[{"@context":"https:\/\/schema.org\/","@type":"BlogPosting","@id":"https:\/\/mdp-data.com\/guidelines-edpb-anonymisation-ia-generative-juillet-2026\/#BlogPosting","mainEntityOfPage":"https:\/\/mdp-data.com\/guidelines-edpb-anonymisation-ia-generative-juillet-2026\/","headline":"Guidelines EDPB 2026 : anonymisation, IA g\u00e9n\u00e9rative et blockchain expliqu\u00e9es","name":"Guidelines EDPB 2026 : anonymisation, IA g\u00e9n\u00e9rative et blockchain expliqu\u00e9es","description":"Le 8 juillet 2026, le Comit\u00e9 europ\u00e9en de la protection des donn\u00e9es a adopt\u00e9 deux projets de guidelines soumis \u00e0 consultation publique \u2014 sur l'anonymisation et sur le web scraping pour l'IA g\u00e9n\u00e9rative \u2014 et finalis\u00e9 sa guideline sur la blockchain. Tour d'horizon des implications pratiques pour les DPO.","datePublished":"2026-07-21","dateModified":"2026-07-21","author":{"@type":"Person","@id":"https:\/\/mdp-data.com\/author\/mdpdata\/#Person","name":"Christophe SAINT-PIERRE","url":"https:\/\/mdp-data.com\/author\/mdpdata\/","identifier":5,"image":{"@type":"ImageObject","@id":"https:\/\/secure.gravatar.com\/avatar\/dda2b7fb6ebd7d829cda1b55f29137a792e548278c72cf22d119baca5d18707f?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/dda2b7fb6ebd7d829cda1b55f29137a792e548278c72cf22d119baca5d18707f?s=96&d=mm&r=g","height":96,"width":96}},"publisher":{"@type":"Organization","name":"MDP DATA PROTECTION","logo":{"@type":"ImageObject","@id":"https:\/\/mdp-data.com\/wp-content\/uploads\/2025\/12\/2025-MDP-Logo.webp","url":"https:\/\/mdp-data.com\/wp-content\/uploads\/2025\/12\/2025-MDP-Logo.webp","width":600,"height":60}},"image":{"@type":"ImageObject","@id":"https:\/\/mdp-data.com\/wp-content\/uploads\/2026\/07\/guidelines_edpb_anonymisation_ia_generative_blockchain_2026.jpg","url":"https:\/\/mdp-data.com\/wp-content\/uploads\/2026\/07\/guidelines_edpb_anonymisation_ia_generative_blockchain_2026.jpg","height":1080,"width":1920},"url":"https:\/\/mdp-data.com\/guidelines-edpb-anonymisation-ia-generative-juillet-2026\/","about":["RGPD"],"wordCount":2116,"keywords":["Anonymisation","Blockchain","CEPD","Conformit\u00e9 RGPD","DPO","EDPB","IA g\u00e9n\u00e9rative","Web scrapping"],"articleBody":"Le 8 juillet 2026, lors de sa derni\u00e8re pl\u00e9ni\u00e8re, le Comit\u00e9 europ\u00e9en de la protection des donn\u00e9es (CEPD), a mis en consultation publique deux projets de guidelines EDPB anonymisation et web scraping pour l&rsquo;IA g\u00e9n\u00e9rative, tout en adoptant la version finale de sa guideline sur la blockchain. Trois textes, deux statuts diff\u00e9rents : voici ce que chaque DPO doit en retenir.Le CEPD (Comit\u00e9 europ\u00e9en de la protection des donn\u00e9es), ou EDPB (European Data Protection Board) en anglais, est l&rsquo;organe ind\u00e9pendant de l&rsquo;Union europ\u00e9enne institu\u00e9 par le RGPD (articles 68 \u00e0 76), qui a succ\u00e9d\u00e9 \u00e0 l&rsquo;ancien groupe de l&rsquo;article 29. Il r\u00e9unit chaque mois, en session pl\u00e9ni\u00e8re, les chefs des autorit\u00e9s de contr\u00f4le de chaque \u00c9tat membre \u2014 dont la CNIL pour la France \u2014 ainsi que le Contr\u00f4leur europ\u00e9en de la protection des donn\u00e9es. Sa mission : garantir une application coh\u00e9rente du RGPD dans toute l&rsquo;UE, notamment en adoptant des lignes directrices, recommandations