Aller au contenu
5 octobre 2026 Dernier relevé : Les lunettes à intelligence artificielle sous le coup d’interdictions mondiales : un frein à l’innovation ?
FG2011
Vie privée & droit à l’image

Crypto et IA : quand vos images deviennent des données d’entraînement

L’essentiel

Grass, Render, AI Act, RGPD : ce que les réseaux crypto font des images collectées, et les 4 vérifications à faire avant d'installer un nœud au bureau.

VOUS MACHINE
Photo Winston Chen / Unsplash

Une extension de navigateur propose des jetons en échange de la bande passante que votre poste n’utilise pas. Elle tourne en arrière-plan, sur le réseau de l’entreprise, et sert à aspirer des pages web publiques qui deviendront des données d’entraînement pour des modèles d’IA. C’est le principe du réseau Grass, que les sites qui couvrent l’actualité crypto et DeFi suivent de près : Mediasnet lui a consacré un dossier le 1er octobre 2026. Avant de parler rendement, je pose une autre question. Qui répond des photos et des visages récupérés depuis votre adresse IP ?

Sources relevées le 5 octobre 2026. Le calendrier de l’AI Act bouge en ce moment : vérifiez-le au Journal officiel de l’UE le jour où vous décidez.

Des réseaux crypto qui revendent de la donnée aux modèles d’IA

Le croisement entre crypto et IA est devenu une rubrique à part entière chez les médias spécialisés. Mediasnet la baptise « Cryptomonnaies et intelligence artificielle ». On y trouvait fin septembre 2026 deux sujets côte à côte : Grass le 1er octobre, Render le 30 septembre, ce dernier avec un titre qui évoque un « scénario x30 » pour son jeton.

Ces projets ne vendent pas la même chose. Render rémunère de la puissance de calcul graphique. Grass rémunère de la collecte. Et c’est là que le sujet entre dans le périmètre de ce site : quand le produit, c’est la donnée, des images de personnes finissent dans le lot.

Le contexte de marché pèse aussi sur l’envie de participer. Quand les prix montent, on installe d’abord et on lit les conditions ensuite. L’erreur classique.

Le marché crypto et DeFi au 1er octobre 2026
Source : Mediasnet, mise à jour du 1er octobre 2026
Bitcoin
83 000 – 84 000 $
après un passage au-dessus de 86 000 $

Capitalisation totale
≈ 2 970 Md$
ensemble du marché crypto

TVL DeFi
≈ 94,2 Md$
contre 93,9 Md$ au relevé précédent

DEX spot
≈ 60 Md$
de volume sur sept jours

Ce que Grass et Render collectent et calculent vraiment

Le fonctionnement de Grass, tel que le décrivent la fiche de QuickNode et le guide de CoinGecko, tient en trois gestes. L’extension ou l’application de bureau utilise la bande passante inutilisée. Elle fait passer depuis votre adresse IP une petite part des requêtes de moissonnage du réseau. Les pages récupérées sont nettoyées puis assemblées en jeux de données vendus pour entraîner et affiner des modèles. En échange, vous cumulez des « Grass Points », convertibles en jetons GRASS.

Grass affirme ne jamais lire votre historique de navigation, vos recherches, vos e-mails ni vos fichiers. Je prends cette phrase pour ce qu’elle est : une déclaration du fournisseur. Elle protège sa réputation, pas votre entreprise. Ce qui compte, c’est la liste des permissions que l’extension réclame à l’installation, et ça se lit dans la fenêtre que le navigateur affiche avant de cliquer sur « Ajouter ».

Le point que la plupart des présentations passent sous silence, c’est que les requêtes partent de votre IP. Pour le site moissonné, c’est votre réseau qui vient chercher ses pages. Si ces pages contiennent des photos de personnes, votre connexion a servi à les collecter.

Render, à l’inverse, ne ramasse rien sur le web. Son jeton rémunère du calcul GPU loué à des tiers. Le risque est ailleurs : électricité, matériel, sécurité du poste. Pour le droit à l’image, il est hors sujet.

