GPU Solutions

Veille réglementaire · mise à jour le 6 oct. 2026

Veille réglementaire : ce qui change dans le droit de l'IA et des données en Espagne et en Europe

Cette veille recense, avec date et source officielle, les textes, lignes directrices et échéances qui concernent les organisations utilisant l'IA avec des données sensibles en Espagne. Le prochain grand jalon est le 2 décembre 2027, date d'application des obligations haut risque du règlement IA (AI Act) au scoring de crédit, à l'assurance, à la justice et aux services publics. Nous la révisons toutes les deux semaines et chaque entrée renvoie au document original.

En bref
  • L'omnibus IA (règlement (UE) 2026/1744) reporte le haut risque de l'annexe III au 2 décembre 2027 et celui de l'annexe I au 2 août 2028.
  • L'Espagne n'a pas encore transposé NIS2 et la Commission a saisi la CJUE en juillet 2026.
  • L'espace européen des données de santé s'applique à partir du 26 mars 2027.
  • Barreau, conseil de la magistrature et AEPD exigent déjà contrôle humain, confidentialité et connaissance du lieu de traitement.

Prochaines échéances

Les dates à garder dans votre agenda

Échéances et dates d'application encore à venir.

  1. Clôture de l'appel EuroHPC pour les gigafactories d'IA (jusqu'à 7 consortiums)

    UE · Échéance ↓
  2. La directive crédit à la consommation (UE) 2023/2225 s'applique : explication et intervention humaine

    UE · Échéance ↓
  3. Le règlement sur l'espace européen des données de santé (UE) 2025/327 s'applique par étapes

    UE · Échéance ↓
  4. Les obligations haut risque du règlement IA (AI Act) pour l'annexe III s'appliquent

    UE · Échéance ↓

Toutes les entrées

Textes, lignes directrices et décisions récentes

Filtrez par secteur pour ne voir que ce qui concerne votre organisation. Chaque entrée indique s'il s'agit d'une règle espagnole ou européenne, son statut et la source officielle.

  1. Clôture de l'appel EuroHPC pour les gigafactories d'IA (jusqu'à 7 consortiums)

    L'attribution est attendue début 2027. L'Espagne se porte candidate avec une candidature public-privé. L'appel indique où se situera la capacité de calcul européenne pour entraîner et exécuter des modèles.

    Source officielle: EuroHPC ↗

    ÉchéanceSecteur public · UE
  2. La directive crédit à la consommation (UE) 2023/2225 s'applique : explication et intervention humaine

    Si la solvabilité est évaluée par traitement automatisé, le consommateur peut demander une explication claire, une intervention humaine et un réexamen. Les modèles doivent être justifiables au cas par cas.

    Source officielle: EUR-Lex · Directiva (UE) 2023/2225 ↗

    ÉchéanceBanque et assurance · UE
  3. Le règlement sur l'espace européen des données de santé (UE) 2025/327 s'applique par étapes

    Les obligations arrivent en 2027, 2029 et 2031 : accès du patient à ses données, exigences pour les dossiers médicaux électroniques et usage secondaire dans des environnements de traitement sécurisés.

    Source officielle: EUR-Lex · Reglamento (UE) 2025/327 ↗

    ÉchéanceSanté · UE
  4. Les obligations haut risque du règlement IA (AI Act) pour l'annexe III s'appliquent

    Concerne le scoring de crédit, la tarification de l'assurance vie et santé, la justice, les services publics essentiels et l'emploi. Exige gestion des risques, qualité des données, journalisation et contrôle humain.

    Source officielle: EUR-Lex · Reglamento (UE) 2026/1744 ↗

    ÉchéanceUE
  5. Premier règlement d'exécution de l'EEDS sur MaSanté@UE (règlement d'exécution (UE) 2026/2083)

    Fixe les règles techniques de l'échange transfrontière de données de santé entre États membres et s'applique à partir du 26 mars 2027. Premier acte d'exécution concret du règlement EEDS.

    Source officielle: EUR-Lex · Reglamento de Ejecución (UE) 2026/2083 ↗

    En vigueurSanté · UE
  6. Data Act, art. 3(1) : les produits connectés doivent rendre leurs données accessibles dès la conception

    Vise les produits connectés mis sur le marché à partir de cette date. Les fabricants doivent permettre à l'utilisateur d'accéder aux données générées, ce qui touche architecture, contrats et analytique industrielle.

    Source officielle: EUR-Lex · Reglamento (UE) 2023/2854 ↗

    ApplicableIndustrie et propriété intellectuelle · UE
  7. Cyber Resilience Act : notification à l'ENISA et au CSIRT sous 24 h des vulnérabilités exploitées

    Les fabricants de produits comportant des éléments numériques doivent signaler les vulnérabilités activement exploitées et les incidents graves, y compris pour les logiciels intégrant de l'IA.

    Source officielle: EUR-Lex · Reglamento (UE) 2024/2847 ↗

    ApplicableIndustrie et propriété intellectuelle · UE
  8. La Communauté de Madrid commence à déployer son cloud IA souverain à Alcalá de Henares

    L'objectif affiché est de renforcer la protection des données et d'accélérer l'usage de l'IA dans l'administration régionale. Confirme la tendance du secteur public à exiger une infrastructure maîtrisée.

    Source officielle: Comunidad de Madrid ↗

    En coursSecteur public · Espagne
  9. Publication de l'omnibus IA (règlement (UE) 2026/1744) : nouveau calendrier du haut risque

    En vigueur depuis le 27 juillet 2026. Les obligations de l'annexe III passent au 2 décembre 2027 et celles de l'annexe I (IA dans des produits réglementés, comme les dispositifs médicaux) au 2 août 2028.

    Source officielle: EUR-Lex · Reglamento (UE) 2026/1744 ↗

    En vigueurUE
  10. La Commission saisit la CJUE contre l'Espagne pour défaut de transposition de NIS2

    Une somme forfaitaire et des astreintes sont demandées. En attendant la loi espagnole, les entités essentielles et importantes ont intérêt à préparer gestion des risques, notification et contrôle des fournisseurs.

    Source officielle: Comisión Europea ↗

    En coursUE
  11. CCN-CERT BP/36 : bonnes pratiques face à l'IA offensive

    Recommande inventaire des actifs, correctifs priorisés selon l'exploitabilité, authentification résistante au phishing et gouvernance des agents IA. Référence pratique pour les organismes soumis à l'ENS.

    Source officielle: CCN-CERT ↗

    PubliéSecteur public · Espagne
  12. Le projet de loi organique espagnole sur le bon usage et la gouvernance de l'IA publié au BOCG

    Il précise le régime de sanctions en Espagne et le rôle de l'AESIA comme autorité de surveillance. Il est encore en phase d'amendements au Congrès, le texte final peut donc évoluer.

    Source officielle: Congreso de los Diputados ↗

    PropositionEspagne
  13. La Commission propose le Cloud and AI Development Act (CADA)

    Il propose un cadre pour évaluer la souveraineté des services cloud et IA et encourager leur adoption par le secteur public. S'il est adopté, il pèsera sur l'évaluation des fournisseurs dans les marchés.

    Source officielle: Comisión Europea ↗

    PropositionUE
  14. Décret royal 415/2026 sur l'évaluation des technologies de santé dans le système de santé espagnol

    En vigueur depuis le 18 juin 2026. Il organise l'évaluation des technologies de santé, admet les données de vie réelle et couvre les thérapies numériques, ce qui concerne les logiciels cliniques avec IA.

    Source officielle: BOE-A-2026-11587 ↗

    En vigueurSanté · Espagne
  15. La Commission consulte sur un projet de lignes directrices pour classer les systèmes d'IA à haut risque

    Les lignes directrices préciseront par des exemples quels cas d'usage relèvent du haut risque. La version finale est attendue fin 2026 et aidera chaque organisation à revoir son inventaire de systèmes.

    Source officielle: Comisión Europea ↗

    PropositionSecteur public · UE
  16. Circulaire 3/2026 du CGAE : écritures rédigées avec l'IA générative, licites si le signataire vérifie

    L'avocat signataire doit vérifier le résultat et préserver le secret professionnel et la protection des données. En pratique, le lieu de traitement des documents du client et les accès comptent.

    Source officielle: Consejo General de la Abogacía ↗

    En vigueurJuridique · Espagne
  17. L'autorité espagnole de protection des données (AEPD) publie des orientations sur l'IA agentique

    Elle propose une règle de 2 : un agent ne devrait pas à la fois recevoir des entrées non maîtrisées, accéder à des données sensibles et agir dans le monde réel. Utile pour concevoir permissions et isolement.

