Aller au contenu principal

Déréguler le fossé

Le débat européen sur les données d’IA, l’avantage des incumbents et le problème de souveraineté dans le Digital Omnibus

A quiet European archive of identical filing cabinets and binders opens through a doorway onto a long warehouse aisle of stacked crates and server racks; one signal-red valve sits on a pipe at the threshold.
  • L’intérêt légitime peut déjà soutenir l’IA sous la doctrine RGPD existante, sous réserve d’un test en trois étapes au cas par cas. Le débat Omnibus porte sur l’encouragement, la présomption et les garanties — pas sur l’invention de cette base.
  • Le projet de présidence du 3 septembre a retiré des garanties spécifiques à l’IA de l’article opératif sans rendre tout traitement IA automatiquement licite. L’Allemagne est allée plus loin avec une présomption pour l’entraînement et l’exploitation technique.
  • Les affirmations virales surestiment le dossier sur la mise en balance, la publicité personnalisée, l’article 15 et « presque tous » les sièges IA en Irlande. Le chiffre Meta de 7 % est réel mais étroit : Gallup, n=1 000 utilisateurs Meta allemands via noyb.
  • ST 13112/26 (20–21 sep.) figure au registre du Conseil mais n’est pas public. Distinguer la lecture ligne à ligne de ST 12535/26 du reporting secondaire (Privacy Next / EDRi). Le dossier bouge encore.
  • Les travaux de l’OCDE et des autorités de concurrence soutiennent une préoccupation concurrentielle plus forte : données, calcul, distribution et boucles de rétroaction peuvent renforcer l’avantage incumbents lorsque la permission d’exploiter des stocks existants s’élargit.
  • La permission ne crée pas la souveraineté. La capacité, la contestabilité et l’optionalité le font. Les contraintes européennes en IA incluent aussi capital, concentration cloud, calcul et déploiement — pas seulement la protection des données.
Si une régulation est assouplie également pour chaque participant, le marché devient-il plus concurrentiel ?

Pas nécessairement. Une permission juridique égale peut augmenter le rendement des actifs complémentaires que les incumbents contrôlent déjà — stock de données, calcul, distribution — tandis que les start-ups reçoivent la permission sans la possession. La compétitivité dépend de qui peut capturer la valeur de la nouvelle règle.

Quand la sécurité juridique pour l’IA devient-elle un privilège spécifique à une technologie ?

Lorsque la législation isole l’IA comme catégorie préférée pour l’intérêt légitime tout en retirant des garanties sur mesure du droit opératif. La certitude peut être utile ; un signal à sens unique pour une énorme catégorie technologique est un autre choix politique.

Quelles garanties sur les données d’IA appartiennent au droit contraignant plutôt qu’à la mise en balance ordinaire du RGPD ?

C’est la négociation en cours. L’article 88c d’origine de la Commission plaçait minimisation, transparence et droit d’opposition inconditionnel dans le texte opératif. Le projet du 3 septembre a glissé vers des garanties génériques. Où ces lignes se situent change l’application et les attentes.

Quelle part de l’écart européen en IA concerne vraiment le RGPD ?

Moins que ne le suggèrent les posts viraux. Investissement privé en IA, financement des scale-ups, part cloud des hyperscalers, capacité de calcul et de centres de données, et adoption en entreprise contraignent tous la position européenne. Les règles sur les données comptent ; elles ne sont pas tout le système.

Une politique peut-elle être pro-innovation et malgré tout renforcer l’incumbency ?

Oui. Baisser les coûts fixes de conformité peut aider les plus petites firmes tandis qu’élargir la valeur exploitable des ensembles de données historiques aide ceux qui détiennent déjà ces actifs. Le même amendement peut faire les deux à la fois.

Que signifierait la souveraineté numérique mesurée par l’optionalité plutôt que par la géographie ?

Si l’Europe peut financer des firmes, obtenir du calcul sans dépendance stratégique, atteindre des clients sans la porte de quelqu’un d’autre, changer de fournisseur sans perdre la capacité d’opérer, et faire respecter ses règles sans rendre les challengers domestiques structurellement non compétitifs.

Votre parcours
Outils de lecture
Notice de publication
Auteur
Thierry Gilgen
Édition
2
Publié
2026-09-26
Assistance IA
Non renseigné
Relecture éditoriale
Non renseigné
Répertoire structuré des sources
Aucune source structurée enregistrée. Les citations dans le texte sont distinctes.
Modification de l’édition
Publication image updated
SHA-256
8267afe5d43dc665653de59cf5bad2799a7c0a39d139c9c0eed57efd1f5446a3

Une empreinte identifie le texte et les métadonnées enregistrés. Elle ne certifie ni la véracité d’une affirmation ni le contenu des liens externes.

Thierry Gilgen. Déréguler le fossé. Édition 2. 2026-09-26. https://www.thierry-gilgen-ict.ch/fr/field-notes/deregulating-the-moat

Historique des éditions

Thierry Gilgen. Déréguler le fossé. Édition 2. 2026-09-26. https://www.thierry-gilgen-ict.ch/fr/field-notes/deregulating-the-moat

Note de recherche. Ce dossier législatif bouge encore. Le Conseil de l’UE a circulé un nouveau compromis de présidence, ST 13112/26, les 20–21 septembre 2026, et l’a examiné le 25 septembre en groupe Antici. Le registre du Conseil confirme que le document existe, mais n’en rend pas le contenu public. Là où ce volume discute cette dernière itération, il distingue explicitement l’évidence directe du reporting et de l’analyse des parties prenantes. Le projet de présidence du 3 septembre, ST 12535/26, est disponible sous forme de fuite et peut être vérifié ligne à ligne.

