Figurer dans le téléphone saisi d’un suspect pourrait suffire à entrer dans les fichiers d’Europol. C’est ce que permettrait une proposition de règlement de la Commission européenne, adoptée le 24 juin 2026 sous la référence COM(2026) 580. L’agence européenne de police pourrait traiter les données de personnes qui ne sont ni suspectes, ni victimes, ni témoins. Il suffirait que ce soit pertinent et nécessaire à l’une des finalités énumérées par le texte. Ces données devraient être effacées une fois l’objectif atteint, mais aucune durée maximale chiffrée ne s’y attache. Elles pourraient aussi servir à entraîner des outils d’intelligence artificielle (IA), dans un environnement isolé.
Rien de tout cela ne s’applique aujourd’hui. Le texte abrogerait et remplacerait le règlement (UE) 2016/794 relatif à Europol, au lieu de l’amender. Il doit encore être adopté par le Parlement européen et par le Conseil de l’Union européenne, et sa date d’application est laissée en blanc. Le Contrôleur européen de la protection des données (CEPD), l’autorité qui surveille Europol, a rendu le 11 août 2026 un avis qui conteste plusieurs de ces points. Il soutient pourtant l’objectif de la réforme.
Les personnes sans lien établi avec un crime entreraient dans le régime ordinaire
Aujourd’hui, une donnée qui arrive chez Europol doit être rattachée à une personne d’un type précis. Le règlement en vigueur, dans sa version issue de la réforme de 2022, distingue six catégories de personnes :
- les suspects ou les personnes condamnées ;
- les personnes susceptibles de commettre une infraction ;
- les témoins ;
- les victimes ;
- les contacts et associés ;
- les informateurs.
Une personne qui n’entre dans aucune de ces cases n’est traitée qu’à titre d’exception. Dans le régime de 2022, ce traitement hors catégories se limite à deux situations. La première est une préanalyse des données reçues. La seconde est le soutien à une enquête pénale précise, déjà en cours.
La proposition déplace cette exception. Son article 32, paragraphe 2, dresse la liste fermée des finalités pour lesquelles Europol peut traiter des données personnelles :
- le recoupement d’informations ;
- les analyses stratégiques ou thématiques ;
- les analyses opérationnelles ;
- l’échange d’informations ;
- les projets de recherche et d’innovation ;
- l’appel au public pour retrouver des personnes recherchées ;
- la distinction entre catégories de personnes.
L’article 32, paragraphe 7, ajoute qu’Europol peut traiter des données de personnes extérieures aux catégories de l’annexe II. La condition : que ce soit pertinent et nécessaire pour l’une de ces finalités. Ces données doivent être effacées immédiatement une fois la finalité atteinte.
Le CEPD lit ce passage comme un changement de nature. Dans son avis 18/2026, il estime qu’une situation exceptionnelle devient une activité régulière. La justification ne tient plus à une enquête en cours : elle vaut pour toutes les finalités de la liste.
Concrètement, être présent dans le téléphone saisi d’un suspect pourrait suffire à entrer dans les fichiers, si Europol juge le traitement pertinent et nécessaire. Figurer dans une base de données piratée, transmise à l’agence, aussi. Europol ne collecte pas ces données de son propre chef. Elles lui sont transmises par les États membres, les organes de l’Union, des pays tiers ou des parties privées, ou proviennent de sources ouvertes.
La Commission justifie ce choix par la matière qu’Europol reçoit. Copies de téléphones, contenus de messageries, données de plateformes : tout arrive en vrac. La catégorie d’une personne n’apparaît souvent qu’après analyse, alors que la règle actuelle oblige à trier avant d’analyser. L’exposé des motifs décrit cette catégorisation préalable comme un goulet d’étranglement.
Le conflit n’est pas neuf. Le 3 janvier 2022, le CEPD avait ordonné à Europol d’effacer les jeux de données non catégorisés détenus depuis plus de six mois. Le règlement (UE) 2022/991, entré en vigueur le 28 juin 2022, a ensuite permis à l’agence de continuer à les traiter, par ses articles 74a et 74b.
