Aller au contenu

IA et RGPD : ce que doit faire une entreprise qui utilise l’IA

Par la rédaction de E-Solutions Web. Publié le , mis à jour le . Notre méthode

La réponse courte

Le RGPD s’applique à l’IA dès qu’une question, un document ou une réponse contient une donnée personnelle. L’entreprise qui utilise l’outil reste responsable du traitement : il lui faut une base légale, un contrat de sous-traitance avec chaque fournisseur d’IA, une information claire des personnes, une analyse d’impact pour les usages à risque élevé, et une personne capable de revoir toute décision aux effets importants.

Ce guide n’est pas un conseil juridique. Il résume le RGPD et les positions des autorités de protection des données telles que nous les avons lues le 1er octobre 2026, pour une entreprise qui utilise des outils d’IA ou en fait développer. Votre DPO ou votre avocat doit valider toute décision. Quand les règles bougent encore, nous le signalons.

IA et RGPD : quand le règlement s’applique

Le RGPD s’applique à un projet d’IA dès qu’une donnée personnelle y passe, c’est-à-dire presque toujours. L’article 4 définit la donnée à caractère personnel comme « toute information se rapportant à une personne physique identifiée ou identifiable ». Un nom dans une question, un e-mail client résumé par un assistant, un CV trié par un modèle : tout cela en relève.

Dans un système d’IA, les données personnelles se logent en général à quatre endroits, et une revue de conformité les passe tous en revue :

  • Les entrées : ce que les utilisateurs tapent ou collent, et les documents que l’outil lit (contrats, tickets, dossiers RH).
  • La base documentaire : les documents indexés pour qu’un assistant réponde à partir d’eux.
  • Les sorties et les journaux : les réponses, et l’historique conservé par le fournisseur ou par votre propre système.
  • Le modèle lui-même : dans son avis 28/2024, adopté le 17 décembre 2024, le Comité européen de la protection des données (CEPD, ou EDPB en anglais) estime que les modèles entraînés sur des données personnelles ne peuvent pas, dans tous les cas, être considérés comme anonymes. Un modèle n’est anonyme que si la probabilité d’en extraire des données personnelles, ou de les obtenir par des requêtes, est insignifiante.

Le levier le plus efficace pour réduire ces quatre surfaces reste le lieu du traitement. Quand l’IA tourne en Europe ou sur vos serveurs, comme avec un LLM privé, les questions de fournisseurs, de transferts et de réutilisation trouvent des réponses beaucoup plus courtes.

Responsable de traitement, sous-traitant : qui porte quoi

L’entreprise qui décide d’utiliser un outil d’IA pour ses propres finalités est responsable du traitement ; le fournisseur qui traite les données pour son compte est le plus souvent son sous-traitant.

La CNIL tranche deux montages fréquents dans ses questions-réponses sur l’IA générative du 18 juillet 2024. L’entreprise qui connecte un modèle à sa propre base de connaissances (le RAG) est responsable de ce traitement quand cette base contient des données personnelles. Celle qui affine (« fine-tune ») un modèle avec ses données en devient responsable pour cet affinage.

Votre situationVotre rôle au sens du RGPDCe qu’il faut avoir en place
Les équipes utilisent un chatbot grand public avec des comptes personnelsResponsable, avec peu de prise sur le fournisseurEn général, interdire les données personnelles ; la CNIL déconseille les comptes créés avec des adresses personnelles
Vous souscrivez une offre IA professionnelle ou appelez un modèle par APIResponsable ; le fournisseur est votre sous-traitantUn contrat de sous-traitance (article 28), la liste des sous-traitants ultérieurs, les réglages d’entraînement et de conservation
Un assistant répond à partir de vos documents (RAG)Responsable de la base documentaire et des réponsesUn inventaire de ce qui est indexé, des droits d’accès par utilisateur, une durée de conservation des journaux
Vous affinez un modèle sur vos donnéesResponsable de l’affinageUne base légale pour les données d’entraînement, la minimisation, une AIPD si les données sont sensibles
Le modèle tourne sur vos serveurs ou dans votre cloud européenResponsable ; l’hébergeur éventuel est votre sous-traitantVos mesures de sécurité habituelles, plus les contrôles propres au modèle

L’article 28 fixe le contenu du contrat de sous-traitance : traitement uniquement sur instruction documentée, y compris pour les transferts hors de l’Union ; confidentialité des personnes autorisées ; mesures de sécurité ; aucun sous-traitant ultérieur sans votre autorisation ; aide pour répondre aux demandes des personnes et pour les analyses d’impact ; suppression ou restitution des données en fin de contrat. Un fournisseur qui ne peut pas signer ce contrat ne doit pas recevoir de données personnelles.

