RIA2D · Conseil IA
Ia et rgpd

IA et RGPD : 7 questions avant de traiter vos données

Une PME peut utiliser une IA avec des données clients si elle définit l’usage, vérifie les données transmises et encadre le traitement. Brancher un outil sur une boîte mail ou un fichier commercial sans ces vérifications expose les personnes concernées à des usages qu’elles ne connaissent pas. Ce guide transforme les points de vigilance de la CNIL en sept questions pratiques. Pour le cadre général, consultez aussi notre guide sur l’IA et le RGPD .

Demander un diagnostic →La page pilier
En résumé

Avant de connecter une IA à vos données, retenez ces repères pour décider quoi examiner en priorité :

  • Sept questions permettent de cadrer l’usage, les données et le fournisseur.
  • Article 9 du RGPD : les catégories particulières de données demandent une vigilance renforcée.
  • Article 22 du RGPD : examinez séparément les décisions individuelles automatisées.
  • Articles 25 et 35 du RGPD : prévoyez la protection dès la conception et une analyse d’impact lorsque le risque le justifie.
  • En 2025, 43 % des entreprises utilisant l’IA déclaraient être freinées par des inquiétudes sur la protection des données et de la vie privée, et 42 % par le manque de clarté juridique (Insee, 2025).

L’usage de l’IA et des données personnelles, au regard du RGPD.

En deux phrases

Le RGPD s’applique à un usage d’IA dès lors que celui-ci traite des données permettant d’identifier une personne, directement ou indirectement. Un nom associé à une demande client, des coordonnées dans une facture ou des éléments d’un dossier salarié entrent dans ce périmètre. Le fait de confier l’analyse à un outil extérieur ne fait pas disparaître la responsabilité de l’entreprise sur son propre usage.

La vérification dépend de ce que vous faites. Si un salarié saisit ponctuellement une demande dans un outil existant, examinez ce qui est envoyé et les conditions du fournisseur. Si l’IA est intégrée à la gestion des demandes clients, décrivez aussi les accès, le stockage et la conservation. Si vous faites développer un système, ces décisions doivent être prises dès sa conception.

Votre entreprise peut être responsable du traitement qu’elle décide de mettre en place. Un prestataire qui traite les données pour son compte est un sous-traitant : son contrat doit préciser ce qu’il peut en faire. Sollicitez votre délégué à la protection des données (DPO), si vous en avez un, lorsque les rôles ou les données accessibles restent incertains. Le cadre général est sur notre page ia et rgpd.

Les principes du RGPD, pour un projet d’IA.

Un projet d’IA compatible avec le RGPD commence par une finalité définie, une base légale adaptée et des données limitées à la tâche. « Aider à classer les demandes clients » décrit mieux une finalité que « exploiter nos données ». Avant d’importer tout un historique, demandez-vous quelles informations sont nécessaires et si le même résultat peut être obtenu avec moins de données : c’est le test de nécessité et de proportionnalité.

Le consentement n’est pas une réponse automatique à chaque projet. L’intérêt légitime peut être envisagé selon le traitement, mais il ne se décrète pas : les effets sur les personnes doivent être examinés. Informez celles-ci de l’usage de leurs données et prévoyez comment exercer leurs droits. Si le système prend une décision individuelle automatisée, examinez également les règles de l’article 22 du RGPD avant de lui confier cette décision.

L’article 25 du RGPD inscrit la protection des données dès la conception et par défaut, souvent appelée Privacy by Design. Traduisez-la en choix concrets : limiter les accès, éviter les champs inutiles et fixer la conservation avant la mise en service. Selon l’article 35 du RGPD, une analyse d’impact relative à la protection des données (AIPD) est nécessaire lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes.

Note de la maison

« Je me méfie d’un projet présenté comme un simple classement de courriels quand le résultat déclenche aussi une réponse aux clients. Je demande de décrire cette seconde action avant de choisir les données et les protections. Richad Addou. »

Richad Addou

Les informations saisies, leur devenir et leur confidentialité.

La confidentialité des informations saisies dépend des conditions du fournisseur, des réglages retenus et de l’usage réel de l’outil. Un salarié qui copie une facture ou une demande client dans une IA générative transmet potentiellement des coordonnées et des informations que l’entreprise devait garder dans son propre périmètre. Le même examen vaut pour un dossier RH ou une proposition commerciale non publiée.

Avant d’autoriser ces saisies, vérifiez si elles peuvent être réutilisées pour entraîner un modèle, combien de temps elles sont conservées et qui peut y accéder. Demandez où elles sont stockées, quels sous-traitants interviennent et comment supprimer les saisies et leurs historiques. Faites préciser ces points pour la configuration que votre équipe utilisera, pas seulement pour le produit présenté de manière générale.

