# RGPD et IA générative : ce qu'on vous demandera de prouver

> Une PME qui met des données personnelles dans ChatGPT ou une API LLM : base légale, information, contrat, registre, AIPD, transferts et ce que la CNIL recommande.


*Ou : le RGPD ne vous interdit pas l'IA, il vous demande seulement de pouvoir raconter ce que vous en faites, pièces à l'appui.*

La réponse courte : le RGPD n'a pas été écrit pour l'IA, mais il s'applique dès qu'un prompt contient un nom, un courriel, un dossier client ou une note sur un salarié. Une PME doit alors pouvoir montrer une base légale, une information des personnes qui mentionne le fournisseur, un contrat avec lui, une ligne dans son registre, une analyse d'impact si le traitement présente un risque élevé, et un encadrement des transferts hors de l'Union. Le texte n'a pas changé au 28 septembre 2026 : deux propositions de la Commission sont en discussion, aucune n'est adoptée. C'est la moitié données personnelles de [la conformité RGPD et AI Act](/guides/gpu-cloud-ia/donnees-souverainete-ia/).

Le mot qui résume tout est à l'article 5, paragraphe 2 : le responsable du traitement doit être « en mesure de démontrer » qu'il respecte les principes. L'autorité de contrôle ne vous demandera pas si vous utilisez ChatGPT ; elle vous demandera pourquoi, sur quelle base, avec quel contrat, et comment les personnes en ont été informées. La CNIL le rappelle dans [ses questions-réponses sur l'IA générative](https://www.cnil.fr/fr/les-questions-reponses-de-la-cnil-sur-lutilisation-dun-systeme-dia-generative) : « Dans le cas général, c'est l'organisme utilisateur qui engagera sa responsabilité légale en cas de mauvaise utilisation de l'IA par son personnel. »

La même page tranche la question pratique la plus fréquente. Pour des données personnelles de clients ou de collaborateurs, la CNIL juge « généralement plus opportun et plus sécurisé » un déploiement sur site ; à défaut, il faut un contrat de sous-traitance avec l'hébergeur et, le cas échéant, avec le fournisseur du modèle. Un service grand public reste envisageable pour des usages non confidentiels, avec des adresses professionnelles dédiées et la réutilisation des données désactivée.

> **Pour qui** : une PME qui doit mettre des données personnelles dans une IA et veut un fournisseur suisse, un contrat de sous-traitance disponible et aucune conservation des requêtes.
>
> **À partir de** : 0,20 CHF le million de tokens en entrée et 0,75 CHF en sortie pour Mistral Small 4 chez Infomaniak AI Services, hors taxes, avec un million de crédits offerts le premier mois.
>
> **Pour démarrer** : activer Infomaniak AI Services, dont le contrat de sous-traitance fait partie des conditions générales, et ajouter la ligne correspondante à votre registre.

## IA et RGPD : les sept pièces du dossier d'une PME qui utilise un LLM

| Ce qu'on vous demandera | Article du RGPD | La pièce qui répond |
|---|---|---|
| Pourquoi ce traitement est licite | article 6 | la base retenue, souvent l'intérêt légitime, avec sa mise en balance écrite |
| Ce que savent les personnes | articles 13 et 14 | une politique de confidentialité qui cite le fournisseur d'IA comme destinataire et signale un éventuel transfert hors UE |
| Que vous n'envoyez que le nécessaire | article 5, paragraphe 1, c | une règle interne : pas de données inutiles dans les prompts |
| Le contrat avec le fournisseur | article 28 | un contrat de sous-traitance qui couvre instructions, confidentialité, sécurité, sous-traitants, suppression en fin de contrat et audits |
| La trace du traitement | article 30 | une ligne du registre ; la dérogation des moins de 250 salariés ne couvre pas un usage régulier |
| L'analyse des risques | article 35 | une analyse d'impact si le traitement remplit au moins deux des neuf critères du CEPD |
| Le cadre des transferts | articles 44 à 49 | décision d'adéquation, clauses types ou autre garantie, si les données quittent l'UE |

Articles relevés le 28 septembre 2026 dans [le texte du RGPD sur EUR-Lex](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32016R0679) ; lectures pratiques de la CNIL.

