IA & RGPD : la CNIL renforce la traçabilité des modèles
Les modèles d’IA open source peuvent être réutilisés, modifiés, spécialisés ou combinés pour créer de nouveaux modèles. Un modèle peut donc avoir de nombreux « descendants », eux-mêmes utilisés pour en créer d’autres.
Créé par la CNIL, Genmod sert à retracer l'historique d'un modèle : il identifie aussi bien les modèles dont il découle que ceux qu'il a permis de créer.
L'enjeu est particulièrement important pour la protection des données personnelles. Si un modèle a mémorisé certaines données issues de son entraînement, celles-ci peuvent potentiellement se retrouver dans des modèles dérivés. Retracer la généalogie d'un modèle peut donc aider à identifier où une donnée personnelle a pu se propager et à réfléchir à la manière dont les droits prévus par le RGPD peuvent être exercés.
Ce qui change avec cette nouvelle version
La CNIL améliore principalement l'utilisation et l'actualisation de Genmod : interface désormais disponible en français et en anglais, recherches beaucoup plus rapides, affichage de la progression des recherches et possibilité d'en traiter plusieurs simultanément.
Surtout, la base de données est désormais reconstruite à partir des données publiques disponibles sur Hugging Face et actualisée automatiquement chaque semaine. L'objectif est de suivre plus efficacement un écosystème dans lequel de nouveaux modèles et dérivés apparaissent très rapidement.
L'idée clé à retenir : la CNIL expérimente une forme de traçabilité de la chaîne de création des modèles d'IA, notamment pour mieux comprendre comment des données personnelles éventuellement mémorisées par un modèle peuvent se transmettre à ses dérivés et quelles conséquences cela peut avoir pour l'exercice des droits RGPD.
Facturation électronique : quels enjeux pour le RGPD ?
Depuis le 1er septembre 2026, la réforme de la facturation électronique entre progressivement en vigueur. Un changement qui soulève aussi des enjeux en matière de protection des données personnelles.
La CNIL rappelle plusieurs points de vigilance : limiter les données collectées au strict nécessaire, éviter les données sensibles, maîtriser les durées de conservation et renforcer la sécurité des accès aux plateformes de facturation.
À retenir : le recours à une plateforme agréée ne décharge pas l’entreprise de ses obligations RGPD. Les organisations doivent donc s’assurer de la conformité des traitements réalisés dans le cadre de leur facturation électronique.
Pixels de suivi dans les emails : la CNIL précise les règles
La CNIL a publié ses recommandations sur l’utilisation des pixels de suivi dans les courriers électroniques, ces traceurs invisibles permettant notamment de savoir si un email a été ouvert. L’objectif est de rappeler aux organisations leurs obligations en matière de traçage invisible.
Dans la grande majorité des cas, notamment pour les e-mails marketing, le profilage ou la personnalisation de contenu, l’insertion d’un pixel d’ouverture requiert l'accord préalable et explicite du destinataire. La CNIL rappelle que les organisations doivent être en mesure de prouver ce consentement et d’offrir un moyen simple de le retirer à tout moment.
Certaines exemptions existent, mais elles restent limitées. Un pixel peut être exempté de consentement uniquement s’il répond à un besoin strictement nécessaire au service demandé par l’utilisateur, comme :
- La mesure de la délivrabilité technique des courriels.
- La gestion de la sécurité ou la détection des adresses inactives pour des e-mails strictement transactionnels.
Après avoir accordé un délai aux entreprises jusqu’à l’été pour mettre leurs bases de données et leurs outils en conformité, la CNIL entre dans une phase opérationnelle.
Des campagnes de contrôles dédiées sont programmées pour vérifier l’application effective de ces règles.
Les sanctions CNIL
UBER : près de 825 M€ pour des décisions automatisées
L’autorité néerlandaise de protection des données, en coopération avec la CNIL, a infligé une amende de 824,99 millions d’euros à UBER. En cause : des désactivations temporaires ou définitives de comptes de chauffeurs réalisées de manière entièrement automatisée, notamment en cas de suspicion de fraude ou de notation insuffisante, sans intervention humaine.
Cette décision rappelle les exigences du RGPD concernant les décisions automatisées ayant des effets significatifs sur les personnes.
→ Lire la décision de la CNIL
Données de santé : 500 000 € d’amende pour l’Hôpital Privé de la Loire
À la suite d’une cyberattaque ayant permis l’accès aux données de plus de 524 000 patients, la CNIL a sanctionné l’Hôpital Privé de la Loire à hauteur de 500 000 €.
La CNIL pointe plusieurs mesures de sécurité insuffisantes : absence d’authentification multifacteur et de VPN pour certains accès externes, gestion inadéquate des habilitations et absence de détection suffisamment rapide des activités suspectes. L’établissement n’avait également pas informé directement plus de 202 000 « tiers de confiance » concernés par la violation.
→ Lire la décision de la CNIL
Droit à l’effacement : EXTIA sanctionnée de 300 000 €
La CNIL a prononcé une amende de 300 000 € à l’encontre d’EXTIA pour plusieurs manquements liés au respect des droits des personnes, notamment le droit à l’effacement.