Un post LinkedIn de Matthias Neumayer m’a poussé dans un terrier de lapin.

Son accusation est simple : pendant que l’Europe parle de souveraineté numérique, des politiques en Irlande et en Allemagne cherchent à assouplir les règles européennes de protection des données pour que les entreprises d’IA puissent utiliser plus librement les données personnelles. Le post affirme que cela se vend comme une simplification pour les entreprises européennes, mais profiterait en pratique à celles qui possèdent déjà des décennies de données personnelles, une puissance de calcul immense et une distribution mondiale.

C’est un post en colère.

Des parties sont exagérées.

La question sous-jacente ne l’est pas.

Après avoir lu la proposition de la Commission, le compromis du Conseil fuité, les amendements écrits de l’Allemagne, les avis de l’EDPB et de l’EDPS, les dernières entrées du registre du Conseil, la recherche en concurrence, les données d’investissement en IA et les plans de compétitivité de l’Europe elle-même, je trouve la vraie question plus intéressante que l’indignation.

La question n’est pas simplement de savoir si l’Europe doit réguler l’IA davantage ou moins.

La question est :

Quand une contrainte juridique est assouplie pour tout le monde, qui est réellement en position de capturer la valeur de cette nouvelle permission ?

C’est là que la souveraineté entre dans l’histoire.

Et c’est là qu’une politique destinée à améliorer la compétitivité européenne peut produire des effets très différents de son but déclaré.

Ce qui se passe réellement

La Commission européenne a proposé son Digital Omnibus en novembre 2025. Le paquet est large. Il modifie plusieurs textes de la législation numérique de l’UE et se présente explicitement comme un exercice de simplification : moins de charge administrative, plus de sécurité juridique et de meilleures conditions pour l’innovation et la compétitivité.1

Une partie de cette proposition concernait les données personnelles utilisées dans l’IA.

La Commission a proposé un nouvel article 88c du RGPD. En termes simplifiés, le traitement de données personnelles dans le développement et l’exploitation d’un système ou modèle d’IA pourrait s’appuyer sur la base juridique de l’intérêt légitime, lorsque les conditions de l’article 6, paragraphe 1, point f), sont remplies.2

La Commission n’a pas proposé un chèque en blanc.

Son texte contenait aussi des garanties spécifiques à l’IA : minimisation des données lors de la sélection des sources, de l’entraînement et des tests ; protection contre la divulgation de données retenues dans les modèles ; transparence renforcée ; et un droit d’opposition inconditionnel.2

Cette proposition était déjà controversée.

Le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont répondu en février 2026 par une clarification importante : l’intérêt légitime peut déjà être utilisé pour l’IA aujourd’hui. Ce n’est pas un concept créé par l’Omnibus.3

Selon la doctrine RGPD existante, s’appuyer sur l’intérêt légitime exige une évaluation en trois étapes :

  1. il doit exister un intérêt légitime réel et licite ;
  2. le traitement doit être nécessaire à cet intérêt ; et
  3. l’intérêt du responsable doit être mis en balance avec les intérêts, droits et libertés des personnes dont les données sont traitées.4

L’avis 2024 du CEPD sur les modèles d’IA rend cela explicitement casuistique. La source des données, leur caractère public, les réglages de confidentialité, la relation entre la personne et le responsable, les attentes raisonnables, le volume de données et les conséquences en aval peuvent tous compter.4

Cette ligne de base importe, car une partie du débat public laisse entendre que l’UE décide si l’IA peut jamais s’appuyer sur l’intérêt légitime.

Elle le peut déjà.

L’argument porte sur la quantité d’encouragement juridique, de présomption et de traitement spécial que l’IA devrait recevoir — et sur les garanties qui restent attachées à ce traitement.

Le projet de septembre a déplacé l’équilibre

La controverse de cette semaine est venue largement d’un compromis de présidence du Conseil fuité, daté du 3 septembre 2026, document ST 12535/26.5

L’Irlande détient actuellement la présidence tournante du Conseil de l’UE. Dans ce rôle, elle rédige des textes de compromis entre les positions des États membres. Ce contexte institutionnel compte : un compromis de présidence n’est pas automatiquement identique à la position nationale préférée du gouvernement irlandais. C’est un document de négociation destiné à trouver une majorité au Conseil.

Le texte compte néanmoins.

Le projet du 3 septembre a rebaptisé la disposition IA en article 88bis et a substantiellement réduit les protections spécifiques à l’IA de la Commission.

Le texte opératif liait encore le traitement IA à l’article 6, paragraphe 1, point f), la disposition ordinaire d’intérêt légitime. Mais le langage explicite de la Commission sur la minimisation spécifique à l’IA, la transparence renforcée et le droit d’opposition inconditionnel a été supprimé de l’article opératif. Il restait une exigence beaucoup plus générique de « mesures techniques et organisationnelles appropriées et garanties ».5

C’est un déplacement significatif.

Mais ce n’est pas la même chose que de dire que tout traitement IA devient automatiquement licite.

Le projet renvoyait encore à l’article 6, paragraphe 1, point f). Son considérant d’accompagnement préservait aussi l’idée qu’un responsable doit choisir une base juridique appropriée et que les intérêts et droits fondamentaux de la personne concernée peuvent l’emporter sur l’intérêt du responsable.5

Cette distinction n’est pas sémantique.

C’est la différence entre :

L’IA peut utiliser l’intérêt légitime dans le cadre du RGPD.

et :

Tout ce qui implique l’IA est automatiquement licite.

La première est proche de ce que dit réellement le texte du 3 septembre.

La seconde est un raccourci de plaidoyer.

Il reste une vraie question de politique dans la première formulation. Elle peut même être la plus intéressante.

En inscrivant explicitement l’IA dans le RGPD comme catégorie pour laquelle l’intérêt légitime peut être utilisé — tout en retirant des garanties sur mesure —, les législateurs enverraient un signal juridique aux responsables, aux autorités et aux tribunaux : le développement et l’exploitation de l’IA méritent une considération particulière.

EDRi, un réseau de droits numériques opposé au changement, formule ce point avec soin : la crainte n’est pas que les mots légalisent littéralement chaque usage de données personnelles impliquant l’IA, mais que la législation isole une énorme catégorie technologique et lui donne une direction de voyage préférée.6

C’est une critique bien plus solide que de prétendre que le reste du RGPD disparaît.

L’Allemagne a proposé quelque chose de plus agressif

Les suggestions rédigées de l’Allemagne du 17 août 2026 vont plus loin que le compromis de présidence du 3 septembre.7

L’Allemagne a proposé que le traitement de données personnelles pour l’entraînement et l’exploitation technique de l’IA soit présumé constituer un intérêt légitime.

Ce mot — présumé — compte.

Il déplacerait le point de départ de l’analyse.

L’Allemagne a aussi proposé une présomption selon laquelle des données collectées à d’autres fins pourraient être compatibles avec une réutilisation pour l’IA, sous conditions et garanties.7

Et l’Allemagne a proposé de limiter plusieurs droits des personnes concernées lorsque le respect serait impossible ou impliquerait un effort disproportionné. Les droits explicitement nommés dans ce document d’août sont :

  • article 14 — information lorsque les données n’ont pas été obtenues directement auprès de la personne ;
  • article 16 — rectification ;
  • article 17 — effacement ;
  • article 18 — limitation du traitement.7

Un détail du post LinkedIn est donc trop large : le texte allemand que j’ai pu vérifier n’enlève ni ne restreint le droit d’accès de l’article 15 dans cette disposition. Il touche l’information, la correction, l’effacement et la limitation.

Il existe aussi une proposition allemande séparée concernant les plaintes.

Dans un document de travail du Conseil circulé en janvier 2026, l’Allemagne a suggéré de modifier l’article 57 pour que les autorités de contrôle puissent examiner une plainte d’une personne concernée à leur discrétion, dans la mesure appropriée. La justification déclarée : les autorités font face à des volumes de plaintes en croissance rapide et ont besoin de pouvoir clore des procédures mineures afin de concentrer les ressources sur les cas plus conséquents.8

Donc l’affirmation selon laquelle l’Allemagne a poussé pour plus de discrétion dans le traitement des plaintes a une base documentaire.

Mais elle vient d’une soumission allemande différente et d’une autre partie du débat Omnibus.

Regrouper toutes ces propositions en une phrase rend la politique plus simple que la piste documentaire.

Puis le texte a encore bougé

C’est la partie qui compte le plus pour tout ce qui est publié maintenant.

Le projet du 3 septembre n’est pas le dernier texte du Conseil.

Un nouveau compromis de présidence irlandaise, ST 13112/26, a été créé le 20 septembre, inscrit au registre du Conseil le 21 septembre et préparé pour une réunion du groupe Antici le 25 septembre.9

Le registre public du Conseil confirme tout cela.

Il ne divulgue pas le texte.9

Quiconque prétend connaître le libellé exact actuel du Conseil a soit accès au document restreint, soit s’appuie sur quelqu’un qui l’a.

Deux organisations qui regardent le dernier texte depuis des perspectives très différentes fournissent une triangulation utile.

Privacy Next, qui estime que le Conseil perd de vue l’objectif de compétitivité de l’Omnibus, dit que le dernier compromis a retiré la disposition opérative sur l’IA et reconnaît désormais l’intérêt légitime pour l’IA dans les considérants, avec des facteurs pertinents pour la mise en balance.10

EDRi, qui aborde le même dossier sous l’angle des droits fondamentaux, dit que la révision du 21 septembre a amélioré certains éléments mais a laissé la préoccupation de fond non résolue : l’IA est encore spécifiquement identifiée comme un contexte dans lequel l’intérêt légitime peut être utilisé.6

Ces analyses divergent fortement sur le point de savoir si le dernier texte est trop prudent ou trop permissif.

Mais elles s’accordent sur quelque chose d’important :

la négociation actuelle n’est plus décrite correctement en citant simplement l’article 88bis du 3 septembre comme s’il était la position finale du Conseil.

Au 26 septembre, le dossier bouge encore.

La procédure au Parlement européen est aussi inachevée. L’Observatoire législatif du Parlement classe la proposition comme en attente de décision en commission sous la procédure législative ordinaire.11

Rien de ce qui est discuté ici n’est le droit en vigueur.

Un audit affirmation par affirmation

Le post qui a déclenché cette recherche capture plusieurs développements réels, mais certaines de ses lignes les plus fortes compressent des questions juridiques distinctes en slogans.

