Glossaire de la conformité
42+ termes clés de la conformité réglementaire UE — RGPD, AI Act, NIS2, DORA, DSA, Data Act, ePrivacy. Chaque définition cite l'article officiel.
A
AI Act
Règlement (UE) 2024/1689 établissant des règles harmonisées sur l'intelligence artificielle. Premier cadre horizontal mondial sur l'IA. Application progressive 2025-2027. Il classe les systèmes IA en 5 catégories de risque avec obligations différenciées.
AI Office
Bureau européen de l'IA créé au sein de la Commission européenne pour superviser l'application de l'AI Act, notamment les obligations des modèles à usage général (GPAI).
AIPD (Analyse d'impact relative à la protection des données)
L'AIPD (ou DPIA en anglais) est une analyse obligatoire avant tout traitement de données personnelles susceptible d'engendrer un risque élevé pour les droits et libertés des personnes (RGPD Art. 35). Elle décrit le traitement, évalue la nécessité et la proportionnalité, identifie les risques et les mesures envisagées.
Annexe III (AI Act)
Liste des 8 domaines pour lesquels un système IA est classé à haut risque : identification biométrique non temps réel, infrastructure critique, éducation, emploi/RH, services essentiels (crédit, assurance), application de la loi, migration/frontières, justice/processus démocratique.
B
BCR (Binding Corporate Rules)
Règles d'entreprise contraignantes : code de conduite interne approuvé par une autorité de contrôle (CNIL) qui permet à un groupe multinational de transférer des données personnelles entre ses entités situées hors UE de manière conforme RGPD.
BfDI
Bundesbeauftragter für den Datenschutz und die Informationsfreiheit. Autorité fédérale allemande pour la protection des données, équivalent CNIL au niveau fédéral. Les Länder disposent de leurs propres autorités.
C
CCT (Clauses Contractuelles Types)
Clauses standardisées adoptées par la Commission européenne (Decision 2021/914) qui constituent une garantie appropriée pour le transfert de données personnelles vers un pays tiers en application du RGPD Art. 46.
CMP (Consent Management Platform)
Plateforme de gestion du consentement : outil technique qui collecte, conserve et transmet les choix de consentement de l'utilisateur aux différents partenaires (analytics, publicités). Standard de fait : TCF 2.3 d'IAB Europe.
CNIL
Commission nationale de l'informatique et des libertés. Autorité française de contrôle indépendante en charge du RGPD et de l'ePrivacy. Coopération avec les autres autorités UE via l'EDPB.
CTPP (Critical Third-Party Provider)
Fournisseur tiers critique de services informatiques pour le secteur financier au sens DORA. Les CTPP désignés par les ESA sont soumis à une supervision européenne directe (Art. 31 DORA).
D
Data Act
Règlement (UE) 2023/2854 sur le partage équitable des données IoT. Application 12 septembre 2025. Couvre 4 piliers : accès utilisateur IoT, partage B2B FRAND, accès public exceptionnel (B2G), switching cloud + interopérabilité.
DORA
Digital Operational Resilience Act. Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier. Application 17 janvier 2025. Couvre 5 piliers : gestion risques ICT, incidents, tests TLPT, tiers ICT, partage information.
DPA (Data Processing Agreement)
Contrat de sous-traitance des données personnelles entre responsable et sous-traitant. Obligatoire selon RGPD Art. 28. Doit contenir clauses minimales : objet, durée, finalités, instructions, sécurité, sous-traitance ultérieure, droits des personnes.
DPF (EU-US Data Privacy Framework)
Cadre adopté par décision d'adéquation de la Commission UE le 10 juillet 2023 pour autoriser les transferts de données personnelles vers les entités américaines auto-certifiées DPF. Successeur de Privacy Shield (annulé par Schrems II 2020).
