Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 97 du RGPD : évaluation et réformes

Article 97 du RGPD : rapports de la Commission, calendrier et méthode pour distinguer une évaluation, une proposition et une réforme applicable.

Un rapport sur le RGPD ne modifie pas les obligations d’une entreprise. L’article 97 organise l’évaluation du règlement par la Commission européenne et prévoit, si nécessaire, des propositions de modification. Pour un DPO, l’enjeu est de suivre ces travaux sans suspendre la conformité en attendant une réforme incertaine.

Ce que prévoit exactement l’article 97

L’art. 97(1) demande à la Commission de remettre au Parlement européen et au Conseil un rapport public d’évaluation et de réexamen, au plus tard le 25 mai 2020, puis tous les quatre ans. L’art. 97(2) identifie deux objets particuliers : le fonctionnement des transferts internationaux du chapitre V, notamment les décisions d’adéquation, et la coopération ainsi que la cohérence du chapitre VII. L’évaluation ne se limite toutefois pas à ces deux sujets. RGPD, art. 97(1) et (2).

La Commission peut demander des informations aux États membres et aux autorités de contrôle. Elle tient compte des positions du Parlement, du Conseil et d’autres sources pertinentes. Si nécessaire, elle soumet des propositions appropriées de modification, notamment en tenant compte de l’évolution des technologies. Ce dernier mécanisme figure à l’art. 97(5) : il ne donne pas à la Commission le pouvoir de réécrire seule le règlement. RGPD, art. 97(3) à (5).

Le suivi des transferts au titre de l’article 44 reste donc utile indépendamment des rapports. Les règles de coopération entre autorités sont également à distinguer de la conformité quotidienne d’une entreprise.

Quels rapports ont été publiés ?

La Commission référence un premier rapport daté du 24 juin 2020 et un deuxième du 25 juillet 2024. La date effective de publication ne doit pas être confondue avec l’échéance inscrite dans l’article 97. Le rythme quadriennal conduit à une prochaine échéance légale en 2028 ; il ne prouve pas la date de publication d’un futur document. Commission européenne, rapports sur l’application du RGPD.

Pour exploiter un rapport, relevez le constat, l’acteur auquel s’adresse la recommandation et le changement concret éventuellement envisagé. Une demande de moyens supplémentaires pour les autorités, une proposition d’harmonisation et une évolution des obligations des entreprises n’appellent pas les mêmes actions.

L’article 97 n’impose pas à chaque PME d’envoyer un rapport quadriennal à la Commission. Il ne remplace pas non plus les obligations de documentation et de coopération qui peuvent lui être applicables dans un autre cadre.

Rapport, proposition et droit applicable : trois statuts différents

Document Ce qu’il permet de conclure Réaction utile
Rapport d’évaluation La Commission expose une analyse et des orientations Relever les points affectant les activités de l’organisme
Proposition législative Une modification est proposée, avec un contenu susceptible d’évoluer Suivre le dossier et préparer des scénarios
Acte définitivement adopté et publié Un nouveau texte existe Lire son champ et ses dates d’entrée en vigueur et d’application
Version consolidée Des modifications sont intégrées pour faciliter la lecture Vérifier les actes modificatifs et dispositions transitoires pertinentes

Une annonce politique ou un accord provisoire ne doit donc pas être cité comme s’il s’agissait du texte final. À l’inverse, lorsqu’un acte final existe, continuer à le qualifier de projet devient inexact. La vérification doit porter sur chaque dossier, sans attribuer le même statut à toutes les initiatives regroupées sous un nom commun.

Exemple de veille au 26 septembre 2026

Le dossier législatif 2025/0360(COD), correspondant au volet général de l’« omnibus numérique », était indiqué par l’Observatoire législatif du Parlement comme étant en attente de la décision de la commission parlementaire lors de la vérification du 26 septembre 2026. Cette observation concerne ce dossier précis ; elle ne décrit pas le statut de tous les textes relatifs au numérique ou à l’intelligence artificielle. Parlement européen, procédure 2025/0360(COD).

Pour une PME, cela justifie une veille sur les dispositions proposées qui concernent ses traitements. Cela ne justifie pas de supprimer aujourd’hui une documentation exigée par le droit applicable, ni de présenter une exemption envisagée comme acquise. La mise en conformité RGPD continue sur la base des règles en vigueur.

Une fiche de veille qui conduit à une décision

Pour chaque évolution suivie, consignez :

  1. La référence officielle du dossier et le lien vers la source primaire.
  2. Le statut vérifié et la date de cette vérification.
  3. Les dispositions concernées et les opérations de l’entreprise susceptibles d’être affectées.
  4. Les dates prévues dans le texte, en séparant entrée en vigueur et application.
  5. L’action immédiate utile : aucune modification, préparation, adaptation ou demande d’analyse complémentaire.
  6. Le prochain événement à suivre et le responsable de la veille.

Cette fiche est une méthode de travail, pas une nouvelle obligation créée par l’article 97. Elle aide à éviter deux erreurs : anticiper juridiquement une proposition non adoptée et découvrir trop tard une réforme déjà publiée. La fiche de l’article 99 explique pourquoi les dates doivent être nommées avec précision.

Ce qu’il faut retenir

  • L’article 97 organise des rapports publics d’évaluation de la Commission.
  • Les transferts et la coopération entre autorités sont des objets particuliers de cet examen.
  • Les rapports de 2020 et 2024 ne sont pas eux-mêmes des modifications du RGPD.
  • Une proposition doit être distinguée du texte final et de ses dates d’application.
  • La veille ne dispense pas de respecter les obligations actuellement applicables.

FAQ

Chaque entreprise doit-elle transmettre un rapport tous les quatre ans ?

Non. L’obligation de rapport de l’article 97 incombe à la Commission. Les obligations propres de documentation de l’entreprise reposent sur d’autres dispositions.

La Commission peut-elle modifier seule le RGPD grâce à l’article 97 ?

Non. L’article prévoit la présentation de propositions appropriées. Leur adoption suit la procédure législative applicable.

Peut-on appliquer immédiatement une exemption annoncée dans un projet ?

Non, sauf si un autre texte applicable la prévoit déjà. Il faut vérifier l’adoption définitive, le contenu et les dates du texte concerné.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →