Vous entrainez ou achetez un modele d’IA nourri par du web scraping ? Le 8 juillet 2026, le CEPD a pose un cadre qui vise directement vos pratiques. La surprise n’est pas la ou on l’attend : ce n’est pas l’entrainement qui coince en premier, c’est votre facon de qualifier une donnee d’anonyme regardons le Web scraping IA.
Qu’a decide le CEPD le 8 juillet 2026 ?
Le Comite europeen de la protection des donnees a adopte deux projets de lignes directrices : l’un sur l’anonymisation, l’autre sur le web scraping dans le contexte de l’IA generative. Il a aussi finalise ses lignes directrices sur la blockchain.
Ces textes ne sont pas de simples rappels. Ils fixent des criteres operationnels que les autorites nationales, dont la CNIL, appliqueront lors des controles. Une consultation publique reste ouverte jusqu’au 30 octobre 2026.
Une donnee anonyme, c’est quoi selon le CEPD ?
Le CEPD retient un test a trois criteres. Les trois doivent etre satisfaits en meme temps.
- Pas d’isolement : impossible d’isoler l’enregistrement d’une personne dans le jeu de donnees.
- Pas de correlation : impossible de relier des enregistrements a la meme personne, y compris via d’autres sources.
- Pas d’inference : impossible de deduire une information sur une personne avec une probabilite significative.
Le texte s’appuie sur l’arret de la CJUE C-413/23 P (EDPS contre SRB) du 4 septembre 2025. Consequence directe : beaucoup de jeux de donnees presentes comme anonymes ne passent pas le test. Ils sont seulement pseudonymises, donc toujours soumis au RGPD.
Si le sujet vous parait flou, relisez la difference concrete entre anonymisation et pseudonymisation, puis mesurez l’ecart avec vos propres bases.
Le web scraping pour l’IA est-il permis par le RGPD ?
Le CEPD confirme un point simple : des que la collecte inclut des donnees personnelles, le RGPD s’applique. Cela vaut pour la collecte, le stockage, l’organisation et la reutilisation.
Le responsable de traitement doit identifier une base legale, respecter la limitation des finalites et la transparence. Les categories particulieres de donnees, elles, exigent en plus une exception au titre de l’article 9. Le CEPD recommande de ne collecter qu’a partir de sources fiables, d’horodater et de valider les donnees avant l’entrainement.
Ces principes rejoignent ce que nous detaillions deja sur les regles du web scraping au regard du RGPD et sur l’IA generative face au RGPD.
Anonymisation ou pseudonymisation : le tableau qui tranche
| Critere | Donnee anonyme | Donnee pseudonymisee |
|---|---|---|
| Soumise au RGPD | Non | Oui |
| Reidentification possible | Non, meme indirecte | Oui, avec la cle |
| Test des 3 criteres CEPD | Les trois satisfaits | Au moins un echoue |
| Usage libre pour l’IA | Oui | Non, base legale requise |
Cartographier les bases dites anonymes et documenter chaque collecte de scraping prend des semaines en tableur. DPO SUITE relie traitements, sources de donnees et bases legales dans un registre vivant, pour structurer votre gouvernance IA sans repartir de zero.
Que doit faire un DPO des cette semaine ?
Deux chantiers. D’abord, reexaminer toute affirmation d’anonymisation avec le triple test. Ensuite, recenser les usages de scraping et d’entrainement, y compris ceux de vos fournisseurs SaaS, et verifier leur base legale.
Les failles cachees de l’anonymisation sont souvent la ou personne ne regarde : un identifiant technique, une date rare, un croisement possible.
FAQ
Les lignes directrices du CEPD sont-elles deja applicables ?
Elles sont adoptees mais soumises a consultation publique jusqu’au 30 octobre 2026. Le texte final pourra evoluer. Les criteres refletent toutefois la jurisprudence de la CJUE et la doctrine des autorites : les anticiper des maintenant reduit votre risque lors d’un futur controle.
Le web scraping de donnees publiques est-il libre ?
Non. Une donnee accessible en ligne reste une donnee personnelle. Sa collecte massive exige une base legale, le respect de la transparence et de la limitation des finalites. Les categories particulieres, comme les opinions ou la sante, demandent en plus une exception de l’article 9 du RGPD.
Comment savoir si mes donnees sont vraiment anonymes ?
Appliquez le test des trois criteres du CEPD : pas d’isolement, pas de correlation, pas d’inference. Si un seul echoue, la donnee est pseudonymisee et reste soumise au RGPD. Un test de reidentification par un tiers independant fiabilise cette evaluation.
Mon fournisseur d’IA a scrappe les donnees : suis-je responsable ?
Si vous deployez le modele pour vos finalites, vous etes responsable de traitement ou coresponsable. Vous devez documenter la licite de la collecte en amont. Exigez du fournisseur la base legale, les sources et les garanties, et tracez ces elements dans votre registre.


