Le tri entre suspects, victimes et témoins ne se ferait plus que dans la mesure du possible
Les six catégories ne disparaissent pas, mais leur rôle change. L’article 32, paragraphe 6, demande à Europol de distinguer les catégories de personnes concernées « là où c’est applicable et dans la mesure du possible ». La formule n’a pas été inventée pour Europol. Elle reprend celle de l’article 73 du règlement (UE) 2018/1725, le texte qui encadre la protection des données dans les institutions et organes de l’Union.
Ces quelques mots font de la distinction un effort, et non plus un préalable au traitement. Quand elle n’est pas possible, Europol en informe son délégué à la protection des données (article 32, paragraphe 8). La séparation fonctionnelle de ces données, prévue au paragraphe 9, obéit à la même réserve. Le texte ne précise pas ce que le délégué fait de cette information.
Un groupe de données garde un régime plus strict. L’article 100, paragraphe 2, vise les données qui révèlent :
- l’origine ethnique, les opinions politiques, les convictions ou l’appartenance syndicale ;
- des caractéristiques génétiques, ou biométriques servant à identifier une personne ;
- la santé ou l’orientation sexuelle.
Europol ne peut les traiter que si c’est strictement nécessaire, à des fins opérationnelles ou de recherche et d’innovation. Sélectionner un groupe de personnes sur la seule base de ces données est interdit.
Sur l’ampleur du changement, les deux documents officiels divergent. La Commission écrit que sa proposition n’introduit ni nouvelles catégories de données personnelles, ni nouvelles finalités. Le CEPD y voit au contraire des catégories supplémentaires de données et de personnes. Il relève aussi, selon son avis, que les catégories de données ont été retirées de l’annexe II de la proposition. Les deux lectures portent sur le même texte ; il revient au Parlement et au Conseil de les arbitrer.
Six mois pour trier, puis un réexamen tous les trois ans sans durée maximale
Une donnée transmise à Europol pourrait rester dans ses fichiers aussi longtemps que l’agence juge sa conservation nécessaire. Il lui faudrait seulement le redécider tous les trois ans. Le calendrier se déroule en deux temps.
Premier temps, le tri. L’article 32, paragraphe 10, autorise Europol à traiter temporairement des données pour déterminer si elles sont pertinentes. Le délai maximum est de six mois à compter de leur réception.
Second temps, la conservation. L’article 101 pose la règle générale : les données restent tant que c’est nécessaire et proportionné. La conservation doit être réexaminée au plus tard trois ans après le début du traitement. Elle peut être renouvelée par périodes de trois ans, sur décision motivée et consignée. Sans décision, les données sont effacées automatiquement au bout de trois ans.
Aucune durée maximale absolue ne figure dans le texte. Trois renouvellements successifs mènent à douze ans de conservation, et l’article 101 ne fixe aucun point d’arrêt. Le seul signal supplémentaire concerne les personnes les plus exposées. Le CEPD est informé lorsque des données de victimes, de témoins ou relevant des catégories sensibles de l’article 100 sont conservées plus de cinq ans (article 101, paragraphe 3). Le texte prévoit une information, pas une autorisation.
Les données hors catégories ont une borne propre, et une seule : l’effacement immédiat une fois la finalité atteinte, prévu à l’article 32, paragraphe 7. C’est Europol qui juge quand cette finalité est atteinte. Les critères qui rendent un traitement pertinent et nécessaire ne sont pas définis non plus. La conservation de ces données n’est donc ni illimitée, ni bornée par une durée chiffrée.
Le contraste avec la situation actuelle se mesure en mois. Dans le régime de 2022, la préanalyse est limitée à six mois. La vérification de la catégorisation doit intervenir en dix-huit mois, prorogeables jusqu’à trois ans. Et l’ordonnance du CEPD de janvier 2022 exigeait l’effacement des données non catégorisées au-delà de six mois. Pour les données déjà reçues, le délai était de douze mois, avec un effacement au plus tard le 4 janvier 2023.
