Lignes directrices de l'ICO britannique sur l'IA : ce que les organisations doivent savoir en 2026

L'Information Commissioner's Office (ICO) est le principal régulateur britannique en matière d'IA dès lors que celle-ci implique des données à caractère personnel. Bien que le Royaume-Uni ne dispose pas d'une loi autonome sur l'IA, les pouvoirs d'exécution de l'ICO au titre du RGPD britannique et du Data Protection Act 2018, combinés aux réformes du Data (Use and Access) Act 2025, lui confèrent une autorité substantielle sur les systèmes d'IA qui traitent des données à caractère personnel.

Principales évolutions 2025-2026

Réformes du DUAA (5 février 2026). L'article 80 a remplacé l'article 22 par les articles 22A à 22D, élargissant les circonstances dans lesquelles une prise de décision entièrement automatisée est autorisée. Le régime le plus strict est maintenu pour les données de catégories particulières (santé, origine ethnique, données biométriques). L'ICO a obtenu des outils d'enquête et d'application élargis, notamment des injonctions de production de documents.

Consultation sur les lignes directrices relatives à la prise de décision automatisée (ADM) (du 31 mars au 29 mai 2026). L'ICO a lancé une consultation sur un projet de lignes directrices actualisées concernant la prise de décision automatisée. Ce projet met l'accent sur le fait de permettre une ADM responsable plutôt que de la traiter comme une exception. Les lignes directrices définitives sont attendues à l'été 2026. Les organisations devraient participer à la consultation et se préparer à se conformer aux lignes directrices définitives.

Boîte à outils de l'ICO sur l'IA. Les lignes directrices publiées par l'ICO sur l'IA et la protection des données couvrent : l'équité en matière d'IA ; la transparence en matière d'IA ; la responsabilité et la gouvernance en matière d'IA ; et la licéité et la limitation des finalités en matière d'IA. Cette boîte à outils demeure la principale référence pratique pour les organisations britanniques qui déploient une IA traitant des données à caractère personnel.

Posture en matière d'application de la réglementation. L'ICO peut infliger des amendes pouvant atteindre 17,5 millions de livres sterling ou 4 % du chiffre d'affaires annuel mondial au titre du RGPD britannique. Le DUAA a relevé les sanctions prévues par le PECR pour les aligner sur les niveaux du RGPD britannique. L'ICO s'est montré actif en matière d'application de la réglementation à l'IA : l'enquête conjointe sur Clearview AI, les enquêtes sur les plaintes liées à l'IA et l'engagement sur des préoccupations propres à l'IA démontrent la volonté du régulateur d'agir.

Ce que l'ICO attend des organisations

Base légale. Le traitement de données à caractère personnel par l'IA nécessite une base légale au titre de l'article 6 du RGPD britannique. Pour l'entraînement de l'IA sur des données à caractère personnel, les règles réformées du DUAA en matière de limitation des finalités (article 5, paragraphe 1, point b) offrent davantage de latitude pour réutiliser les données à d'autres fins, mais les exigences relatives à la base légale, à la transparence et à l'équité demeurent.

Analyse d'impact relative à la protection des données (AIPD). Elle est requise pour les traitements à haut risque, ce qui inclut l'évaluation systématique des personnes, la prise de décision automatisée produisant des effets significatifs, le traitement à grande échelle de données de catégories particulières et l'utilisation innovante de technologies. La plupart des déploiements d'IA à enjeux importants déclenchent une obligation d'AIPD.

Transparence. Les personnes concernées doivent être informées de l'utilisation de l'IA dans les décisions qui les affectent. Les mentions d'information relatives à la vie privée doivent préciser le traitement automatisé, la logique sous-jacente, ainsi que l'importance et les conséquences prévues.

Droits des personnes concernées. Droit d'accès (article 15), incluant des informations utiles sur la logique sous-jacente aux décisions automatisées. Droit de rectification lorsque l'IA traite des données inexactes. Droit à l'effacement, le cas échéant. Droit d'opposition au profilage.

Coordination au sein du DRCF

L'ICO siège au sein du Digital Regulation Cooperation Forum (DRCF) aux côtés de l'Ofcom, de la FCA (Financial Conduct Authority) et de la CMA, présidé pour 2025/2026 par Sarah Cardell, directrice générale de la CMA. Le DRCF a publié en octobre 2025 un appel à contributions sur l'IA agentique. Pour les organisations soumises à plusieurs régulateurs britanniques, le DRCF fournit des lignes directrices coordonnées qui réduisent les risques d'attentes contradictoires.

Sources principales : ICO, lignes directrices sur les droits relatifs à l'ADM · ICO, lignes directrices sur l'IA et la protection des données · Data (Use and Access) Act 2025

Lectures connexes