Quand le RGPD s’applique-t-il à l’IA ?
Le règlement général sur la protection des données (nouvel onglet) s’applique à tout traitement de données concernant une personne identifiable. Copier un e-mail client dans un assistant conversationnel, faire résumer un CV ou analyser des avis nominatifs : ce sont des traitements.
L’AI Act s’ajoute au RGPD, il ne le remplace pas. La CNIL publie des recommandations dédiées à l’IA (nouvel onglet) qui détaillent ces obligations.
Les cinq questions à se poser
- Quelle est la base légale du traitement : contrat, intérêt légitime, consentement ?
- Les personnes concernées sont-elles informées ?
- Le fournisseur d’IA est-il un sous-traitant avec un contrat conforme à l’article 28 ?
- Les données sortent-elles de l’Union européenne, et avec quelles garanties ?
- Les données servent-elles à entraîner le modèle du fournisseur ?
Réduire les risques à la source
La meilleure donnée personnelle est celle qu’on n’envoie pas. La pseudonymisation remplace noms, adresses et numéros avant l’envoi : c’est le rôle de notre logiciel LexPrivacy, présenté dans nos réalisations.
Pour les données sensibles, une IA auto-hébergée évite tout envoi à un tiers. Le Comité européen de la protection des données (nouvel onglet) rappelle que l’anonymat d’un modèle ne se présume pas : il se démontre.
Former les équipes
La plupart des fuites viennent d’usages improvisés. Une formation pratique apprend à chacun ce qu’il peut confier à une IA et ce qu’il doit garder. C’est aussi une exigence de l’article 4 de l’AI Act, détaillée dans notre article sur l’obligation de formation.