L’autorité de contrôle estime que la proposition permettrait à Europol de « conserver des données d’un grand nombre de personnes sans lien établi avec une activité criminelle pendant une durée étendue et indéterminée ». Elle recommande de fixer une durée maximale pour les données non catégorisées. La Commission, elle, met en avant ce qu’elle déclare conserver : le contrôle du CEPD, la limitation des finalités, la nécessité et la proportionnalité.
| Point | Règle actuelle ou de référence | Proposition COM(2026) 580 | Recommandation du CEPD (avis 18/2026) |
|---|---|---|---|
| Tri des données reçues | Préanalyse de 6 mois ; vérification de la catégorisation en 18 mois, prorogeables jusqu’à 3 ans (régime de 2022) | Traitement temporaire de 6 mois au plus pour juger de la pertinence (art. 32, par. 10) | Fixer une durée maximale pour les données non catégorisées |
| Traitement hors catégories | Limité à la préanalyse et au soutien d’une enquête pénale en cours (régime de 2022) | Possible pour toutes les finalités de l’art. 32, par. 2, si pertinent et nécessaire | Limiter à l’enquête pénale en cours ; définir les critères |
| Conservation | Ordonnance du CEPD du 3 janvier 2022, antérieure au règlement 2022/991 : effacement au-delà de 6 mois (12 mois pour les données déjà reçues) | Réexamen au plus tard tous les 3 ans, renouvelable, sans durée maximale (art. 101) | Fixer une durée maximale pour les données non catégorisées |
| Consultation préalable et urgence | Règlement 2018/1725, art. 90, par. 4 : avis en 6 semaines, prorogeables d’un mois | 8 semaines ni suspendues ni prorogées ; en urgence, démarrage sur simple information, dossier complet sous 4 semaines (art. 108) | Aligner le délai sur l’art. 90, par. 4 ; dossier complet sans retard injustifié |
Les données d’enquête pourraient servir à entraîner des outils d’IA, dans un environnement isolé
Une donnée transmise à Europol pour une enquête pourrait aussi servir à entraîner un outil d’IA. L’article 33, paragraphe 1, prévoit que les informations fournies pour les finalités opérationnelles peuvent être traitées pour la recherche et l’innovation. Ces finalités opérationnelles sont le recoupement, les analyses et l’échange d’informations. Le cadre de cette réutilisation est l’article 102.
Parmi les garanties qu’il pose :
- chaque projet est autorisé au préalable par le directeur exécutif d’Europol ;
- les données sont copiées dans un environnement séparé et isolé ;
- elles ne sont ni transmises ni transférées ;
- elles ne peuvent conduire à aucune mesure ni décision visant les personnes concernées ;
- elles sont effacées à la fin du projet ou à l’expiration du délai de conservation ;
- les journaux de traitement sont conservés deux ans après la fin du projet.
La garantie centrale est le cloisonnement. Pendant ce traitement, vos données ne pourraient fonder aucune décision contre vous. Elles pourraient en revanche passer d’un projet à l’autre. L’article 102 autorise leur réutilisation pour des projets compatibles, en particulier pour améliorer, tester ou valider des algorithmes, des modèles et des systèmes d’IA.
L’article 61 décrit cet environnement isolé. Il sert au développement, aux tests, à la validation et à l’entraînement d’outils algorithmiques, de systèmes et de modèles d’IA, ainsi qu’à leur modification substantielle. Il peut être ouvert à des acteurs privés qui participent à la recherche et à l’innovation.
Cet espace ne se situe pas hors du droit de l’IA. Le règlement (UE) 2024/1689 sur l’intelligence artificielle, dit AI Act, continue de s’appliquer. Quand un système relève du haut risque au sens de ce règlement, l’environnement doit respecter les exigences des bacs à sable réglementaires de son article 57. Ce sont les espaces d’expérimentation encadrés que prévoit l’AI Act.
