Utiliser l’IA en entreprise ne consiste pas seulement à choisir un outil performant et à montrer aux salariés comment rédiger de bonnes instructions. Dès qu’un collaborateur transmet à un système des informations sur un client, un candidat, un salarié ou un partenaire, l’entreprise peut réaliser un traitement de données personnelles. Elle doit alors se demander si cet usage respecte le RGPD, mais aussi s’il entre dans le champ du règlement européen sur l’intelligence artificielle.

Le problème, c’est que ces deux textes sont souvent confondus. Certains dirigeants pensent qu’un outil présenté comme « conforme au RGPD » peut être utilisé sans autre précaution. D’autres imaginent que le règlement IA remplace les obligations déjà prévues par le règlement général sur la protection des données. En réalité, les deux cadres se complètent : le RGPD encadre le traitement des données personnelles, tandis que le règlement européen organise les responsabilités liées au développement, à la commercialisation et à l’utilisation des systèmes d’IA selon leur niveau de risque.

Pour une TPE ou une PME, l’objectif n’est pas de transformer chaque projet en chantier juridique. Il s’agit plutôt de la mise en place d’une méthode proportionnée : identifier les usages, comprendre quelles données sont concernées, sélectionner une solution adaptée, définir des règles internes et former les équipes. Autrement dit, mieux vaut encadrer quelques usages réellement utiles que laisser chacun expérimenter de son côté avec des pratiques difficiles à contrôler.

Article mis à jour le 2 août 2026. Il présente un cadre général et ne remplace pas un conseil juridique adapté à votre situation.

Conformité RGPD et règlement IA européen : quelles différences pour votre entreprise ?

Deux collaborateurs comparant documents et ordinateur en réunion

Le RGPD et le règlement IA ne répondent pas exactement à la même question.

Cadre Question principale Exemples d’obligations
RGPD Que faites-vous des données permettant d’identifier directement ou indirectement une personne ? Finalité, base légale, minimisation des données, information, sécurité, durée de conservation et droits des personnes
Règlement IA européen Quel risque le système crée-t-il pour la santé, la sécurité ou les droits fondamentaux ? Interdictions, transparence, maîtrise de l’IA et obligations renforcées pour certains systèmes à haut risque
Règles internes Comment les collaborateurs utilisent-ils concrètement les outils ? Usages autorisés, données interdites, comptes professionnels, validation humaine et contrôle des résultats

Le RGPD peut s’appliquer même lorsque l’usage de l’intelligence artificielle paraît banal. Copier dans un agent conversationnel un courriel contenant le nom d’un client, une réclamation détaillée ou l’historique d’un salarié constitue déjà une utilisation de données personnelles. Le traitement commence au moment où les informations sont transmises, pas uniquement si elles sont ensuite conservées ou utilisées pour entraîner le modèle.

À l’inverse, un système peut relever de l’AI Act sans traiter de données personnelles. Un outil intégré à un équipement industriel, par exemple, peut être soumis à des exigences liées à la sécurité du produit sans que le RGPD soit nécessairement applicable.

Dans de nombreuses situations, les deux textes s’appliquent simultanément. C’est notamment le cas lorsqu’un système intervient dans le recrutement, l’évaluation de personnes, l’accès à certains services ou une décision susceptible d’avoir un effet important sur un individu. Le règlement IA ne remplace donc pas le RGPD : il le complète en encadrant les risques propres aux systèmes d’intelligence artificielle.

Si vous travaillez encore à cadrer vos premiers usages avant d’aborder la conformité, commencez par le guide pour intégrer l’IA en entreprise.

Ce que le RGPD impose lorsqu’une intelligence artificielle traite des données personnelles

Professionnelle masquant des informations personnelles sur un document

L’intelligence artificielle ne fait pas disparaître les principes fondamentaux du RGPD. Ces principes restent applicables à chaque traitement. L’opacité de certains systèmes, le volume des données collectées et la difficulté à anticiper tous les usages rendent même leur application particulièrement importante.

Définir une finalité précise avant de choisir l’outil

La première question n’est pas : « Quel outil devons-nous acheter ? », mais : « Quelle tâche voulons-nous améliorer ? »

Une finalité comme « utiliser l’IA pour gagner du temps » est trop vague. Il faut préciser l’usage : résumer des comptes rendus anonymisés, préparer une première version de réponse commerciale, classer des demandes entrantes ou reformuler des documents internes non confidentiels.