Parmi les 265 demandes d’effacement reçues en 2024, plus des trois quarts n’avaient pas été traitées ou ne l’avaient pas été de manière satisfaisante. La décision rappelle notamment l'obligation de traiter les demandes et d’informer les personnes des suites données dans les délais prévus par le RGPD.
Géolocalisation : Google sanctionné de 403 M€
Le 21 septembre 2026, l’autorité irlandaise de protection des données (DPC) a infligé une amende de 403 millions d’euros à Google concernant le traitement des données de localisation de ses utilisateurs.
Le régulateur relève notamment des manquements concernant la licéité, la loyauté et la transparence des traitements, ainsi que la conservation des données de localisation. Google doit mettre les traitements concernés en conformité avec le RGPD dans un délai de six mois.
Cyberattaques
Cyberattaque du fisc : 678 000 personnes concernées
Après plusieurs accès frauduleux au système d’information de la Direction générale des Finances publiques (DGFiP) durant l’été, les données de 678 000 particuliers et professionnels ont été consultées et extraites. L’attaque reposait notamment sur l’usurpation d’identifiants d’un agent et d’un tiers habilité.
Parmi les informations compromises figurent des données fiscales et personnelles : état civil, coordonnées, revenu fiscal de référence, quotient familial, taux de prélèvement à la source ou encore certaines données cadastrales. Les mots de passe des contribuables ne seraient toutefois pas concernés.
La CNIL mène des vérifications afin de déterminer si les mesures de sécurité mises en place par la DGFiP étaient conformes aux exigences du RGPD. En cas de manquements constatés, des sanctions pourraient être prononcées.
Cette cyberattaque rappelle l’importance de sécuriser les accès aux données sensibles et de détecter rapidement les comportements anormaux.
Basic-Fit : les données de 200 000 membres compromises
Basic-Fit a été victime d’un accès non autorisé à son système d’enregistrement des visites, permettant le téléchargement de données personnelles concernant environ 200 000 adhérents aux Pays-Bas.
Parmi les informations compromises figurent les noms, adresses, e-mails, numéros de téléphone, dates de naissance et coordonnées bancaires. Basic-Fit précise toutefois qu’aucun mot de passe ni pièce d’identité n’a été compromis et qu’aucune utilisation abusive des données n’avait été constatée au moment de l’annonce.
Cet incident intervient quelques mois après une autre fuite touchant MaSalleDeSport, un prestataire CRM utilisé par de nombreux clubs, dont Basic-Fit faisait partie des enseignes partenaires.
Cette fuite rappelle l’importance de sécuriser les accès aux systèmes contenant des données personnelles et d’anticiper les risques de phishing et d’usurpation d’identité après une compromission.
→ Lire l’article de L’Usine Digitale
Données de santé : plus de 3 500 patients atteints d’un cancer concernés
La plateforme française Jinko, spécialisée dans l’accompagnement des personnes atteintes d’un cancer, a confirmé avoir subi un accès non autorisé et une exfiltration de données. Environ 3 550 comptes seraient concernés.
La fuite est particulièrement sensible : outre les coordonnées et données d’identité, les informations exposées pourraient comprendre le type et le stade du cancer, les traitements, les antécédents médicaux, les symptômes ou encore des informations sur le parcours de soins. Plus de 20 000 messages et différents fichiers auraient également été récupérés.
Ces informations peuvent notamment être exploitées pour mener des campagnes de phishing très ciblées, en utilisant des éléments liés au médecin, à l’établissement de santé ou au traitement d’un patient pour rendre les messages frauduleux plus crédibles.
Cet incident rappelle le caractère particulièrement critique des données de santé et la nécessité de renforcer leur protection face aux cyberattaques.
→ Lire l’article de l’Usine Digitale
Revolut piégée par une fausse demande officielle
Revolut a confirmé avoir transmis des données sensibles de certains clients à un tiers non autorisé, après avoir reçu de fausses demandes d’informations provenant du domaine de messagerie légitime d’une administration publique.
Les informations exposées peuvent comprendre des coordonnées personnelles, copies de passeports ou permis de conduire, selfies de vérification, relevés de compte et historiques de transactions. Revolut indique qu’un nombre limité de clients est concerné et précise que ses systèmes et les fonds de ses clients n’ont pas été compromis.
L’entreprise a depuis bloqué l’adresse utilisée et alerté les autorités et régulateurs concernés.
Cet incident rappelle que la cybersécurité ne repose pas uniquement sur la protection des systèmes : la vérification de l’identité et de la légitimité des demandes d’accès aux données constitue également un enjeu majeur.
Notre accompagnement dédié aux risques numériques
Le groupe Apave et ses filiales dédiées aux risques numériques sont en capacités de vous accompagner dans la gestion de vos données personnelles et en cybersécurité, sur vos projets smartdata et IA.
Découvrez nos solutions :
Découvrez nos filiales spécialisées :

Oppida

Oppida

LSTI

LSTI

SixFoisSept

SixFoisSept
Bonnes pratiques de la protection des données personnelles et stratégiques




