AI Act et RGPD, comment ils s'appliquent ensemble et ce qu'a changé l'omnibus numérique

L’AI Act et le RGPD s’appliquent simultanément à tout système d’intelligence artificielle qui traite des données personnelles. Le règlement (UE) 2024/1689 régit le produit, ses risques et qui en répond, tandis que le règlement (UE) 2016/679 régit le traitement des données. L’AI Act n’écarte pas le RGPD, sauf sur deux points précis. L’omnibus numérique sur l’IA, en vigueur depuis le 27 juillet 2026, a ajouté le plus important. Il s’agit d’un article 4 bis qui permet de traiter des données sensibles pour détecter et corriger les biais. Pour l’entreprise, cette coexistence se traduit par deux analyses d’impact qui peuvent partager leur contenu et par trois niveaux de garanties face aux décisions automatisées. Et, en Espagne, par des autorités différentes selon le type de système. Aujourd’hui, c’est surtout le RGPD qui s’impose, car le haut risque de l’AI Act n’arrive qu’en décembre 2027.

Si vous avez besoin d’un conseil juridique en intelligence artificielle en Espagne, demandez une évaluation initiale gratuite.

Sommaire

Deux règles aux objets différents

L’AI Act est une règle de sécurité des produits. Il demande qui met un système d’IA sur le marché ou l’utilise, à quel niveau de risque il se situe et quelles exigences il doit respecter. Le RGPD est une règle de protection des données. Il demande qui détermine les finalités du traitement, sur quelle base juridique et avec quelles garanties pour la personne.

Les rôles ne coïncident pas nécessairement. Le fournisseur d’un système d’IA peut être le sous-traitant de son client, et le déployeur est généralement le responsable du traitement. Mais chaque rôle se détermine selon les critères de sa propre règle.

La règle de coexistence de l’article 2.7

L’omnibus numérique sur l’IA, le règlement (UE) 2026/1744, a réécrit l’article 2.7 de l’AI Act. Le droit de l’Union sur la protection des données s’applique aux données personnelles traitées en lien avec l’AI Act. Et l’AI Act n’affecte pas le RGPD, sauf ce que prévoient ses articles 4 bis et 59. Ce dernier régit le traitement des données dans les bacs à sable réglementaires.

Des données sensibles pour détecter les biais, le nouvel article 4 bis

Le RGPD interdit en principe le traitement des catégories particulières de données, comme l’origine ethnique ou la santé. L’AI Act initial ne permettait de les traiter pour corriger les biais qu’aux fournisseurs de systèmes à haut risque, à son article 10.5. L’omnibus a supprimé ce paragraphe et l’a remplacé par un article 4 bis plus large.

Les fournisseurs de systèmes à haut risque peuvent exceptionnellement traiter ces données lorsque cela est strictement nécessaire pour détecter et corriger des biais, si six conditions sont réunies.

  • Que l’objectif ne puisse être atteint avec des données synthétiques ou anonymisées
  • Qu’il existe des limites techniques à leur réutilisation et des mesures de sécurité de pointe, dont la pseudonymisation
  • Que l’accès soit contrôlé, documenté et limité à des personnes autorisées tenues à la confidentialité
  • Que les données ne soient ni transmises à des tiers ni accessibles par eux
  • Qu’elles soient effacées une fois le biais corrigé ou à la fin de leur durée de conservation
  • Que le registre des activités de traitement du RGPD explique pourquoi cela était strictement nécessaire

La nouveauté se trouve au paragraphe 2. Aux mêmes conditions, peuvent aussi le faire les fournisseurs et déployeurs d’autres systèmes et modèles d’IA, ainsi que les déployeurs de systèmes à haut risque. Ils doivent viser des biais susceptibles d’affecter la santé, la sécurité ou les droits fondamentaux, ou d’entraîner une discrimination. L’article précise qu’il ne crée aucune obligation de le faire.

Deux analyses d’impact qui peuvent partager leur contenu

Un système d’IA qui traite des données personnelles avec un risque élevé peut nécessiter deux analyses distinctes. Celle du RGPD protège les données, celle de l’AI Act protège plus largement les droits fondamentaux.

AnalyseQui la réaliseFondement
Analyse d’impact relative à la protection des donnéesLe responsable du traitement, si le traitement est susceptible d’engendrer un risque élevéArticle 35 du RGPD
Analyse d’impact sur les droits fondamentauxOrganismes publics, entités privées fournissant des services publics et utilisateurs d’IA pour évaluer la solvabilité ou tarifer l’assurance vie et santéArticle 27 de l’AI Act

L’article 26.9 de l’AI Act oblige le déployeur d’un système à haut risque à utiliser les informations du fournisseur pour son analyse au titre du RGPD. Et l’omnibus a réécrit l’article 27.4, qui permet désormais d’inclure dans l’analyse des droits fondamentaux des renvois à celle du RGPD, ou les parties pertinentes de celle-ci. Le Bureau de l’IA doit publier un questionnaire type, avec un outil automatisé, qui prévoit cette réutilisation.

L’analyse de l’article 27 ne concerne pas toutes les entreprises. Une entreprise privée qui utilise l’IA pour recruter a besoin de l’analyse du RGPD, pas de celle de l’AI Act.

Décisions automatisées, trois niveaux de garanties

Lorsqu’un système d’IA décide à propos d’une personne, trois règles de portée différente se superposent.