DPO (Data Protection Officer)
Délégué à la protection des données. Désignation obligatoire pour les autorités publiques, organismes à suivi systématique à grande échelle, et traitement à grande échelle de données sensibles (RGPD Art. 37). Missions Art. 39 : conseil, contrôle, point de contact CNIL.
DSA (Digital Services Act)
Règlement (UE) 2022/2065 sur les services numériques. Application 17 février 2024. Encadre les plateformes en ligne : transparence modération, signalement, trusted flaggers, transparence publicitaire, systèmes de recommandation, obligations renforcées pour les VLOP/VLOSE.
DSC (Digital Services Coordinator)
Coordinateur national pour les services numériques désigné par chaque État membre dans le cadre du DSA. En France, l'ARCOM est désignée chef de file.
E
EDPB (European Data Protection Board)
Comité européen de la protection des données. Réunit les autorités nationales de contrôle (dont la CNIL) pour assurer une application cohérente du RGPD à travers l'UE. Adopte des lignes directrices, opinions, décisions contraignantes.
ENISA
Agence européenne pour la cybersécurité. Soutient la mise en œuvre de NIS2 et CRA. Publie des recommandations techniques + standards de référence.
ePrivacy
Directive 2002/58/CE modifiée par 2009/136/CE. Encadre les communications électroniques, cookies (Art. 5(3)), données de trafic et localisation, marketing direct. Lex specialis vs RGPD pour les cookies. Le futur Règlement ePrivacy est en négociation depuis 2017.
F
FRAND (Fair, Reasonable, And Non-Discriminatory)
Principes de partage de données B2B selon le Data Act Art. 8-12 : conditions équitables, raisonnables, non discriminatoires. Compensation : coûts marginaux + marge raisonnable. Tarifs réduits pour PME.
FRIA (Fundamental Rights Impact Assessment)
Analyse d'impact sur les droits fondamentaux selon AI Act Art. 27. Obligatoire pour les déployeurs publics et pour les systèmes haut risque utilisés pour notation crédit ou assurance vie/santé. Complète l'AIPD RGPD Art. 35.
G
GDPR
General Data Protection Regulation. Équivalent anglais de RGPD. Règlement (UE) 2016/679. Voir RGPD.
GPAI (General Purpose AI Model)
Modèle d'IA à usage général selon AI Act Art. 51-55. Modèles de fondation polyvalents (GPT-4, Claude, Gemini, Mistral, Llama). Obligations Art. 53 : documentation technique, politique copyright, résumé des données d'entraînement. Obligations renforcées si risque systémique présumé.
H
Haut risque (AI Act)
Catégorie d'IA soumise aux obligations Art. 9-15 AI Act : système de gestion des risques, qualité des données, journalisation, transparence, surveillance humaine, robustesse + cybersécurité. Les domaines haut risque sont listés en Annexe III.
I
Intérêt légitime
Base légale du traitement des données personnelles selon RGPD Art. 6.1(f). Le responsable peut traiter sans consentement si l'intérêt légitime poursuivi prévaut sur les intérêts, droits et libertés des personnes concernées. Test en 3 étapes : intérêt, nécessité, balance.
Intérêt vital
Base légale du traitement permettant de protéger les intérêts vitaux de la personne ou d'un tiers (RGPD Art. 6.1(d)). Application stricte : urgences médicales, catastrophes humanitaires.
L
Lex specialis
Principe de droit selon lequel une règle spéciale prévaut sur une règle générale. En conformité UE : DORA est lex specialis vs NIS2 pour le secteur financier. ePrivacy est lex specialis vs RGPD pour les cookies.
N
NIS2
Directive (UE) 2022/2555 sur la cybersécurité. Remplace NIS1. Couvre 18 secteurs (vs 7 dans NIS1), distingue entités essentielles et importantes, impose 10 mesures de gestion des risques cyber, notification incidents 24h/72h/1mois, sanctions jusqu'à 10 M€ ou 2% CA mondial.
