La gouvernance de l'IA en Inde en 2026 : la loi DPDP et au-delà
Le cadre indien de gouvernance de l'IA arrive rapidement à maturité. La loi de 2023 sur la protection des données personnelles numériques (Digital Personal Data Protection Act, DPDP Act) et les DPDP Rules 2025 (notifiées le 13 novembre 2025, publiées au Journal officiel le 14 novembre 2025) créent des obligations contraignantes de protection des données, directement applicables aux systèmes d'IA qui traitent des données personnelles. L'Inde ne dispose pas encore d'une loi autonome sur l'IA, mais le cadre DPDP, la réglementation sectorielle et le programme gouvernemental de développement de l'IA forment ensemble un paysage de gouvernance substantiel.
La loi DPDP et ses règles : ce qui s'applique à l'IA
La loi DPDP s'applique à tous les traitements de données personnelles numériques en Inde, y compris ceux réalisés par des systèmes d'IA. Principales dispositions : exigences de consentement pour le traitement des données, assorties d'obligations d'information spécifiques (article 6) ; limitation des finalités, les données collectées pour une finalité donnée ne pouvant être utilisées pour l'entraînement d'une IA sans consentement distinct ou base légale distincte ; droits des personnes concernées, dont l'accès, la rectification, l'effacement et le traitement des réclamations (articles 11 à 14) ; les responsables du traitement significatifs (significant data fiduciaries, les acteurs traitant des données à grande échelle) sont soumis à des obligations renforcées, notamment la désignation d'un délégué à la protection des données (Data Protection Officer) et d'un auditeur indépendant, ainsi que la réalisation d'analyses d'impact relatives à la protection des données (Data Protection Impact Assessments).
Les DPDP Rules 2025 mettent en œuvre ces obligations en trois phases, ce qui laisse aux organisations un délai de préparation tout en imposant de planifier la conformité dès maintenant. Les sanctions peuvent atteindre 250 crores de roupies (environ 30 millions de dollars américains) par manquement. Les dispositions établissant le Data Protection Board of India sont entrées en vigueur le 13 novembre 2025, mais ce conseil n'est pas encore pleinement opérationnel, dans l'attente de la nomination de son président et de ses membres ; le traitement des plaintes et les mesures d'exécution n'ont donc pas encore commencé.
La réglementation sectorielle de l'IA
Services financiers. Le cadre FREE-AI de la RBI (Framework for Responsible and Ethical Enablement of AI) traite de l'IA dans la banque et les services financiers. L'IRDAI a publié des orientations sur l'IA dans l'assurance. Le SEBI a encadré la réglementation du trading algorithmique.
Santé. Les lignes directrices éthiques de l'ICMR (Indian Council of Medical Research) applicables à la recherche biomédicale et en santé s'appliquent à l'IA dans la recherche médicale. La CDSCO réglemente les dispositifs médicaux, y compris ceux dotés d'IA.
Informatique et services numériques. La loi IT Act de 2000 et les IT Rules continuent de s'appliquer. Le MeitY (Ministry of Electronics and Information Technology) supervise la politique de gouvernance numérique, y compris pour l'IA.
Le programme indien de développement de l'IA
En parallèle, l'Inde mène une politique volontariste de développement de l'IA : l'IndiaAI Mission (mars 2024), dotée d'un investissement de 10 372 crores de roupies couvrant les infrastructures de calcul, les centres d'innovation, les jeux de données, le développement d'applications et le renforcement des compétences. L'Inde a présidé le Global Partnership on AI (GPAI) en 2024. Elle a coprésidé le Sommet de Paris pour l'action sur l'IA en 2025. La tension entre l'ambition de développement et les obligations de gouvernance constitue une question de politique publique bien réelle.
Ce que doivent faire les entreprises opérant en Inde
Recensez les systèmes d'IA qui traitent des données personnelles au regard des exigences de la loi DPDP. Mettez en place des mécanismes de consentement et une limitation des finalités pour l'utilisation des données par l'IA. Préparez des analyses d'impact relatives à la protection des données pour les déploiements d'IA d'ampleur. Suivez la position du Data Protection Board en matière d'exécution. Pour les services financiers, alignez-vous sur le cadre FREE-AI de la RBI. Pour l'IA en santé, respectez les exigences de la CDSCO relatives aux dispositifs médicaux.
Sources primaires : MeitY, Data Protection Framework · Reserve Bank of India
À lire également
- La conformité de l'IA en entreprise en Inde : loi DPDP, RBI, SEBI, IRDAI et le cadre de gouvernance
- La gouvernance de l'IA pour les entreprises indiennes : loi DPDP, IT Act et ce que les PME doivent faire dès maintenant
- L'IA et vos droits en Inde : loi DPDP, protection des consommateurs et ce que vous pouvez faire lorsque l'IA vous affecte
- La loi DPDP indienne et l'IA : ce que les organisations doivent savoir sur la loi de 2023 sur la protection des données personnelles numériques