et avis. C&rsquo;est cette instance qui a publi\u00e9 les trois textes du 8 juillet 2026 pr\u00e9sent\u00e9s dans cet article.SommaireToggleUn point de statut essentiel avant de commencerLes guidelines EDPB anonymisation : trois crit\u00e8res mis \u00e0 jour par la CJUEWeb scraping pour l&rsquo;IA g\u00e9n\u00e9rative : le RGPD s&rsquo;applique pleinementBlockchain et RGPD : la seule version finale des trois textesFAQ \u2014 Guidelines EDPB anonymisation et IA g\u00e9n\u00e9rative 2026En r\u00e9sum\u00e9SourcesPour aller plus loinLes solutions MDP Data ProtectionNotre M\u00e9thode : le Continuous Compliance Operating System &#8211; CCOS\u00c0 propos de l&rsquo;auteurUn point de statut essentiel avant de commencerSur les trois textes publi\u00e9s le 8 juillet, un seul est aujourd&rsquo;hui d\u00e9finitif : la guideline sur la blockchain, qui ach\u00e8ve son propre cycle de consultation publique. Les deux autres \u2014 anonymisation et web scraping pour l&rsquo;IA g\u00e9n\u00e9rative \u2014 restent des projets ouverts \u00e0 consultation jusqu&rsquo;au 30 octobre 2026. Concr\u00e8tement, elles orientent d\u00e9j\u00e0 les pratiques attendues par les autorit\u00e9s de contr\u00f4le, mais leur contenu peut encore \u00e9voluer avant adoption finale. Il serait donc pr\u00e9matur\u00e9 de les traiter comme des textes fig\u00e9s dans un programme de conformit\u00e9.Les guidelines EDPB anonymisation : trois crit\u00e8res mis \u00e0 jour par la CJUELe fondement de ce projet de lignes directrices est l&rsquo;arr\u00eat de la Cour de justice de l&rsquo;UE du 4 septembre 2025 (affaire C-413\/23 P, EDPS c\/ SRB). Cet arr\u00eat a pr\u00e9cis\u00e9 les conditions dans lesquelles des donn\u00e9es peuvent \u00eatre consid\u00e9r\u00e9es comme anonymes au sens du RGPD, avec des cons\u00e9quences directes sur ce que les organisations peuvent l\u00e9galement consid\u00e9rer hors p\u00e9rim\u00e8tre de conformit\u00e9.Le CEPD retient trois crit\u00e8res cumulatifs pour \u00e9tablir l&rsquo;anonymisation :Pas d&rsquo;isolation : il ne doit pas \u00eatre possible d&rsquo;isoler un individu dans un ensemble de donn\u00e9es.Pas de linkage : il ne doit pas \u00eatre possible de relier des enregistrements distincts pour identifier un individu.Pas d&rsquo;inf\u00e9rence : il ne doit pas \u00eatre possible de d\u00e9duire avec un degr\u00e9 de confiance significatif des informations concernant un individu.Le projet propose aussi deux m\u00e9thodes d&rsquo;\u00e9valuation : une approche contextuelle, qui tient compte des diff\u00e9rences de capacit\u00e9s entre les personnes susceptibles de r\u00e9identifier les donn\u00e9es, et une approche simplifi\u00e9e, plus prudente mais aussi plus rigide, qui ignore ces diff\u00e9rences par souci de simplicit\u00e9. Une organisation qui souhaite \u00e9carter des donn\u00e9es de son registre des traitements RGPD au motif qu&rsquo;elles sont anonymis\u00e9es devra pouvoir d\u00e9montrer la satisfaction de ces trois crit\u00e8res, quelle que soit l&rsquo;approche retenue.Ce que cela change en pratiqueLes techniques de pseudonymisation (hachage, tokenisation) ne suffisent pas \u00e0 elles seules \u00e0 satisfaire ces crit\u00e8res si une r\u00e9identification reste techniquement possible \u2014 un principe d\u00e9j\u00e0 pos\u00e9 par la CJUE sur la distinction entre pseudonymisation et anonymisation.Les donn\u00e9es