AffirmationCe que l’évidence soutient
« Tout traitement de données personnelles dans le contexte de l’IA compte comme intérêt légitime. »Le texte de présidence du 3 septembre permettait explicitement au développement/exploitation de l’IA d’utiliser l’intérêt légitime au titre de l’article 6(1)(f). L’Allemagne a proposé une vraie présomption. Le dernier texte des 20–21 septembre n’est pas public ; le reporting dit que l’article opératif a été retiré tandis que le langage IA/intérêt légitime demeure dans les considérants.
« Pas de consentement. »Trop catégorique. L’intérêt légitime est une base juridique alternative au consentement, donc le consentement ne serait pas toujours requis sous le RGPD. Mais d’autres règles UE ou nationales peuvent encore exiger le consentement, et le régime ePrivacy exige indépendamment le consentement dans de nombreux cas d’accès à des informations sur l’équipement terminal d’un utilisateur.12
« Pas de mise en balance au cas par cas. »Description inexacte du texte de présidence du 3 septembre. Il renvoie à l’article 6(1)(f), et le considérant a conservé la logique de mise en balance. La proposition de présomption allemande se rapproche davantage d’un changement de point de départ. Le CEPD insiste sur le fait que l’article 6(1)(f) exige un test en trois étapes au cas par cas.3
« Chaque donnée personnelle qu’une entreprise peut saisir. »Surévalué comme droit. Une base licite n’est qu’une exigence du RGPD ; la limitation des finalités, l’équité, la minimisation, les règles sur les catégories particulières et les droits des personnes concernées comptent encore. Mais une règle d’intérêt légitime plus permissive pourrait élargir matériellement la capacité de réutiliser des données obtenues hors d’une relation client directe.
« Des posts privés sur les réseaux sociaux d’il y a 15 ans. »Pas automatiquement licite. Le CEPD traite explicitement la source, les réglages de confidentialité, la relation, les attentes raisonnables et le contexte comme pertinents pour la mise en balance. Des données anciennes ou privées peuvent donc présenter un cas très différent d’un matériel public récent.4
« La publicité personnalisée sans consentement est illégale aujourd’hui ; ajoutez l’IA et elle devient légale. »Trop simple. La publicité comportementale peut impliquer à la fois le RGPD et l’ePrivacy. Accéder à ou stocker des informations sur un équipement terminal exige en général le consentement sous ePrivacy, sous réserve d’exceptions. Une base RGPD liée à l’IA n’effacerait pas automatiquement cette exigence séparée.12
« L’Allemagne veut une présomption que l’IA est licite. »Substantiellement soutenu, avec un libellé plus étroit : l’Allemagne a proposé une présomption d’intérêt légitime pour l’entraînement et l’exploitation technique de l’IA, pas une présomption générale que chaque exigence juridique est satisfaite.7
« L’Allemagne veut affaiblir les droits d’accès ou de correction. »Partiellement soutenu. Le texte d’août affaiblit explicitement l’application des articles 14 et 16–18 dans certaines circonstances. L’accès de l’article 15 n’est pas inclus dans cette clause.7
« Les autorités ne seraient plus obligées de traiter les plaintes. »L’Allemagne a proposé séparément de donner aux autorités de protection des données une discrétion sur la profondeur d’examen des plaintes individuelles, dans le but déclaré de prioriser les ressources. Ce n’est pas la même chose qu’abolir le droit de plainte.8
« Seuls 7 % des utilisateurs Meta allemands veulent que leurs données servent à l’entraînement de l’IA. »Soutenu avec un important qualificatif. Gallup a interrogé 1 000 utilisateurs Meta en Allemagne pour noyb en 2025 ; 7 % ont répondu vouloir que leurs données Facebook ou Instagram soient utilisées pour l’entraînement de l’IA, 66 % non, et 27 % s’en moquaient.13
« Presque toutes les entreprises d’IA américaines et chinoises ont leur siège UE en Irlande. »Trop large pour être étayé. L’Irlande est incontestablement un hub réglementaire majeur de l’UE pour les firmes technologiques mondiales. La DPC irlandaise dit qu’elle est autorité de contrôle chef de file pour de nombreuses entreprises tech mondiales y ayant leur siège et nomme Airbnb, Apple, DeepSeek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok et X parmi les firmes dont l’IA qu’elle a supervisées.14 Cela n’établit pas « presque toutes les entreprises d’IA américaines et chinoises ».

Cela compte, parce que l’argument n’a pas besoin des exagérations.

La version documentée est déjà lourde de conséquences.

L’intérêt légitime n’est pas la nouveauté

L’expression « intérêt légitime » sonne comme une faille si on la lit isolément.

Ce n’est pas le cas.

C’est l’une des bases juridiques ordinaires du RGPD, et les autorités européennes ont déjà dit que le développement ou le déploiement de l’IA peut s’y appuyer dans des circonstances appropriées.4

La tentative de Meta d’entraîner l’IA avec des données européennes Facebook et Instagram est un exemple utile. Meta s’est appuyée sur l’intérêt légitime avant que le Digital Omnibus n’existe. La Commission irlandaise de protection des données a examiné la proposition, sollicité un avis du CEPD et exigé des changements sur la transparence, les oppositions et les garanties.15

Le nouveau AI Insights Report de la DPC, publié les 24–25 septembre 2026, dit qu’elle a travaillé avec environ 180 produits et services d’IA entre 2021 et 2025. Elle identifie explicitement la base juridique, la transparence, la minimisation des données et la protection des enfants comme questions réglementaires récurrentes.14

La question intéressante n’est donc pas :

L’intérêt légitime et l’IA peuvent-ils coexister ?

Ils le font déjà.

Les vraies questions sont :

  • L’IA a-t-elle besoin d’une mention privilégiée explicite dans la législation ?
  • Une large catégorie technologique apporte-t-elle une sécurité juridique significative, ou déplace-t-elle seulement l’incertitude vers un test de mise en balance ultérieur ?
  • Quelles garanties appartiennent au droit opératif contraignant plutôt qu’aux considérants ou aux principes généraux du RGPD ?
  • Et que se passe-t-il sur le plan concurrentiel lorsque le coût d’utilisation de très grands ensembles de données existants baisse ?

C’est sur cette dernière question que l’argument de souveraineté devient nettement plus fort.