Un périmètre des données explicite indique ce que le système peut lire, où ces informations sont conservées et pendant combien de temps. Si votre besoin consiste à retrouver une réponse dans des documents internes, une recherche augmentée peut être étudiée : elle fait consulter ces documents au modèle avant sa réponse. Ce choix ne dispense pas de définir les accès. Pour une intégration à vos outils, le cadrage précède le travail du studio compétent.

Note de la maison

« Je vois parfois un réglage de confidentialité validé pour un compte, puis supposé identique pour toute l’équipe. Mon réflexe est de contrôler le compte réellement utilisé et le contenu d’une saisie type avant d’autoriser les dossiers clients. Richad Addou. »

Richad Addou

Le RGPD et le règlement européen sur l’IA, deux cadres à respecter.

Le RGPD encadre le traitement des données personnelles ; l’AI Act classe les systèmes d’IA par niveau de risque et prévoit des obligations graduées. Respecter les règles relatives aux données ne suffit donc pas à qualifier un système au regard de l’AI Act. À l’inverse, un examen de l’AI Act ne remplace ni le choix d’une base légale ni l’information des personnes.

Pour un projet concret, commencez par décrire la tâche confiée au système et ses effets sur les personnes. Les interdictions prévues à l’article 5 de l’AI Act s’appliquent depuis le 2 février 2025. Les obligations de transparence de l’article 50 suivent leur propre calendrier d’application : examinez les dispositions applicables à votre usage au moment du déploiement. Il serait trompeur de déduire toutes vos obligations du seul nom de l’outil.

La maîtrise de l’IA par les équipes concerne aussi les pratiques ordinaires : savoir quelles données ne pas saisir et quand reprendre la main sur une réponse. Selon le système et son contexte d’utilisation, d’autres vérifications peuvent porter sur une évaluation d’impact sur les droits fondamentaux (FRIA), la documentation technique ou la journalisation des événements. Une PME qui utilise un outil existant n’a pas nécessairement le même rôle que l’entreprise qui le fournit.

Le droit à l’effacement, l’article 17 face aux données du modèle.

L’article 17 du RGPD prévoit un droit à l’effacement dans certaines conditions, avec des exceptions : une demande ne signifie pas que toute information doit toujours être supprimée. Pour traiter une demande, identifiez d’abord les données concernées, le traitement en cause et l’éventuel motif qui justifie leur conservation.

Effacer une fiche dans une base clients ou une saisie conservée dans un historique n’est pas la même opération que traiter une information ayant contribué à l’entraînement d’un modèle. Dans ce dernier cas, les possibilités dépendent de l’architecture, du fournisseur et du traitement réalisé. Évitez donc de promettre à un client un effacement technique précis avant d’avoir examiné ce que le système permet réellement.

La documentation technique aide à distinguer les données stockées, les données utilisées pour l’entraînement et les autres traitements. La journalisation des événements du système peut aider à retrouver certaines opérations, selon ce qui a été prévu. Si vous utilisez un prestataire, demandez-lui quelle procédure il applique aux demandes relatives aux droits des personnes concernées. Le DPO ou un spécialiste peut aider à examiner un cas difficile, notamment lorsque les données ont circulé entre plusieurs outils.

Note de la maison

« Je déconseille la formule « tout est effaçable » lorsque le contrat ne décrit que la suppression des conversations. Je demande séparément ce qu’il advient des fichiers importés et des données utilisées pour entraîner un modèle. Richad Addou. »

Richad Addou

L’adoption d’une IA, ce qu’il faut vérifier avant.

Avant d’adopter une IA, prenez cinq décisions courtes et consignez-les avec les personnes qui utiliseront l’outil :

  1. Décrivez l’usage. Indiquez son déclencheur, la tâche confiée à l’IA et le résultat attendu.
  2. Repérez les données personnelles. Regardez les textes saisis, les fichiers joints et les outils auxquels le système accéderait.
  3. Fixez la finalité. Choisissez la base légale à examiner et écartez les données sans utilité pour cette tâche.
  4. Vérifiez le fournisseur. Demandez les conditions de réutilisation, de conservation, d’accès et de suppression.
  5. Documentez vos choix. Gardez la description de l’usage, les réponses obtenues et les limites décidées pour l’équipe.
Figure 1
1 Décrivez l’usage. Indiquez son… 2 Repérez les données personnelles. Regardez… 3 Fixez la finalité. Choisissez la base… 4 Vérifiez le fournisseur. Demandez les condition… 5 Documentez vos choix. Gardez la description …
Les étapes dans l’ordre où elles se font.