dites \u00ab agr\u00e9g\u00e9es \u00bb doivent \u00eatre \u00e9valu\u00e9es en tenant compte des donn\u00e9es tierces disponibles (effets de linkage externe).L&rsquo;\u00e9valuation du risque de r\u00e9identification doit tenir compte des moyens raisonnablement susceptibles d&rsquo;\u00eatre utilis\u00e9s, y compris par des tiers.Web scraping pour l&rsquo;IA g\u00e9n\u00e9rative : le RGPD s&rsquo;applique pleinementLe deuxi\u00e8me projet de guideline aborde une question centrale pour les d\u00e9veloppeurs et fournisseurs de mod\u00e8les d&rsquo;IA : la collecte de donn\u00e9es par web scraping \u00e0 des fins d&rsquo;entra\u00eenement de mod\u00e8les g\u00e9n\u00e9ratifs.La position du CEPD est claire : le RGPD s&rsquo;applique d\u00e8s lors que le scraping inclut des op\u00e9rations de traitement de donn\u00e9es personnelles \u2014 collecte, stockage, organisation, extraction \u2014 m\u00eame sur des sources publiques. Les organisations doivent justifier :Une base l\u00e9gale valide au titre de l&rsquo;article 6 du RGPD, l&rsquo;int\u00e9r\u00eat l\u00e9gitime \u00e9tant \u00e9voqu\u00e9 comme base possible mais soumise \u00e0 une mise en balance rigoureuse des int\u00e9r\u00eats, et non automatiquement applicable.En cas de traitement de cat\u00e9gories sp\u00e9ciales de donn\u00e9es (sant\u00e9, opinions politiques, donn\u00e9es biom\u00e9triques, etc.), une exception explicite au titre de l&rsquo;article 9(2) du RGPD.Sur ce dernier point, le CEPD apporte une pr\u00e9cision utile : pour une collecte incidente ou r\u00e9siduelle de donn\u00e9es sensibles (par exemple lorsqu&rsquo;une donn\u00e9e de sant\u00e9 appara\u00eet de fa\u00e7on non intentionnelle dans un jeu de donn\u00e9es scrap\u00e9), la jurisprudence GC &amp; Others (C-136\/17) peut s&rsquo;appliquer \u2014 \u00e0 condition que l&rsquo;organisation agisse dans le cadre de ses responsabilit\u00e9s et mette en place des mesures techniques et organisationnelles pour limiter la collecte et la diffusion de ces donn\u00e9es. Le CEPD rappelle toutefois qu&rsquo;il n&rsquo;existe aucune exemption g\u00e9n\u00e9rale \u00e0 l&rsquo;article 9 : chaque cas doit \u00eatre analys\u00e9 individuellement.Le texte insiste \u00e9galement sur les principes de limitation des finalit\u00e9s, de transparence et de minimisation des donn\u00e9es, et recommande de ne scraper que des sources fiables, d&rsquo;horodater les collectes et de valider les donn\u00e9es avant leur usage en entra\u00eenement, pour respecter le principe d&rsquo;exactitude.Implications pour les entreprises fran\u00e7aises utilisant l&rsquo;IAToute organisation qui int\u00e8gre un mod\u00e8le d&rsquo;IA g\u00e9n\u00e9rative entra\u00een\u00e9 sur des donn\u00e9es web doit s&rsquo;assurer que son fournisseur justifie d&rsquo;une base l\u00e9gale pour la collecte \u2014 un enjeu que les agents IA de conformit\u00e9 int\u00e8grent par construction en anonymisant automatiquement les donn\u00e9es sensibles avant traitement.Les DPO doivent inclure une question sur la provenance des donn\u00e9es d&rsquo;entra\u00eenement dans leurs due diligences fournisseurs IA.La consultation publique sur ce projet est ouverte jusqu&rsquo;au 30 octobre 2026 : les organisations peuvent soumettre leurs observations au CEPD.Blockchain et RGPD : la seule version finale des trois textesContrairement aux deux textes pr\u00e9c\u00e9dents, la