CSDDD, intelligence artificielle et devoir de vigilance : ce que l'Omnibus a changé, à l'heure du Forum de Strasbourg. Par Mariana Tfeyl-Calleja, Avocate.
Recentrée par l'Omnibus, la directive sur le devoir de vigilance des entreprises en matière de durabilité (CSDDD) ne concerne plus, à ce jour, qu'une poignée de très grands groupes. Mais la question qu'elle pose - comment cartographier et maîtriser les risques que génère une chaîne de valeur, y compris numérique - reste, elle, pleinement d'actualité pour l'ensemble des acteurs soumis au RGPD et à l'AI Act.
Le Forum régional des Nations Unies sur les entreprises et les droits de l’homme pour l’Europe occidentale se tiendra à Strasbourg les 17 et 18 septembre 2026 au Palais de l’Europe. Organisé par le Conseil de l’Europe, le Danish Institute for Human Rights, le UN Global Compact et l’European Coalition for Corporate Justice, avec le soutien du Groupe de travail des Nations Unies sur les entreprises et les droits de l’homme, il réunira gouvernements, entreprises, investisseurs et société civile. Le thème central sera Navigating the Challenges of our Times : Driving Action on Business and Human Rights. Deux sessions seront particulièrement suivies : l’application de la CSDDD (directive européenne sur le devoir de vigilance) et la gestion des risques liés à l’intelligence artificielle (IA), deux sujets dont les évolutions réglementaires récentes ont profondément modifié les enjeux.
La CSDDD (Corporate Sustainability Due Diligence Directive ou CS3D), directive européenne adoptée en 2024, impose aux entreprises de vérifier que leurs activités et celles de leurs partenaires respectent les droits humains et l’environnement. Cependant, la directive Omnibus I (publiée le 26 février 2026 et entrée en vigueur le 18 mars 2026) a profondément modifié ses règles. Le seuil d’application est passé de 1 000 salariés et 450 millions d’euros de chiffre d’affaires à plus de 5 000 salariés et 1,5 milliard d’euros de chiffre d’affaires, cumulés sur deux exercices. Le calendrier a également été reporté : les États membres ont jusqu’au 26 juillet 2028 pour transposer la directive, et son application aux entreprises concernées ne débutera que le 26 juillet 2029. Ces changements excluent la majorité des entreprises intermédiaires, y compris certaines entreprises technologiques.
L’Omnibus I simplifie la méthode de vigilance prévue par la CSDDD. Désormais, les entreprises doivent prioritairement analyser les risques liés à leurs partenaires commerciaux directs (appelés rang 1), et étendre cette analyse au-delà seulement en cas de risque avéré. Le suivi du plan de vigilance passe d’un rythme annuel à un rythme quinquennal, et les sanctions administratives sont plafonnées à 3 % du chiffre d’affaires net mondial. La responsabilité civile spécifique prévue initialement est renvoyée au droit national des États membres. Cependant, même les entreprises non concernées par la CSDDD restent exposées à des risques juridiques, notamment si elles sont fournisseurs de rang 1 pour un groupe assujetti ou si elles relèvent de la loi française de vigilance (loi du 27 mars 2017), dont le seuil (5 000 salariés en France ou 10 000 dans le monde) n’a pas été modifié.
L’intelligence artificielle (IA) est devenue un enjeu central du devoir de vigilance, notamment pour les systèmes d’IA considérés comme à haut risque par le règlement (UE) 2024/1689 (AI Act). Ces systèmes incluent des outils utilisés pour le recrutement, l’évaluation de la solvabilité, l’accès aux services essentiels ou l’administration de la justice. L’AI Act impose aux entreprises déployant ces systèmes une supervision humaine effective et une information des personnes concernées, des obligations qui recoupent celles du devoir de vigilance. Même si une entreprise n’est pas soumise à la CSDDD, ces règles s’appliquent dès qu’elle utilise ou développe un système d’IA à haut risque. Par ailleurs, la cartographie des flux de données (exigée par le RGPD, règlement européen sur la protection des données) peut servir de base pour une analyse des risques sociaux et environnementaux dans la chaîne de valeur.
Le RGPD (Règlement Général sur la Protection des Données), en vigueur depuis 2018, impose aux entreprises de documenter leurs traitements de données via un registre des traitements (article 30) et d’effectuer une analyse d’impact (article 35) pour les traitements à risque. Ces obligations recoupent largement celles du devoir de vigilance, notamment pour les entreprises technologiques. Par exemple, l’identification des sous-traitants, des transferts de données hors Union européenne, ou des populations concernées par les traitements de données est une étape clé pour les deux cadres réglementaires. Ainsi, un registre RGPD robuste peut servir de socle pour une démarche de vigilance élargie aux risques sociaux et environnementaux, comme la modération de contenu ou l’annotation de données d’entraînement pour l’IA.
Les outils juridiques numériques basés sur l’IA, comme les plateformes de gestion contractuelle ou les outils de cartographie automatisée des risques, peuvent aider les entreprises à structurer leur vigilance. Cependant, leur utilisation doit respecter les principes de privacy by design (protection des données dès la conception, article 25 du RGPD). Ces outils offrent un potentiel de démocratisation de l’accès au droit, notamment pour les petites structures non soumises à la CSDDD mais sollicitées par leurs donneurs d’ordre pour documenter leurs pratiques. Par exemple, une PME technologique peut utiliser un outil d’IA pour cartographier ses risques sociaux et environnementaux, tout en garantissant la conformité RGPD.
Les entreprises technologiques, en particulier celles développant ou déployant des systèmes d’IA, sont confrontées à une multiplication des cadres réglementaires : RGPD, AI Act, CSDDD, ou encore loi française de vigilance. Ces cadres partagent une exigence commune : cartographier les flux de données et les risques, documenter les mesures prises, et être en mesure d’en rendre compte. Plutôt que de gérer des conformités séparées, l’enjeu est de construire une cartographie unique des risques et des données, utilisable pour plusieurs obligations légales. Par exemple, une entreprise peut utiliser une seule cartographie pour répondre aux exigences du RGPD, de l’AI Act et de la CSDDD, si elle y est soumise, ou de la loi française de vigilance.
Le recentrage de la CSDDD par l’Omnibus I ne signifie pas une réduction des obligations de vigilance pour toutes les entreprises. Les acteurs systémiques restent concernés, tandis que les autres, notamment dans le secteur technologique, doivent documenter leurs pratiques via le **RGPD** et l’**AI Act**. Ces cadres couvrent déjà une large part des risques sociaux et environnementaux, notamment ceux liés à l’IA. Le Forum de Strasbourg, qui réunira des représentants d’entreprises comme **SAP** ou **Unilever**, des organisations comme la **Fair Labour Association** ou l’**Organisation Internationale du Travail**, et le Groupe de travail des Nations Unies sur les entreprises et les droits de l’homme, sera l’occasion d’échanger sur cette articulation entre conformité des données, gouvernance de l’IA et devoir de vigilance élargi.

