Plongez dans une mise à jour d’experts sur les principales évolutions qui façonnent le paysage réglementaire des données en 2025.
Chez FTI, nous sommes convaincus que des règles claires et simples sont essentielles pour stimuler et accélérer l’innovation. Mais à mesure que le paysage réglementaire évolue, il reste crucial pour les entreprises de comprendre et de respecter les règles telles qu’elles s’appliquent aujourd’hui.
Pour aider les entreprises à s’y retrouver dans ces changements, nous avons demandé à notre partenaire de la FTI Alliance, Four & Five – des spécialistes du conseil juridique en matière de technologie, d’innovation et de données – de fournir une mise à jour d’experts sur les principales évolutions qui façonnent le paysage réglementaire des données en 2025. Elle couvre aussi la vague d’initiatives législatives introduites en 2024 pour réguler les données et les technologies émergentes (dont l’AI Act, le Data Act et le Data Governance Act), qui commencent maintenant à prendre forme.
L’Union européenne façonne activement un avenir où les données circulent librement et en toute sécurité au-delà des frontières, dans le respect de l’autonomie et du contrôle des utilisateurs. Avec des réglementations comme le Data Governance Act et le Data Act, l’UE rend les données plus accessibles et plus faciles à échanger grâce aux ‘Common European Data Spaces’. Différentes réglementations sectorielles, comme l’European Health Data Space (EHDS) et le Framework for Financial Data Access (FIDA), encouragent un partage fluide des données dans de nombreux secteurs, dont les soins de santé et la finance, afin de favoriser le progrès technologique.
En parallèle, ces initiatives visent à renforcer l’autonomie des individus, par exemple en développant des droits plus solides à la portabilité des données. Ces droits donnent aux personnes davantage de contrôle sur leurs données (personnelles) et permettent de passer plus facilement d’un prestataire de services à un autre sans perdre l’accès à leurs informations. Pour accorder efficacement de tels droits aux utilisateurs de données, les entreprises doivent adapter, rationaliser et optimiser leurs processus internes et leurs architectures logicielles afin de garantir une portabilité fluide et efficace des données vers d’autres prestataires.
Les jeux de données deviennent plus importants que jamais pour soutenir l’innovation technologique, et les entreprises peuvent désormais s’appuyer sur le concept d’espaces de données communs pour proposer et valoriser leurs jeux de données (via des licences) en vue d’une utilisation au-delà des frontières. La capacité à rendre ces jeux de données interopérables devient dès lors cruciale. Pour stimuler les flux de données entre secteurs, technologies et pays, les entreprises devront standardiser leurs formats de données et leurs bases de données afin de garantir des échanges fluides, la portabilité des données et l’interopérabilité entre des technologies variées. Sans formats standardisés, les jeux de données risquent de devenir des silos isolés et les modèles, des systèmes fragmentés.
Par conséquent, les entreprises adoptent de plus en plus des standards communs et introduisent le ‘data-as-a-product’, où les (jeux de) données et les modèles sont ‘emballés’ dans des formats simplifiés, ce qui permet une utilisation en libre-service sans intervention directe du fournisseur de données. La plateforme de FTI est à la pointe de cette tendance data mesh : elle met en relation les fournisseurs de données et les utilisateurs potentiels, et leur donne une vue d’ensemble du paysage des données pour tirer parti des données et modèles (existants). En adoptant ces standards communs et ces produits de données en libre-service, les entreprises peuvent collaborer davantage et à moindre coût, et valoriser en fin de compte leur écosystème de données en le rendant plus accessible, plus agile et mieux armé pour l’avenir.
La qualité des données ainsi que la compréhensibilité et l’observabilité des modèles sont les pierres angulaires d’une prise de décision efficace, d’analyses fiables et d’une innovation réussie. À mesure que les entreprises continuent à développer et à déployer des systèmes et des modèles d’IA, il devient crucial de préserver ces éléments.
L’intelligence artificielle passe d’un territoire non réglementé à un domaine encadré, avec l’entrée en vigueur progressive de l’AI Act européen en 2025. Cette législation, la première du genre, introduit une approche fondée sur le risque, qui classe les systèmes d’IA en systèmes à risque limité, à haut risque ou à risque inacceptable, chacun assorti d’obligations de conformité correspondantes. Ces obligations comprennent, entre autres, la mise en place de procédures de gestion de la qualité des données, dont la validation, le nettoyage et la standardisation réguliers des données, afin que les décisions et les modèles basés sur les données reposent sur des informations fiables et exploitables.
Le déploiement progressif de l’AI Act ne doit toutefois pas servir de prétexte pour reporter la mise en conformité. La clé d’une mise en œuvre réussie consiste à ancrer les standards de qualité et les procédures de gouvernance des données et des modèles dans la culture profonde de l’entreprise, dès les premières phases de développement, pour qu’ils s’intègrent naturellement dans ses activités quotidiennes et ses valeurs.
Pour garder une longueur d’avance, les entreprises doivent prendre des mesures proactives de mise en conformité, en construisant leur modèle d’IA avec un niveau approprié de précision, de robustesse et de cybersécurité. Au-delà des aspects techniques, des programmes de formation qui renforcent la maîtrise de l’IA dans toutes les équipes seront essentiels pour élaborer une stratégie de conformité proactive et réussir l’intégration de l’IA dans toutes les entités de l’entreprise.
En faisant de la conformité une partie intégrante de leur stratégie et de leur culture, les entreprises peuvent pérenniser leurs activités et limiter les risques (juridiques).
Même si de nouvelles réglementations voient le jour, le RGPD reste hautement pertinent pour la collecte, le traitement et l’utilisation ultérieure des données personnelles, et son strict respect reste non négociable lorsque l’on partage des données personnelles et que l’on entre dans le paysage du data mesh.
Les entreprises doivent veiller à ce que chaque aspect de la collecte et de l’utilisation des données se déroule de manière conforme. Cette responsabilité est partagée entre les fournisseurs et les utilisateurs de données. Les fournisseurs de données restent responsables de la collecte initiale licite, sécurisée et transparente des données personnelles conformément au RGPD, tandis que les utilisateurs de données restent responsables de la licéité du traitement et de l’utilisation ultérieurs de ces données personnelles, conformément aux principes du RGPD.
Cela montre que le RGPD continue à jouer un rôle de premier plan dans le développement de nouvelles technologies, comme les modèles d’IA, où un traitement illicite des données dans les premières phases peut avoir des conséquences durables sur les traitements suivants et sur le fonctionnement global du modèle. Il est essentiel que les responsables du traitement respectent les principes de protection des données dès le début de chaque (nouvelle) activité de traitement. Le RGPD restera un garde-fou essentiel dans un paysage numérique en pleine évolution.
À mesure que le volume de données croît de manière exponentielle, le risque de cyberattaques et d’incidents de sécurité augmente lui aussi. La cybersécurité et la résilience sont donc plus cruciales que jamais. L’UE s’attaque de manière proactive aux risques potentiels en introduisant de nouvelles législations, dont DORA, NIS-II et le Cyber Resilience Act. Ces cadres juridiques visent à imposer un niveau minimal de cybersécurité : ils fixent certaines obligations de sécurité et introduisent des exigences plus strictes de notification des incidents de sécurité, afin de limiter les risques et les conséquences possibles. Concrètement, les entreprises devront revoir et renforcer leur dispositif et leur architecture de cybersécurité et adopter des politiques et procédures de sécurité internes, adaptées à leurs activités, pour que leur personnel connaisse ces exigences et dispose de procédures claires, étape par étape, pour prévenir et gérer les incidents de sécurité. Disposer d’une stratégie claire de gestion des risques et de réponse aux incidents est la clé de la conformité future et de la confiance.
L’évolution du droit des données en 2025 offre des perspectives prometteuses. Mais comme les données continuent à alimenter les avancées technologiques, la capacité à suivre les tendances et les pratiques du secteur en matière de partage de données, et à s’y retrouver dans la complexité réglementaire, est essentielle pour rester pertinent dans le monde numérique d’aujourd’hui.