Protection des Données à Caractère Personnel
-Nouvelle réforme & discussions
La Commission européenne a publié le 19 novembre 2025 “Digital Omnibus”, une initiative majeure visant à simplifier et réviser plusieurs grands textes de l’Union européenne, dont le RGPD, le Data Act et le AI Act. L’objectif déclaré est d’alléger les contraintes réglementaires pour les entreprises, de réduire les redondances et de clarifier les obligations.
Parmi les modifications suggérées, on trouve la redéfinition de ce qui constitue une “donnée à caractère personnel”, notamment pour les données pseudonymisées, ce qui pourrait réduire le champ d’application du RGPD pour certains traitements. Cependant, cette révision suscite des critiques de la part des associations de protection de la vie privée, qui perçoivent dans le paquet un risque de recul des droits des personnes. Le Digital Omnibus est en cours de discussion, et son adoption pourrait profondément modifier l’équilibre actuel entre RGPD, données et conformité.
Simplification des Obligations pour les PME
e European Data Protection Board (EDPB) et le European Data Protection Supervisor (EDPS) ont exprimé un avis favorable sur la proposition de réforme modifiant l’obligation de tenue des registres de traitements prévue par l’article 30 du RGPD, sous certaines conditions. Concrètement, les entreprises de moins de 750 salariés (à la place de 250) pourraient être exemptées de cette obligation, sauf si leurs traitements présentent un “risque élevé”. Cette mesure vise à alléger la charge administrative pour les PME/PMI tout en maintenant les principes fondamentaux de protection des données. Pour les petits et moyens acteurs — start-ups, TPE, PME — cela pourrait simplifier grandement la conformité au RGPD.
Renforcement de l’Application Transfrontalière du RGPD
Le Conseil de l'Union européenne et le Parlement européen ont conclu un accord provisoire pour améliorer l’efficacité de l’application du RGPD dans les cas transfrontaliers (quand le traitement de données implique plusieurs États membres). Ce nouveau cadre prévoit des délais maximums pour les enquêtes (15 mois, avec possible extension), des procédures simplifiées pour les cas simples et des règles harmonisées pour la recevabilité des plaintes. L’objectif est de rendre l’exercice des droits des personnes (plainte, rectification, suppression, etc.) plus rapide et cohérent à l’échelle de l’Union, ce qui est une bonne nouvelle tant pour les citoyens que pour les entreprises.
Contexte d’IA et Cookies : Tensions entre Innovation et Vie Privée
Avec le développement de l’IA et des technologies numériques, les règles autour des traitements de données, de l’analyse, de la personnalisation et des cookies sont au cœur des discussions. Le Digital Omnibus vise notamment à adapter le cadre pour tenir compte des particularités de l’IA et de la data, ce qui pourrait influencer des concepts tels que le consentement, le droit d’accès et la portabilité. Certain(e)s propositions sont critiquées par des défenseurs de la vie privée, qui craignent un affaiblissement des protections historiques offertes par le RGPD. Pour ceux qui utilisent des données, des IA, des cookies ou des traitements automatisés, c’est une période d’incertitude, et une vigilance accrue est requise pour rester conforme.
En France : la CNIL adapte son Rôle et ses Recommandations
La CNIL a lancé en 2025 un programme d’accompagnement des professionnels pour les aider à s’adapter aux évolutions — via des guides pratiques, des lignes directrices, des “clubs conformité”, etc. Elle souhaite intervenir auprès des collectivités locales, notamment à l’occasion du salon des Maires, avec pour objectif de sensibiliser aux enjeux du RGPD, notamment dans le cadre des téléservices, de la data locale et des nouvelles technologies comme l’IA. La montée en puissance des traitements de données liés à l’IA et aux services publics renforce la nécessité d’une vigilance accrue. La CNIL met donc à jour ses lignes directrices pour accompagner cette transformation.