Toutes les actualités
Réglementation 1 août 2026 6 min

L'autorité néerlandaise annonce ses priorités 2026-2028 : surveillance de masse, intelligence artificielle, résilience numérique

L'AP concentre son contrôle sur les systèmes à grande échelle ayant un impact sociétal important, entre des mains publiques comme privées. Un document public que presque personne ne lit, et qui dit où ils vont regarder

L'essentiel pour le DPO

L'autorité néerlandaise a publié où elle concentrera ses contrôles jusqu'en 2028 : surveillance de masse, IA et algorithmes, résilience numérique. Le critère annoncé est l'échelle et l'impact sociétal, non le caractère public ou privé du responsable de traitement.

Les trois priorités

  • Surveillance de masse : l'autorité entend décourager et limiter les techniques de surveillance étendue lorsque cela est nécessaire, avec une attention particulière au domaine de la sécurité et à l'équilibre entre liberté et sécurité, et avec l'objectif explicite de prévenir la discrimination.
  • Intelligence artificielle : l'AP consacre davantage de moyens à l'IA et aux algorithmes ; sa position sur l'IA générative et les exigences du RGPD est attendue.
  • Résilience numérique : le travail de sensibilisation à la cybersécurité se poursuit, y compris l'information sur les dépendances vis-à-vis de pays tiers dans les services numériques.

Le critère qui pèse plus que les trois intitulés

En actualisant sa stratégie de contrôle, l'AP indique se concentrer sur les systèmes à grande échelle ayant un impact sociétal important, qu'ils soient entre des mains publiques ou privées. Cette formulation mérite attention car elle déplace le critère de sélection du secteur vers l'échelle : une entreprise privée de taille moyenne exploitant un système touchant de nombreux utilisateurs peut entrer dans le périmètre ; un petit organisme public aux traitements ordinaires peut en sortir.

La méthode, valable pour tout pays

Les autorités de protection des données publient chaque année le document dans lequel elles disent où elles vont regarder. Il est gratuit, public, et presque personne ne le lit. Le plan annuel de l'AP, le plan d'inspection de l'autorité italienne, le plan de contrôles sectoriels de la présidence de l'UODO polonaise : trois documents qui se lisent en une demi-heure et qui indiquent quels clients de votre portefeuille présentent un risque plus élevé cette année.

Source officielle:Autoriteit Persoonsgegevens - Orientation stratégique 2026-2028 et plan annuel 2026

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Réglementation
120jours pour notifier les griefs, non pour sanctionner

Les 120 jours ne sont pas le délai pour vous sanctionner : c'est le délai pour vous notifier les griefs

Qui a bâti une opposition sur la tardiveté de l'autorité doit relire le calendrier. La Cour clarifie trois points : réclamation et procédure de sanction sont autonomes, si bien que le dépassement des neuf à douze mois sur la réclamation ne fait pas tomber le pouvoir de sanction ; les 120 jours servent à notifier les griefs, non à prononcer la sanction ; et ils courent à compter de la « constatation définitive », qui n'est pas la première information mais le moment où l'autorité peut apprécier tous les éléments — y compris le contradictoire avec vous. Après les griefs, il ne reste que la prescription quinquennale.

20 sept. 2026Nouveau 7 min
Réglementation
4semaines : le délai le plus court d'Europe

Quatre semaines, pas un jour de plus : combien de temps conserver les données des candidats aux Pays-Bas

Quatre semaines après la fin de la procédure : c'est le délai le plus court d'Europe sur cette donnée, et ce n'est pas une recommandation facultative. Face à une réclamation, c'est la première chose que vérifie l'autorité néerlandaise. La copie de la pièce d'identité est l'exception qui coupe le dossier du personnel en trois.

18 sept. 2026Nouveau 6 min
Réglementation
10ans de documentation technique, et deux horloges différentes

Le règlement sur l'IA est un problème de conservation, et presque personne ne le traite ainsi

Tout le monde lit le règlement comme un exercice de classification des risques. En dessous se trouvent des durées de conservation aussi concrètes qu'en droit fiscal : documentation dix ans à compter de la mise sur le marché, journaux au moins six mois, signalement d'incident sous quinze, dix ou deux jours. Rien de cela n'entre dans un registre qui comporte une seule ligne pour « système d'IA ».

18 sept. 2026Nouveau 7 min