La Commission chiffre elle-même la part des enquêtes concernées. Elle estime que 10 % à 15 % des enquêtes pénales justifieraient l’usage d’outils d’IA. Cela représente entre une enquête sur dix et une sur sept environ.
La fiche numérique jointe à la proposition classe de nombreux outils d’analyse hors du haut risque. C’est le cas de la transcription, de l’extraction de noms et de numéros, ou de la détection d’objets sans biométrie. Le profilage ou les détecteurs de mensonge, eux, relèvent des annexes I et III de l’AI Act. Côté budget, la fiche financière prévoit 117 millions d’euros et 40 équivalents temps plein pour les capacités avancées. Elles correspondent au rôle de fournisseur et de déployeur d’IA que prendrait Europol.
La question voisine des décisions prises par un algorithme est traitée dans l’article sur les décisions automatisées et l’article 22 du RGPD.
En urgence, le traitement démarrerait avant l’avis du CEPD
Certains traitements de données par Europol exigent l’avis préalable du CEPD. La proposition prévoit deux cas où Europol peut commencer sans cet avis.
La première tient au délai. Selon l’article 108, paragraphe 1, Europol peut lancer le traitement si le CEPD n’a pas rendu d’avis écrit dans les huit semaines. Ce délai n’est ni suspendu ni prorogé. L’article 90, paragraphe 4, du règlement (UE) 2018/1725 prévoit six semaines, prorogeables d’un mois.
La seconde est une procédure d’urgence, à l’article 108, paragraphe 2. Elle s’ouvre en cas d’urgence particulière : menace immédiate d’un crime relevant de la compétence d’Europol, ou protection d’intérêts vitaux. Europol peut alors commencer le traitement après avoir seulement informé le CEPD de trois éléments :
- la finalité du traitement ;
- les catégories de données ;
- une évaluation initiale des risques.
Le dossier complet doit suivre dans les quatre semaines après le démarrage. L’avis du CEPD est pris en compte rétroactivement. Le délégué à la protection des données d’Europol est associé à l’évaluation de l’urgence et supervise le traitement.
En pratique, un traitement lancé en urgence peut tourner près d’un mois avant que le CEPD dispose du dossier complet. Le CEPD juge que cette procédure risque de transformer un contrôle ex ante, avant le traitement, en contrôle ex post, après coup. Il recommande d’aligner le délai de huit semaines sur l’article 90, paragraphe 4, du règlement 2018/1725. Il demande aussi que le dossier complet soit exigé sans retard injustifié.
Cette procédure accélérée ne déroge pas à l’AI Act, que l’article 108 ne modifie pas. Elle déroge au calendrier de la consultation préalable du CEPD, qui relève du règlement 2018/1725.
Le délai est un sujet que l’agence a elle-même soulevé. En novembre 2025, son directeur exécutif adjoint, Jürgen Ebner, a demandé une procédure accélérée pour utiliser des outils d’IA en cas de menace pour la vie, selon des propos rapportés par Politico puis repris par d’autres sites. Il y évoquait jusqu’à huit mois de délai de conformité avant de pouvoir utiliser un outil. Selon ces mêmes propos rapportés, cette procédure ne contournerait pas les interdits de l’AI Act, comme la reconnaissance faciale en temps réel ou le profilage.
Un texte encore négociable, et un droit de vérification qui passe par la CNIL
Aucune de ces règles ne s’applique aujourd’hui. La proposition suit la procédure législative ordinaire, sous le numéro 2026/0165(COD). Le Parlement européen et le Conseil de l’Union européenne doivent l’adopter, et peuvent la modifier. Le 24 juin 2026 est la date de la proposition, pas celle d’un effet. Le règlement entrerait en vigueur le vingtième jour après sa publication au Journal officiel de l’Union européenne (JOUE). La date qui compterait pour vous est celle d’application, laissée en blanc à l’article 141, paragraphe 2.
