Mise à jour de fond
Le règlement (UE) 2026/1744 du 8 juillet 2026 a modifié le règlement sur l’IA ; il est en vigueur depuis le 27 juillet 2026. Les obligations pertinentes à haut risque de l’annexe III s’appliquent à partir du 2 décembre 2027, celles liées aux produits de l’annexe I à partir du 2 août 2028. Les obligations de transparence de l’article 50 s’appliquent en principe dès le 2 août 2026. L’article 111, paragraphe 4, accorde aux fournisseurs de systèmes déjà mis sur le marché avant cette date jusqu’au 2 décembre 2026 pour satisfaire à l’article 50, paragraphe 2.
De nouvelles interdictions, à l’article 5, paragraphe 1, points b bis) et b ter), s’appliquent à partir du 2 décembre 2026. Elles visent les systèmes d’IA qui génèrent ou manipulent des images, vidéos ou contenus audio intimes réalistes d’une personne identifiable sans son consentement libre, spécifique, éclairé, univoque et explicite, ainsi que les systèmes d’IA qui génèrent ou manipulent du matériel relatif à des abus sexuels sur enfants. L’article 5, paragraphe 1 bis, limite ces deux interdictions. La mise sur le marché ou la mise en service d’un tel système n’est interdite que si cette production ou manipulation constitue sa destination, ou si elle en est un résultat raisonnablement prévisible et reproductible sans modification technique importante et que le système ne dispose pas de garanties raisonnables et adéquates pour l’empêcher. L’utilisation n’est interdite que si le déployeur utilise le système dans ce but. Selon le paragraphe 1 ter, une manipulation qui n’accroît pas la visibilité des parties intimes représentées ni ne modifie la nature des activités sexuellement explicites représentées ne constitue pas une manipulation au sens du point b bis). Le point b ter) ne s’applique pas lorsqu’une défense « sans droit » s’applique en vertu du droit national. Un marquage au titre de l’article 50 ne rend pas licite une pratique interdite.
L’article 4 sur la maîtrise de l’IA s’applique depuis le 2 février 2025. Jusqu’au 26 juillet 2026, il obligeait les fournisseurs et les déployeurs à prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA de leur personnel et des autres personnes s’occupant pour leur compte du fonctionnement et de l’utilisation des systèmes d’IA. Depuis le 27 juillet 2026, il exige des mesures pour favoriser le développement de cette maîtrise ; il ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l’IA par un individu. Vérifiez la disposition, le rôle et la transition, plutôt qu’une échéance unique pour tout le règlement. Règlement IA consolidé, articles 4, 5, 111 et 113 ; calendrier de la Commission.
Le RGPD et le règlement sur l’IA répondent à des questions différentes. Le RGPD régit le traitement des données personnelles ; le règlement sur l’IA encadre certaines pratiques, certains systèmes et les rôles des opérateurs. Ils peuvent s’appliquer ensemble dans de nombreux secteurs, pas uniquement aux services juridiques.
Protection des données et gouvernance IA exigent des décisions distinctes sur le champ et les rôles. Conservez les preuves ensemble.
Faites défiler horizontalement pour voir toutes les colonnes.
La difficulté pratique du contrôle humain apparaît dans l’expérience de Buçinca et de ses collègues de 2021 : les interventions exigeant une réflexion délibérée réduisaient la confiance excessive dans la tâche étudiée, avec des compromis d’utilisabilité. Cela justifie de tester le fonctionnement réel du contrôle. Le respect de l’article 22 RGPD ou d’une obligation précise du règlement sur l’IA reste une analyse juridique distincte.
Examiner séparément les champs d’application
Pour le RGPD, identifiez les données, la finalité, le responsable du traitement et les sous-traitants. Vérifiez le champ territorial de l’article 3 et une base juridique selon l’article 6. Les catégories particulières nécessitent une condition pertinente de l’article 9 ; les données relatives aux condamnations pénales et aux infractions relèvent du régime distinct de l’article 10. Les données financières ne constituent pas automatiquement une catégorie particulière de l’article 9.
