Anaïs Sparesotto
Réglementation · GratuitIntermédiaire≈ 25h · 9 chapitres · TP intégrés

Conformité réglementaire numérique pour développeur·euses

RGPD, AI Act, NIS2, accessibilité, éco-conception : les 5 cadres réglementaires que tout·e dev doit comprendre pour travailler sur des produits numériques conformes en France et en Europe.

À la fin du cours, tu sais

  • Identifier les cadres réglementaires applicables à un projet numérique donné (RGPD, EAA, NIS2, CRA, AI Act, RGESN)
  • Distinguer les rôles : responsable de traitement, sous-traitant, fournisseur IA, déployeur, entité essentielle NIS2
  • Cartographier les données personnelles d'un schéma de base de données et choisir la base légale RGPD appropriée
  • Implémenter les mesures techniques de minimisation : purge auto, pseudonymisation, durées de conservation
  • Auditer un composant front-end pour identifier les non-conformités RGAA niveau A et AA
  • Implémenter les corrections d'accessibilité courantes (ARIA, focus, contrastes, sémantique HTML)
  • Identifier les vulnérabilités OWASP dans un endpoint API et appliquer les contre-mesures
  • Construire un arbre de décision pour les notifications d'incident (RGPD 72h, NIS2 24h, CRA 24h)
  • Appliquer les principes RGESN à la conception d'un service numérique (sobriété, médias, requêtes)
  • Classer un système d'IA dans les 4 niveaux de risque AI Act avec justification par article
  • Implémenter les obligations art. 50 AI Act (mention IA, watermarking, journalisation)
  • Produire un audit multi-cadre et un plan de mise en conformité priorisé pour un produit fictif

Prérequis

  • Avoir développé au moins une application web
  • Connaître les bases HTTP et les APIs
Chapitre 11 / 12

Étape 1 sur 12 : Panorama : les 5 cadres réglementaires du numérique

Chapitre 1

Panorama : les 5 cadres réglementaires du numérique

En 2026, un·e dev qui travaille sur un produit numérique en Europe est potentiellement concerné·e par 5 textes différents en même temps. Pas besoin d'être juriste : il faut savoir lesquels s'appliquent à ton projet et ce qu'ils impliquent concrètement dans ton IDE.

État réglementaire au 17 mai 2026

Ce cours est calé sur l'état en vigueur en mai 2026. AI Act haut risque : application au 2 août 2026. EAA/accessibilité : applicable depuis le 28 juin 2025. NIS2 : transposition française en cours (loi Résilience attendue 1er semestre 2026). CRA : obligations de signalement au 11 septembre 2026. Vérifie ces dates avant toute mise en conformité réelle.

Les 5 cadres à connaître

  • RGPD (règlement UE 2016/679) : Protection des données personnelles. En application depuis 2018. Le plus connu et le plus quotidien pour un·e dev.
  • RGAA / EAA : Accessibilité numérique. Le RGAA (référentiel français, version 4.1.2) opérationnalise la directive européenne EAA. Applicable aux sites publics et au secteur privé depuis juin 2025.
  • NIS2 / CRA (directives UE 2022/2555 et règlement 2024/2847) : Cybersécurité. NIS2 cible les organisations des secteurs essentiels ; CRA cible les fabricants de produits numériques.
  • RGESN 2024 (Référentiel Général d'Éco-conception des Services Numériques) : 78 critères pour réduire l'empreinte environnementale du numérique.
  • AI Act (règlement UE 2024/1689) : Intelligence artificielle. Premier cadre juridique mondial sur l'IA, avec une approche par les niveaux de risque.

Règlement vs directive : une distinction clé

Un règlement européen (RGPD, AI Act, CRA) s'applique directement dans tous les États membres sans transposition. Une directive (NIS2, EAA) fixe des objectifs que chaque État transpose dans sa législation nationale : en France, avec un délai et parfois des spécificités locales.

À quoi ça sert pour un·e dev ?

  • Ne pas ignorer une obligation qui s'applique à ton projet (et créer une dette de conformité).
  • Savoir à qui parler quand un cas dépasse tes compétences : DPO pour le RGPD, RSSI pour NIS2, expert·e accessibilité pour le RGAA, DPO+RSSI pour l'AI Act.
  • Traduire une exigence réglementaire en spécification technique dans ton backlog, plutôt que de la laisser au service juridique.
  • Éviter le surclassement (mettre "haut risque AI Act" ou "données sensibles RGPD" sur tout) qui génère du coût sans valeur.

La promesse de ce cours

À l'issue, tu ne seras pas juriste. Tu sauras tenir une conversation sérieuse avec un·e DPO ou RSSI, et prendre les bonnes décisions d'implémentation sur les cas courants.

Tu veux ce cours pour ton équipe ?

Je peux adapter et animer ce cours pour tes formateur·ices ou tes apprenant·es, en présentiel ou en distanciel. Parlons-en pendant l'audit gratuit.

Réserver un audit gratuit →