Le précédent de 2022 montre que la négociation peut aussi entériner une pratique contestée. Après l’ordonnance d’effacement du CEPD, le règlement 2022/991 a validé a posteriori le traitement des jeux de données en cause. Le recours en annulation du CEPD contre ces dispositions (affaire T-578/22) a été déclaré irrecevable par le Tribunal de l’Union européenne le 6 septembre 2023.
Les montants restent indicatifs : après 2027, ils dépendent du prochain cadre financier pluriannuel de l’Union. Trois chiffres figurent dans la proposition :
- 1,053 milliard d’euros et 910 postes supplémentaires sur 2028-2034, selon la fiche financière, pour Europol et l’agence eu-LISA réunies ;
- 789 millions d’euros pour Europol seul sur la même période, selon l’analyse d’impact, dont 240 millions de coûts ponctuels et 78 millions par an ;
- 590 millions d’euros de coûts pour les États membres sur sept ans.
Les deux premiers ne se comparent pas directement : le premier inclut eu-LISA, le second non.
À l’intérieur d’Europol, la proposition crée un officier aux droits fondamentaux, désigné par le conseil d’administration (article 110). Il rend des avis non contraignants et un rapport annuel. L’article 111 rend la formation du personnel obligatoire. L’autorité de contrôle reste le CEPD.
Pour faire contrôler une éventuelle transmission de vos données, la proposition prévoit une voie précise. Selon l’article 112, paragraphe 4, toute personne peut demander à l’autorité de contrôle nationale de vérifier la licéité de la transmission de ses données à Europol. En France, cette autorité est la Commission nationale de l’informatique et des libertés (CNIL). Les droits d’accès, de rectification et d’effacement figurent aux articles 105 et 106.
Le CEPD signale une limite pratique, au paragraphe 18 de son avis. Dans un grand jeu de données non structuré, pas encore analysé ni catégorisé, Europol peut ne pas retrouver la personne qui demande l’accès à ses données. Une demande d’accès dépend donc de l’avancement du tri.
L’exercice des droits auprès de la CNIL est détaillé dans l’article sur vos droits sur vos données personnelles en cas de fuite. L’avancement du texte se suit sur la fiche de procédure 2026/0165(COD) de l’Observatoire législatif du Parlement européen : c’est là qu’apparaîtra la date d’application, si elle est fixée.
Questions fréquentes
La réforme d’Europol est-elle déjà en vigueur ?
Non. La Commission européenne a adopté le 24 juin 2026 une proposition de règlement, COM(2026) 580, que le Parlement européen et le Conseil de l’Union européenne doivent encore adopter. Sa date d’application est laissée en blanc, et le texte peut changer pendant la négociation.
Europol peut-il traiter les données d’une personne qui n’est ni suspecte, ni victime, ni témoin ?
Si la proposition est adoptée en l’état, oui, lorsque c’est pertinent et nécessaire pour l’une des finalités de son article 32. Les données doivent être effacées immédiatement une fois la finalité atteinte. Europol ne les collecte pas lui-même : elles lui sont transmises, par exemple par les États membres.
Combien de temps Europol pourrait-il conserver ces données ?
Six mois au plus pour décider si elles sont pertinentes. Ensuite, la conservation est réexaminée au plus tard tous les trois ans et peut être renouvelée sur décision motivée ; sans décision, les données sont effacées au bout de trois ans. La proposition ne fixe pas de durée maximale absolue.
Des données transmises à Europol peuvent-elles servir à entraîner une IA ?
La proposition le permet, dans un environnement séparé et isolé, pour des projets de recherche autorisés par le directeur exécutif. Les données n’y peuvent fonder aucune décision visant les personnes, mais peuvent être réutilisées pour des projets compatibles. La procédure d’urgence de l’article 108 ne déroge pas à l’AI Act : elle porte sur le calendrier de l’avis du CEPD.
Auprès de qui faire vérifier la transmission de ses données à Europol ?
La proposition permet à toute personne de demander à l’autorité de contrôle nationale de vérifier la licéité de cette transmission. En France, c’est la CNIL. Les droits d’accès, de rectification et d’effacement figurent aux articles 105 et 106 du texte proposé.
