Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

RGPD et IA générative : ce qu'on vous demandera de prouver

Ou : le RGPD ne vous interdit pas l’IA, il vous demande seulement de pouvoir raconter ce que vous en faites, pièces à l’appui.

La réponse courte : le RGPD n’a pas été écrit pour l’IA, mais il s’applique dès qu’un prompt contient un nom, un courriel, un dossier client ou une note sur un salarié. Une PME doit alors pouvoir montrer une base légale, une information des personnes qui mentionne le fournisseur, un contrat avec lui, une ligne dans son registre, une analyse d’impact si le traitement présente un risque élevé, et un encadrement des transferts hors de l’Union. Le texte n’a pas changé au 28 septembre 2026 : deux propositions de la Commission sont en discussion, aucune n’est adoptée. C’est la moitié données personnelles de la conformité RGPD et AI Act.

Le mot qui résume tout est à l’article 5, paragraphe 2 : le responsable du traitement doit être « en mesure de démontrer » qu’il respecte les principes. L’autorité de contrôle ne vous demandera pas si vous utilisez ChatGPT ; elle vous demandera pourquoi, sur quelle base, avec quel contrat, et comment les personnes en ont été informées. La CNIL le rappelle dans ses questions-réponses sur l’IA générative : « Dans le cas général, c’est l’organisme utilisateur qui engagera sa responsabilité légale en cas de mauvaise utilisation de l’IA par son personnel. »

La même page tranche la question pratique la plus fréquente. Pour des données personnelles de clients ou de collaborateurs, la CNIL juge « généralement plus opportun et plus sécurisé » un déploiement sur site ; à défaut, il faut un contrat de sous-traitance avec l’hébergeur et, le cas échéant, avec le fournisseur du modèle. Un service grand public reste envisageable pour des usages non confidentiels, avec des adresses professionnelles dédiées et la réutilisation des données désactivée.

Pour qui : une PME qui doit mettre des données personnelles dans une IA et veut un fournisseur suisse, un contrat de sous-traitance disponible et aucune conservation des requêtes.

À partir de : 0,20 CHF le million de tokens en entrée et 0,75 CHF en sortie pour Mistral Small 4 chez Infomaniak AI Services, hors taxes, avec un million de crédits offerts le premier mois.

Pour démarrer : activer Infomaniak AI Services, dont le contrat de sous-traitance fait partie des conditions générales, et ajouter la ligne correspondante à votre registre.

IA et RGPD : les sept pièces du dossier d’une PME qui utilise un LLM

Ce qu’on vous demanderaArticle du RGPDLa pièce qui répond
Pourquoi ce traitement est licitearticle 6la base retenue, souvent l’intérêt légitime, avec sa mise en balance écrite
Ce que savent les personnesarticles 13 et 14une politique de confidentialité qui cite le fournisseur d’IA comme destinataire et signale un éventuel transfert hors UE
Que vous n’envoyez que le nécessairearticle 5, paragraphe 1, cune règle interne : pas de données inutiles dans les prompts
Le contrat avec le fournisseurarticle 28un contrat de sous-traitance qui couvre instructions, confidentialité, sécurité, sous-traitants, suppression en fin de contrat et audits
La trace du traitementarticle 30une ligne du registre ; la dérogation des moins de 250 salariés ne couvre pas un usage régulier
L’analyse des risquesarticle 35une analyse d’impact si le traitement remplit au moins deux des neuf critères du CEPD
Le cadre des transfertsarticles 44 à 49décision d’adéquation, clauses types ou autre garantie, si les données quittent l’UE

Articles relevés le 28 septembre 2026 dans le texte du RGPD sur EUR-Lex ; lectures pratiques de la CNIL.

Deux lignes du tableau méritent un développement. Le registre d’abord : la dérogation de l’article 30 pour les entreprises de moins de 250 salariés ne joue pas si le traitement n’est « pas occasionnel ». La CNIL estime qu’elle est limitée « à des cas très particuliers » et conseille, en cas de doute, d’inscrire le traitement. Un assistant IA utilisé chaque jour sur des données clients n’a rien d’occasionnel. Une proposition de la Commission de mai 2025 voudrait relever ce seuil à 750 salariés ; elle n’est pas adoptée.

L’analyse d’impact ensuite. Elle devient obligatoire dès qu’un traitement remplit deux des neuf critères du CEPD, parmi lesquels l’« usage innovant » d’une nouvelle technologie, les données sensibles, la grande échelle ou les personnes vulnérables. La CNIL range l’IA générative parmi les usages innovants dans sa fiche consacrée au développement des systèmes d’IA ; l’étendre à un simple usage est une lecture prudente, pas une règle écrite. Un recrutement assisté par algorithme figure, lui, en toutes lettres sur la liste de la CNIL des traitements soumis à analyse d’impact.

Le fournisseur, enfin, n’est pas toujours un simple sous-traitant. La CNIL demande à l’utilisateur de « s’interroger sur son rôle et celui du fournisseur », qui peut appeler un contrat de sous-traitance ou un accord de responsabilité conjointe. Et le comité européen de la protection des données, dans son avis 28/2024 sur les modèles d’IA, attend de l’entreprise qui déploie un modèle qu’elle ait vérifié, à la mesure des risques, que ce modèle n’a pas été entraîné de façon illicite.

Côté sanctions, les plafonds sont connus : 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour un manquement au contrat, au registre ou à l’analyse d’impact, 20 millions ou 4 % pour les principes, les droits ou les transferts. La jurisprudence, elle, reste mouvante : l’amende de 15 millions d’euros infligée à OpenAI par l’autorité italienne en décembre 2024 a été contestée avec succès devant le tribunal de Rome, dont le jugement a été publié le 18 mars 2026.

Mon conseil : ouvrir un dossier d’une dizaine de pages avant le premier prompt contenant une donnée personnelle, avec la ligne du registre, la base légale, le contrat du fournisseur, la mise à jour de la politique de confidentialité et, si deux critères sont remplis, l’analyse d’impact. C’est une journée de travail ; l’improviser pendant un contrôle en prend beaucoup plus.

Personne ne lit le dossier tant que tout va bien ; tout le monde le demande le jour où ça va mal.

Si vous devez lire le contrat du fournisseur

Le contrat de sous-traitance est la pièce la plus souvent absente du dossier. Les clauses à vérifier sont dans le DPA d’OpenAI, de Mistral et d’Infomaniak.

Si vous voulez réduire ce qui part

Moins de données personnelles dans le prompt, c’est moins de risques à documenter. La méthode est dans retirer les noms avant d’envoyer le fichier.

Si vous cherchez l’autre règlement

Le RGPD protège les personnes, l’AI Act encadre les systèmes. Ce que le second ajoute pour une PME est dans l’AI Act pour une PME.