Le 13 mai 2026, Catherine Morin-Desailly a présenté, avec sa collègue Karine Daniel, au nom de la commission des affaires européennes un rapport sur l’omnibus européen, intitulé « Omnibus numérique européen : un risque pour la protection des droits numériques des citoyens ».

LE TEXTE EXAMINE

En novembre 2025, la Commission européenne a présenté un paquet omnibus de simplification numérique en deux volets : l’un sur l’intelligence artificielle (IA), l’autre sur le numérique et les données. Le volet IA vise notamment à reporter certaines obligations du règlement IA de 2024 initialement prévues au 2 août 2026. Le volet « données » modifie substantiellement le Règlement général sur la protection des données (RGPD) dans un objectif de simplification.

LE RAPPORT

La commission des affaires européennes du Sénat estime que l’Union européenne ne doit « ni trembler ni transiger » dans l’application de son cadre juridique numérique.

Sur le volet IA, elle salue certains ajustements bienvenus (extension des simplifications aux petites entreprises à moyenne capitalisation, interdiction de la « nudification » par IA obtenue en trilogue le 7 mai 2026), mais dénonce l’absence d’objectifs environnementaux contraignants et le renvoi non traité de la question du droit d’auteur face à l’IA. Elle juge dangereux l’élargissement de l’usage de données sensibles par l’IA sans garanties suffisantes.

Sur le volet « données », encore en négociation, la commission met en garde contre un risque de vider le RGPD de sa substance : elle s’oppose à la modification de la définition des « données à caractère personnel » (exclusion des données pseudonymisées) et aux nouvelles dérogations envisagées (entraînement de l’IA, recherche scientifique, intérêt légitime), qui fragiliseraient la protection des données sensibles, notamment de santé.

La commission formule plusieurs recommandations : maintenir la définition actuelle des données personnelles ; refuser tout privilège de l’IA pour les données sensibles ; interdire toute pratique d’IA exploitant des vulnérabilités ou portant atteinte à la dignité humaine (au-delà des seuls hypertrucages sexuels) ; traiter la fatigue du consentement aux cookies sans transférer les règles de la directive e-Privacy vers le RGPD ; ne pas concentrer les déclarations d’incidents cyber au sein d’un point d’entrée unique géré par l’Agence de l’Union européenne pour la cybersécurité.