Pour le règlement sur l’IA, documentez la finalité, le lien territorial, le rôle et la classification. La recherche juridique privée n’est pas automatiquement un usage d’administration de la justice de l’annexe III. Le rôle de déployeur ne transfère pas automatiquement au cabinet les obligations de documentation et de conformité du fournisseur.
La modification de juillet 2026 a ajouté l’article 4 bis, situé précisément à l’intersection des deux régimes. Le paragraphe 1 permet aux fournisseurs de systèmes d’IA à haut risque, à titre exceptionnel et dans la mesure strictement nécessaire à la détection et à la correction des biais au titre de l’article 10, paragraphe 2, points f) et g), de traiter des catégories particulières de données à caractère personnel, sous réserve de garanties énumérées telles que la pseudonymisation, le contrôle des accès et l’effacement une fois le biais corrigé. Le paragraphe 2 accorde aux fournisseurs et déployeurs d’autres systèmes et modèles d’IA, ainsi qu’aux déployeurs de systèmes d’IA à haut risque, une autorisation exceptionnelle comparable, dans la mesure strictement nécessaire pour détecter et corriger des biais susceptibles de porter atteinte à la santé et à la sécurité des personnes, d’avoir une incidence négative sur les droits fondamentaux ou de conduire à une discrimination interdite par le droit de l’Union, sous réserve de toutes les conditions et garanties du paragraphe 1. Il précise qu’il ne crée aucune obligation de détecter et de corriger les biais. L’article 4 bis s’applique en plus du RGPD, pas à sa place : le traitement doit aussi respecter les autres exigences du RGPD, et le registre des activités de traitement doit expliquer pourquoi des catégories particulières étaient strictement nécessaires.
Ajouter le niveau suisse
Pour les situations suisses, la loi fédérale sur la protection des données (LPD) s’applique aussi. Elle vise les états de fait qui déploient des effets en Suisse, même s’ils se sont produits à l’étranger (art. 3 LPD). Sont des données sensibles (art. 5, let. c, LPD) les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales ; sur la santé, la sphère intime ou l’origine raciale ou ethnique ; les données génétiques ; les données biométriques identifiant une personne physique de manière univoque ; les données sur des poursuites ou sanctions pénales et administratives ; et les données sur des mesures d’aide sociale. Le responsable du traitement informe la personne concernée de toute décision prise exclusivement sur la base d’un traitement automatisé qui a des effets juridiques pour elle ou l’affecte de manière significative et, si elle le demande, lui donne la possibilité de faire valoir son point de vue et de faire revoir la décision par une personne physique. Ces obligations ne s’appliquent pas lorsque la décision est en relation directe avec la conclusion ou l’exécution d’un contrat avec la personne concernée et que sa demande est satisfaite, ni lorsque la personne a expressément consenti à la décision automatisée (art. 21 LPD). Une analyse d’impact relative à la protection des données personnelles est requise lorsque le traitement est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée ; la LPD cite le traitement de données sensibles à grande échelle parmi ces cas (art. 22 LPD). Vérifiez séparément le champ territorial du RGPD : la réponse selon une loi ne tranche pas l’autre.
Situation réglementaire suisse, vérifiée le 26 septembre 2026
Le 12 février 2025, le Conseil fédéral s’est prononcé en faveur de la ratification de la Convention du Conseil de l’Europe sur l’IA, dont le champ d’application concerne en premier lieu des acteurs étatiques, et a chargé le DFJP d’élaborer d’ici fin 2026 un projet de consultation. Une réglementation générale et intersectorielle doit se limiter aux domaines juridiques centraux pertinents pour les droits fondamentaux, comme la protection des données (communiqué du Conseil fédéral). La Suisse a signé la Convention en mars 2025. La page de l’Office fédéral de la justice, consultée le 26 septembre 2026, indique toujours fin 2026 comme échéance du projet de consultation. Indépendamment de ce processus, le PFPDT confirme que la LPD en vigueur s’applique directement aux traitements de données fondés sur l’IA.
