Vos préférences en matière de cookies

Lignes directrices CEPD · art. 7 RGPD

Nous utilisons des cookies techniques essentiels au fonctionnement de la plateforme (connexion, sécurité, sessions). Nous souhaiterions aussi utiliser des cookies analytiques pour comprendre comment l'améliorer.

Vous pouvez tout accepter, tout refuser, ou choisir les catégories à activer.Votre consentement est valable 6 mois et vous pouvez le retirer à tout moment depuis le pied de page.

Vous trouverez tout dans notre politique de confidentialité.

Toutes les actualités
Réglementation 29 juillet 2026 6 min

IA Act en Italie : l'autorité de protection des données devient autorité de surveillance du marché pour les systèmes à haut risque en justice, aux frontières et dans les processus démocratiques

Avis favorable au projet de décret d'application, avec une demande qui concerne tout employeur : étendre l'interdiction des décisions automatisées aux évaluations de performance, de primes et d'évolution de carrière

L'essentiel pour le DPO

L'Italie met en place la gouvernance nationale prévue par l'IA Act. L'autorité de protection des données surveillera le haut risque dans cinq secteurs sensibles et demande d'étendre l'interdiction des décisions entièrement automatisées aux évaluations de performance, de primes et d'évolution de carrière. Si un client utilise des outils d'IA dans la gestion des ressources humaines, c'est le point à suivre.

Ce que prévoit le projet de décret

Le texte définit le système national de gouvernance et de surveillance de l'intelligence artificielle et désigne l'autorité de protection des données comme autorité de surveillance du marché pour les systèmes à haut risque utilisés dans les domaines les plus sensibles pour les droits fondamentaux : justice, activités répressives, immigration, gestion des frontières et processus démocratiques. Il introduit également des règles pour les secteurs financier et assurantiel et encourage la culture numérique et la formation à un usage éclairé de l'IA à l'école, à l'université et dans les parcours professionnels.

Le choix n'a rien d'évident. Dans de nombreux États membres, la surveillance du haut risque a été confiée à des autorités nouvellement créées ou à des agences techniques ; ici une part importante reste à l'autorité de protection des données, qui apporte une méthode d'instruction éprouvée et une pratique décisionnelle consolidée. Pour un DPO, cela signifie que, au moins dans ces secteurs, l'interlocuteur sur l'IA Act et sur le RGPD sera le même.

Les conditions posées par l'autorité

  • Reconnaître à l'autorité le pouvoir d'adopter des lignes directrices, des recommandations et des bonnes pratiques, au même titre que les autres autorités compétentes en matière d'IA. C'est la demande qui pèse le plus sur le travail quotidien : sans ce pouvoir, la source d'interprétation sur laquelle un DPO peut s'appuyer ferait défaut.
  • Clarifier les règles d'application des sanctions relevant de sa compétence, conformément au code italien de la protection des données.
  • Associer l'autorité aux activités du bac à sable réglementaire italien pour l'intelligence artificielle.
  • Clarifier le rôle de l'autorité dans les procédures d'évaluation de la conformité des systèmes à haut risque, pour lesquels l'IA Act lui confie des fonctions de surveillance spécifiques.
  • Étendre l'interdiction des décisions fondées exclusivement sur des systèmes automatisés aux évaluations susceptibles d'affecter de manière significative la relation de travail, comme celles portant sur la performance, l'attribution de primes ou l'évolution de carrière.
  • Adapter les ressources financières de l'autorité aux nouvelles compétences que lui confie le droit de l'Union.

La condition qui concerne tous les clients

La dernière demande est celle dont la portée est la plus large. Aujourd'hui, l'interdiction de l'article 22 du RGPD couvre les décisions produisant des effets juridiques ou affectant de manière significative de façon analogue. Si le décret reprenait la proposition de l'autorité, l'évaluation de la performance, l'attribution d'une prime et l'évolution de carrière seraient couvertes de manière explicite. Beaucoup d'entreprises utilisent déjà des outils de notation interne à ces fins sans les avoir jamais qualifiés : il vaut la peine de les recenser maintenant, avant que la qualification ne devienne obligatoire.

Le second avis : biométrie et forces de police

Par un avis distinct, également du 14 juillet 2026, l'autorité s'est prononcée sur les titres du projet régissant l'usage de l'IA par les forces de police, fixant limites et garanties pour le traitement des données biométriques et pour l'identification biométrique à distance. Elle a jugé le texte globalement cohérent avec l'IA Act et avec la loi de délégation n° 132/2025, en signalant toutefois des points à renforcer : clarifier le rôle de la supervision humaine, définir plus précisément les responsabilités dans les projets de recherche et d'expérimentation, et renforcer les garanties relatives à la qualité des bases de données biométriques utilisées.

Le passage le plus net concerne le traitement automatisé et généralisé des données biométriques des personnes accédant à des lieux ou événements publics : selon l'autorité, il n'est pas cohérent avec l'IA Act, qui n'autorise la reconnaissance faciale a posteriori que pour des recherches ciblées. Le traitement devrait porter exclusivement sur des enregistrements déjà acquis et en présence d'un besoin opérationnel précis, en évitant les collectes massives et préventives. L'autorité demande enfin l'interdiction expresse d'utiliser des bases de données obtenues par moissonnage indiscriminé ou en violation du droit de la protection des données.

Pourquoi cela compte maintenant

Le calendrier de l'IA Act a été modifié par le paquet Digital Omnibus : les obligations relatives aux systèmes à haut risque de l'annexe III s'appliquent à compter du 2 décembre 2027 et celles de l'annexe I à compter du 2 août 2028. Le report porte sur les dates, non sur le contenu. Un décret d'application qui définit qui surveille, avec quels pouvoirs et quelles sanctions, est exactement l'infrastructure nécessaire avant, et non après : lorsque les obligations deviendront exigibles, l'autorité compétente sera déjà opérationnelle.

Source officielle:Autorité italienne de protection des données - Lettre d'information n° 550 du 29 juillet 2026 ; avis du 14 juillet 2026 [doc-web 10275626 et 10275606]

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Réglementation
12catégories dans la liste de l'autorité polonaise

L'AIPD en Pologne : quand elle est obligatoire et ce qu'elle doit contenir

L'AIPD n'est pas une case à cocher après la mise en service. C'est une condition à remplir AVANT le début du traitement, et si le risque ne peut être abaissé, elle devient une obligation de consultation préalable de l'autorité. La liste polonaise énumère douze catégories d'opérations ; les WP248 donnent neuf critères : en réunir deux suffit généralement.

11 sept. 2026Nouveau 6 min
Réglementation
250salariés : l'exemption qui n'existe presque pas

L'exemption des 250 salariés pour le registre des traitements n'existe presque pas

« Nous sommes moins de 250 salariés, le registre ne nous concerne pas » est le malentendu le plus répandu de la matière. L'exemption de l'art. 30, § 5 est soumise à trois conditions alternatives : une seule suffit. Et « non occasionnel » couvre la paie et la gestion des clients, c'est-à-dire à peu près toutes les entreprises.

11 sept. 2026Nouveau 5 min
Réglementation
16heures, avant le 24 mai 2027

Seize heures avant le 24 mai 2027 : la formation que tout employeur doit suivre

Qui tient un tableau de suivi de la formation a une ligne pour les salariés, une pour les encadrants, une pour les chargés incendie. Presque personne n'en a une pour l'employeur, car jusqu'en 2025 il n'existait pas d'obligation générale : seulement le parcours de l'art. 34 pour celui qui assume lui-même le service de prévention, une minorité. Désormais il en existe une pour tous, avec une date unique.

08 sept. 2026Nouveau 5 min