RGPD ou PL 2338 : points communs et différences

RGPD et PL 2338 partagent 10 thèmes de contrôle sur 24 et 11 vérifications. 45 % des exigences de PL 2338 se prouvent avec des vérifications déjà utilisées par RGPD, 80 % dans l’autre sens.

EURèglementEn application

RGPD

Comment mettre l'IA en conformité RGPD

10 exigencesProchain jalon janv. 2027
BRProjet de loiEn discussion

PL 2338

Se préparer à la loi brésilienne sur l'IA (PL 2338/2023)

20 exigencesProchain jalon oct. 2026
10/24thèmes de contrôle communs
11vérifications communes
45 %des exigences PL 2338 couvertes par les preuves RGPD
80 %des exigences RGPD couvertes par les preuves PL 2338

En un coup d’œil

RGPD PL 2338
JuridictionUnion européenneBrésil
NatureRèglementProjet de loi
StatutEn applicationEn discussion
ContraignantOuiNon
Objet analyséTraitement de donnéesSystème d'IA
ChampResponsables de traitement et sous-traitants.Développeurs, distributeurs et applicateurs de systèmes d'IA.
TerritorialitéÉtablissement dans l'UE, ou ciblage / suivi de personnes dans l'UE.Systèmes fournis ou utilisés au Brésil.
SanctionsJusqu'à 20 M€ ou 4 % du CA mondial.Texte Sénat : jusqu'à 50 M BRL ou 2 % du CA par infraction ; suspension.
Axes de qualificationDécision automatisée (Art. 22), AIPD requise (Art. 35)Niveau de risque PL 2338, Rôle (Art. 4)
RôlesResponsable de traitement, Sous-traitantDéveloppeur, Distributeur, Applicateur
Exigences1020
Prochain jalonjanv. 2027, Adoption possible des amendements Omnibusoct. 2026, Vote reporté après les élections d'octobre 2026

Thème par thème

nombre d’exigences par thème

Points communs : une preuve, deux cadres

11

CodeVérificationExigences RGPDExigences PL 2338
VER-029-D-01Personnes concernées informées de l'utilisation du système d'IA
VER-008-02Système conçu pour permettre la supervision humaine (bouton arrêt, override)
VER-033-D-01Procédure d'explication des décisions documentée
CHK-BR-CONTESTProcédure de contestation et de révision humaine publiée
VER-004-01Gouvernance des données documentée
VER-019-D-02DPIA réalisée conformément au RGPD art. 35
VER-009-01Cybersécurité de l'environnement d'hébergement
VER-009-03Cybersécurité du système d'IA vérifiée
VER-022-D-01Procédure de signalement des incidents graves
VER-026-F-01Responsabilités contractuelles documentées entre fournisseur et tiers
VER-033-D-03Explications fournies sur demande dans un délai raisonnable

Différences : exigences propres à chaque cadre

Exigences dont aucune vérification ne sert l’autre cadre : ce qu’il reste à faire en plus.

Calendriers

PasséPrévu par le textePotentielÀ vérifier
27 avr. 2016RGPD · Adoption
25 mai 2018RGPD · Entrée en application
3 mai 2023PL 2338 · Dépôt au Sénat
10 déc. 2024PL 2338 · Adoption par le Sénat
17 déc. 2024RGPD · Avis CEPD 28/2024 sur les modèles d'IA
mai 2025PL 2338 · Commission spéciale à la Chambre des députés
19 nov. 2025RGPD · Omnibus numérique : intérêt légitime pour l'entraînement IA, définition des données personnelles
oct. 2026PL 2338 · Vote reporté après les élections d'octobre 2026
janv. 2027RGPD · Adoption possible des amendements Omnibus
juin 2027PL 2338 · Adoption possible et début de la vacatio legis

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo