Javascript is required
logo-dastralogo-dastra

Dastra Insights: que s'est-il passé en juillet en Privacy et IA?

Dastra Insights: que s'est-il passé en juillet en Privacy et IA?
Leïla Sayssa
Leïla Sayssa
28 juillet 2026·7 minutes de lecture

Vous en avez assez des newsletters généralistes qui survolent vos vrais enjeux ? Dastra vous propose Dastra Insights, une veille juridique et réglementaire spécialement pensée pour les DPO, juristes et professionnels de la Privacy et de l'IA.

🎯 Une veille ciblée, utile et ancrée dans la réalité terrain de la protection des données et de l'IA.

Voici notre sélection pour le mois de juillet 2026 :

[IA / Règlement IA] Entrée en vigueur de l’AI Omnibus

Date: 27 juillet 2026
Source: Commission européenne

L’AI Omnibus est entré en vigueur dans l’Union européenne le 27 juillet 2026. Le texte modifie le calendrier et certaines modalités d’application du règlement IA, avec une logique affichée de simplification administrative et de soutien à l’innovation.

Les échéances des systèmes d’IA à haut risque sont notamment repoussées : 2 décembre 2027 pour les systèmes de l’annexe III et 2 août 2028 pour certains systèmes intégrés dans des produits physiques. Le texte étend aussi certaines mesures de soutien aux small mid-cap companies et renforce le rôle de l’AI Office pour certains systèmes, notamment ceux reposant sur des modèles d’IA à usage général.

[IA / Transparence] Lignes directrices sur l’article 50 du règlement IA

Date: 20 juillet 2026
Source: Commission européenne

La Commission européenne a publié des lignes directrices sur les obligations de transparence applicables à certains fournisseurs et déployeurs de systèmes d’IA. Ces obligations commencent à s’appliquer le 2 août 2026.

Les lignes directrices précisent les exigences relatives aux systèmes interactifs, aux contenus générés ou manipulés par IA, aux deepfakes, ainsi qu’aux systèmes de reconnaissance des émotions et de catégorisation biométrique. Pour les équipes conformité, le sujet est prioritaire car il impose une revue opérationnelle des interfaces, labels, marquages machine-readable et mentions d’information utilisateur.

[IA générative / Données personnelles] CEPD sur l’anonymisation, le web scraping et la blockchain

Date: 8 juillet 2026
Source: CEPD / EDPB

Le CEPD a adopté des lignes directrices sur l’anonymisation et sur le web scraping dans le contexte de l’IA générative, ouvertes à consultation jusqu’au 30 octobre 2026. Il a également adopté la version finale de ses lignes directrices sur les traitements reposant sur des technologies blockchain.

Sur l’anonymisation, le CEPD retient trois critères centraux : absence d’isolement, absence de corrélation et absence d’inférence. Sur le scraping, il rappelle l’application du RGPD lorsque des données personnelles sont collectées ou réutilisées, avec une attention particulière à la base légale, à la limitation des finalités, à la transparence, à la minimisation et aux données sensibles.

[IA agentique / Données personnelles] Note exploratoire CNIL-CIANum

Date: 20 juillet 2026
Source: CNIL

La CNIL et le Conseil de l’IA et du Numérique ont publié une note exploratoire sur l’IA agentique et la protection des données personnelles. La note met en avant le changement d’échelle lié à des systèmes capables d’agir dans l’environnement de l’utilisateur, de mobiliser plusieurs services et de conserver des mémoires persistantes.

La CNIL insiste sur les risques de perte de maîtrise par l’utilisateur, d’hyperpersonnalisation, de circulation complexe des données et de difficulté à répartir les responsabilités entre acteurs. Le cadre RGPD et le règlement IA sont déjà applicables, mais leurs modalités de mise en œuvre doivent être adaptées à ces architectures plus autonomes.

[Cookies / Traceurs] Décision contraignante du CEPD sur une plainte NOYB contre VRT

Date: 14 juillet 2026
Source: CEPD / EDPB

Le CEPD a publié une décision contraignante demandant à l’autorité belge de protection des données d’examiner au fond une plainte déposée par NOYB concernant les bandeaux cookies du média public flamand VRT.

