National Data Protection Commission of Luxembourg

07/27/2026 | Press release | Distributed by Public on 07/28/2026 01:12

La CNPD contribue aux échanges internationaux sur la gouvernance des données, l’IA agentique et les transferts internationaux à Singapour

27/07/2026

Du 20 au 24 juillet 2026, Alain Herrmann, Commissaire à la CNPD, a représenté l'autorité luxembourgeoise lors du Singapore Data Festival 2026 et de l'IAPP Asia Forum. Cette semaine d'échanges a réuni autorités de protection des données, institutions publiques, chercheurs et acteurs économiques autour d'un enjeu commun : permettre l'utilisation innovante des données et de l'intelligence artificielle tout en garantissant un niveau élevé de confiance et de protection des personnes.

©Amazing Photo Production

De la gouvernance des données à leur utilisation responsable

Le Singapore Data Festival, organisé par la Personal Data Protection Commission (PDPC) et l'Infocomm Media Development Authority (IMDA) de Singapour, a consacré ses principales séances aux conditions permettant de concilier innovation, valorisation des données et responsabilité.

Les discussions ont notamment porté sur la transparence dans l'utilisation des données personnelles par les systèmes d'intelligence artificielle générative. À cette occasion, les autorités singapouriennes ont présenté de nouvelles orientations concernant l'information à fournir lorsque des données personnelles sont utilisées pour entraîner ou améliorer un modèle d'IA. Ces orientations précisent également les rôles des différents acteurs de la chaîne de valeur de l'IA ainsi que les vérifications à effectuer lors de la collecte de données publiquement accessibles.

La transparence des agents conversationnels utilisant l'IA générative, la mise en œuvre responsable de jumeaux numériques dans les entreprises et le renforcement des compétences des délégués à la protection des données ont également occupé une place importante dans les échanges.

Une attention particulière a par ailleurs été accordée aux flux transfrontaliers de données. Les différentes séances ont permis d'examiner les mécanismes destinés à faciliter ces flux tout en maintenant des garanties effectives, ainsi que les enjeux liés à la gestion de violations de données impliquant plusieurs juridictions.

Dans le cadre de l'« Asia DPA Exchange », les représentants des autorités de protection des données ont partagé leurs priorités et leurs expériences respectives. Ces échanges ont mis en évidence l'importance de la coopération entre régulateurs, de l'interopérabilité entre les cadres juridiques et du développement d'outils pratiques permettant aux organisations de traduire les principes de protection des données en mesures opérationnelles.

IA agentique : garantir une responsabilité humaine effective

Le 22 juillet, Alain Herrmann a participé à la « Regulators' Roundtable on Agentic AI », aux côtés de représentants des autorités de protection des données de Singapour, des Philippines et du Dubai International Financial Centre. La table ronde était modérée par le professeur Haksoo Ko, ancien président de la Personal Information Protection Commission de Corée du Sud.

Contrairement aux systèmes d'IA traditionnels, l'IA agentique peut planifier et exécuter de manière relativement autonome une succession d'actions, interagir avec d'autres systèmes et adapter son comportement en fonction des résultats obtenus. Cette autonomie accrue soulève de nouvelles questions concernant la prévisibilité des traitements, la répartition des responsabilités, la sécurité, la traçabilité des décisions et le maintien d'un contrôle humain effectif.

La contribution de la CNPD a présenté la manière dont le règlement général sur la protection des données et le règlement européen sur l'intelligence artificielle se complètent. Alors que le RGPD encadre les traitements de données personnelles et protège les droits des personnes, l'AI Act introduit des obligations spécifiques fondées sur les risques associés aux systèmes d'intelligence artificielle.

Les participants ont souligné que la confiance dans l'IA agentique ne dépend pas uniquement de la performance technique des systèmes. Elle nécessite également une gouvernance organisationnelle solide, une définition claire des responsabilités, une documentation appropriée, une surveillance continue et des mécanismes permettant une intervention humaine réelle.

L'approche européenne ne vise ainsi pas à réglementer l'intelligence en tant que telle, mais à encadrer les risques qu'elle peut générer et à protéger les droits fondamentaux. Dans ce contexte, des orientations pratiques et un dialogue régulier entre organisations et régulateurs sont essentiels pour rendre les différentes exigences juridiques compréhensibles et applicables.

La certification RGPD comme mécanisme de confiance pour les transferts internationaux

Le 23 juillet, Alain Herrmann est intervenu avec Sébastien Ziegler, président de l'International Board of Experts d'Europrivacy, lors de la session de l'IAPP Asia Forum intitulée « Certification as a Trusted Mechanism for Cross-border Data Transfers ».

Cette session était consacrée au rôle de la certification RGPD dans le renforcement de la conformité, de la responsabilité et de la confiance entre les acteurs participant à des transferts internationaux de données.

Les échanges ont notamment permis d'expliquer la différence entre une certification délivrée sur la base de l'article 42 du RGPD et une certification utilisée comme garantie appropriée pour les transferts internationaux conformément à l'article 46. Dans ce second cas, la certification permet à un importateur de données établi en dehors de l'Espace économique européen de démontrer, sur la base de critères approuvés et d'une évaluation indépendante, qu'il a mis en place les mesures nécessaires pour respecter les exigences du RGPD.

Cette possibilité est devenue concrète à la suite de l'adoption, en avril 2026, de deux avis du Comité européen de la protection des données. Ceux-ci ont notamment approuvé l'utilisation du label européen de protection des données Europrivacy comme garantie appropriée pour les transferts internationaux et étendu le mécanisme aux organisations situées en dehors de l'Espace économique européen mais soumises au RGPD en vertu de son article 3, paragraphe 2. Les critères concernés avaient été soumis au Comité européen par la CNPD en sa qualité d'autorité compétente.

La certification ne remplace pas la responsabilité de l'organisation ni la surveillance exercée par les autorités. Elle apporte toutefois une dimension supplémentaire par rapport aux mécanismes reposant principalement sur des engagements contractuels : une évaluation structurée et indépendante de la mise en œuvre effective des exigences applicables.

Les discussions ont également abordé la complémentarité entre la certification RGPD et d'autres référentiels internationaux, tels que la norme ISO 27701 ou les dispositifs de certification utilisés dans la région Asie-Pacifique. Le développement de passerelles entre ces différents instruments peut contribuer à réduire la fragmentation réglementaire sans diminuer le niveau de protection accordé aux personnes.

Renforcer le dialogue entre l'Europe et la région Asie-Pacifique

La participation de la CNPD à ces rencontres a permis de présenter l'expérience européenne en matière de protection des données, de gouvernance de l'intelligence artificielle et de certification, tout en approfondissant les relations avec les autorités et les acteurs de la région Asie-Pacifique.

Les échanges ont confirmé que, malgré la diversité des cadres juridiques, plusieurs priorités sont largement partagées : assurer la transparence des traitements, clarifier les responsabilités, maintenir une supervision humaine effective, faciliter des flux de données dignes de confiance et développer des mécanismes permettant de démontrer concrètement la conformité.

Dans un environnement technologique de plus en plus interdépendant, la coopération internationale et l'interopérabilité entre les mécanismes de confiance constituent des éléments essentiels pour protéger les personnes tout en soutenant une innovation responsable.

National Data Protection Commission of Luxembourg published this content on July 27, 2026, and is solely responsible for the information contained herein. Distributed via Public Technologies (PUBT), unedited and unaltered, on July 28, 2026 at 07:13 UTC. If you believe the information included in the content is inaccurate or outdated and requires editing or removal, please contact us at [email protected]