guideline sur le traitement de donn\u00e9es personnelles via les technologies blockchain est bien d\u00e9finitive : elle a \u00e9t\u00e9 finalis\u00e9e apr\u00e8s sa propre consultation publique, dont le CEPD a \u00e9galement publi\u00e9 le rapport de synth\u00e8se et une version \u00ab suivi des modifications \u00bb. La guidance aide les organisations \u00e0 \u00e9valuer leur architecture blockchain au regard des exigences du RGPD, notamment sur :L&rsquo;identification du responsable de traitement dans les blockchains permissionn\u00e9es et non permissionn\u00e9es.Le droit \u00e0 l&rsquo;effacement (art. 17 RGPD) dans un environnement techniquement immuable.Les transferts hors UE implicites li\u00e9s \u00e0 la r\u00e9partition g\u00e9ographique des n\u0153uds.Votre programme de conformit\u00e9 int\u00e8gre-t-il d\u00e9j\u00e0 ces \u00e9volutions du cadre EDPB\u00a0? \u00c9changeons sur votre situation !FAQ \u2014 Guidelines EDPB anonymisation et IA g\u00e9n\u00e9rative 2026Quelle est la diff\u00e9rence entre anonymisation et pseudonymisation selon le RGPD ?La pseudonymisation remplace les identifiants directs par un code, mais le lien avec l&rsquo;identit\u00e9 reste possible via une cl\u00e9 : les donn\u00e9es pseudonymis\u00e9es restent donc des donn\u00e9es personnelles au sens du RGPD. L&rsquo;anonymisation, en revanche, doit rendre toute r\u00e9identification impossible selon les trois crit\u00e8res du CEPD : pas d&rsquo;isolation, pas de linkage, pas d&rsquo;inf\u00e9rence. Seules les donn\u00e9es v\u00e9ritablement anonymes sortent du p\u00e9rim\u00e8tre RGPD.Les nouvelles guidelines EDPB sur l&rsquo;anonymisation et le web scraping sont-elles d\u00e9j\u00e0 obligatoires ?Non, pas encore sous leur forme actuelle. Ce sont des projets soumis \u00e0 consultation publique jusqu&rsquo;au 30 octobre 2026 : leur contenu peut encore \u00eatre ajust\u00e9 avant adoption d\u00e9finitive. Seule la guideline sur la blockchain est aujourd&rsquo;hui en version finale. Cela dit, les autorit\u00e9s de contr\u00f4le s&rsquo;appuient d\u00e9j\u00e0 sur la direction donn\u00e9e par ces projets, qu&rsquo;il est donc pertinent d&rsquo;anticiper.Un mod\u00e8le d&rsquo;IA entra\u00een\u00e9 sur des donn\u00e9es web est-il soumis au RGPD ?Oui, si les donn\u00e9es collect\u00e9es contenaient des donn\u00e9es personnelles lors du scraping. Le projet de guideline pr\u00e9cise que le RGPD s&rsquo;applique d\u00e8s la phase de collecte, m\u00eame sur des sources publiques. Le fait que le mod\u00e8le final ne reproduise pas les donn\u00e9es \u00e0 l&rsquo;identique ne suffit pas \u00e0 exempter la phase d&rsquo;entra\u00eenement de ces obligations.Comment participer \u00e0 la consultation publique sur ces guidelines ?Les consultations sont ouvertes jusqu&rsquo;au 30 octobre 2026 directement sur le site de l&rsquo;EDPB (edpb.europa.eu, rubrique \u00ab Public consultations \u00bb), une pour l&rsquo;anonymisation et une pour le web scraping. C&rsquo;est l&rsquo;occasion pour les DPO et responsables conformit\u00e9 de faire remonter des contraintes op\u00e9rationnelles sp\u00e9cifiques \u00e0 leur secteur.Que faire si notre organisation utilise une blockchain pour g\u00e9rer des donn\u00e9es personnelles ?Commencer par identifier l&rsquo;architecture : blockchain permissionn\u00e9e (acteurs connus, gouvernance d\u00e9finie) ou non permissionn\u00e9e (publique, acteurs anonymes) \u2014 la r\u00e9ponse du RGPD diff\u00e8re selon le cas. Anticiper ensuite la question du droit \u00e0 l&rsquo;effacement : immuabilit\u00e9 de la blockchain et RGPD ne sont compatibles que via des solutions techniques sp\u00e9cifiques (hachage, stockage hors cha\u00eene).