L’asymétrie que personne ne devrait ignorer

Imaginez une règle qui empêche tout le monde d’exploiter librement un actif particulier.

Retirez maintenant une partie de cette restriction.

Sur le papier, tout le monde a reçu la même liberté.

Économiquement, personne n’a reçu la même valeur.

La valeur dépend de la quantité de l’actif sous-jacent déjà détenue et de la présence de l’infrastructure pour l’exploiter.

Pour l’IA, un modèle conceptuel utile est :

Valeur d’une permission de données élargie ≈ permission juridique × stock de données × calcul × distribution

Ce n’est pas une formule économétrique.

C’est une façon de voir le système.

Une start-up et une plateforme avec trois milliards d’utilisateurs peuvent recevoir la même permission juridique.

La plateforme a déjà des années de données comportementales, de graphes sociaux, de photographies, de messages ou d’interactions, des systèmes d’identité matures, d’énormes contrats de calcul, des modèles propriétaires et un accès direct aux utilisateurs.

La start-up a la permission.

L’opérateur en place a la permission plus la possession, la capacité de traitement et la distribution.

Cette différence n’est pas théorique.

Le rapport 2026 de l’OCDE sur les marchés de l’IA identifie les ensembles de données propriétaires, les boucles de rétroaction de données, les coûts fixes élevés, l’infrastructure cloud, le calcul et la distribution en aval comme sources potentielles d’avantage durable pour les incumbents. Il avertit spécifiquement que la concentration des données et d’autres inputs critiques peut réduire la capacité des nouveaux entrants à entraîner des modèles compétitifs.16

La Competition and Markets Authority britannique a atteint une conclusion similaire dans son travail sur les modèles de fondation. Elle a identifié les données, le calcul et l’expertise comme inputs critiques et a averti que des firmes incumbentes puissantes peuvent combiner le contrôle de ces inputs avec des voies de marché existantes telles que la recherche, les réseaux sociaux, les écosystèmes mobiles et les logiciels de productivité.17

C’est la partie de l’argument LinkedIn qui survit particulièrement bien au fact-checking.

Non pas parce que les firmes étrangères seraient seules capables de bénéficier de règles assouplies.

Les banques, détaillants, assureurs, télécoms, éditeurs, industriels et organisations du secteur public européens peuvent aussi posséder des ensembles de données historiques précieux.

Et les start-ups peuvent bénéficier d’une plus grande sécurité juridique, parce que les coûts de conformité sont souvent des coûts fixes qui frappent les plus petites organisations de façon disproportionnée.

Mais la distribution du bénéfice reste asymétrique.

Une règle qui augmente la valeur économique des données existantes augmente aussi la valeur d’avoir accumulé des données existantes.

C’est un effet d’incumbency.

Il existe indépendamment de la nationalité de l’incumbent.

L’écart européen en IA est plus large que le RGPD

C’est aussi pourquoi l’argument devient trompeur s’il traite la protection des données comme l’explication principale de la position européenne en IA.

L’Europe a un problème de données.

Elle a aussi un problème de capital.

Un problème de calcul.

Un problème de concentration du cloud.

Un problème de financement des scale-ups.

Un problème de déploiement.

Un problème d’énergie et de capacité de centres de données.

Et un problème de marché fragmenté.

Les chiffres sont inconfortables.

L’AI Index 2026 de Stanford estime 285,9 milliards de dollars d’investissement privé en IA aux États-Unis en 2025. Les chiffres nationaux comparables étaient de 5,9 milliards pour le Royaume-Uni, 4,36 milliards pour la France et 3,89 milliards pour l’Allemagne. L’investissement privé américain dans l’IA générative seule a atteint 163,6 milliards ; la Chine et l’Europe combinées étaient estimées à 4,7 milliards.18

Les statistiques d’investissement privé ne capturent pas tout l’investissement chinois dirigé par l’État ; elles ne doivent pas être lues comme une mesure complète de la capacité nationale en IA.

Mais elles rendent l’écart d’échelle évident.

Les firmes européennes opèrent aussi sur une infrastructure elle-même fortement concentrée chez des fournisseurs non européens.

Synergy Research a estimé qu’AWS, Microsoft et Google détenaient ensemble 70 % du marché européen de l’infrastructure cloud en 2024, tandis que les fournisseurs européens détenaient collectivement environ 15 %. Les plus grands fournisseurs européens, SAP et Deutsche Telekom, étaient chacun autour de 2 %.19

Les marchés de capitaux montrent un autre écart.

La Banque européenne d’investissement constate que les scale-ups de l’UE lèvent autour de 50 % de capital en moins que des firmes comparables de San Francisco d’ici leur dixième année, et que l’investissement en capital-risque américain est six à huit fois plus élevé que dans l’UE. Plus de quatre deals de scale-up UE sur cinq dans son échantillon impliquaient un investisseur lead ou unique étranger.20

La stratégie IA de l’Europe elle-même reconnaît implicitement ces contraintes structurelles.

Le AI Continent Action Plan de la Commission est construit autour du calcul à grande échelle, des usines d’IA, des gigafactories, de l’accès aux données et du déploiement. Il vise à mobiliser 200 milliards d’euros pour l’IA, dont 20 milliards pour jusqu’à cinq gigafactories d’IA, et à au moins tripler la capacité des centres de données de l’UE sur cinq à sept ans.21

La Commission dit que seuls 13,5 % des entreprises de l’UE utilisent actuellement l’IA.21

Ce n’est pas le profil d’un problème réductible à une phrase sur le RGPD.

Le meilleur argument pour la simplification

Une analyse sérieuse doit reconnaître l’autre côté.

Le corpus de règles numériques européen est complexe.