Une recommandation centrale consiste donc à décrire l’objectif avant tout paramétrage. Cette clarification permet de limiter le projet et d’éviter une collecte disproportionnée. Elle aide également à déterminer si l’utilisation de données personnelles est réellement nécessaire. Dans de nombreux cas, l’objectif peut être atteint avec des informations fictives, anonymisées ou préalablement expurgées. La CNIL rappelle qu’une finalité doit être déterminée, explicite et légitime, y compris lorsqu’un projet repose sur une IA à usage général.

C’est la raison pour laquelle je recommande de partir des tâches et des processus plutôt que de déployer un outil généraliste en espérant que les usages apparaissent ensuite. Cette différence peut sembler minime, mais elle conditionne toute la conformité RGPD du projet.

Identifier la base légale applicable

Dès qu’une entreprise décide de traiter des données personnelles, elle doit pouvoir s’appuyer sur une base légale : consentement, exécution d’un contrat, obligation légale, mission d’intérêt public, sauvegarde des intérêts vitaux ou intérêt légitime.

Le consentement n’est donc pas une réponse automatique. Dans une relation de travail, par exemple, il peut être difficile de considérer qu’un salarié est entièrement libre de refuser. Selon la situation, l’exécution du contrat, une obligation légale ou l’intérêt légitime peuvent être plus pertinents, à condition de respecter leurs critères.

Le choix doit être réalisé avant le déploiement, documenté et cohérent avec la finalité annoncée aux personnes concernées. Lorsqu’une entreprise s’appuie sur son intérêt légitime, elle doit notamment démontrer que l’objectif est réel, que l’utilisation de données est nécessaire et qu’elle ne porte pas une atteinte disproportionnée aux personnes.

Appliquer le principe de minimisation des données

Le principe de minimisation des données exige de ne traiter que les informations adéquates, pertinentes et nécessaires au regard des finalités. Avant chaque usage, il faut donc se demander : avons-nous réellement besoin de transmettre ces éléments à l’IA ?

Pour résumer une procédure, le nom des personnes peut souvent être supprimé. Pour reformuler un courriel, les coordonnées du client, son numéro de contrat ou les détails de sa situation personnelle ne sont pas toujours utiles. Pour tester un assistant interne, un petit jeu de données fictives peut suffire avant d’utiliser de véritables documents.

Certaines catégories d’informations appellent une vigilance renforcée. Les données relatives à la santé, aux opinions politiques, aux convictions religieuses, à la vie sexuelle, à l’orientation sexuelle, à l’origine raciale ou ethnique, ainsi que certaines données biométriques, bénéficient d’une protection particulière. Leur traitement est en principe interdit, sauf exception prévue par le RGPD. Elles ne doivent jamais être envoyées dans un outil simplement parce que cela facilite une tâche.

Il est également important de distinguer anonymisation et pseudonymisation. Remplacer le nom d’une personne par un identifiant ne rend pas automatiquement les informations anonymes si l’entreprise peut toujours retrouver son identité. Les données pseudonymisées restent des données personnelles au sens du RGPD. La CNIL recommande par ailleurs de privilégier la technique permettant d’atteindre le résultat recherché avec le moins d’informations personnelles possible.

Informer les personnes et respecter leurs droits

Lorsqu’une organisation utilise leurs données pour développer, paramétrer ou exploiter un système, elle doit informer les personnes concernées de manière claire. Cette information doit notamment expliquer la finalité, la base légale, les catégories d’informations utilisées, les destinataires, la durée de conservation et les modalités d’exercice de leurs droits.

Dans certains projets, contacter individuellement chaque personne peut être impossible ou demander des efforts disproportionnés. Les recommandations prévoient alors des modalités adaptées, notamment une information générale publiée sur le site de l’organisme, à condition que les critères du RGPD soient réellement remplis. Lorsque de nombreuses sources ont été utilisées, une présentation globale des catégories de sources peut parfois être suffisante.

L’entreprise doit également prévoir comment garantir les droits des personnes : accès, rectification, effacement, opposition, limitation et, selon les cas, portabilité. Le fait qu’un modèle soit techniquement complexe ne suffit pas à écarter ces obligations. Il faut anticiper les demandes, documenter les limites techniques et mettre en place des mécanismes proportionnés pour y répondre.

Sécuriser les données, fixer une durée de conservation et évaluer les risques

La protection des données ne dépend pas uniquement du nom du fournisseur. Elle repose aussi sur les paramètres choisis, la sécurité des jeux de données, les droits d’accès, l’historique des conversations, la réutilisation éventuelle des requêtes, les transferts hors de l’Union européenne et les habitudes des salariés.

L’entreprise doit notamment vérifier :

  • si les contenus saisis servent à améliorer ou entraîner le service ;
  • si cette réutilisation peut être désactivée ;
  • où les informations sont hébergées et depuis quels pays elles peuvent être accessibles ;
  • combien de temps les conversations sont conservées ;
  • quelles personnes peuvent consulter l’historique ;
  • quelles garanties contractuelles sont proposées ;
  • comment sont gérés les incidents, les suppressions et les demandes d’exercice de droits.

La conservation ne peut pas être indéfinie. Une durée de conservation doit être définie en fonction de l’objectif, communiquée lorsque cela est nécessaire, puis appliquée dans les outils et les procédures internes.

Une analyse d’impact relative à la protection des données, ou AIPD, doit être envisagée lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Elle devient particulièrement importante lorsque l’IA intervient dans une évaluation systématique, traite à grande échelle des catégories particulières de données, surveille des personnes ou participe à une décision automatisée ayant des conséquences significatives. La CNIL considère notamment qu’une AIPD est en principe nécessaire lorsqu’un système à haut risque traite des données personnelles. Les orientations du Comité européen de la protection des données et de la CNIL aident à cadrer ces analyses avant les mises en œuvre concrètes.

Pour un usage concret de ChatGPT au quotidien, le guide pour utiliser ChatGPT en entreprise détaille aussi comment classer les informations avant de les transmettre.

Les recommandations de la CNIL pour utiliser une IA générative en entreprise en respectant la protection des données

Équipe en formation sur l’usage responsable de l’intelligence artificielle

Les recommandations de la CNIL consacrées au développement concernent principalement les acteurs qui conçoivent, entraînent ou modifient des modèles. Une TPE ou une PME utilisant une solution existante n’a donc pas les mêmes responsabilités qu’un fournisseur.

Pour autant, elle ne peut pas considérer que toute la conformité relève du prestataire. Lorsqu’elle choisit les finalités, sélectionne les informations envoyées à l’outil, connecte une base documentaire ou organise les pratiques de ses salariés, elle prend ses propres décisions concernant le traitement des données. La CNIL précise également qu’un déployeur qui affine un modèle avec ses propres données ou le connecte à une base de connaissances contenant des informations personnelles assume des responsabilités supplémentaires.

Partir d’un besoin concret et proportionner les exigences au risque

La CNIL recommande de sélectionner un système à partir d’un usage identifié, puis d’évaluer sa sécurité, sa robustesse, sa pertinence, ses biais éventuels et sa conformité.

Un assistant utilisé pour reformuler un texte générique ne présente pas le même niveau de risque qu’un outil qui classe des candidatures, propose une décision concernant un client ou analyse des échanges avec des salariés. Plus l’usage influence une personne, plus les exigences de qualité, de traçabilité et de contrôle humain doivent être élevées.

Le bon réflexe consiste donc à tester d’abord un cas d’usage limité, avec des informations fictives ou anonymisées, puis à élargir seulement si le bénéfice est démontré et les risques maîtrisés.

Vérifier le fournisseur et les conditions contractuelles

Avant d’autoriser un outil, l’entreprise doit comprendre ce qui arrive aux informations recueillies. Les conditions générales d’une offre gratuite suffisent rarement lorsqu’il est question de documents internes, de fichiers clients ou d’informations sur les salariés.

Il convient de vérifier le rôle de chaque acteur au sens du RGPD : responsable de traitement, sous-traitant ou, parfois, responsables conjoints. Lorsqu’un fournisseur agit comme sous-traitant, un contrat conforme à l’article 28 doit préciser ses obligations, les mesures de sécurité, ses sous-traitants ultérieurs, les durées de conservation et les conditions de restitution ou de suppression.

Une attention particulière doit également être portée aux transferts internationaux. Lorsque l’infrastructure est située hors de l’Union européenne ou opérée par un fournisseur non européen, l’entreprise doit vérifier les mécanismes juridiques et les garanties utilisés pour encadrer ces transferts.

Le choix d’une offre professionnelle ne garantit pas à lui seul une utilisation conforme au RGPD. En revanche, elle peut proposer des réglages, des engagements contractuels et des fonctions d’administration absents d’une version grand public. C’est ce qu’il faut comparer, plutôt que de se fier uniquement à une mention commerciale.

Encadrer les usages par une charte claire

Une charte d’utilisation de l’intelligence artificielle ne doit pas devenir un document juridique que personne ne lit. Elle doit répondre aux situations concrètes rencontrées par les équipes.

Elle peut notamment préciser :

  • les outils autorisés et les comptes à utiliser ;
  • les tâches pour lesquelles l’IA peut être employée ;
  • les informations personnelles ou confidentielles qui ne doivent pas être saisies ;
  • les règles d’anonymisation et de suppression des éléments inutiles ;
  • les productions qui nécessitent une validation humaine ;
  • les usages interdits, notamment certaines décisions entièrement déléguées à un système ;
  • la personne à contacter en cas de doute ou d’incident.

La CNIL recommande explicitement d’encadrer l’usage des outils génératifs au moyen de politiques ou de chartes internes, de former les utilisateurs et d’effectuer des contrôles réguliers. Les recommandations de la CNIL pour les professionnels restent une référence utile pour cadrer ce qui peut être saisi, conservé ou partagé. Pour une trame opérationnelle, voir aussi comment créer une charte d’utilisation de l’IA.

Le problème, c’est qu’une charte sans formation reste généralement théorique. Les collaborateurs doivent apprendre à reconnaître les données personnelles, à repérer les informations particulièrement protégées, à comprendre les limites du système et à vérifier les résultats.

Maintenir une validation humaine réelle

Les réponses d’une IA générative peuvent sembler crédibles tout en étant fausses, incomplètes ou biaisées. Les modèles génératifs produisent des résultats probabilistes et peuvent générer des informations inexactes qui paraissent plausibles.

La CNIL recommande donc de ne pas reproduire les résultats tels quels et d’organiser une véritable vérification humaine. Cette validation ne consiste pas à cliquer automatiquement sur « approuver ». La personne doit disposer des compétences, du temps et de l’autorité nécessaires pour contester la proposition, surtout lorsqu’une décision automatisée risque d’affecter un candidat, un client ou un salarié.

Lorsqu’un salarié est évalué sur sa capacité à suivre les suggestions de l’outil, ou lorsqu’il n’ose pas les remettre en question, le contrôle humain devient surtout formel.

Ce que l’AI Act change pour les TPE et PME en 2026

Le règlement européen sur l’intelligence artificielle est entré en vigueur le 1er août 2024, avec une application progressive. Les premières interdictions ainsi que les obligations relatives à la maîtrise de l’IA s’appliquent depuis le 2 février 2025. Les règles concernant les modèles d’IA à usage général sont applicables depuis le 2 août 2025.

Le 2 août 2026 marque l’entrée en application de nouvelles dispositions, notamment certaines obligations de transparence, ainsi que le début d’un contrôle renforcé au niveau européen et national.

Le calendrier des systèmes à haut risque a toutefois été modifié par le Digital Omnibus sur l’IA, entré en vigueur le 27 juillet 2026. Les obligations visant les usages à haut risque de l’annexe III, notamment dans l’emploi, l’éducation ou l’accès à certains services essentiels, s’appliqueront à partir du 2 décembre 2027. Celles concernant les systèmes intégrés à certains produits réglementés de l’annexe I s’appliqueront à partir du 2 août 2028.

Classer l’usage avant de chercher la conformité

Le règlement IA suit une approche fondée sur les risques.

Les pratiques présentant un risque inacceptable sont interdites. Cela concerne notamment certains procédés de manipulation, d’exploitation des vulnérabilités, de notation sociale ou de reconnaissance des émotions sur le lieu de travail, sous réserve des exceptions prévues par le texte.

Les dispositifs à haut risque sont autorisés, mais soumis à des obligations renforcées. Dans une entreprise, le point de vigilance le plus fréquent concerne les outils utilisés pour recruter ou sélectionner des candidats, prendre des décisions relatives aux relations de travail, répartir des tâches selon le comportement ou les caractéristiques d’une personne, ainsi que surveiller ou évaluer des salariés.

Pour autant, tout outil utilisé par un service RH n’est pas automatiquement à haut risque. Une IA qui corrige l’orthographe d’une annonce ou aide à structurer une grille d’entretien sans noter les candidats ne remplit pas la même fonction qu’un système qui classe automatiquement les CV.

Les outils présentant un risque spécifique de transparence comprennent notamment certains agents conversationnels, contenus synthétiques et deepfakes. Enfin, la majorité des usages bureautiques simples relèvent d’un risque minimal au sens du règlement IA. Cela ne signifie pas qu’ils échappent au RGPD ou aux règles de sécurité internes.

Développer la maîtrise de l’IA des équipes

L’article 4 du règlement IA impose aux fournisseurs et aux déployeurs de prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leurs salariés et des personnes qui utilisent ces systèmes pour leur compte.

Depuis la réforme de 2026, aucun niveau précis ne doit être garanti pour chaque personne. L’entreprise doit cependant adapter ses actions au contexte, aux connaissances des équipes, aux outils utilisés et aux risques associés.

Une sensibilisation utile doit au minimum permettre aux équipes de comprendre :

  • quels outils sont utilisés dans l’entreprise ;
  • ce qu’ils peuvent et ne peuvent pas faire ;
  • quels risques concernent leurs tâches ;
  • quelles informations peuvent être saisies ;
  • comment vérifier une réponse ;
  • quand demander une validation ou signaler un problème.

Une présentation générale peut suffire pour certains usages simples. En revanche, les personnes qui manipulent des documents RH, juridiques, financiers ou médicaux ont besoin d’un apprentissage adapté à leurs responsabilités.

Respecter les nouvelles obligations de transparence

Depuis le 2 août 2026, l’article 50 du règlement IA prévoit plusieurs obligations de transparence pour certains fournisseurs et déployeurs.

Les personnes doivent notamment être informées lorsqu’elles interagissent directement avec un système d’IA, sauf si cela ressort clairement du contexte. Des obligations particulières concernent aussi l’identification des contenus générés ou manipulés, les deepfakes, les systèmes de reconnaissance des émotions ou de catégorisation biométrique, ainsi que certains textes portant sur des sujets d’intérêt public lorsqu’ils sont publiés sans contrôle humain ni responsabilité éditoriale.

Cela ne signifie pas que chaque courriel reformulé avec une IA doit obligatoirement porter la mention « rédigé par une intelligence artificielle ». La règle dépend du type de système, de la nature du contenu, de sa diffusion et du rôle réel de l’humain.

En revanche, une entreprise qui déploie un chatbot auprès de ses clients doit vérifier que l’utilisateur comprend clairement qu’il échange avec une machine. Un contenu manipulé susceptible d’être pris pour une image, une vidéo ou un enregistrement authentique demande également une analyse particulière.

Matrice pratique RGPD et IA : quel niveau de vigilance selon l’usage ?

Usage envisagé Données personnelles possibles Point RGPD principal Point règlement IA principal Vigilance indicative
Reformuler un texte générique Faible Éviter d’ajouter des informations identifiantes inutiles Risque minimal Modérée
Résumer des courriels clients Élevée Base légale, minimisation, contrat fournisseur et sécurité Souvent risque minimal, selon la finalité Élevée
Interroger une base documentaire interne Variable Accès, confidentialité, conservation et base RAG contenant éventuellement des informations personnelles Dépend de l’usage final Élevée
Installer un chatbot de service client Oui Information, gestion des conversations et exercice des droits Transparence sur l’interaction avec une IA Élevée
Classer ou noter des candidatures Oui, parfois particulières AIPD, base légale, information, biais et droits Potentiellement haut risque Très élevée
Reconnaître les émotions des salariés Oui, potentiellement biométriques Traitement particulièrement intrusif Usage en principe interdit sur le lieu de travail, sauf exceptions À proscrire sans analyse spécialisée
Générer une image marketing fictive Faible Vérifier les éventuelles données utilisées comme référence Transparence possible selon le contenu et sa diffusion Modérée
Publier un article d’intérêt public sans relecture Variable Vérification des informations concernant les personnes citées Obligation de transparence possible Élevée

Cette matrice constitue une méthode de préqualification et non une analyse juridique définitive. La classification dépend de la fonction réelle du système, du contexte d’utilisation et de son influence sur les personnes.

Une feuille de route en huit étapes pour rendre vos usages conformes au RGPD

Mains organisant un plan d’action et une checklist sur un bureau

1. Recenser les usages déjà présents

Commencez par demander aux équipes quels outils elles utilisent, pour quelles tâches, avec quels comptes et quels types de documents. L’objectif n’est pas de sanctionner les expérimentations, mais de rendre visible ce qui existe déjà.

Il est fréquent que certains salariés utilisent une solution gratuite avant même que l’entreprise ait défini une politique. Ignorer ces pratiques ne les fait pas disparaître : cela empêche simplement de les encadrer.

2. Décrire précisément chaque traitement

Pour chaque usage, notez :

  • sa finalité ;
  • les personnes qui l’utilisent ;
  • les informations saisies ;
  • les personnes concernées ;
  • le résultat attendu ;
  • le fournisseur choisi ;
  • la durée de conservation ;
  • la personne chargée de valider le résultat.

Cette fiche peut ensuite alimenter le registre des traitements lorsque le RGPD s’applique.

3. Classer les informations et le niveau de risque

Distinguez les informations publiques, internes, confidentielles, personnelles et particulièrement protégées. Puis vérifiez si l’usage relève d’une pratique interdite, d’une obligation de transparence, d’un système à haut risque ou d’un risque minimal au sens du règlement IA.

Cette étape doit porter sur la fonction réelle du système. Un même outil généraliste peut être utilisé pour une tâche peu risquée ou être intégré à un processus beaucoup plus sensible.

4. Examiner le fournisseur

Demandez ou recherchez :

  • les conditions contractuelles ;
  • la politique de confidentialité ;
  • les lieux d’hébergement ;
  • les transferts internationaux ;
  • la liste des sous-traitants ;
  • les paramètres de réutilisation des contenus ;
  • les mesures de sécurité ;
  • les modalités d’exportation et de suppression ;
  • la documentation relative au règlement IA lorsqu’elle est applicable.

La CNIL recommande aux utilisateurs et intégrateurs d’interroger leurs fournisseurs sur la conformité du système et les conditions dans lesquelles les modèles ont été développés.

5. Réduire les données avant de les transmettre

Supprimez les noms, coordonnées, identifiants, détails médicaux, informations financières ou éléments confidentiels qui ne sont pas indispensables. Lorsque cela est possible, testez avec des informations fictives ou anonymisées.

L’anonymisation ne doit pas être abordée comme une simple opération de remplacement automatique. Il faut vérifier si la personne pourrait être reconnue à partir du contexte, d’autres informations disponibles ou de recoupements.

6. Formaliser des règles simples

Rédigez une charte courte et adaptée aux métiers. Préparez également quelques exemples directement réutilisables :

  • un prompt autorisé ;
  • un prompt interdit ;
  • une méthode d’anonymisation ;
  • une liste des informations à ne jamais saisir ;
  • une checklist de validation ;
  • une procédure de signalement.

Une règle devient beaucoup plus facile à appliquer lorsqu’elle est accompagnée d’un exemple correspondant aux tâches quotidiennes.

7. Former les salariés sur leurs propres tâches

La formation doit relier conformité RGPD, exigences de l’AI Act et situations de travail réelles. Les participants doivent pratiquer, identifier les risques et apprendre à corriger une sortie, pas seulement écouter une présentation sur les outils.

Une formation efficace ne se limite donc pas à apprendre à formuler des instructions. Elle doit également aborder la confidentialité, les biais, les erreurs, la vérification des sources, les droits d’auteur, la traçabilité et le rôle du contrôle humain.

8. Contrôler, mesurer et mettre à jour

Prévoyez un point de suivi après le pilote :

  • l’usage fait-il réellement gagner du temps ?
  • des informations interdites ont-elles été saisies ?
  • les résultats sont-ils suffisamment fiables ?
  • les salariés comprennent-ils les règles ?
  • les paramètres ou les contrats du fournisseur ont-ils changé ?
  • de nouveaux usages sont-ils apparus ?

