ce qui s'est passé

La Commission européenne a publié sa proposition de Digital Omnibus le 19 novembre 2025. Elle est aujourd'hui examinée au Conseil, sous présidence irlandaise. D'après EDRi, un compromis de la présidence daté du 3 septembre a suscité de fortes réserves, et un texte révisé a circulé le 21 septembre : il améliorerait certains points, mais laisserait selon elle les questions de fond sans réponse.

La lettre, datée du 18 septembre et signée par sa conseillère politique Itxaso Domínguez de Olazábal, estime que les États membres semblent très proches d'arrêter la position du Conseil. EDRi l'a publiée le 24 septembre avec un article d'analyse. Trois jours plus tôt, le 21 septembre, noyb avait publié sa propre alerte à partir d'un document de la présidence irlandaise qui a fuité, selon laquelle l'Allemagne et d'autres grands États soutiennent l'orientation du texte.

Ce que le texte du Conseil changerait, selon EDRi

EDRi concentre ses critiques sur deux dispositions.

  • Article 25a et considérants 27 à 27c. La définition de la donnée personnelle de l'article 4(1) n'est plus modifiée, mais le nouveau texte créerait un régime relatif à l'acteur : des données pseudonymisées pourraient être traitées comme non personnelles par un acteur et rester personnelles pour un autre. Pour EDRi, cela brouille la frontière entre pseudonymisation et anonymisation, et le statut d'un même jeu de données changerait selon qui le détient à un instant donné.
  • Article 88 bis. Il prévoirait que le traitement de données personnelles pour le développement et le fonctionnement de l'IA « peut être réalisé » sur le fondement de l'intérêt légitime de l'article 6(1)(f). EDRi reconnaît que la disposition ne rend pas licite tout traitement lié à l'IA, mais y voit une validation législative générale là où le RGPD impose une mise en balance au cas par cas. D'après noyb, il s'agit de l'article 88 quater de la proposition de la Commission, renuméroté dans le document du Conseil.

La lettre cite aussi des garanties de transparence affaiblies, une protection supplémentaire des données sensibles et biométriques amoindrie, la suppression de la disposition sur les signaux automatisés de préférence que proposait la Commission, et de nouvelles exemptions au consentement pour l'accès au terminal. EDRi demande au Service juridique du Conseil et aux services juridiques des États membres d'examiner le texte avant tout accord politique, notamment sa compatibilité avec les articles 7 et 8 de la Charte des droits fondamentaux et la jurisprudence de la CJUE.

Pourquoi c'est important

L'article 25a touche au champ d'application du RGPD, pas à une formalité : c'est la qualification de donnée personnelle qui rattache à un traitement l'obligation de sécurité, l'information des personnes et leurs droits d'accès, de rectification ou d'opposition. EDRi avait déjà publié en avril une analyse critique de la proposition de la Commission ; la lettre vise cette fois la version du Conseil, avant qu'il n'arrête son mandat.

Rien n'est joué : d'après la lettre, le Parlement européen élabore encore sa position, et le fera pendant des mois.

Ce que ça change pour les organisations

  • Rien, aujourd'hui, dans le droit applicable : l'article 4(1) du RGPD, la doctrine de l'EDPB et la jurisprudence de la CJUE restent la référence. Ne requalifiez aucun traitement sur la foi d'un texte en négociation.
  • Recensez les traitements qui reposent sur des données pseudonymisées partagées avec des sous-traitants ou des partenaires : ce sont eux qu'un régime relatif à l'acteur toucherait en premier, dans un sens ou dans l'autre.
  • Pour les projets d'IA fondés sur l'intérêt légitime, gardez une analyse de mise en balance documentée, projet par projet. Même dans la version du Conseil décrite par EDRi, l'article 88 bis ne dispense pas de cette mise en balance.
  • Suivez la position du Conseil puis celle du Parlement : c'est à ce moment qu'il faudra mesurer l'impact sur votre registre et vos mentions d'information.

Ce que Leto en pense

La lettre d'EDRi est une prise de position, et les textes qu'elle commente ne sont pas publiés officiellement : aucune institution n'a encore arrêté de position. Pour un DPO, le bon réflexe n'est pas d'anticiper une règle qui n'existe pas, mais de savoir dire, traitement par traitement, où circulent les données pseudonymisées et sur quelle base légale reposent les usages d'IA. C'est ce travail de cartographie que Leto outille au quotidien, démo sur demande.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo