Lignes Directrices CEPD 03/2026 : Web Scraping pour l'IA Générative
Les Lignes Directrices 03/2026 du CEPD (Projet v1.0 en consultation jusqu'au 30 oct. 2026) encadrent le web scraping pour l'IA : nécessité d'un intérêt légitime rigoureusement motivé, respect de l'Article 9 et devoir d'information transparent sous l'Article 14.
1. Objet, Périmètre & Contexte des Lignes Directrices 03/2026
Les Lignes directrices 03/2026 du CEPD (Version 1.0 adoptée le 7 juillet 2026) s'appliquent aux entités privées collectant des données à caractère personnel à partir de sources externes accessibles sur Internet (web scraping) dans le contexte spécifique du développement, de l'entraînement, de l'ajustement (fine-tuning) et de l'évaluation de modèles d'intelligence artificielle générative.
2. Principes Juridiques & Points d'Attention Soumis à Consultation
- Licéité du traitement (Art. 6) : Le recueil d'un consentement préalable étant difficilement réalisable lors d'un scraping web de masse, les développeurs s'appuient généralement sur l'intérêt légitime (Art. 6.1.f). Le CEPD rappelle que cette base exige de démontrer la stricte nécessité du traitement et la prise en compte des mesures techniques signalant une opposition au web scraping (telles que robots.txt, ai.txt ou CAPTCHA, sans que le protocole robots.txt ne vaille en soi consentement).
- Données de catégories particulières (Art. 9) : Le CEPD rappelle fermement que la simple disponibilité publique d'une donnée sur le web ne suffit pas à caractériser une donnée manifestement rendue publique par la personne concernée au sens de l'Article 9(2)(e). Le traitement massif de données sensibles scrapées sans dérogation valable est illicite.
- Transparence & Information des personnes (Art. 14) : Lors d'une collecte indirecte, le responsable doit en principe informer les personnes. Si l'exception de l'effort disproportionné (Art. 14.5.b) est invoquée, des mesures compensatoires fortes (information publique claire, mécanismes d'opt-out simples d'accès) doivent être mises en place.
- Minimisation & Privacy by Design (Art. 25) : Les mesures de minimisation incluent le filtrage des données personnelles non pertinentes et, lorsque cela est réalisable après la collecte, l'anonymisation ou la pseudonymisation des données avant la phase d'entraînement effectif des pondérations du modèle.
3. Statut Doctrinal & Période de Consultation Publique
Ces orientations constituent une première étape doctrinale majeure pour l'articulation entre le RGPD et l'AI Act européen (Règlement UE 2024/1689). Les acteurs de l'écosystème numérique sont invités à contribuer à la consultation publique du CEPD ouverte jusqu'au 30 octobre 2026.
Sources Officielles Vérifiées
Web scraping pour l'entraînement de modèles d'IA générative, licéité (Art. 6), catégories particulières (Art. 9), transparence (Art. 14) et minimisation (version 1.0 adoptée le 7 juillet 2026, consultation publique ouverte jusqu'au 30 oct. 2026)
Consulter la source officielle →Traitement de données personnelles dans le cadre du développement de modèles d'IA, évaluation du risque de mémorisation/extraction, anonymisation des pondérations, intérêt légitime et mesures d'atténuation (Avis Art. 64 du CEPD)
Consulter la source officielle →Intérêt légitime (Art. 6.1.f) : un intérêt commercial licite n'est pas exclu en tant qu'intérêt légitime, sous réserve de la stricte nécessité du traitement et de la mise en balance avec les droits fondamentaux (ECLI:EU:C:2024:858)
Consulter la source officielle →Micro-Outils Opérationnels Associés
Évaluez méthodiquement les 6 fondements légaux (contrat, obligation légale, consentement...) et cadrez vos intérêts légitimes.
Vérifiez si votre projet relève des cas obligatoires de plein droit ou de la grille des 9 critères de risque élevé du CEPD.
Voir aussi dans le Référentiel
Analyse juridique de l'Article 6 du RGPD : les six bases légales alternatives de licéité, le consentement libre et le te...
Décision fondamentale de la CJUE du 4 octobre 2024 (ECLI:EU:C:2024:858) : un intérêt commercial licite n'est pas exclu e...
Cadre juridique de l'AIPD (Art. 35 RGPD) : cas obligatoires, critères WP248 de risque élevé, méthode d'évaluation et con...