Article 59 du Règlement (UE) 2024/1689 — Traitement des données à caractère personnel dans les bacs à sable réglementaires. Texte officiel, interprétation pratique, obligations clés et implications pour la conformité.
Résumé du texte officiel
L'Article 59 du Règlement (UE) 2024/1689 établit les conditions dans lesquelles des données à caractère personnel licitement collectées à d'autres fins peuvent être traitées dans des bacs à sable réglementaires IA. Il aborde une tension fondamentale inhérente aux environnements d'innovation : le développement réel de l'IA nécessite fréquemment l'accès à des données à caractère personnel représentatives, alors que le droit général de la protection des données restreint la réutilisation des données au-delà de la finalité initiale de collecte.
Pour résoudre cette tension, l'Article 59 introduit une dérogation ciblée au principe de limitation des finalités prévu à l'Article 5, paragraphe 1, point b), du RGPD, applicable exclusivement dans l'environnement contrôlé d'un bac à sable réglementaire établi en vertu de l'Article 57 du Règlement. La dérogation est conditionnelle : le traitement doit être strictement nécessaire au développement, à l'entraînement et au test du système d'IA concerné ; les données à caractère personnel doivent avoir été collectées licitement en premier lieu ; l'accès doit être limité aux participants autorisés au bac à sable et au personnel de l'autorité compétente ; et des garanties techniques et organisationnelles appropriées doivent être en place tout au long du traitement.
L'article exige en outre que les données à caractère personnel traitées dans le cadre de cette dérogation soient supprimées ou anonymisées à la conclusion des activités du bac à sable. Il impose un devoir de coordination étroite entre l'autorité compétente au titre du Règlement IA et l'autorité nationale de contrôle de la protection des données compétente, garantissant qu'aucun des deux cadres n'est appliqué de manière isolée. Les États membres sont autorisés à prévoir des garanties supplémentaires. Le considérant 90 du Règlement contextualise cette disposition comme une mesure proportionnée permettant un développement de l'IA digne de confiance sans créer d'exemption générale au droit de la protection des données.
Ce que cela signifie en pratique
L'Article 59 est surtout pertinent pour les organisations qui développent ou testent des systèmes d'IA nécessitant des ensembles de données contenant des données à caractère personnel — par exemple, une IA de santé entraînée sur des dossiers patients, des modèles de détection de fraude s'appuyant sur des historiques de transactions financières, ou des systèmes de sécurité publique utilisant des données d'incidents historiques.
Sans l'Article 59, la réaffectation de telles données au développement de l'IA nécessiterait d'identifier une nouvelle base juridique ou d'obtenir un nouveau consentement, souvent impraticable à grande échelle. La dérogation du bac à sable permet à un fournisseur admis dans un bac à sable national d'utiliser des collections de données à caractère personnel existantes dans des conditions définies, sans avoir besoin de rétablir une base juridique au titre de l'Article 6 du RGPD pour la nouvelle finalité de traitement.
En pratique, cela signifie que les candidats au bac à sable doivent aborder explicitement l'utilisation des données dans leur plan de bac à sable soumis à l'autorité compétente. Le plan doit identifier les ensembles de données, les catégories de données à caractère personnel impliquées, la nécessité d'utiliser de vraies données personnelles plutôt que des alternatives synthétiques, et les garanties — notamment la pseudonymisation, les contrôles d'accès, la journalisation des audits et les calendriers de conservation des données — qui seront appliquées.
Les organisations doivent également s'attendre à ce que leur autorité nationale de protection des données soit impliquée tôt dans le processus. Étant donné que l'Article 59 impose une coordination inter-autorités, les autorités de protection des données peuvent émettre des orientations, effectuer des revues ou demander des informations sur le traitement dans le bac à sable. Traiter la protection des données comme une réflexion secondaire constitue un risque de conformité : l'approbation du bac à sable n'immunise pas les participants contre les mesures d'exécution du RGPD.
Enfin, les participants au bac à sable doivent mettre en place des flux de travail de suppression ou d'anonymisation avant la fin du programme. Les responsables du traitement qui conservent des données à caractère personnel au-delà de la période du bac à sable sans base juridique indépendante seront en violation de l'Article 59 et de l'Article 5, paragraphe 1, point e), du RGPD.
Obligations clés
- Licéité de la collecte initiale : Les données à caractère personnel traitées dans le bac à sable doivent avoir été collectées licitement au titre du RGPD en premier lieu. L'Article 59 ne légitimise pas le traitement de données obtenues illicitement.
- Évaluation de la nécessité : Les participants doivent démontrer que le traitement des données à caractère personnel est strictement nécessaire à l'activité de développement ou de test de l'IA ; l'utilisation de données synthétiques, anonymisées ou agrégées doit être envisagée et écartée lorsque cela est praticable.
- Accès restreint : L'accès aux données à caractère personnel au sein du bac à sable doit être limité au personnel autorisé de l'organisation participante et, le cas échéant, au personnel de l'autorité compétente chargée de la supervision. L'accès organisationnel général n'est pas autorisé.
- Garanties techniques et organisationnelles : Des mesures appropriées — notamment la pseudonymisation, le chiffrement, les contrôles d'accès et les pistes d'audit — doivent être mises en œuvre et documentées pendant toute la durée du traitement dans le bac à sable.
- Coopération inter-autorités : L'autorité compétente au titre du Règlement IA et l'autorité nationale de contrôle de la protection des données doivent coordonner leur supervision des activités du bac à sable. Les participants doivent être prêts à s'engager avec les deux organismes.