L’IA rend plusieurs concepts existants du RGPD inhabituellement difficiles à opérationnaliser à grande échelle.

Un modèle peut être entraîné sur des milliards de points de données issus de sources hétérogènes. Identifier chaque personne concernée, établir le contexte, communiquer individuellement, retirer la contribution d’une personne après l’entraînement, ou déterminer si l’information reste personnelle à chaque étape d’une chaîne de traitement distribuée peut être techniquement et juridiquement difficile.

Le CEPD lui-même reconnaît que des données personnelles peuvent être difficiles à retirer une fois intégrées dans un modèle entraîné.3

La Commission affirme que le Digital Omnibus vise à réduire le coût de conformité tout en préservant les objectifs réglementaires des lois sous-jacentes.1

L’EDPB et l’EDPS ne rejettent pas la simplification ni la compétitivité comme objectifs. Leur avis conjoint soutient explicitement une simplification authentique là où elle augmente la sécurité juridique sans abaisser les protections fondamentales.3

L’argument des entreprises n’est pas frivole non plus.

Un grand incumbent peut employer des armées de juristes, d’ingénieurs de la vie privée et de staff politique. Une entreprise européenne d’IA de vingt personnes ne le peut pas.

Une régulation ambiguë peut donc elle-même être régressive : le coût fixe d’interpréter des règles incertaines peut devenir un autre fossé.

Et le droit d’opposition inconditionnel proposé par la Commission soulève un vrai problème d’ingénierie si satisfaire une opposition exige de réentraîner un modèle ou si les données d’origine ne peuvent plus être isolées de façon fiable.

Il y a un débat légitime sur la manière de rendre ces droits effectifs plutôt que symboliques.

Rien de cela n’exige de prétendre que la protection de la vie privée est sans coût.

Ni ne prouve que le libellé le plus permissif proposé est économiquement neutre.

Les deux peuvent être vrais :

L’Europe peut avoir une vraie friction réglementaire.

et

retirer cette friction peut augmenter de façon disproportionnée la valeur d’actifs concentrés chez les incumbents.

C’est précisément pourquoi « régulation contre innovation » est un cadre si faible.

Il cache la distribution.

Le paradoxe de la souveraineté

La souveraineté numérique est souvent discutée comme s’il s’agissait d’un choix d’achat.

Acheter du cloud européen.

Héberger les données en Europe.

Utiliser un modèle européen.

Éviter une plateforme américaine.

C’est trop superficiel.

La souveraineté, en fin de compte, c’est l’optionalité.

L’Europe peut-elle financer ses propres firmes ?

Peuvent-elles obtenir du calcul sans dépendance stratégique ?

Peuvent-elles atteindre des clients sans passer par la porte de quelqu’un d’autre ?

Peuvent-elles accéder à des données utiles sans posséder la plateforme qui les a générées ?

Les institutions peuvent-elles changer de fournisseur sans perdre la capacité d’opérer ?

Les entreprises européennes peuvent-elles scaler sans se vendre ou se délocaliser parce que le capital est ailleurs ?

L’Europe peut-elle faire respecter ses propres règles sans rendre les challengers domestiques structurellement non compétitifs ?

Ces questions relient marchés de capitaux, énergie, calcul, cloud, données, concurrence et régulation.

Elles ne peuvent pas être résolues par le seul droit de la vie privée.

C’est pourquoi la faiblesse la plus intéressante du débat Omnibus actuel n’est pas que l’Europe envisage la simplification.

La simplification peut être utile.

La faiblesse est l’assumption que permission et capacité sont la même chose.

Elles ne le sont pas.

Donner à une start-up européenne plus de liberté pour traiter des données ne lui donne pas le graphe social de Meta.

Ni l’historique de recherche de Google.

Ni la distribution entreprise de Microsoft.

Ni le cloud d’Amazon.

Ni les relations de capital ou les engagements de calcul d’OpenAI.

Ni le bilan requis pour entraîner un modèle de frontière.

En même temps, garder chaque règle existante exactement telle qu’elle est ne crée pas magiquement une industrie européenne de l’IA compétitive non plus.

La symétrie se brise dans les deux directions.

Le système réel contient à la fois un coût réglementaire et une capacité concentrée.

L’Irlande n’est pas qu’une note de bas de page

Le rôle de l’Irlande mérite plus de précision que la version des réseaux sociaux.

Le pays n’écrit pas en secret le droit du RGPD pour la Big Tech.

Il détient la présidence tournante du Conseil de l’UE et est donc responsable de négocier des compromis entre États membres pendant le second semestre 2026.

Mais l’Irlande est aussi inhabituellement importante dans la régulation technologique européenne parce que de nombreuses entreprises technologiques mondiales y ont d’importantes entités européennes.

La Commission irlandaise de protection des données se décrit comme l’autorité de contrôle chef de file de l’UE pour de nombreuses entreprises technologiques de premier plan ayant leur siège européen en Irlande. Son nouveau rapport sur l’IA nomme Apple, Google, LinkedIn, Meta, Microsoft, OpenAI, TikTok et X parmi les entreprises dont elle a supervisées les produits ou services d’IA, aux côtés d’autres dont DeepSeek.14

Cela crée une réalité institutionnelle qu’il faut reconnaître sans inventer de motif.

L’Irlande a une exposition extraordinaire aux deux côtés du problème de politique numérique européenne :

  • elle accueille de grandes entreprises technologiques mondiales ;
  • et son régulateur porte une responsabilité inhabituellement lourde pour faire respecter le droit européen de la protection des données à leur égard.

Cela crée de l’expérience.

Cela crée aussi de l’examen.

Aucun de ces faits ne prouve une capture réglementaire.