Objectif d'appareil photo braqué sur une foule, symbole des visages collectés sur le web

Photo Ross Sneddon / Unsplash

Une photo de visage devient-elle une donnée biométrique ?

Pas automatiquement. Le RGPD fait la distinction dans son considérant 51, et elle change tout pour une entreprise. Une photo de visage est une donnée personnelle dès qu’on peut reconnaître la personne. Elle ne devient une donnée biométrique, protégée par l’article 9, que lorsqu’un traitement technique spécifique en tire de quoi identifier ou authentifier quelqu’un de façon unique.

Le saviez-vous ?

Selon le considérant 51 du RGPD, le traitement de photographies « ne devrait pas systématiquement être considéré » comme un traitement de données sensibles. Les photos ne relèvent de la définition des données biométriques que lorsqu’elles sont traitées « selon un mode technique spécifique » qui permet l’identification unique d’une personne. C’est l’algorithme qui fait basculer l’image, pas l’image elle-même.

Source : Règlement (UE) 2016/679, considérant 51.

Pour un jeu de données d’entraînement en vision par ordinateur, cette frontière tient mal. Le jour où les visages servent à entraîner un modèle de reconnaissance faciale, on est exactement dans le « mode technique spécifique ». La CNIL a d’ailleurs déjà mis en demeure Clearview AI de cesser d’utiliser les photos et vidéos accessibles sur internet. Le fait qu’une image soit publique n’a jamais suffi.

Ma position est simple : dès qu’un visage peut finir dans un modèle, je le traite comme une donnée sensible. Je ne raisonne pas sur le cas le plus favorable.

Qui répond des données d’entraînement sous l’AI Act

L’article 10 de l’AI Act impose une gouvernance des données d’entraînement : origine, pertinence, contrôle des biais, documentation. Il vise les systèmes à haut risque, et l’annexe III de l’AI Act place dans cette catégorie l’identification et la catégorisation biométriques des personnes, ainsi que la gestion des salariés.

Le calendrier est mouvant. La date de référence pour ces obligations était le 2 août 2026. Le 19 novembre 2025, la Commission européenne a proposé avec son paquet « Digital Omnibus » de la repousser au 2 décembre 2027. Le Conseil de l’UE a donné son feu vert le 29 juin 2026. D’après le calendrier tenu par donneespersonnelles.fr, tant que le texte n’est pas formellement adopté et publié, le 2 août 2026 reste la référence juridique. Avant de vous appuyer sur l’une ou l’autre date, regardez le Journal officiel.

Ces obligations pèsent d’abord sur le fournisseur du modèle, pas sur la personne qui prête sa bande passante. Ça ne vous met pas à l’abri pour autant. La CNIL a publié le 19 juin 2025 deux recommandations, une sur l’intérêt légitime comme base légale pour développer une IA, l’autre sur le moissonnage. Le message est clair : le moissonnage n’est pas interdit, mais il doit être encadré. Il faut respecter le fichier robots.txt, permettre aux personnes de s’opposer et documenter ses choix de conception. Un nœud anonyme sur le réseau d’une PME ne documente rien de tout ça.

Suivre l’actualité crypto et DeFi sans perdre de vue la vie privée

Lire l’actualité crypto et DeFi ne pose aucun problème de conformité. Installer ce dont on parle, si. Les deux gestes sont séparés par un clic, et c’est ce clic qu’il faut surveiller dans une entreprise.

Les titres de marché vont vite. Une TVL qui passe de 93,9 à 94,2 milliards de dollars, un jeton à qui l’on prête un « x30 » : ce sont des informations utiles pour un investisseur. Elles ne disent rien des données que le projet manipule. Pour ça, je ne lis que deux documents : les conditions d’utilisation et la liste des permissions. La page d’accueil ne compte pas.

Un indice qui ne trompe pas : quand un projet décrit sa collecte en parlant uniquement de « données publiques », sans dire s’il filtre les visages, c’est qu’il ne les filtre pas, ou qu’il ne veut pas l’écrire.