Les obligations qui comptent dans un projet d’IA

L’essentiel du RGPD s’applique à l’IA comme à tout logiciel ; quelques articles font la plus grande part du travail. Le tableau les relie à ce qu’ils impliquent pour un outil d’IA.

ObligationArticleCe que ça change pour un outil d’IA
Base légale6Une base par finalité. En entreprise, souvent l’exécution d’un contrat ou l’intérêt légitime, qui demande une mise en balance documentée.
Information des personnes13 et 14À la collecte, indiquer les finalités, traitement par IA compris, les destinataires et la durée de conservation.
Minimisation5.1.c et 25L’outil ne lit que les données nécessaires à sa tâche, et il est conçu ainsi dès le départ : pseudonymisation, filtres, droits d’accès.
Limitation de la conservation5.1.eUne durée de conservation pour les questions, les réponses et les journaux, appliquée automatiquement.
Registre des traitements30Chaque usage d’IA y figure. L’exemption des structures de moins de 250 personnes ne joue pas pour un traitement régulier, susceptible de créer un risque, ou portant sur des données sensibles ou pénales.
Sécurité et violations32 et 33Protéger l’outil comme tout système qui contient des données personnelles ; notifier une violation à la CNIL dans les 72 heures si possible.
Analyse d’impact (AIPD)35Obligatoire quand l’usage est susceptible d’engendrer un risque élevé pour les personnes.
Décisions automatisées22Pas de décision aux effets juridiques ou significatifs fondée exclusivement sur un traitement automatisé, hors exceptions prévues.
Transferts hors UE44 à 49Une décision d’adéquation ou des garanties appropriées, comme les clauses contractuelles types.

Sur l’intérêt légitime, le CEPD rappelle un test en trois étapes : un intérêt licite, formulé avec précision, réel et présent ; un traitement nécessaire, sans moyen moins intrusif ; des droits des personnes qui ne prévalent pas sur cet intérêt.

ChatGPT et RGPD : ce qui change entre l’offre gratuite et l’offre pro

ChatGPT peut s’utiliser au travail dans le respect du RGPD, mais la version grand public et les offres professionnelles n’apportent pas les mêmes garanties. Sur sa page consacrée à la confidentialité des entreprises, lue le 1er octobre 2026, OpenAI indique pouvoir signer un avenant de traitement des données pour ChatGPT Business, ChatGPT Enterprise et l’API, et ne pas utiliser par défaut les données professionnelles pour entraîner ses modèles. La même page précise qu’OpenAI utilise pour l’entraînement des données issues des versions de ChatGPT et des services destinés aux particuliers. Les autres grands fournisseurs font des distinctions comparables ; notre page sécurité renvoie aux conditions d’OpenAI, d’Anthropic et de Mistral.

La CNIL trace la ligne pratique. Pour des usages non confidentiels, un service grand public peut être envisagé, avec des adresses professionnelles dédiées et, si possible, la réutilisation des données par le fournisseur désactivée. Dès qu’il s’agit de données personnelles de clients ou de collaborateurs, ou de documents sensibles, elle juge généralement plus opportun et plus sécurisé un déploiement sur site ; un hébergement distant impose alors un contrat de sous-traitance avec l’hébergeur et le fournisseur. Elle recommande aussi une charte interne listant les usages autorisés et interdits, et une formation des utilisateurs, car c’est en général l’entreprise qui engage sa responsabilité en cas de mauvais usage par son personnel.

Le contentieux, lui, reste ouvert. Le 20 décembre 2024, l’autorité italienne de protection des données a annoncé une amende de 15 millions d’euros contre OpenAI au sujet de ChatGPT, en lui reprochant notamment d’avoir entraîné le service sur les données des utilisateurs sans base juridique adéquate. Un avis publié depuis sur le site de l’autorité indique que le tribunal de Rome a fait droit au recours formé contre cette décision, par un jugement n° 4153/2026 publié le 18 mars 2026, et que la décision a été retirée temporairement du site.

Où vont les données : hébergement et transferts hors UE

Un transfert de données personnelles hors de l’Espace économique européen n’est permis que dans les conditions du chapitre V du RGPD : le pays du fournisseur d’IA et de ses sous-traitants compte donc. L’article 44 pose le principe ; en pratique, le transfert repose sur une décision d’adéquation ou sur des garanties comme les clauses contractuelles types (article 46).