Aucun ne peut simplement être ignoré.

Ce que ce débat teste réellement

Le Digital Omnibus est décrit comme une simplification.

Mais le différend sur les données d’IA expose une question plus profonde sur ce que l’Europe entend par compétitivité.

Il y a au moins trois problèmes distincts souvent pliés dans ce seul mot.

Problème un : la friction réglementaire

Les règles peuvent être dupliquées, peu claires, incohérentes ou disproportionnellement coûteuses à appliquer.

Cela peut réduire l’investissement et nuire aux plus petites firmes.

Problème deux : l’accès aux inputs productifs

Les firmes d’IA ont besoin de calcul, de capital, d’énergie, de talent et de données.

Un régime juridique peut rendre certains de ces inputs plus faciles ou plus difficiles à utiliser.

Problème trois : la structure de marché

Même si la régulation devient parfaitement claire, les firmes ne partent pas de positions égales.

Certaines contrôlent l’infrastructure cloud.

Certaines contrôlent les app stores, les systèmes d’exploitation, les moteurs de recherche, les réseaux sociaux, les logiciels d’entreprise ou d’énormes ensembles de données propriétaires.

Certaines n’en contrôlent aucun.

Ces problèmes interagissent.

Mais résoudre l’un ne résout pas automatiquement les autres.

Une simplification qui baisse les coûts de conformité peut aider les nouveaux entrants.

Un changement qui augmente la valeur exploitable des données historiques peut aider les incumbents.

Le même amendement juridique peut faire les deux à la fois.

C’est pourquoi l’effet ne peut pas être déduit de l’étiquette dérégulation.

Il faut demander qui possède les actifs complémentaires.

Permission, possession, capacité, contestabilité

Le débat du Digital Omnibus devient beaucoup plus facile à raisonner si l’on sépare quatre questions.

Permission

Que permet le droit à une entreprise de faire avec des données ?

C’est là que vivent l’intérêt légitime, le consentement, la limitation des finalités et les droits des personnes concernées.

Possession

Qui a déjà les données pertinentes ?

Sont-elles largement disponibles, publiquement accessibles, détenues par la personne concernée, enfermées dans une plateforme incumbente, ou distribuées entre institutions ?

Capacité

Qui peut transformer ces données en valeur économique ?

Cela signifie calcul, capital, modèles, talent d’ingénierie et infrastructure.

Contestabilité

Une autre entreprise peut-elle réalistement défier l’incumbent ?

Peut-elle obtenir des inputs équivalents ?

Les utilisateurs peuvent-ils partir ?

Les ensembles de données peuvent-ils être portés ?

Les canaux de distribution sont-ils accessibles à des conditions équitables ?

Une start-up peut-elle scaler avant d’être forcée dans une dépendance envers les firmes qu’elle est censée défier ?

Une analyse de souveraineté qui ne regarde que la permission est incomplète.

De même une analyse de vie privée qui ignore la structure de marché.

Et de même une analyse de compétitivité qui traite toutes les entreprises comme si elles recevaient la même valeur de la même règle.

Où j’atterris

Le post LinkedIn en colère n’est pas un résumé juridique fiable.

Mais le balayer parce que certaines lignes sont exagérées manquerait la question plus importante vers laquelle il pointe.

Le projet du Conseil du 3 septembre n’a pas rendu chaque usage de l’IA automatiquement licite.

Le test de mise en balance du RGPD n’a pas simplement disparu.

Le consentement ne cesserait pas d’exister à travers le droit européen.

L’IA ne légaliserait pas magiquement chaque forme de publicité personnalisée.

Et le dernier texte du Conseil a déjà encore bougé.

Ces corrections comptent.

Pourtant la préoccupation sous-jacente reste rationnelle et fondée sur l’évidence :

un changement juridique qui rend plus faciles à exploiter de grands stocks existants de données personnelles peut avoir des effets concurrentiels asymétriques parce que ces stocks — avec le calcul et la distribution nécessaires pour les monétiser — ne sont pas également répartis.

Les autorités de concurrence identifient déjà les données, le calcul, la distribution et l’intégration de plateformes comme sources de pouvoir de marché en IA.

Les institutions économiques de l’Europe elle-même identifient déjà l’écart de capital et de scale-up.

La stratégie IA de l’Europe elle-même identifie déjà l’écart de calcul et de centres de données.

Et le marché cloud européen est déjà dominé par trois hyperscalers américains.

Cela ne prouve pas qu’un droit des données plus strict crée la souveraineté.

Cela ne prouve pas qu’un droit des données plus souple la détruit.

Cela prouve quelque chose de plus utile :

la protection des données et la souveraineté ne peuvent pas être analysées indépendamment de la structure de marché.

La formule « simplification pour les entreprises européennes » ne suffit donc pas.

Ni « protégez nos données ».

Les deux sont des descriptions incomplètes d’un système.

La question qui compte est qui gagne une nouvelle optionalité lorsque la règle change.

Si la réponse est surtout des firmes qui possèdent déjà les données, le calcul et la voie vers le marché, alors une dérégulation formellement neutre peut renforcer une position de départ inégale.

Si la réponse inclut de plus petites firmes européennes parce que l’incertitude et les coûts fixes de conformité baissent réellement, ce bénéfice doit aussi être compté.

Ce n’est pas une pièce morale.

C’est un problème d’allocation.

Et cela mène à un principe que je crois digne d’être gardé :

La permission ne crée pas la souveraineté. La capacité, la contestabilité et l’optionalité le font.

L’Europe peut simplifier les règles.

L’Europe peut protéger les droits.

L’Europe peut investir dans le calcul, le capital et l’infrastructure.

Ce ne sont pas des leviers interchangeables.

Les traiter comme s’ils l’étaient, c’est ainsi qu’une politique de compétitivité finit par résoudre le mauvais problème.


Sources

Ce volume distingue les documents primaires vérifiables ligne à ligne du reporting secondaire sur des textes non publics. Le compromis de présidence du 3 septembre, ST 12535/26, est disponible sous forme de fuite. Le compromis des 20–21 septembre, ST 13112/26, est confirmé au registre du Conseil mais son contenu n’est pas public ; les descriptions de cette itération s’appuient sur Privacy Next et EDRi et restent secondaires jusqu’à la publication du texte. Rien de ce qui est discuté ici n’est le droit en vigueur. Le cadrage d’incumbency et de fossé est une synthèse analytique à partir de preuves de concurrence, de cloud et d’investissement — pas une constatation d’un tribunal ou d’une autorité selon laquelle l’Omnibus crée un fossé. Coupure d’évidence : 26 septembre 2026, 12:00 CEST (Europe/Zurich). Le registre des sources accompagnant documente les audits d’affirmations et les limites de vérification.

Footnotes

  1. European Commission, Digital Omnibus Regulation Proposal, 19 November 2025. https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal ↩ ↩2

  2. European Commission, COM(2025) 837 final, proposed Article 88c. https://eur-lex.europa.eu/legal-content/EN/ALL/?uri=COM%3A2025%3A837%3AFIN ↩ ↩2

  3. EDPB & EDPS, Joint Opinion 2/2026 on the Digital Omnibus, 11 February 2026, especially paras. 41–45. https://www.edpb.europa.eu/system/files/2026-02/edpb_edps_jointopinion_202602_digitalomnibus_en.pdf ↩ ↩2 ↩3 ↩4

  4. EDPB, Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models, 18 December 2024. https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en ↩ ↩2 ↩3 ↩4

  5. Council of the EU, Presidency revised compromise ST 12535/26, 3 September 2026, leaked copy published by noyb. https://noyb.eu/sites/default/files/2026-09/Draft%20Compromise.pdf ↩ ↩2 ↩3

  6. European Digital Rights (EDRi), Simplification for whom?, 24 September 2026. https://edri.org/our-work/simplification-for-whom-open-letter-uphold-gdpr-protections-in-data-omnibus/ ↩ ↩2

  7. Germany, Council working document WK 11020/2026 ADD 4, 17 August 2026, drafting suggestions published by noyb. https://noyb.eu/sites/default/files/2026-09/Omnibus_VII_-_comments_by_DE.pdf ↩ ↩2 ↩3 ↩4 ↩5

  8. German drafting suggestions on GDPR complaint handling reproduced in Council working document WK 1701/2026 ADD 1, 30 January 2026. https://data.consilium.europa.eu/doc/document/WK-1701-2026-ADD-1/en/pdf ↩ ↩2

  9. Council of the EU public register, ST 13112/26, Presidency revised compromise, 20–21 September 2026, for Antici meeting 25 September; content not public. https://www.consilium.europa.eu/en/documents/public-register/public-register-search/?AllLanguagesSearch=false&DocumentLanguage=EN&DocumentNumber=13112%2F26&OnlyPublicDocuments=false ↩ ↩2

  10. Privacy Next, Digital Omnibus Negotiations: Is the Council Losing Sight of the EU’s Competitiveness Agenda?, 24 September 2026. https://www.privacynext.eu/resources/digital-omnibus-negotiations-is-the-council-losing-sight-of-the-eus-competitiveness-agenda/ ↩

  11. European Parliament Legislative Observatory, procedure 2025/0360(COD). https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025%2F0360%28COD%29 ↩

  12. European Commission staff analysis of Article 5(3) ePrivacy Directive; see also Directive 2002/58/EC. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A52025SC0836 ↩ ↩2

  13. noyb / Gallup, Meta AI Training Report, 7 August 2025; n=1,000 Meta users in Germany. https://noyb.eu/en/noyb-survey-only-7-users-want-meta-use-their-personal-data-ai ↩

  14. Irish Data Protection Commission, AI Insights Report, 24–25 September 2026. https://dataprotection.ie/en/dpc-guidance/publications/dpc-AI-insights-report ↩ ↩2 ↩3

  15. Irish Data Protection Commission, DPC statement on Meta AI, 21 May 2025. https://dataprotection.ie/en/news-media/latest-news/dpc-statement-meta-ai ↩

  16. OECD, Artificial Intelligence Markets, 2026. https://www.oecd.org/en/publications/artificial-intelligence-markets_d531d73f-en/full-report.html ↩

  17. UK Competition and Markets Authority, CMA AI strategic update / Foundation Models work. https://www.gov.uk/government/publications/cma-ai-strategic-update/cma-ai-strategic-update ↩

  18. Stanford HAI, 2026 AI Index Report, Economy chapter. https://hai.stanford.edu/ai-index/2026-ai-index-report/economy ↩

  19. Synergy Research Group, European Cloud Providers’ Local Market Share Now Holds Steady at 15%, 24 July 2025. https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15 ↩

  20. European Investment Bank, The scale-up gap: Financial market constraints holding back innovative firms in the European Union. https://www.eib.org/en/publications/online/all/the-scale-up-gap ↩

  21. European Commission, AI Continent Action Plan. https://commission.europa.eu/topics/competitiveness/ai-continent_en ↩ ↩2

Laisser une note en marge

Votre contribution est conservée en privé jusqu’à son examen ou sa suppression. Seule une note éditée et acceptée peut être publiée. N’incluez pas d’informations confidentielles. L’attribution est facultative.