L’intérêt pratique tient moins au fond du bandeau qu’à la procédure : le CEPD encadre la possibilité pour une autorité de rejeter une plainte comme abusive ou irrecevable, notamment lorsqu’elle est portée par une organisation représentative. Pour les responsables de traitement, cela confirme que les plaintes coordonnées relatives aux cookies restent un levier contentieux sérieux.

[Traceurs e-mail / Marketing] FAQ de la CNIL sur les pixels dans les courriers électroniques

Date: 22 juillet 2026
Source: CNIL

La CNIL a publié une FAQ sur sa recommandation relative aux pixels dans les courriers électroniques. Elle précise notamment le champ d’application, le traitement des liens traçants, les cas d’exemption de consentement et la répartition des responsabilités entre expéditeurs, prestataires d’envoi, fournisseurs techniques et loueurs de listes.

La CNIL rappelle que les traceurs dans les e-mails peuvent relever à la fois de l’article 82 de la loi Informatique et Libertés et du RGPD. Elle souligne aussi que les courriels envoyés dans un contexte professionnel, y compris à des salariés, ne sont pas exclus par principe.

[Royaume-Uni / Droits des personnes] Mise à jour ICO sur le droit d’accès

Date: 16 juillet 2026
Source: ICO

L’ICO a mis à jour son guide sur les subject access requests afin de refléter les changements introduits par le Data (Use and Access) Act 2025. Le guide rappelle les exigences applicables aux demandes d’accès : reconnaissance des demandes, délai d’un mois, recherches raisonnables et proportionnées, communication claire des informations et traitement des demandes via des tiers.

Pour les organisations opérant au Royaume-Uni, cette mise à jour s’inscrit dans le chantier plus large d’adaptation des politiques privacy, procédures DSAR et modèles de réponse au nouveau cadre britannique.

[IA / Mineurs] Sanction italienne contre Character AI

Date: 9 juillet 2026
Source: Garante per la protezione dei dati personali

Le Garante italien a sanctionné Character Technologies Inc., exploitant de Character.AI, à hauteur de 158 000 euros pour plusieurs manquements au RGPD liés à un service d’IA générative accessible aux mineurs.

L’autorité relève notamment des lacunes d’information, une DPIA tardive, une désignation tardive du représentant dans l’Union européenne, ainsi que des insuffisances dans les mécanismes de vérification d’âge et de protection des mineurs. La société doit renforcer ses contrôles d’âge, empêcher les contournements après blocage et paramétrer par défaut les profils de mineurs en mode privé.

[CJUE / Données judiciaires] Bases de décisions pénales et finalité journalistique

Date: 9 juillet 2026
Source: CJUE, communiqué de presse n° 100/26

La CJUE a jugé, dans l’affaire C-199/24, Legal Newsdesk Sweden, que la simple mise en ligne payante de décisions relatives à des condamnations pénales ne constitue pas, en principe, un traitement réalisé à des fins journalistiques au sens de l’article 85 du RGPD.

Cette décision est importante pour les bases de données juridiques, registres privés, services d’information et acteurs qui invoquent la liberté d’expression ou d’information pour limiter les droits des personnes. Elle rappelle que les exceptions nationales doivent rester dans les limites du RGPD et ne peuvent pas priver les personnes des recours garantis par celui-ci.

[Cybersécurité / Cyber Resilience Act] Modèle de maturité ENISA pour les PME

Date: 13 juillet 2026
Source: ENISA

L’ENISA a publié un modèle de maturité destiné aux micro, petites et moyennes entreprises pour évaluer leur préparation au Cyber Resilience Act. L’outil vise surtout les organisations qui fabriquent ou mettent sur le marché des produits comportant des éléments numériques.

Le document propose une approche structurée pour mesurer la résilience cyber, identifier les priorités d’amélioration et préparer progressivement les exigences CRA. Pour les équipes juridiques et conformité, il constitue un support concret pour accompagner les fabricants, fournisseurs et chaînes d’approvisionnement avant les prochaines échéances du règlement.


Voyez Dastra en action

En quelques minutes, planifiez une démo personnalisée et découvrez comment Dastra peut s’adapter à votre organisation.

Demander une démo
Inscrivez-vous à notre newsletter

Nous vous enverrons quelques emails pour vous tenir informé de notre actualité et des nouveautés de notre solution

* Vous pourrez toujours vous désinscrire sur chaque newsletter.