O
Opt-in / Opt-out
Opt-in = consentement préalable obligatoire (action positive de l'utilisateur). Opt-out = la collecte commence par défaut, l'utilisateur peut s'opposer après. Pour le marketing par email B2C en UE, opt-in obligatoire (sauf soft opt-in client existant).
P
Pratiques interdites (AI Act)
8 pratiques d'IA strictement interdites par AI Act Art. 5 : manipulation subliminale, exploitation de vulnérabilités, notation sociale, prédiction d'infractions par profilage, scraping facial, reconnaissance d'émotions au travail/école, catégorisation biométrique sensible, identification biométrique temps réel public.
R
Registre des traitements
Document obligatoire pour toute organisation de plus de 250 salariés (et au-delà même en dessous pour traitements réguliers/sensibles). Recense pour chaque traitement : finalités, base légale, catégories de personnes/données, destinataires, transferts, durée, mesures de sécurité (RGPD Art. 30).
RGPD
Règlement (UE) 2016/679 du 27 avril 2016 — General Data Protection Regulation. Application 25 mai 2018. Encadre le traitement des données personnelles dans toute l'UE. Sanctions jusqu'à 20 M€ ou 4% du CA mondial. Extraterritorialité (Art. 3).
Risque systemique (GPAI)
Statut présumé d'un modèle GPAI ayant été entraîné avec une puissance de calcul supérieure à 10^25 FLOPs (AI Act Art. 51). Implique des obligations renforcées Art. 55 : évaluations adversariales, gestion risques systémiques, suivi incidents, cybersécurité renforcée.
S
Schrems II
Arrêt de la CJUE C-311/18 du 16 juillet 2020 invalidant le Privacy Shield (transferts UE-US) et conditionnant l'usage des CCT à une évaluation d'impact des transferts (TIA). Référence jurisprudentielle majeure pour les transferts hors UE.
Soft opt-in
Exception au consentement préalable pour le marketing email à un CLIENT EXISTANT sur le MÊME produit/service que celui acheté (ePrivacy Art. 13.2). Conditions : possibilité de refuser au moment de la collecte ET à chaque envoi suivant.
T
TCF 2.3 (Transparency and Consent Framework)
Standard technique de gestion des consentements développé par IAB Europe. Adopté par 80%+ de l'écosystème adtech UE. Permet la transmission du choix utilisateur à des centaines de partenaires de manière standardisée.
TIA (Transfer Impact Assessment)
Évaluation de l'impact des transferts hors UE requise depuis Schrems II (CJUE 2020) en complément des CCT. Le responsable doit vérifier que la législation du pays tiers offre un niveau de protection essentiellement équivalent. Documenté et conservable.
TLPT (Threat-Led Penetration Testing)
Test d'intrusion fondé sur des scénarios de menaces réalistes, obligatoire tous les 3 ans pour les entités financières critiques (DORA Art. 26). Cadre de référence : TIBER-EU. Testeurs certifiés indépendants.
Trusted flagger
Signaleur de confiance certifié par les DSC nationaux dans le cadre du DSA Art. 22. Ses signalements de contenu illicite sont traités prioritairement par les plateformes en ligne. Doit être indépendant, expert, transparent.
V
VLOP / VLOSE
Very Large Online Platform / Very Large Online Search Engine selon le DSA. Plateforme/moteur ayant en moyenne >=45 millions d'utilisateurs actifs mensuels en UE. Désignation par la Commission. Obligations renforcées Art. 33-43 : évaluation risques systémiques, audit annuel, transparence renforcée.
W
Watermarking (AI Act)
Marquage des contenus générés par IA de façon détectable (technique : C2PA, SynthID, balises metadata). Obligation Art. 50.2 AI Act pour les fournisseurs de systèmes génératifs (texte, image, audio, video). Pour les deepfakes (Art. 50.4), indication EXPLICITE pour l'utilisateur.
Aller plus loin
Consultez les guides complets pour chaque réglementation : cadre légal, obligations, sanctions, ressources Vigil.