- Suppression ou anonymisation des données à la sortie : À la conclusion des activités du bac à sable, les données à caractère personnel traitées dans le cadre de la dérogation de l'Article 59 doivent être supprimées ou anonymisées de manière irréversible, sauf si le droit de l'Union ou d'un État membre exige ou permet leur conservation ultérieure.
Relation avec d'autres articles
L'Article 59 ne peut pas être lu de manière isolée. Il dépend directement de l'Article 57, qui établit l'obligation pour les États membres de créer au moins un bac à sable réglementaire IA au niveau national, et de l'Article 58, qui régit le fonctionnement général de ces bacs à sable, notamment la sélection des participants, la durée et les dispositions de supervision.
La dérogation en matière de données à caractère personnel prévue à l'Article 59 interagit avec le cadre du RGPD en tant que disposition lex specialis : elle modifie la limitation des finalités prévue à l'Article 5, paragraphe 1, point b), du RGPD, mais laisse intactes toutes les autres obligations, notamment les exigences de base juridique de l'Article 6 du RGPD, les droits des personnes concernées prévus au Chapitre III du RGPD, et les obligations de responsabilité prévues à l'Article 5, paragraphe 2, du RGPD. Les organisations doivent également consulter l'Article 10 du Règlement IA UE, qui impose des exigences spécifiques en matière de gouvernance des données et d'ensembles de données d'entraînement pour les systèmes d'IA à haut risque — de nombreux principes de qualité des données qui y sont articulés informent ce qui constitue des garanties adéquates dans le contexte du bac à sable. Le considérant 90 fournit un contexte interprétatif important sur l'intention législative derrière la dérogation.
Calendrier de conformité
L'Article 59 est devenu partie intégrante du droit de l'Union lorsque le Règlement IA UE est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel. Cependant, les dispositions du Titre VI — dont l'Article 59 — s'appliquent à compter du 2 août 2025, date à laquelle les États membres étaient tenus d'avoir désigné leurs autorités compétentes et à laquelle le cadre général de gouvernance, y compris les obligations relatives aux bacs à sable, est devenu opérationnel.
Cela signifie que les bacs à sable réglementaires nationaux auraient dû être établis et accueillir des participants à partir d'août 2025. Les organisations souhaitant invoquer la dérogation de l'Article 59 doivent d'abord être admises dans un bac à sable reconnu au titre de l'Article 57 ; il n'existe pas de droit autonome de réclamer la dérogation au traitement des données à caractère personnel en dehors de ce cadre.
À titre de référence, le phasage plus large du Règlement IA est le suivant : les interdictions portant sur les IA à risque inacceptable s'appliquent depuis le 2 février 2025 ; les obligations relatives aux modèles d'IA à usage général depuis le 2 août 2025 ; les obligations pour les systèmes d'IA à haut risque listés en Annex III s'appliquent à partir du 2 décembre 2027 (avec une période transitoire jusqu'au 2 août 2028 pour certains systèmes déjà sur le marché). L'Article 59 est donc déjà en vigueur et directement pertinent pour toute organisation actuellement engagée dans, ou envisageant d'entrer dans, un bac à sable réglementaire national d'IA.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
Oui. L'Article 59 crée une base juridique spécifique permettant de traiter dans un bac à sable réglementaire IA des données à caractère personnel licitement collectées à d'autres fins, sous réserve que des conditions strictes soient remplies : le traitement doit être nécessaire au développement ou au test du système d'IA concerné, des garanties adéquates doivent être en place, et seuls les participants autorisés au bac à sable peuvent accéder aux données. Cette dérogation est limitée dans le temps à la durée du programme de bac à sable.
Non. L'Article 59 s'inscrit dans le cadre du RGPD et ne le supplante pas. Il prévoit une dérogation de portée limitée au principe de limitation des finalités énoncé à l'Article 5, paragraphe 1, point b), du RGPD, mais toutes les autres obligations du RGPD — base juridique, minimisation des données, sécurité, droits des personnes concernées — continuent de s'appliquer intégralement. Les opérateurs et les participants au bac à sable doivent assurer simultanément la conformité aux deux cadres.
La supervision est partagée. L'autorité compétente de surveillance du marché établie au titre du Règlement IA UE supervise la conformité spécifique à l'IA au sein du bac à sable, tandis que l'autorité de contrôle de la protection des données compétente (CNIL nationale) conserve une pleine compétence pour la conformité au RGPD. L'Article 59 exige expressément une coopération étroite entre ces deux autorités afin d'éviter des exigences contradictoires pour les participants au bac à sable.
L'Article 59 exige que les données à caractère personnel traitées dans le cadre de la dérogation du bac à sable soient supprimées ou anonymisées à la fin des activités du bac à sable, sauf si la conservation est requise ou autorisée par le droit applicable de l'Union ou d'un État membre. Les participants doivent planifier la gestion du cycle de vie des données dès le départ et documenter leurs procédures de suppression ou d'anonymisation dans le cadre de la gouvernance du bac à sable.
Les bacs à sable réglementaires au titre du Règlement IA UE sont principalement destinés aux fournisseurs souhaitant développer ou mettre sur le marché des systèmes d'IA à haut risque. Les PME et les start-ups sont expressément prioritaires pour l'accès. La participation est soumise à un processus de sélection géré par l'autorité compétente, et chaque participant doit soumettre un plan de bac à sable comprenant une description des données à caractère personnel à traiter et des garanties appliquées.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.