\ud83d\udd0e Vous avez une question plus g\u00e9n\u00e9rale sur la conformit\u00e9 RGPD ou la cybers\u00e9curit\u00e9 ? Consultez notre FAQ g\u00e9n\u00e9rale.En r\u00e9sum\u00e9Le 8 juillet 2026, le CEPD a publi\u00e9 trois textes sur l&rsquo;anonymisation, le web scraping pour l&rsquo;IA g\u00e9n\u00e9rative et la blockchain. Seule la guideline blockchain est aujourd&rsquo;hui d\u00e9finitive ; les deux autres restent en consultation jusqu&rsquo;au 30 octobre 2026. L&rsquo;anonymisation exige de satisfaire trois crit\u00e8res cumulatifs stricts. Le web scraping pour l&rsquo;IA g\u00e9n\u00e9rative doit reposer sur une base l\u00e9gale explicite et une vigilance renforc\u00e9e sur les donn\u00e9es sensibles. La blockchain, elle, dispose d\u00e9j\u00e0 d&rsquo;un cadre RGPD stabilis\u00e9.SourcesEDPB sheds light on anonymisation and web scraping for generative AI and adopts final version of guidelines on blockchain \u2014 European Data Protection Board, 8 juillet 2026Consultation publique \u2014 Guidelines 02\/2026 sur l&rsquo;anonymisation \u2014 EDPBConsultation publique \u2014 Guidelines sur le web scraping pour l&rsquo;IA g\u00e9n\u00e9rative \u2014 EDPBLe CEPD met en lumi\u00e8re l&rsquo;anonymisation et le moissonnage pour l&rsquo;IA g\u00e9n\u00e9rative \u2014 CNIL, 9 juillet 2026Pour aller plus loinCNIL -  Nouvelle \u00e9dition : Guide 2024 de la s\u00e9curit\u00e9 des donn\u00e9es personnellesMDP Data Protection - Logiciel RGPD : comment choisir la solution id\u00e9ale pour votre entrepriseLes solutions MDP Data ProtectionMDP Data Protection et sa technologie IA accompagne les organisations dans la mise en conformit\u00e9 multi-r\u00e9glementaire (RGPD, NIS2 et IA Act...), avec une approche op\u00e9rationnelle et \u00e9volutive.SimplyRGPD : Pilotage de votre conformit\u00e9 au quotidien.MDP CAMPUS : Notre parcours de sensibilisation en vid\u00e9os p\u00e9dagogiques de 3 \u00e0 7 minutes.MDP Diagnostic : Diagnostic instantan\u00e9 de votre niveau de conformit\u00e9.Notre M\u00e9thode : le Continuous Compliance Operating System - CCOSEt si votre conformit\u00e9 vivait en continu, au lieu d'\u00eatre un livrable de plus ?D\u00e9couvrir la m\u00e9thode CCOS\u00c0 propos de l&rsquo;auteur Christophe SAINT-PIERRE&nbsp; \u2013 Fort de plus de 20 ans d\u2019exp\u00e9rience, Christophe accompagne les organisations dans leur mise en conformit\u00e9 r\u00e9glementaire (RGPD, NIS2, AI Act) en combinant expertise juridique, vision strat\u00e9gique et approche op\u00e9rationnelle. Au sein de MDP Data Protection, il pilote une d\u00e9marche ax\u00e9e sur l\u2019excellence, l\u2019innovation et la valorisation r\u00e9glementaire. Son objectif : transformer les contraintes l\u00e9gales en opportunit\u00e9s business pour ses clients."},{"@context":"https:\/\/schema.org\/","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Guidelines EDPB 2026 : anonymisation, IA g\u00e9n\u00e9rative et blockchain expliqu\u00e9es","item":"https:\/\/mdp-data.com\/guidelines-edpb-anonymisation-ia-generative-juillet-2026\/#breadcrumbitem"}]}]