IA et RGPD : utiliser l’intelligence artificielle sans exposer vos données

Dès qu’un outil d’IA traite des données personnelles, le RGPD s’applique. Bonne nouvelle : quelques règles simples suffisent pour la plupart des usages en entreprise.

Quand le RGPD s’applique-t-il à l’IA ?

Le règlement général sur la protection des données (nouvel onglet) s’applique à tout traitement de données concernant une personne identifiable. Copier un e-mail client dans un assistant conversationnel, faire résumer un CV ou analyser des avis nominatifs : ce sont des traitements.

L’AI Act s’ajoute au RGPD, il ne le remplace pas. La CNIL publie des recommandations dédiées à l’IA (nouvel onglet) qui détaillent ces obligations.

Les cinq questions à se poser

  • Quelle est la base légale du traitement : contrat, intérêt légitime, consentement ?
  • Les personnes concernées sont-elles informées ?
  • Le fournisseur d’IA est-il un sous-traitant avec un contrat conforme à l’article 28 ?
  • Les données sortent-elles de l’Union européenne, et avec quelles garanties ?
  • Les données servent-elles à entraîner le modèle du fournisseur ?

Réduire les risques à la source

La meilleure donnée personnelle est celle qu’on n’envoie pas. La pseudonymisation remplace noms, adresses et numéros avant l’envoi : c’est le rôle de notre logiciel LexPrivacy, présenté dans nos réalisations.

Pour les données sensibles, une IA auto-hébergée évite tout envoi à un tiers. Le Comité européen de la protection des données (nouvel onglet) rappelle que l’anonymat d’un modèle ne se présume pas : il se démontre.

Former les équipes

La plupart des fuites viennent d’usages improvisés. Une formation pratique apprend à chacun ce qu’il peut confier à une IA et ce qu’il doit garder. C’est aussi une exigence de l’article 4 de l’AI Act, détaillée dans notre article sur l’obligation de formation.

Questions fréquentes

Peut-on utiliser ChatGPT avec des données clients ?

Seulement avec une offre professionnelle dont le contrat exclut l’entraînement sur vos données, une base légale claire et l’information des personnes. Pour des données sensibles, mieux vaut une solution hébergée en interne.

Faut-il une analyse d’impact (AIPD) ?

Elle est obligatoire si le traitement présente un risque élevé pour les personnes, par exemple avec des données de santé ou une évaluation automatisée. Votre autorité de protection des données publie la liste des cas concernés.

Pour aller plus loin

Services liés

Parlons de votre projet

Un premier échange gratuit et sans engagement pour voir ce qui est utile chez vous.