Toutes les actualités
Tech & IA 25 septembre 2026 6 min

180 produits d'IA en cinq ans : ce que l'autorité a demandé

La DPC irlandaise publie le récit de sa surveillance de l'intelligence artificielle de 2021 à 2025. Ce ne sont pas des lignes directrices, mais le texte annonce les deux questions que l'autorité posera à quiconque déploie un système d'IA

Ce qui a été publié

Le 25 septembre 2026, la Data Protection Commission irlandaise a publié « Responsible Artificial Intelligence Innovation », le récit de la surveillance menée par son unité chargée des multinationales technologiques entre 2021 et 2025. Ce n'est ni une décision ni des lignes directrices : c'est le compte rendu de ce que l'autorité a demandé, à qui, et avec quel résultat.

Le chiffre qui compte est 180 : c'est le nombre de produits et services d'intelligence artificielle sur lesquels la DPC a échangé avec les responsables en cinq ans, en lisant des milliers de pages de notes, d'analyses de risques, de mesures techniques et organisationnelles et de documentation de conformité. La liste des entreprises est celle qu'on attend de l'autorité chef de file pour les sièges européens des grandes plateformes : entre autres Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok et X.

  • Grands modèles de langage.
  • Systèmes de vérification de l'âge.
  • Reconnaissance faciale.
  • Systèmes de recommandation et de personnalisation.
  • Agents.

Pour un DPO, la valeur du document n'est pas la liste des noms. Elle tient à ce qu'une autorité déclare par écrit les deux questions sur lesquelles elle est le plus souvent revenue : l'intérêt légitime comme base légale de l'entraînement, et la transparence de traitements opaques et complexes. Ce sont exactement les deux cases qu'un client remplit à la hâte quand il adopte un outil d'IA, et il est utile de savoir d'avance que ce seront les deux premières que quelqu'un ira lire.

Ce que le rapport n'est pas

Ce ne sont pas des lignes directrices et cela ne lie personne : c'est un rapport d'activité, et la DPC le présente comme tel. Le citer à un client comme une source d'obligations est une erreur, et c'est inutile : il vaut davantage lu pour ce qu'il est, l'index des questions d'une autorité qui a instruit sur ces systèmes plus de dossiers que n'importe quelle autre en Europe.

La conclusion que tire la DPC est la plus inconfortable pour ceux qui arrivent tard : la plupart des interventions se sont conclues par des recommandations et non par des mesures correctrices, mais parce que l'échange a commencé avant le lancement. Là où le risque n'était pas atténué, l'autorité indique être intervenue en urgence. Pour la pratique quotidienne, cela signifie une seule chose : l'analyse d'impact sur un système d'IA se fait tant que le système peut encore être modifié, pas une fois qu'il est en production.

Source officielle:Data Protection Commission — DPC publishes AI Insights Report (25/09/2026)Source officielle:Responsible Artificial Intelligence Innovation — Insights from the DPC's Supervision of AI (2021-2025), PDF

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Tech & IA
680clients contactés, et aucune intrusion dans les systèmes

La demande venait d'un vrai domaine gouvernemental

Le 12 septembre 2026, Revolut a confirmé avoir communiqué des données de clients à la suite de demandes frauduleuses envoyées depuis un domaine de messagerie d'une agence gouvernementale légitime. Parmi les données : date de naissance, adresses, numéros de téléphone, copies de passeports et de permis de conduire, selfies de vérification, relevés et historiques de transactions. Environ 680 clients contactés. Ce n'est pas une intrusion : c'est une violation de données par divulgation non autorisée, et tout tient à une procédure que presque personne n'a écrite.

23 sept. 2026Nouveau 6 min
Tech & IA
0mots de passe volés, et c'est là le problème

Données fiscales dérobées, et aucun mot de passe : c'est ce qui rend l'affaire dangereuse

Le 14 août, le ministère de l'Économie a indiqué que le système d'information de la DGFiP avait été affecté par une violation de données : un tiers a pu consulter et extraire des informations relatives à des particuliers et des professionnels. Les identifiants et les mots de passe ne seraient pas concernés — et c'est précisément pour cela que le risque n'est pas la prise de contrôle des comptes mais l'hameçonnage bâti sur des données fiscales exactes.

18 août 2026 5 min
Tech & IA
4i momenti in cui si decide

L'autorité néerlandaise publie une auto-évaluation pour l'IA générative

Il manquait quelque chose à remettre au client qui annonce « nous avons activé l'IA dans notre logiciel ». L'autorité néerlandaise a publié une auto-évaluation sur les systèmes d'IA générative : quatre moments, et à chacun une décision à documenter.

18 août 2026 4 min