L’omnibus numérique sur les données est la proposition par laquelle la Commission européenne (en anglais) entend simplifier le cadre de l’Union en matière de données, de vie privée et de cybersécurité. Il porte la référence COM(2025) 837 et a été présenté le 19 novembre 2025. Il modifierait le RGPD, le Data Act, la directive ePrivacy et la directive NIS2, et abrogerait quatre textes entiers. À ce jour, il n’est pas du droit en vigueur et n’impose rien. Le dossier est bloqué au Conseil depuis que la présidence chypriote a retiré son texte de compromis le 30 juin 2026, faute de majorité qualifiée. Il est utile de savoir ce qu’il contient, car il marquera la prochaine décennie du droit numérique européen, et de savoir qu’il n’y a pas encore lieu d’agir.
Si vous avez besoin d’un conseil en protection des données pour votre entreprise, demandez une évaluation initiale gratuite.
Il existe deux omnibus numériques, que l’on confond sans cesse. La Commission a présenté les deux le même jour, avec une numérotation consécutive, et un seul est devenu une norme. Les distinguer est la première étape, car leur situation juridique est opposée.
| Aspect | Omnibus sur l’IA | Omnibus sur les données |
|---|---|---|
| Proposition | COM(2025) 836 | COM(2025) 837 |
| Textes concernés | Règlement sur l’IA | RGPD, Data Act, ePrivacy et NIS2 |
| Situation | Adopté. Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 | En négociation, sans position commune du Conseil |
| Effet pour votre entreprise | Déjà obligatoire | Aucun pour l’instant |
Celui sur l’intelligence artificielle a suivi une procédure distincte et a été adopté en huit mois. Il a réaménagé le calendrier du règlement sur l’IA et laissé intactes les obligations de transparence, comme nous l’expliquons dans notre analyse des obligations de transparence en matière d’IA pour les entreprises. Celui sur les données a suivi le chemin inverse.
L’omnibus numérique sur les données n’a pas de position commune du Conseil. La présidence chypriote a retiré son texte de compromis le 30 juin 2026 après avoir constaté qu’il ne réunissait pas de majorité qualifiée parmi les États membres. La présidence irlandaise a rouvert les consultations en juillet, présenté des textes de compromis révisés en septembre et soumis le dossier aux ambassadeurs des États membres (Coreper) le 7 octobre 2026 en vue d’adopter un mandat de négociation avec le Parlement européen.
| Date | Étape |
|---|---|
| 19 novembre 2025 | La Commission présente la proposition COM(2025) 837 |
| 11 février 2026 | Le comité européen de la protection des données et le contrôleur européen de la protection des données adoptent l’avis conjoint 2/2026 |
| 20 février 2026 | Le texte de compromis de la présidence chypriote est rendu public ; il supprime la nouvelle définition de la donnée à caractère personnel |
| 30 juin 2026 | Chypre retire son texte faute de majorité qualifiée |
| 1er juillet 2026 | L’Irlande prend la présidence du Conseil |
| 16 juillet 2026 | Le groupe de travail Simplification examine le dossier et les États sont consultés sur les données pseudonymisées, le traitement pour l’IA et les exemptions de consentement pour les cookies |
| 7 octobre 2026 | Le compromis actualisé de la présidence irlandaise est soumis au Coreper en vue d’un mandat de négociation |
L’avis conjoint 2/2026 (en anglais) a soutenu l’objectif de simplification, mais a averti que la nouvelle définition de la donnée à caractère personnel devait dire ce qu’est une donnée personnelle et non ce qui cesse de l’être. Cette réserve s’est révélée déterminante. Le compromis chypriote a fini par retirer cette définition du texte.
La conséquence pratique est qu’aucune des modifications qui suivent n’est arrêtée. Toutes peuvent disparaître ou changer de forme avant le vote final.
La proposition touche le cœur du règlement, pas ses marges. Elle redéfinit la donnée à caractère personnel, crée une nouvelle base juridique pour l’intelligence artificielle et transfère dans le RGPD les règles sur les cookies, qui relèvent aujourd’hui de la directive ePrivacy. Ce sont les trois modifications les plus profondes depuis 2016.
L’article 4, point 1, cesserait de s’appliquer de manière absolue. Une information ne serait pas une donnée à caractère personnel pour une entité donnée si celle-ci ne peut pas identifier la personne concernée par des moyens raisonnablement susceptibles d’être utilisés par elle. L’analyse se déplace vers les capacités réelles de chaque responsable du traitement, et non vers celles de n’importe quel tiers imaginable.
Pour une entreprise qui travaille avec des données pseudonymisées, l’effet serait considérable. Le même jeu de données pourrait échapper au RGPD entre ses mains et y être soumis entre celles de son prestataire. C’est aussi le point qui a rencontré le plus de résistance et le premier que le Conseil a supprimé de son texte.
Un nouvel article 88 quater reconnaîtrait l’intérêt légitime comme base juridique pour développer et exploiter des systèmes d’intelligence artificielle. Ce ne serait pas automatique. Il faudrait un intérêt réel, licite et précis, un traitement nécessaire pour l’atteindre et une mise en balance dans laquelle les droits de la personne concernée ne prévalent pas.
Il s’accompagnerait de garde-fous renforcés, d’analyses d’impact spécifiques et d’un droit d’opposition inconditionnel. La proposition ajoute en outre une exception pour les données sensibles présentes de manière résiduelle dans les jeux d’entraînement, à condition que le responsable prenne des mesures pour éviter de les collecter et supprime celles qu’il détecte.