Vers les États-Unis, la décision d’adéquation en vigueur est le cadre de protection des données UE-États-Unis, dont l’histoire judiciaire n’est pas close. Notre guide de l’IA souveraine le détaille, avec le CLOUD Act américain et l’écart entre le lieu des serveurs et le droit qui s’applique au prestataire.

La CNIL ajoute un point propre aux API : avec un modèle consommé par API, la maîtrise du système est quasi exclusivement dans les mains du fournisseur. Elle conseille d’éviter autant que possible d’y saisir des données personnelles et de lire de près les conditions contractuelles, transferts compris. C’est l’une des raisons pour lesquelles nous recommandons souvent, pour les données sensibles, un hébergement dans un cloud européen ou sur les serveurs du client. Vos données peuvent rester en Europe.

Décisions automatisées et analyse d’impact

Une IA qui note, classe ou filtre des personnes appelle deux garde-fous avant tout : une personne capable de revoir la décision, et une analyse d’impact menée avant la mise en service. L’article 22 donne à chacun « le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire ». Quand une exception s’applique, l’article 22.3 garantit au minimum le droit d’obtenir une intervention humaine, d’exprimer son point de vue et de contester la décision.

L’analyse d’impact relative à la protection des données (AIPD) est exigée par l’article 35 lorsqu’un traitement, « en particulier par le recours à de nouvelles technologies », est susceptible d’engendrer un risque élevé. Elle l’est expressément pour une évaluation systématique et approfondie de personnes, fondée sur un traitement automatisé, sur laquelle reposent des décisions aux effets juridiques ou similaires. Le responsable demande conseil à son DPO.

Côté conception, l’étape de revue humaine fait partie du processus : la personne voit les raisons données par l’outil et les données utilisées, et elle a le pouvoir de passer outre. C’est ainsi que nous construisons les agents IA qui agissent dans les processus métier. Si l’usage tombe aussi dans une catégorie à haut risque de l’AI Act, comme le recrutement ou l’évaluation du crédit, notre guide de l’AI Act pour l’entreprise détaille les obligations qui s’ajoutent, et la manière de réutiliser une AIPD.

Ce qui bouge encore, et les sanctions

La lecture du RGPD appliquée à l’IA s’écrit en ce moment : un dossier de conformité constitué aujourd’hui doit porter une date de révision. Le 1er octobre 2026, voici ce que nous avons lu sur les sources officielles :

  • Les lignes directrices européennes et françaises : l’avis 28/2024 du CEPD sur les modèles d’IA, et les recommandations de la CNIL sur l’application du RGPD au développement des systèmes d’IA, dont une série annoncée le 7 février 2025 (information des personnes, exercice des droits).
  • Une modification proposée : l’omnibus numérique qui touche le RGPD et d’autres textes sur les données (procédure 2025/0360(COD)), proposé le 19 novembre 2025, était toujours en attente de décision en commission au Parlement européen, avec un projet de rapport daté du 22 juin 2026. C’est une proposition : rien ne change à ce stade.

Les sanctions sont prévues à l’article 83. La violation des principes de base, des bases légales, des droits des personnes ou des règles de transfert peut coûter jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les manquements aux obligations du responsable et du sous-traitant, analyse d’impact et contrat de sous-traitance compris, peuvent coûter jusqu’à 10 millions d’euros ou 2 %.

Avant votre premier projet d’IA : la liste de contrôle RGPD

Avant qu’un outil d’IA touche une donnée personnelle, cinq réponses doivent être écrites : quelles données il lit, sur quelle base légale, qui les traite et où, combien de temps on les garde, et qui revoit ses décisions. Dans l’ordre :

  1. Listez les données que l’outil lira et produira, et retirez celles dont sa tâche n’a pas besoin.
  2. Choisissez la base légale de chaque finalité, et documentez la mise en balance s’il s’agit de l’intérêt légitime.
  3. Signez le contrat de sous-traitance avec chaque fournisseur, vérifiez les sous-traitants ultérieurs et leur pays, et désactivez l’entraînement sur vos données.
  4. Mettez à jour le registre et la mention d’information, avec une durée de conservation des questions, des réponses et des journaux.
  5. Menez une AIPD si l’outil évalue des personnes ou touche des données sensibles, et intégrez la revue humaine au processus.

Pour voir à quoi ressemble un assistant bien conçu, essayez notre démonstration d’assistant documentaire : il répond à partir de documents fictifs, cite le passage qui fonde chaque réponse, et rien de ce que vous y tapez n’est conservé. Un assistant IA d’entreprise sur vos documents, construit pour vous, suit les mêmes règles, avec des droits par utilisateur et des journaux conservés le temps que vous fixez.