Partager les preuves, conserver les analyses
Un inventaire peut réunir finalités de traitement et usages d’IA. L’examen d’un fournisseur peut couvrir sous-traitance, entraînement, sécurité, couverture des sources et contrôle humain. Par exemple, un même dossier fournisseur peut réunir les conditions de sous-traitance exigées par l’article 28 du RGPD et l’article 9 LPD (notamment qu’aucune obligation de garder le secret ne l’interdise), la base d’une communication de données à l’étranger (art. 16 LPD) et le rôle du fournisseur selon le règlement sur l’IA, chaque conclusion gardant sa propre référence juridique. L’analyse d’impact de l’article 35 du RGPD porte sur les risques probablement élevés du traitement pour les personnes. Celle de l’article 27 du règlement sur l’IA ne concerne que certains déployeurs et usages. Coordonnez-les lorsque les deux sont requises, en conservant leurs questions propres.
Assurer un contrôle humain réel
Précisez qui peut utiliser les résultats, les contrôles attendus et les moyens d’interrompre l’usage. Un simple clic d’approbation ne prouve pas une intervention humaine effective. L’article 22 du RGPD vise les décisions fondées exclusivement sur un traitement automatisé qui produisent des effets juridiques concernant la personne ou l’affectent de manière significative de façon similaire, sous réserve de ses exceptions et garanties. Il n’interdit pas toute recommandation assistée par IA.
La Cour de justice apprécie ce champ au regard de la décision réelle. Dans l’affaire C-634/21 (7 décembre 2023), elle a jugé que l’établissement automatisé, par une société de renseignements commerciaux, d’une valeur de probabilité constitue en soi une décision individuelle automatisée lorsque dépend de manière déterminante de cette valeur le fait qu’un tiers, auquel elle est communiquée, établisse, exécute ou mette fin à une relation contractuelle avec la personne. Un résultat automatisé peut donc constituer la décision même lorsqu’une personne décide formellement. Dans l’affaire C-203/22 (27 février 2025), elle a jugé qu’en cas de prise de décision automatisée au sens de l’article 22, paragraphe 1, du RGPD, la personne concernée peut, au titre du droit d’accès prévu à l’article 15, paragraphe 1, point h), exiger du responsable du traitement qu’il lui explique la procédure et les principes concrètement appliqués pour obtenir un résultat déterminé, tel un profil de solvabilité.
Distinguer obligations actuelles et préparation
La protection des données n’attend pas les échéances des systèmes à haut risque. Examinez dès maintenant minimisation, information, restrictions d’accès, conservation, sécurité et garanties requises pour les transferts internationaux. Planifiez séparément les obligations à haut risque selon le rôle et l’usage. Gardez visibles la transparence de l’article 50 et les transitions pour les systèmes existants.
Organiser les réexamens et incidents
Nommez les responsables de l’inventaire, des contrats et de l’escalade. Réévaluez lors d’un changement de modèle, finalité, données ou fournisseur. Le guide sur le traitement des données distingue seuils de notification et déclenchement des délais. Les exercices et objectifs internes soutiennent la conformité sans remplacer les critères légaux.
Proposition, pas du droit en vigueur (vérifié le 26 septembre 2026) : la proposition « omnibus numérique » de la Commission, COM(2025) 837 du 19 novembre 2025, n’exigerait la notification à l’autorité de contrôle que pour les violations susceptibles d’engendrer un risque élevé, si possible dans les 96 heures et via un point d’entrée unique. Le comité européen de la protection des données proposerait en outre des listes, à l’échelle de l’UE, des traitements soumis ou non à une analyse d’impact. Il s’agit d’une proposition ; les règles actuelles du RGPD s’appliquent jusqu’à l’adoption et l’entrée en vigueur d’un acte modificatif.
Organiser un dossier de preuves commun
0/6Point clé
Sources primaires
- Règlement sur l’IA, version consolidée du 27 juillet 2026 : articles 2, 4, 4 bis, 5, 6, 9, 10, 11, 16, 25, 26, 27, 43, 49, 50, 51, 86, 111, 113 ; annexe III
- Règlement (UE) 2026/1744 modifiant le règlement sur l’IA
- RGPD : articles 3, 6, 9, 10, 15, 22, 28, 33, 35
- Cour de justice de l’UE : affaire C-634/21 et affaire C-203/22
- LPD : art. 3, 5, 9, 16, 21, 22
- COM(2025) 837, proposition omnibus numérique (en cours)