Si le traitement présente un risque élevé pour les personnes, examinez la nécessité d’une AIPD avec votre DPO ou un spécialiste. Faites de même si personne ne peut expliquer clairement le rôle de votre entreprise et celui du fournisseur. Un outil qui ne donne pas les informations nécessaires à votre décision ne doit pas être connecté aux dossiers clients par défaut.

RIA2D intervient comme point d’orientation lorsqu’un besoin réel de cadrage apparaît : le conseil et le cadrage aident à trancher entre un logiciel du marché, un assemblage d’outils et un système sur mesure. Le geste technique relève du studio pertinent, pas de cet examen initial. Pour exposer votre cas d’usage, Parlons-en.

Questions fréquentes.

Est-ce que je peux utiliser une IA avec les données de mes clients ou de mes salariés ?

Oui, si l’usage est défini et si le traitement des données personnelles respecte le RGPD : examinez la finalité, la base légale, les informations transmises, les droits des personnes et les conditions du fournisseur avant toute saisie. Une demande client contenant des coordonnées n’appelle pas les mêmes précautions qu’un document public ; un dossier salarié exige aussi d’examiner précisément qui y accède. Si vous ne pouvez pas expliquer pourquoi l’outil doit recevoir un fichier complet, réduisez d’abord les données transmises et sollicitez votre DPO en cas d’incertitude.

Comment savoir si un fournisseur réutilise mes données pour entraîner ses modèles ?

Examinez les conditions applicables à l’offre choisie et ses réglages : recherchez ce qui est indiqué pour les saisies, les fichiers importés et les conversations conservées. Demandez au fournisseur une réponse écrite si la distinction entre utilisation du service et entraînement des modèles reste floue, puis vérifiez qui peut modifier les paramètres dans votre entreprise. Tant que cette question n’est pas tranchée, n’envoyez pas de demandes clients identifiables, de dossiers RH ou d’informations commerciales non publiées pour essayer l’outil.

Une IA annoncée comme conforme au RGPD est-elle forcément sans risque pour mon entreprise ?

Non : une annonce de conformité ne décrit pas nécessairement votre usage, les données que vos salariés saisiront ni les accès que vous accorderez à l’outil. Vérifiez séparément votre finalité et votre base légale, puis les engagements du fournisseur sur la réutilisation, le stockage, la conservation, les sous-traitants et la suppression. Par exemple, même si l’outil prévoit des options de confidentialité, importer toutes les factures pour traiter quelques demandes clients peut rester un mauvais choix de périmètre.

Est-ce que je dois choisir une solution plus chère pour protéger mes données ?

Non : le prix, pris isolément, ne permet pas de juger la protection des données. Comparez les solutions sur les conditions réellement applicables à votre usage : données accessibles, réutilisation des saisies, durée de conservation, lieux de stockage, sous-traitants, possibilité de suppression et maîtrise des réglages par votre équipe. Un outil qui répond clairement à ces critères peut convenir à une tâche limitée ; une solution dont les conditions restent imprécises ne devient pas adaptée parce qu’elle coûte davantage.

Que faire si l’outil choisi ne convient pas ou ne fournit pas les garanties attendues ?

Ne connectez pas l’outil aux données clients tant que les points bloquants ne sont pas résolus, et arrêtez d’y transmettre des informations personnelles si l’usage a déjà commencé. Précisez ce qui manque : une réponse sur l’entraînement, une durée de conservation, une procédure de suppression ou la définition des accès ; vous pourrez alors demander une clarification, réduire le périmètre ou examiner une autre solution. Si des données ont déjà été transmises, associez le DPO ou un spécialiste à l’examen de la situation et des mesures à prendre.

Comment l'IA peut-elle être conforme au RGPD ?

Un usage d’IA peut respecter le RGPD si l’entreprise définit une finalité, choisit une base légale adaptée, limite les données traitées, informe les personnes et organise l’exercice de leurs droits. Elle doit aussi encadrer ses sous-traitants, prévoir la protection dès la conception conformément à l’article 25 et examiner la nécessité d’une AIPD au regard de l’article 35 lorsque le risque est élevé. La conformité porte sur le traitement concret, pas sur une étiquette attachée à l’outil : les mêmes réglages ne suffisent pas pour une aide à la rédaction sans données clients et pour l’analyse de dossiers individuels.

À lire ensuite.

Par où commencer ?

Racontez-nous ce qui vous prend le plus de temps en ce moment. On vous dit franchement si c’est automatisable, et par quoi commencer.

Demander un diagnostic →