    Source officielle: AEPD ↗

    PubliéEspagne
  18. Instruction 2/2026 du CGPJ : les juges n'utilisent que des outils d'IA fournis par l'Administration

    Elle impose un contrôle humain de chaque résultat et interdit d'introduire des données de procédures dans des systèmes d'IA non officiels. Elle fixe le niveau de confidentialité attendu dans la justice.

    Source officielle: BOE-A-2026-2205 ↗

    En vigueurJuridique · Secteur public · Espagne
  19. Livre blanc du CGAE sur l'intelligence artificielle et la profession d'avocat

    Il aborde confidentialité, supervision des résultats et choix des fournisseurs. Il recommande de savoir où et sous quelles conditions contractuelles les données du client sont traitées avant d'adopter un outil.

    Source officielle: Consejo General de la Abogacía ↗

    PubliéJuridique · Espagne
  20. Le gouvernement espagnol lance l'Espace national des données de santé

    Réseau interopérable de plateformes régionales pour l'usage secondaire des données de santé, doté de 70 millions d'euros. Il prépare recherche et modèles d'IA sur données cliniques en environnement contrôlé.

    Source officielle: La Moncloa ↗

    En coursSanté · Espagne
  21. L'ABE ne relève aucune contradiction entre le règlement IA et les règles bancaires

    L'AI Act complète CRR/CRD, DORA et les orientations de l'ABE sur le scoring. Les banques peuvent s'appuyer sur leurs cadres de gouvernance des modèles et de risque TIC pour s'y conformer.

    Source officielle: EBA ↗

    PubliéBanque et assurance · UE
  22. Les AES désignent les 19 premiers prestataires TIC critiques au titre de DORA

    Ce sont surtout de grandes plateformes cloud, désormais sous supervision directe de l'UE. Les entités financières restent responsables du risque de concentration et des stratégies de sortie.

    Source officielle: EBA · ESAs ↗

    PubliéBanque et assurance · UE
  23. Le Data Act (règlement (UE) 2023/2854) entre en application

    Il encadre l'accès et la portabilité des données, facilite le changement de fournisseur cloud et limite les transferts de données non personnelles hors UE. Il renforce la capacité à quitter un fournisseur.

    Source officielle: EUR-Lex · Reglamento (UE) 2023/2854 ↗

    ApplicableUE
  24. Avis de l'AEAPP (EIOPA) sur la gouvernance et la gestion des risques de l'IA chez les assureurs

    Il applique Solvabilité II, DDA, DORA et RGPD à l'usage de l'IA selon une approche proportionnée au risque : gouvernance des données, documentation, explicabilité et contrôle humain.

    Source officielle: EIOPA ↗

    PubliéBanque et assurance · UE
  25. Guide MDCG 2025-6 / AIB 2025-1 : logiciel médical avec IA, double conformité AI Act et MDR/IVDR

    Le logiciel médical avec IA qui requiert un organisme notifié est à haut risque et doit respecter les deux cadres. Le guide explique comment réunir la documentation dans une seule évaluation de conformité.

    Source officielle: Comisión Europea · MDCG ↗

    PubliéSanté · UE

Comment nous construisons cette veille

Nous retenons les textes, lignes directrices des autorités, décisions de justice et appels qui modifient ce qu'une organisation peut ou doit faire lorsqu'elle utilise l'IA avec des données personnelles, cliniques, financières ou confidentielles. Nous écartons opinions, rumeurs et annonces sans texte publié.

Nous ne citons que des sources officielles : Journal officiel de l'UE (EUR-Lex), BOE espagnol, bulletin des Cortes, Commission européenne, autorités de surveillance (AEPD, ABE, EIOPA, CCN-CERT) et ordres professionnels. Nous révisons la veille toutes les deux semaines ; chaque entrée porte la date de l'événement et le lien vers le document original pour que vous puissiez le vérifier.

C'est un outil de veille destiné aux équipes techniques, conformité et direction. Pour les décisions propres à votre cas, appuyez-vous sur vos conseils juridiques : nous vous aidons sur la partie infrastructure, c'est-à-dire où les données sont traitées, qui y accède et comment c'est documenté.