  • L’article 22 du RGPD limite les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou similaires, et exige une intervention humaine dans les cas où elles sont permises
  • L’article 26.11 de l’AI Act oblige le déployeur d’un système à haut risque de l’annexe III à informer les personnes qu’elles y sont soumises
  • L’article 86 de l’AI Act reconnaît le droit d’obtenir une explication de la décision prise avec ces systèmes

La différence tient à la portée. Le RGPD protège contre la décision entièrement automatisée. L’AI Act protège aussi lorsqu’une personne décide en s’appuyant sur le système. Dans l’emploi, l’Espagne ajoute un quatrième niveau, l’information algorithmique des salariés qu’exige le décret royal 723/2026.

Quelle autorité contrôle quoi en Espagne

L’Agence espagnole de protection des données (AEPD) reste l’autorité du RGPD pour tout système d’IA qui traite des données personnelles. Elle l’a montré le 23 septembre 2026 par un avertissement adressé à une entreprise qui s’apprêtait à utiliser l’IA pour trier des CV, sur le seul fondement du RGPD. Nous l’expliquons dans notre guide de l’AI Act pour les entreprises.

Pour l’AI Act, le projet de loi organique sur le bon usage et la gouvernance de l’intelligence artificielle confiait le contrôle général à l’Agence espagnole de supervision de l’intelligence artificielle (AESIA). Il réservait à l’AEPD le contrôle de certaines pratiques biométriques et des systèmes de migration et de contrôle aux frontières. Le projet est devenu caduc avec la dissolution des Cortes Generales en octobre 2026 et devra être présenté à nouveau. S’il conserve cette répartition, une même entreprise pourra avoir deux autorités de contrôle pour un même système.

Exemple appliqué à un assureur numérique

Le cas est fictif. Segura Salud Digital, S.A. commercialise des assurances santé en ligne depuis Bilbao. Elle souhaite utiliser le modèle d’IA d’un fournisseur externe pour fixer la prime de chaque client à partir d’un questionnaire de santé et d’habitudes de vie.

Au titre du RGPD, elle traite des données de santé, elle a donc besoin d’une exception de l’article 9 et d’une analyse d’impact de l’article 35. Au titre de l’AI Act, l’usage relève du point 5, sous c), de l’annexe III, il est donc à haut risque. En tant que déployeur, elle devra aussi réaliser l’analyse des droits fondamentaux à partir du 2 décembre 2027. Et elle devra informer les clients que le système intervient dans le calcul de leur prime.

Si elle constate que le modèle renchérit la prime de certains groupes sans justification, l’article 4 bis lui permet de traiter des données sensibles pour le corriger. Elle devra respecter ses six conditions. Elle pourra réutiliser dans l’analyse de l’AI Act les parties pertinentes de celle du RGPD. Les obligations du haut risque sont détaillées dans notre guide sur les systèmes d’IA à haut risque.

L'AI Act remplace-t-il le RGPD pour les systèmes d'IA ?

Non. L’article 2.7 de l’AI Act, réécrit par l’omnibus numérique sur l’IA, maintient le droit de la protection des données pour les données personnelles traitées en lien avec l’IA. L’AI Act n’affecte pas le RGPD, sauf à son article 4 bis, sur les données sensibles pour corriger les biais, et à son article 59, sur les bacs à sable réglementaires.

Oui, à titre exceptionnel et, depuis l’omnibus, aussi en dehors du haut risque. L’article 4 bis le permet lorsque c’est strictement nécessaire pour détecter et corriger des biais et que les données synthétiques ou anonymisées ne suffisent pas. Il exige la pseudonymisation, un accès restreint, l’absence de communication à des tiers, un effacement ultérieur et une justification dans le registre des activités de traitement.

Cela dépend. L’analyse du RGPD est obligatoire si le traitement est susceptible d’engendrer un risque élevé. Celle des droits fondamentaux de l’AI Act n’est réalisée que par les organismes publics, les entités fournissant des services publics et ceux qui utilisent l’IA pour évaluer la solvabilité ou tarifer l’assurance. Si les deux sont nécessaires, la seconde peut renvoyer à la première.

L’article 22 du RGPD limite les décisions fondées exclusivement sur un traitement automatisé produisant des effets importants. L’article 86 de l’AI Act donne droit à une explication des décisions prises avec des systèmes à haut risque de l’annexe III, même lorsqu’une personne intervient. Le second couvre des décisions que le premier n’atteint pas.

Les deux, chacune dans son domaine. L’Agence espagnole de protection des données contrôle le RGPD pour tout système qui traite des données personnelles. Pour l’AI Act, le projet de loi organique sur la gouvernance de l’IA, devenu caduc en octobre 2026, confiait le contrôle général à l’AESIA et réservait à l’AEPD certaines pratiques biométriques et les systèmes de migration.

L’AI Act n’allège aucune obligation du RGPD, et l’omnibus n’ouvre qu’une porte précise, celle des données sensibles pour corriger les biais. L’approche pratique consiste à traiter les deux règles avec un inventaire unique des systèmes, une analyse qui alimente l’autre et une répartition claire des rôles avec chaque fournisseur. Ainsi, la conformité au RGPD d’aujourd’hui avance une bonne partie de l’AI Act de 2027. Chez Innovatech, nous coordonnons les deux niveaux dans le cadre de notre conseil juridique en intelligence artificielle. Écrivez-nous et nous vous donnerons une évaluation initiale gratuite.

Associée gérante chez Innovatech Legal | Site web | + articles

Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.