Ce qui a été publié
Le 25 septembre 2026, la Data Protection Commission irlandaise a publié « Responsible Artificial Intelligence Innovation », le récit de la surveillance menée par son unité chargée des multinationales technologiques entre 2021 et 2025. Ce n'est ni une décision ni des lignes directrices : c'est le compte rendu de ce que l'autorité a demandé, à qui, et avec quel résultat.
Le chiffre qui compte est 180 : c'est le nombre de produits et services d'intelligence artificielle sur lesquels la DPC a échangé avec les responsables en cinq ans, en lisant des milliers de pages de notes, d'analyses de risques, de mesures techniques et organisationnelles et de documentation de conformité. La liste des entreprises est celle qu'on attend de l'autorité chef de file pour les sièges européens des grandes plateformes : entre autres Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok et X.
- Grands modèles de langage.
- Systèmes de vérification de l'âge.
- Reconnaissance faciale.
- Systèmes de recommandation et de personnalisation.
- Agents.
Pour un DPO, la valeur du document n'est pas la liste des noms. Elle tient à ce qu'une autorité déclare par écrit les deux questions sur lesquelles elle est le plus souvent revenue : l'intérêt légitime comme base légale de l'entraînement, et la transparence de traitements opaques et complexes. Ce sont exactement les deux cases qu'un client remplit à la hâte quand il adopte un outil d'IA, et il est utile de savoir d'avance que ce seront les deux premières que quelqu'un ira lire.
Ce que le rapport n'est pas
Ce ne sont pas des lignes directrices et cela ne lie personne : c'est un rapport d'activité, et la DPC le présente comme tel. Le citer à un client comme une source d'obligations est une erreur, et c'est inutile : il vaut davantage lu pour ce qu'il est, l'index des questions d'une autorité qui a instruit sur ces systèmes plus de dossiers que n'importe quelle autre en Europe.
La conclusion que tire la DPC est la plus inconfortable pour ceux qui arrivent tard : la plupart des interventions se sont conclues par des recommandations et non par des mesures correctrices, mais parce que l'échange a commencé avant le lancement. Là où le risque n'était pas atténué, l'autorité indique être intervenue en urgence. Pour la pratique quotidienne, cela signifie une seule chose : l'analyse d'impact sur un système d'IA se fait tant que le système peut encore être modifié, pas une fois qu'il est en production.
Source officielle:Data Protection Commission — DPC publishes AI Insights Report (25/09/2026)Source officielle:Responsible Artificial Intelligence Innovation — Insights from the DPC's Supervision of AI (2021-2025), PDFVous cherchez un outil pour votre travail de DPO ?
DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.
Commencer gratuitement