Glossaire

Règlement IA (AI Act)
Règlement (UE) 2024/1689, qui classe les systèmes d'IA selon leur risque et fixe des obligations pour fournisseurs et déployeurs. Les pratiques interdites s'appliquent depuis février 2025 et le haut risque arrive par étapes.
Omnibus IA
Règlement (UE) 2026/1744, qui modifie le calendrier de l'AI Act. Il reporte les obligations haut risque de l'annexe III au 2 décembre 2027 et celles de l'annexe I au 2 août 2028.
NIS2
Directive (UE) 2022/2555 sur la cybersécurité des entités essentielles et importantes dans des secteurs comme l'énergie, la santé, la banque ou l'administration. Elle impose gestion des risques, notification des incidents et contrôle de la chaîne d'approvisionnement.
DORA
Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Il impose de gérer le risque TIC, y compris celui des fournisseurs cloud et IA.
ENS
Schéma national de sécurité espagnol (décret royal 311/2022), obligatoire pour le secteur public espagnol et pour les prestataires qui gèrent ses systèmes. Il comporte trois catégories, Basique, Moyenne et Haute, selon l'impact d'un incident.
EEDS
Espace européen des données de santé, créé par le règlement (UE) 2025/327. Il encadre l'accès du patient à ses données et l'usage secondaire des données de santé pour la recherche et l'innovation.
Data Act
Règlement (UE) 2023/2854 sur l'accès équitable aux données et leur utilisation, applicable depuis le 12 septembre 2025. Il facilite le changement de fournisseur cloud et l'accès aux données des produits connectés.
Cyber Resilience Act
Règlement (UE) 2024/2847 fixant des exigences de cybersécurité pour les produits comportant des éléments numériques. Ses obligations de notification s'appliquent depuis le 11 septembre 2026.
RGPD
Règlement général sur la protection des données (UE) 2016/679, qui encadre tout traitement de données personnelles. Les données de santé sont une catégorie particulière et exigent une base juridique renforcée.

Questions fréquentes

Quand le régime haut risque du règlement IA s'applique-t-il ?

Le 2 décembre 2027 pour les systèmes de l'annexe III (scoring de crédit, assurance vie et santé, justice, services publics essentiels, emploi) et le 2 août 2028 pour l'IA intégrée aux produits réglementés de l'annexe I, comme les dispositifs médicaux. Ces dates sont fixées par l'omnibus IA, règlement (UE) 2026/1744.

NIS2 s'applique-t-elle en Espagne aujourd'hui ?

Pas encore par une loi espagnole : l'Espagne n'avait pas transposé NIS2 lorsque la Commission a saisi la CJUE le 8 juillet 2026. En attendant, l'ENS s'impose déjà au secteur public et à ses prestataires, et DORA aux entités financières, donc préparer gestion des risques et notification des incidents reste utile.

Qu'exige l'ENS d'un fournisseur d'IA ?

Que le service soit certifié dans la catégorie ENS correspondant au système de l'organisme (Basique, Moyenne ou Haute), avec contrôle d'accès, journalisation, chiffrement et continuité. Notre plateforme est certifiée ENS catégorie Moyenne par EQA et notre centre de données Tier III à Madrid est ENS catégorie Haute ; voir secteur public.

Comment DORA affecte-t-il l'IA dans les banques ?

DORA traite les services d'IA et cloud de tiers comme un risque TIC : il faut les enregistrer, les évaluer, prévoir des clauses d'audit et de sortie et surveiller la concentration sur quelques fournisseurs. Voir banque et assurance.

Puis-je utiliser l'IA avec des données de santé en Espagne ?

Oui, avec une base juridique RGPD valable pour les catégories particulières, la minimisation des données et un environnement de traitement maîtrisé, idéalement avec des données traitées en Espagne et jamais réutilisées pour entraîner des modèles tiers. L'EEDS ajoute des règles d'usage secondaire à partir de 2027 ; voir santé.

À quelle fréquence cette veille est-elle mise à jour ?

Toutes les deux semaines, et plus tôt lorsqu'un texte important est publié. La date de la dernière révision figure en en-tête et chaque entrée renvoie à sa source officielle.

La conformité commence par l'infrastructure

Parlez à un ingénieur d'une infrastructure d'IA prête pour la conformité : données en Espagne, ENS et RGPD dès la conception.

Parler à un ingénieur →