Le stockage d’informations et l’accès à celles-ci dans l’équipement de l’utilisateur seraient régis par le RGPD. Le refus devrait pouvoir s’exprimer en un seul clic ou par un moyen équivalent. Dans la proposition de la Commission, un refus ouvrirait une période de six mois pendant laquelle il ne serait pas possible de redemander le consentement.
La modification la plus lourde sur le plan technique est ailleurs. Les responsables du traitement devraient respecter des signaux automatisés lisibles par machine, afin que l’utilisateur puisse exprimer sa préférence une fois dans le navigateur plutôt que bannière par bannière.
Le délai de notification d’une violation de données à caractère personnel serait porté à 96 heures lorsqu’un risque élevé est probable. La notification serait en outre présentée via un point d’entrée unique créé dans le cadre de la directive NIS2, avec un modèle commun proposé par le comité européen de la protection des données.
L’objectif est de mettre fin aux notifications multiples. Aujourd’hui, un même incident peut obliger à informer séparément l’autorité de protection des données, l’autorité de cybersécurité et, dans le secteur financier, le superviseur au titre de DORA. Le point d’entrée unique réunirait ces trois canaux. Si vous relevez de la directive NIS2, c’est la modification qui vous concernerait le plus.
La proposition regroupe la réglementation des données dans un texte unique. Elle intègre au Data Act le contenu utile de quatre textes et les abroge, au motif qu’ils font doublon ou sont devenus obsolètes.
| Texte abrogé | Motif |
|---|---|
| Règlement (UE) 2022/868 sur la gouvernance des données | Son contenu est intégré au Data Act |
| Directive (UE) 2019/1024 concernant les données ouvertes | Son contenu est intégré au Data Act |
| Règlement (UE) 2019/1150 sur les relations entre plateformes et entreprises | Considéré comme absorbé par le règlement sur les services numériques |
| Règlement (UE) 2018/1807 sur le libre flux des données à caractère non personnel | Considéré comme obsolète |
Pour une entreprise qui réutilise des données du secteur public ou qui sert d’intermédiaire pour des données de tiers, cela signifie que ses obligations changeraient de texte de référence sans disparaître. Le panorama complet des règles numériques qui vous concernent aujourd’hui figure dans notre guide du cadre réglementaire numérique en Espagne et dans l’Union européenne.
Rien qui implique de refaire des processus. Le RGPD actuel s’applique intégralement et sans réserve jusqu’à l’adoption et la publication de l’omnibus, ce qui n’arrivera pas avant 2027 dans le meilleur des cas. Anticiper un texte que le Conseil a déjà modifié deux fois, c’est gaspiller son budget.
Il est en revanche utile de préparer le terrain par des décisions qui servent avec la règle actuelle et serviront encore avec la future.
Une plateforme de commerce électronique basée à Valence, que nous appellerons Vertia, a budgété au printemps une refonte complète de son système de consentement. L’idée était d’anticiper la période de six mois et les signaux automatisés du navigateur annoncés dans la proposition.
Elle aurait dépensé ce budget pour un régime qui n’existe toujours pas et que le Conseil renégocie depuis juillet. La décision raisonnable est inverse. Adapter la bannière à ce qu’exigent déjà la réglementation en vigueur et l’autorité espagnole de protection des données (AEPD), et laisser l’architecture prête à accepter des signaux automatisés le jour où ils seront adoptés.
En protection des données, cette erreur est fréquente lorsqu’une proposition européenne est très médiatisée. Une proposition de la Commission n’est pas une norme, et entre sa présentation et sa publication au Journal officiel, plus de choses tombent en route qu’on ne le croit. La prudence consiste à toujours distinguer ce qui oblige déjà de ce qui n’est écrit que dans un document de travail.
Celui sur l’intelligence artificielle, oui : c’est le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026. Celui sur les données, qui modifie le RGPD, non. Il est toujours en négociation et le Conseil n’a pas encore arrêté de position commune.
Pas à cause de l’omnibus. Aucune de ses modifications n’est encore exigible. Il est en revanche utile de vérifier que vous respectez la réglementation actuelle, surtout que refuser les cookies soit aussi simple que les accepter, car c’est déjà exigé et c’est un motif fréquent de plainte.
Selon la proposition actuelle, oui, par le nouvel article 88 quater, mais cet article n’existe pas encore. Aujourd’hui, il vous faut une base juridique de l’article 6 du RGPD et une mise en balance documentée. Bâtir un projet sur une norme non adoptée, c’est prendre un risque inutile.
Il n’y a pas de date. La présidence irlandaise vise un mandat de négociation du Conseil et des avancées avec le Parlement européen avant la fin de 2026, mais le dossier a déjà déraillé une fois. Même en cas d’accord cette année, la publication et l’entrée en application prendraient encore plusieurs mois.
Si votre entreprise traite des données personnelles à grande échelle, développe des systèmes d’intelligence artificielle ou conçoit en ce moment son architecture de consentement, il vaut la peine de décider avec discernement ce qu’il faut faire aujourd’hui et ce qu’il vaut mieux attendre. Chez Innovatech, nous suivons le dossier de près et aidons à distinguer l’obligation réelle de ce qui n’est encore qu’une proposition. Parlez-nous de votre cas et nous l’examinerons.
Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.