La conformité n’est pas un contrôle réalisé une fois pour toutes. Les outils, les conditions contractuelles, les fonctionnalités et les pratiques internes évoluent.

Les erreurs les plus fréquentes en matière d’IA et de RGPD

La première erreur consiste à interdire toute utilisation. Une interdiction générale peut sembler rassurante, mais elle favorise souvent des usages invisibles sur des comptes personnels.

La deuxième consiste à autoriser un outil sans distinguer les finalités. Résumer un texte public et analyser un dossier de candidature ne présentent pas les mêmes risques.

La troisième est de croire qu’un abonnement professionnel résout automatiquement la conformité RGPD. Le contrat et les réglages comptent, mais l’entreprise reste responsable de la finalité, des informations envoyées et de l’organisation interne.

La quatrième est d’anonymiser trop superficiellement. Retirer un nom ne suffit pas lorsqu’un ensemble de détails permet toujours de reconnaître la personne.

La cinquième est de prévoir une validation humaine sans donner aux salariés les moyens de l’exercer. Un contrôle réel suppose des compétences, du temps et la possibilité de refuser la proposition du système.

Enfin, beaucoup d’entreprises rédigent une charte avant d’avoir étudié leurs processus. Le résultat est souvent un document trop général, qui n’aide pas les salariés à décider ce qu’ils peuvent faire dans une situation concrète.

Checklist avant d’autoriser un nouvel usage d’IA pour rester conforme au RGPD

Avant le déploiement, vérifiez que vous pouvez répondre « oui » aux questions suivantes :

  • La finalité de l’usage est-elle précise et documentée ?
  • Les données personnelles sont-elles réellement nécessaires ?
  • Une base légale a-t-elle été identifiée ?
  • Les catégories particulières de données sont-elles exclues ou strictement encadrées ?
  • Faut-il informer les personnes concernées ?
  • Le fournisseur et ses sous-traitants ont-ils été évalués ?
  • Les transferts hors de l’Union européenne sont-ils identifiés et encadrés ?
  • La durée de conservation est-elle définie ?
  • Les réglages empêchent-ils une réutilisation non souhaitée des contenus ?
  • L’usage a-t-il été classé au regard du règlement IA ?
  • Une AIPD est-elle nécessaire ?
  • Les utilisateurs ont-ils reçu une formation adaptée ?
  • Une validation humaine est-elle prévue et réellement possible ?
  • Une procédure existe-t-elle en cas d’erreur, de fuite ou de demande d’une personne ?
  • Un responsable est-il chargé du suivi et de la mise à jour des règles ?

Mettre en conformité l’IA en entreprise avec les principes du RGPD sans bloquer les usages

La conformité ne consiste pas à ralentir chaque expérimentation ni à transformer les salariés en juristes. Elle consiste à poser les bonnes questions avant que les pratiques ne deviennent difficiles à corriger.

Pour une TPE ou une PME, la démarche la plus efficace est généralement progressive : recenser les usages, sélectionner quelques tâches utiles, réduire les informations traitées, vérifier les outils, formaliser des règles simples et former les personnes concernées. La mise en place de ce cadre doit précéder les mises en œuvre à plus grande échelle. Le RGPD fournit un cadre de protection des données ; le règlement IA ajoute une lecture fondée sur les risques, la transparence et la responsabilité des acteurs. Les deux doivent donc être intégrés à une même méthode de déploiement.

Dans mon expérience, les difficultés viennent moins d’un manque d’outils que d’un manque de priorisation et de règles partagées. C’est précisément à ce stade qu’un accompagnement extérieur peut faire gagner du temps : pour analyser les processus, identifier les usages compatibles avec les contraintes de l’entreprise, comparer les solutions et construire un cadre réellement applicable.

Vous souhaitez intégrer l’IA dans votre entreprise sans exposer inutilement vos données ni multiplier les règles théoriques ? Découvrez mon accompagnement en conseil IA pour les entreprises afin de structurer vos usages, sécuriser les pratiques et préparer une feuille de route adaptée à votre organisation.