GRACES.community
← Média

Rapport annuel bilan

Rapport Annuel EDPB 2025 : IA, Sanctions et Data Transfers

EDPB · 15/04/2026

Focus — Rapport Annuel 2025 de l'EDPB : IA, transferts de données et enforcement coordonné


Le Comité Européen de la Protection des Données (CEPD, ou EDPB en anglais) a publié ce 9 avril 2026 son rapport annuel pour l'année 2025. Ce document très attendu dresse le bilan d'une année charnière, marquée par une intensification sans précédent des actions de contrôle coordonnées entre les autorités nationales et une focalisation sur les défis posés par l'intelligence artificielle générative et la complexité croissante des transferts internationaux de données.

Pour les DPO, MLRO et responsables de la conformité, ce rapport n'est pas une simple lecture, mais une feuille de route stratégique. Il met en lumière les priorités des régulateurs pour les mois à venir et souligne les zones de risques majeurs pour toutes les organisations traitant des données personnelles au sein de l'UE. L'enjeu principal est clair : l'ère de la simple conformité documentaire est révolue, place à une gouvernance des données prouvée, agile et résiliente face aux nouvelles technologies.


💡 Sujet/Concept clé : de quoi parle-t-on ?


Le Comité Européen de la Protection des Données (EDPB) est l'organe européen indépendant qui contribue à l'application cohérente des règles en matière de protection des données dans toute l'Union Européenne et promeut la coopération entre les autorités de protection des données (APD) des États membres. Institué par le Règlement Général sur la Protection des Données (RGPD), il est composé des représentants des 27 APD nationales (comme la CNIL en France) et du Contrôleur Européen de la Protection des Données (CEPD).

Ses missions sont cruciales : il émet des lignes directrices, des recommandations et des bonnes pratiques pour clarifier l'interprétation du RGPD. Surtout, il est au cœur du mécanisme de coopération et de contrôle de la cohérence, garantissant que les décisions prises par les APD dans les cas transfrontaliers soient harmonisées. Il peut adopter des décisions contraignantes (dites 'décisions de l'article 65') pour régler les litiges entre autorités de contrôle et assurer une application uniforme du droit. Il couvre tous les secteurs d'activité, privés comme publics, dès lors qu'un traitement de données personnelles est opéré.


La base légale et réglementaire


Le cadre juridique de l'EDPB repose entièrement sur le RGPD (Règlement (UE) 2016/679). Le Chapitre 7 du règlement ('Coopération et Cohérence') détaille son rôle et ses pouvoirs. L'article 64 lui confère le pouvoir d'émettre des avis sur les projets de décision des APD ou sur toute autre question d'application générale, tandis que l'article 65 lui permet de trancher en cas de désaccord entre les autorités sur un cas transfrontalier, assurant ainsi le bon fonctionnement du mécanisme de 'guichet unique'.

L'article 70 liste ses missions, parmi lesquelles le conseil à la Commission européenne, la promotion de la sensibilisation et la tenue d'un registre public de ses décisions. Les sanctions, bien que prononcées par les APD nationales, sont souvent le fruit de ce mécanisme de coopération. L'article 83 du RGPD fixe les plafonds des amendes administratives (jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial), et les décisions de l'EDPB garantissent que leur application soit dissuasive, proportionnée et cohérente à travers l'UE. L'esprit de ces textes est de passer d'une mosaïque de réglementations nationales à un bloc unifié et puissant en matière de protection des données.


Analyse 2025 : L'EDPB face à l'IA et à la fragmentation des flux de données


Le rapport 2025 confirme une montée en puissance spectaculaire de l'enforcement. L'EDPB rapporte avoir adopté 45 décisions contraignantes au titre de l'article 65, menant à des sanctions cumulées de plus de 1,5 milliard d'euros sur l'année, un record. Le rapport met en exergue le succès du 'Coordinated Enforcement Framework' (CEF), avec une action coordonnée majeure sur la conformité des services de cloud public utilisés par le secteur public, révélant des failles systémiques dans la gestion des sous-traitants et les transferts de données hors UE.