Ordinateur portable relié aux câbles réseau d'un bureau

Photo Franck V. / Unsplash

Les vérifications à faire avant d’installer un nœud ou une extension au bureau

Premier contrôle : les permissions. Une extension qui demande à « lire et modifier toutes vos données sur tous les sites web » a les clés de chaque onglet ouvert, y compris l’intranet RH. Ce qu’elle promet de ne pas faire pèse moins lourd que ce qu’elle pourrait faire avec ces droits.

Deuxième contrôle : l’adresse de sortie. Si le trafic part de l’IP fixe de l’entreprise, c’est votre nom qui apparaît dans les journaux des sites moissonnés. Je ne laisserais jamais ça tourner sur un réseau professionnel. Un poste personnel, chez soi, sur sa propre connexion, c’est un autre débat, et c’est à chacun de trancher.

Troisième contrôle : le plafond. Une bande passante « inutilisée » sans limite chiffrée, ce n’est pas une limite. Cherchez le réglage qui la borne en mégaoctets ou en heures. S’il n’existe pas, vous avez votre réponse.

Quatrième contrôle : le registre. Si l’outil entre malgré tout dans l’entreprise, il doit figurer au registre des traitements et votre DPO doit l’avoir vu. Une extension installée par un salarié sans que personne ne le sache, c’est un traitement fantôme.

Pour finir, le geste à faire demain matin : ouvrez la page des extensions sur trois postes au hasard et notez ce qui y tourne. Si vous trouvez un outil qui rapporte des jetons, retirez-le d’abord. Vous en discuterez ensuite.

Questions fréquentes

Grass collecte-t-il mon historique de navigation ?

D’après sa propre présentation, non : Grass affirme ne suivre ni l’historique, ni les recherches, ni les e-mails, ni les fichiers. C’est une déclaration du fournisseur. Pour savoir ce que l’extension pourrait faire, vérifiez les permissions qu’elle demande dans votre navigateur.

Une photo publique sur internet peut-elle être réutilisée pour entraîner une IA ?

Pas librement. Une photo où l’on reconnaît quelqu’un est une donnée personnelle, même publique. La CNIL admet le moissonnage depuis ses recommandations du 19 juin 2025, à condition de respecter robots.txt, le droit d’opposition et de documenter ses choix.

Une photo de visage est-elle toujours une donnée biométrique ?

Non. Selon le considérant 51 du RGPD, elle ne le devient que si un traitement technique spécifique permet d’identifier la personne de façon unique, comme un algorithme de reconnaissance faciale.

Quand s’appliquent les obligations de l’AI Act sur les systèmes à haut risque ?

La date de référence est le 2 août 2026. Un report au 2 décembre 2027 a été proposé le 19 novembre 2025 et approuvé par le Conseil le 29 juin 2026. Tant que le texte n’est pas publié au Journal officiel, la date d’août 2026 reste juridiquement en vigueur.

Sources

Mediasnet, page d’accueil « Actualité Crypto et DeFi 2026 », mise à jour du 1er octobre 2026 (chiffres de marché, dossiers Grass et Render).

CNIL, « Développement des systèmes d’IA : la CNIL publie ses recommandations sur l’intérêt légitime », 19 juin 2025.

Hogan Lovells, analyse des lignes directrices de la CNIL sur la collecte par moissonnage, 2025.

donneespersonnelles.fr, « AI Act : calendrier », consulté le 5 octobre 2026.

Règlement (UE) 2016/679 (RGPD), considérant 51, texte consulté sur Luxgap le 5 octobre 2026.

QuickNode, fiche « Grass by Wynd Network », et CoinGecko Learn, « How to Earn Grass Points », consultées le 5 octobre 2026.

Mac4Ever, « La CNIL met en demeure Clearview AI de cesser d’utiliser les photographies et vidéos accessibles sur internet ».

Clara Blaise

Clara Blaise

recherche par image, reconnaissance faciale, vie privée et droit à l'image

Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.

Voir tous les articles de Clara Blaise →

Mis à jour le 5 octobre 2026

À lire aussi dans Vie privée & droit à l’image

Tout voir →