La Commission européenne indique qu’elle examine les risques pour la vie privée soulevés par des recherches faisant état de transferts de données et de connexions avec des services de suivi dans certains chatbots fondés sur l’intelligence artificielle. Thomas Regnier a confirmé que le sujet était à l’étude, mais la Commission n’a pas annoncé d’enquête formelle, n’a pas identifié d’entreprises concernées et n’a jusqu’à présent constaté aucune violation de la législation de l’UE.
La Commission européenne examine les préoccupations concernant la manière dont certains services d’intelligence artificielle gèrent les données des utilisateurs et les connexions avec des systèmes de suivi utilisés dans la publicité et l’analyse en ligne. Thomas Regnier, porte-parole de la Commission pour la souveraineté technologique, la défense, l’espace et la désinformation, a confirmé lors du briefing du 8 octobre que ces questions étaient à l’étude, après avoir été interrogé au sujet de recherches signalant de possibles transferts d’informations vers des traceurs, même dans certaines situations où les utilisateurs refusent les cookies non essentiels.
En bref
1.La Commission confirme qu’elle examine les préoccupations relatives à la protection des données et au suivi associés à certains chatbots, mais n’a pas annoncé d’enquête formelle.
2.Des recherches d’IMDEA Networks ont signalé la présence de mécanismes de suivi dans des services d’intelligence artificielle conversationnelle et la possible transmission à des tiers d’informations liées aux conversations.
3.Les chercheurs ont soulevé des questions concernant la compatibilité de certaines pratiques avec le Règlement général sur la protection des données et les règles ePrivacy, mais ces observations ne constituent pas des constatations d’une autorité de régulation.
4.La Commission cite le RGPD, le règlement sur les services numériques et le règlement sur l’intelligence artificielle comme éléments du cadre juridique pertinent, les compétences d’application étant réparties entre les autorités nationales et le niveau de l’UE.
5.La Commission n’a pas précisé quelles entreprises étaient examinées, si elle ouvrirait des procédures formelles ni quand une décision pourrait intervenir.
Les questions adressées à la Commission découlaient de recherches portant sur l’infrastructure technique utilisée par les chatbots génératifs et sur ses relations avec les systèmes d’analyse et de publicité en ligne. Une étude présentée par IMDEA Networks en mai 2026 a analysé des services tels que ChatGPT, Claude, Grok et Perplexity AI et a identifié différentes formes de suivi par des entreprises tierces. Les chercheurs ont averti que, dans certaines configurations, des informations associées aux conversations, telles que des titres, des adresses de conversations ou d’autres métadonnées, pouvaient parvenir à des services de suivi avec des identifiants susceptibles d’être utilisés pour corréler l’activité d’un utilisateur.
Les auteurs ont décrit leurs conclusions comme préliminaires. Ils ont signalé trois grandes catégories de risques : la transmission à des tiers d’informations associées aux conversations, la possibilité de relier ces informations à l’identité de l’utilisateur au moyen d’identifiants persistants et les différences entre la protection qu’un utilisateur pourrait penser obtenir grâce aux paramètres de confidentialité et les flux techniques de données effectifs. La recherche ne constitue pas une constatation d’une autorité de protection des données et n’établit pas, à elle seule, que les fournisseurs analysés ont violé la législation européenne.
Lors du briefing de la Commission, la question portait notamment sur la situation dans laquelle un utilisateur refuse les cookies non essentiels, mais où le service continue d’établir des connexions avec des systèmes que les chercheurs classent comme des traceurs associés à la publicité. Le journaliste a demandé si cette situation pouvait soulever des problèmes au regard du Règlement général sur la protection des données et de la directive ePrivacy, et si des mesures d’application plus fermes étaient nécessaires.
Regnier a répondu qu’il pouvait confirmer que les services de la Commission examinaient ces questions. La formulation utilisée n’équivaut pas à l’ouverture d’une enquête officielle et n’identifie pas un fournisseur soupçonné d’avoir enfreint la législation. Lors du briefing, la Commission n’a présenté aucune conclusion propre sur les flux techniques décrits par les chercheurs et n’a pas non plus confirmé que les pratiques signalées constituaient des violations.
Les compétences juridiques sont réparties entre plusieurs régimes. Lorsqu’il s’agit du traitement de données à caractère personnel, le Règlement général sur la protection des données reste le cadre central, et son application relève principalement des autorités nationales de protection des données. Le Comité européen de la protection des données a déjà précisé que le développement et l’utilisation de modèles d’intelligence artificielle ne supprimaient pas les obligations relatives à l’existence d’une base juridique pour le traitement des données, à la transparence envers les personnes concernées et à la licéité des données utilisées.
La directive ePrivacy régit séparément l’accès aux informations et le stockage d’informations sur les équipements des utilisateurs, notamment au moyen de technologies de suivi. La question de savoir si une connexion technique donnée enfreint ces règles dépend toutefois de la manière concrète dont le service fonctionne, des informations consultées ou stockées, du caractère nécessaire de la technologie et du consentement ou de toute autre base juridique applicable. La recherche à l’origine des questions du briefing soulève ce problème, mais la Commission n’a procédé à aucune constatation juridique concernant des cas individuels.
Regnier a également cité le règlement sur les services numériques et le règlement sur l’intelligence artificielle comme des instruments susceptibles de devenir pertinents en fonction du service et de la pratique examinés. Le règlement sur les services numériques contient des règles relatives à la publicité sur les plateformes en ligne, tandis que le règlement sur l’intelligence artificielle introduit des obligations spécifiques pour les fournisseurs de modèles et de systèmes d’intelligence artificielle. L’applicabilité exacte doit être établie pour chaque service et chaque type d’activité.
Pour les modèles d’intelligence artificielle à usage général, la Commission, par l’intermédiaire de l’Office de l’IA, dispose de compétences propres en matière de surveillance et d’application des obligations prévues par le règlement sur l’intelligence artificielle. Ces compétences comprennent la demande d’informations et de documents, l’évaluation des modèles dans les situations prévues par le règlement et, le cas échéant, l’imposition de mesures ou de sanctions. Regnier a également mis en relation les préoccupations actuelles avec la transparence concernant les données utilisées pour l’entraînement des modèles, domaine dans lequel l’Office de l’IA peut vérifier le respect des obligations spécifiques imposées aux fournisseurs de modèles à usage général.
Ce rôle ne transfère toutefois pas au règlement sur l’intelligence artificielle l’ensemble des questions relatives à la vie privée. La licéité du traitement des données personnelles continue d’être évaluée principalement sur la base du RGPD et des règles ePrivacy, tandis que les compétences de la Commission, des autorités nationales de protection des données et des autres autorités de surveillance diffèrent selon la norme appliquée.
La Commission a précisé que les études et recherches indépendantes sur les systèmes d’intelligence artificielle pouvaient alimenter ses activités de surveillance. Au 8 octobre, il n’existait toutefois aucune annonce concernant l’ouverture d’une procédure formelle, une liste de fournisseurs visés ou un calendrier pour d’éventuelles mesures. La prochaine étape dépend de l’évaluation technique et juridique des pratiques signalées et de la détermination de l’autorité compétente pour chaque éventuelle violation.
Dernières actualités
19:09
19:04
18:51
18:50
18:49
Voir plus d’actualités