Veille réglementaire
EDPB : nouvelles lignes directrices sur anonymisation, web scraping et blockchain
EDPB — Comité européen de la protection des données
Lors de sa dernière séance plénière, l’EDPB a adopté trois ensembles de lignes directrices destinées à éclairer les acteurs sur des enjeux critiques liés au traitement des données personnelles. Ces textes portent respectivement sur l’anonymisation, le web scraping dans le cadre de l’intelligence artificielle générative, et le traitement des données via les technologies blockchain.
Anonymisation : un cadre juridique précisé
Les nouvelles lignes directrices de l’EDPB apportent des précisions sur la notion de données anonymes, en intégrant notamment la jurisprudence récente de la CJUE. Elles définissent les critères permettant de considérer une donnée comme anonyme, en s’appuyant sur trois tests : l’absence d’isolement des enregistrements, l’absence de lienabilité et l’absence d’inférence. Deux approches sont proposées pour évaluer l’anonymisation : une approche contextuelle, reflétant pleinement les exigences légales, et une approche simplifiée, offrant une marge de sécurité supplémentaire mais potentiellement plus restrictive.
Les organisations sont invitées à appliquer ces critères pour déterminer si leurs traitements de données peuvent être considérés comme anonymes. Les lignes directrices soulignent que l’anonymisation doit être évaluée au regard des moyens raisonnablement accessibles pour identifier un individu, en tenant compte des capacités techniques et organisationnelles des acteurs concernés.
Web scraping et IA générative : encadrement des pratiques
Les lignes directrices sur le web scraping dans le contexte de l’IA générative visent à clarifier les obligations des responsables de traitement lors de l’extraction automatisée de données. Elles rappellent que le RGPD s’applique dès lors que le scraping implique un traitement de données personnelles, notamment en matière de collecte, stockage, organisation et consultation.
L’EDPB insiste sur le respect des principes de limitation des finalités et de transparence, tout en admettant des dérogations lorsque l’information des personnes s’avère impossible ou disproportionnée. Les acteurs sont encouragés à privilégier des sources fiables, à documenter les horodatages et à valider les données avant leur utilisation dans l’entraînement de modèles d’IA. Le traitement de catégories particulières de données personnelles est strictement encadré, nécessitant à la fois une base légale au titre de l’article 6 et une exception au titre de l’article 9 du RGPD.
Blockchain : finalisation des lignes directrices après consultation
Après une phase de consultation publique, l’EDPB a adopté la version finale de ses lignes directrices sur les technologies blockchain. Ces textes visent à aider les organisations à se conformer au RGPD lorsqu’elles utilisent des architectures décentralisées. L’EDPB y analyse les différentes configurations possibles et leurs implications en matière de protection des données personnelles.
Les lignes directrices incluent un rapport sur les retours de la consultation publique ainsi qu’une version « track changes » pour faciliter la compréhension des évolutions apportées. Elles s’inscrivent dans la volonté de l’EDPB de renforcer le dialogue avec les parties prenantes, conformément à la déclaration d’Helsinki.
Source : EDPB — Comité européen de la protection des données
Source : EDPB — Comité européen de la protection des données ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.