Un chapitre entier est dédié à l'intelligence artificielle. L'EDPB exprime sa préoccupation quant à la base légale utilisée pour l'entraînement des grands modèles de langage (LLM). Le rapport critique l'utilisation abusive de 'l'intérêt légitime' et appelle les organisations à réaliser des Analyses d'Impact relatives à la Protection des Données (AIPD/DPIA) systématiques et approfondies pour tout projet d'IA générative. Il annonce la création d'un groupe de travail dédié pour publier des lignes directrices sur l'articulation entre le RGPD et l'AI Act, dont l'entrée en application se rapproche.

Concernant les transferts internationaux, le bilan est mitigé. Si l'EDPB salue les nouvelles décisions d'adéquation avec certains partenaires commerciaux, il souligne la vigilance extrême maintenue sur les transferts vers les États-Unis via le Data Privacy Framework (DPF). Le rapport détaille plusieurs enquêtes coordonnées sur l'efficacité réelle des mesures supplémentaires techniques et organisationnelles mises en place par les entreprises dans le cadre des Clauses Contractuelles Types (CCT/SCC), pointant des analyses d'impact sur les transferts (AIT/TIA) souvent trop superficielles.

Enfin, le rapport insiste sur la professionnalisation et le positionnement stratégique du Délégué à la Protection des Données (DPO). L'EDPB regrette que le DPO soit encore trop souvent cantonné à un rôle purement juridique et pas assez impliqué en amont des projets. Il rappelle que le DPO doit être un véritable chef d'orchestre de la gouvernance des données, disposant des ressources et de l'autorité nécessaires pour challenger les métiers et la direction.


Ce que ça change opérationnellement (Plan d'action)


Pour les Compliance Officers et DPO, ce rapport impose une mise à jour immédiate des programmes de conformité. Voici un plan d'action en 5 points :

1. Auditer et documenter la conformité des systèmes d'IA : Lancez un audit de tous les outils d'IA (internes et externes). Pour chaque système, vérifiez et documentez la base légale du traitement des données d'entraînement et d'inférence. Mettez à jour vos registres de traitement et réalisez ou revoyez les AIPD en y intégrant une analyse spécifique des risques liés à l'IA (biais, sécurité, explicabilité).

2. Renforcer la gouvernance des transferts de données : Ne vous contentez pas de signer des CCT. Mettez en place un processus robuste de Transfer Impact Assessment (TIA) pour chaque flux hors EEE. Documentez les mesures supplémentaires (chiffrement, pseudonymisation) et soyez prêt à les justifier auprès d'une autorité. La cartographie des flux de données doit être un document vivant et précis.

3. Mettre en place une veille active sur les publications de l'EDPB : Désignez une personne ou utilisez un outil pour surveiller activement toutes les lignes directrices, avis et décisions de l'EDPB. Traduisez immédiatement ces publications en actions concrètes : mise à jour des politiques internes, formation des équipes, ajustement des procédures.

4. Revoir le positionnement et les moyens du DPO : Organisez une réunion avec votre direction pour présenter les conclusions du rapport de l'EDPB. Utilisez ce document pour argumenter en faveur d'un renforcement des ressources (humaines, budgétaires) et d'une implication systématique du DPO dans le cycle de vie de tous les projets dès la phase de conception (Privacy by Design).

5. Préparer des reportings de conformité 'data-driven' : Développez des indicateurs de performance (KPIs) pour mesurer l'efficacité de votre programme de protection des données. Intégrez des métriques sur le nombre d'AIPD réalisées, le suivi des demandes de droits des personnes, les résultats des audits sur les transferts de données, et le taux de formation des collaborateurs. Présentez ces KPIs au Comex pour démontrer la maîtrise des risques.


Sources :

  • 📎 EDPB — EDPB Annual Report 2025

Source : EDPB

À lire aussi

Violation de données : l'EDPB vers un formulaire unifié ?Violation de données : l'EDPB publie son modèle de notificationl’AI Plan américain (stratégie nationale de l’intelligence artificielle des États-Unis, version 2024-2025)WEBINAIRE - La conformité prend la parole - Rapport 2025 de l'enquête auprès de plus de 600 compliance officers