Vous n’avez pas à démêler tout cela seuls. Pendant l’audit gratuit de 30 minutes, on passe en revue les usages d’IA que vous envisagez, on repère les données personnelles en jeu et le premier garde-fou à poser. Un audit IA peut ensuite cartographier chaque usage, en général en deux à trois semaines, avec un périmètre et un prix fixés par écrit avant de commencer. Réservez votre audit gratuit de 30 minutes : on vous répond sous un jour ouvré.

Questions fréquentes

ChatGPT est-il conforme au RGPD ?

La vraie question porte sur votre usage. OpenAI propose un avenant de traitement des données pour ChatGPT Business, ChatGPT Enterprise et l’API, et indique ne pas entraîner ses modèles sur les données professionnelles par défaut. Ses versions grand public fonctionnent autrement : OpenAI dit utiliser les données des services destinés aux particuliers pour l’entraînement. Pour des données personnelles, passez par une offre professionnelle et un contrat signé.

Un salarié peut-il coller des données clients dans un outil d’IA ?

Seulement dans un outil que l’entreprise a validé pour ces données, couvert par un contrat de sous-traitance qui fixe ce que le fournisseur peut en faire. La CNIL recommande une charte interne qui liste les usages autorisés et interdits, et déconseille de confier des données personnelles ou confidentielles à un service grand public. Un modèle hébergé en Europe ou chez vous règle l’essentiel de la question.

Faut-il une AIPD pour un projet d’IA ?

Oui dès que le traitement est susceptible d’engendrer un risque élevé pour les droits des personnes, et l’article 35 cite le recours à de nouvelles technologies parmi les facteurs. Elle est exigée en particulier pour une évaluation systématique et automatisée des personnes qui fonde des décisions aux effets juridiques. En attendant ses prochaines recommandations sur l’IA, la CNIL conseille d’associer le DPO et, le cas échéant, de réaliser une AIPD.

Le RGPD interdit-il les décisions prises par une IA ?

L’article 22 donne à chacun le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui produit des effets juridiques ou l’affecte de manière significative. Des exceptions existent (contrat, loi, consentement explicite), et la personne garde alors le droit d’obtenir une intervention humaine, de donner son point de vue et de contester. Garder un humain dans la boucle reste la conception la plus simple.

Un modèle d’IA entraîné sur des données personnelles contient-il des données personnelles ?

C’est possible. Dans son avis 28/2024, le Comité européen de la protection des données estime que les modèles entraînés sur des données personnelles ne peuvent pas, dans tous les cas, être considérés comme anonymes. L’anonymat s’apprécie au cas par cas : la probabilité d’extraire des données du modèle, ou de les obtenir par des requêtes, doit être insignifiante. Demandez à votre fournisseur comment il le démontre.

Qu’est-ce qu’un chatbot conforme au RGPD ?

Un chatbot qui informe avant le premier message (qui traite les données, pourquoi, combien de temps), qui applique automatiquement une durée de conservation aux conversations, dont le fournisseur de modèle est couvert par un contrat de sous-traitance, qui n’entraîne aucun modèle sur les échanges sans base légale, et qui permet d’exercer ses droits. Depuis le 2 août 2026, l’AI Act impose en plus d’indiquer à l’utilisateur qu’il échange avec une IA, sauf si c’est évident.

Sources

  1. Règlement (UE) 2016/679 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel (RGPD), EUR-Lex, Journal officiel de l’Union européenne, publié le 4 mai 2016, consulté le 2026-10-01.
  2. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative, CNIL, publié le 18 juillet 2024, consulté le 2026-10-01.
  3. IA et RGPD : la CNIL publie ses nouvelles recommandations pour accompagner une innovation responsable, CNIL, publié le 7 février 2025, consulté le 2026-10-01.
  4. Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models, Comité européen de la protection des données (EDPB), adopté le 17 décembre 2024, consulté le 2026-10-01.
  5. Enterprise privacy at OpenAI, OpenAI, consulté le 2026-10-01.
  6. Comunicato stampa : ChatGPT, il Garante privacy chiude l’istruttoria (avec l’avis relatif au jugement n° 4153/2026 du tribunal de Rome), Garante per la protezione dei dati personali (autorité italienne), publié le 20 décembre 2024, avis ajouté après le 18 mars 2026, consulté le 2026-10-01.
  7. Simplification of the digital legislative framework, Digital Omnibus, procedure 2025/0360(COD), Parlement européen, Observatoire législatif, consulté le 2026-10-01.

Et chez vous ?

Décrivez le travail que vous voulez récupérer. On vous répond sous un jour ouvré.

Réponse sous un jour ouvré. Votre message sert uniquement à vous répondre. Confidentialité