IA Générative et RGPD : Ce que les Entreprises Doivent Savoir
Par Delos Intelligence — 2026-06-14
L'utilisation de l'IA générative soulève des questions RGPD complexes. Ce guide explique les obligations légales, les risques et comment déployer l'IA en conformité totale.
IA Générative et RGPD : Une Tension Réelle
L'IA générative a été conçue pour apprendre des données existantes. Le RGPD a été conçu pour protéger les personnes concernées par ces données. Cette tension n'est pas irréductible, mais elle requiert une approche rigoureuse pour déployer l'IA en toute légalité.
En 2025, la CNIL française a prononcé 12 mises en demeure liées à des traitements IA non conformes. Le montant moyen des amendes RGPD liées à l'IA a atteint 8,7 millions d'euros en Europe. Le temps de l'impunité est révolu.
Les 5 Questions RGPD Critiques pour l'IA Générative
1. Quelle Base Légale pour le Traitement ?
Toute utilisation d'IA générative traitant des données personnelles nécessite une base légale RGPD. Les plus courantes :
- Contrat : Pour les données nécessaires à l'exécution d'un service
- Intérêt légitime : Pour les usages internes d'analyse et d'amélioration opérationnelle
- Consentement : Pour les traitements à des fins marketing ou personnalisation non-essentielles
L'intérêt légitime est souvent invoqué pour les outils IA internes, mais il doit être documenté par une analyse équilibrée (LIA - Legitimate Interest Assessment).
2. Les Données d'Entraînement sont-elles Conformes ?
Si vous fine-tunez un modèle sur vos données, vous devez vous assurer que ces données ont été collectées avec les bases légales adéquates. Des données clients collectées pour la facturation ne peuvent pas être utilisées pour entraîner un LLM sans base légale supplémentaire.
3. Quels Droits pour les Personnes Concernées ?
Le RGPD accorde aux personnes concernées des droits sur leurs données : accès, rectification, effacement. Comment exercer le droit à l'effacement sur un modèle IA entraîné sur des millions de données ? C'est techniquement complexe. Des techniques comme le machine unlearning émergent, mais restent expérimentales. La CNIL reconnaît cette difficulté tout en maintenant l'obligation de principe.
4. Les Transferts Hors UE sont-ils Encadrés ?
Utiliser ChatGPT, Claude ou Gemini signifie transférer des données vers des serveurs américains. Ces transferts doivent être encadrés par des mécanismes adéquats : clauses contractuelles types (SCC), décision d'adéquation (Data Privacy Framework pour les USA), ou BCR. Vérifiez que votre DPO a signé les DPA (Data Processing Agreements) avec vos fournisseurs IA.
5. Une AIPD est-elle Requise ?
L'Analyse d'Impact relative à la Protection des Données (AIPD) est obligatoire pour les traitements susceptibles d'engendrer des risques élevés. Les systèmes IA de prise de décision automatisée, de profilage à grande échelle, ou utilisant des données sensibles entrent généralement dans cette catégorie. Une AIPD non réalisée expose l'entreprise à des amendes pouvant atteindre 10 millions d'euros ou 2% du CA mondial.
Le Cadre de Conformité IA-RGPD en 6 Points
1. Registre des traitements IA : Documenter chaque système IA, sa base légale, les catégories de données traitées et les mesures de sécurité.
2. DPA avec les fournisseurs : Signer des accords de traitement des données avec chaque fournisseur IA. Vérifier leurs certifications (ISO 27001, SOC 2).
3. Minimisation des données : Configurer les prompts pour éviter l'injection de données personnelles non nécessaires. Pseudonymiser quand possible.
4. Politique d'utilisation IA : Communiquer aux employés les règles d'utilisation des outils IA, notamment les données qui ne peuvent pas être partagées avec des services cloud.
5. Formation des utilisateurs : Sensibiliser aux risques de fuite involontaire via les prompts.
6. Audit régulier : Revoir annuellement la conformité des traitements IA face aux évolutions réglementaires (AI Act, lignes directrices CNIL).
L'AI Act Complète le RGPD
Depuis août 2026, le règlement IA européen est pleinement applicable. Il ajoute des obligations spécifiques pour les systèmes IA à haut risque (recrutement, crédit, assurance, justice) : évaluations de conformité, documentation technique, supervision humaine. Votre DPO et votre DSI doivent travailler ensemble pour couvrir les deux réglementations simultanément.