Deux lignes du tableau méritent un développement. Le registre d'abord : la dérogation de l'article 30 pour les entreprises de moins de 250 salariés ne joue pas si le traitement n'est « pas occasionnel ». La CNIL estime qu'elle est limitée « à des cas très particuliers » et conseille, en cas de doute, d'inscrire le traitement. Un assistant IA utilisé chaque jour sur des données clients n'a rien d'occasionnel. Une proposition de la Commission de mai 2025 voudrait relever ce seuil à 750 salariés ; elle n'est pas adoptée.

L'analyse d'impact ensuite. Elle devient obligatoire dès qu'un traitement remplit deux des neuf critères du CEPD, parmi lesquels l'« usage innovant » d'une nouvelle technologie, les données sensibles, la grande échelle ou les personnes vulnérables. La CNIL range l'IA générative parmi les usages innovants dans sa fiche consacrée au développement des systèmes d'IA ; l'étendre à un simple usage est une lecture prudente, pas une règle écrite. Un recrutement assisté par algorithme figure, lui, en toutes lettres sur la liste de la CNIL des traitements soumis à analyse d'impact.

Le fournisseur, enfin, n'est pas toujours un simple sous-traitant. La CNIL demande à l'utilisateur de « s'interroger sur son rôle et celui du fournisseur », qui peut appeler un contrat de sous-traitance ou un accord de responsabilité conjointe. Et le comité européen de la protection des données, dans [son avis 28/2024 sur les modèles d'IA](https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en), attend de l'entreprise qui déploie un modèle qu'elle ait vérifié, à la mesure des risques, que ce modèle n'a pas été entraîné de façon illicite.

Côté sanctions, les plafonds sont connus : 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour un manquement au contrat, au registre ou à l'analyse d'impact, 20 millions ou 4 % pour les principes, les droits ou les transferts. La jurisprudence, elle, reste mouvante : l'amende de 15 millions d'euros infligée à OpenAI par l'autorité italienne en décembre 2024 a été contestée avec succès devant le tribunal de Rome, dont le jugement a été publié le 18 mars 2026.

Mon conseil : ouvrir un dossier d'une dizaine de pages avant le premier prompt contenant une donnée personnelle, avec la ligne du registre, la base légale, le contrat du fournisseur, la mise à jour de la politique de confidentialité et, si deux critères sont remplis, l'analyse d'impact. C'est une journée de travail ; l'improviser pendant un contrôle en prend beaucoup plus.

![Illustration : pile de dossiers en carton fermés par des sangles de cuir sur un bureau sombre, un tampon de laiton posé dessus, une lampe ambrée éclairant la pile dans une pièce bleu froid](/images/rgpd-ia-generative-obligations-dossier.original.webp "Personne ne lit le dossier tant que tout va bien ; tout le monde le demande le jour où ça va mal.")

### Si vous devez lire le contrat du fournisseur

Le contrat de sous-traitance est la pièce la plus souvent absente du dossier. Les clauses à vérifier sont dans [le DPA d'OpenAI, de Mistral et d'Infomaniak](/guides/gpu-cloud-ia/donnees-souverainete-ia/dpa-contrats-fournisseurs-ia/).

### Si vous voulez réduire ce qui part

Moins de données personnelles dans le prompt, c'est moins de risques à documenter. La méthode est dans [retirer les noms avant d'envoyer le fichier](/guides/gpu-cloud-ia/donnees-souverainete-ia/anonymiser-pseudonymiser-avant-ia/).

### Si vous cherchez l'autre règlement

Le RGPD protège les personnes, l'AI Act encadre les systèmes. Ce que le second ajoute pour une PME est dans [l'AI Act pour une PME](/guides/gpu-cloud-ia/donnees-souverainete-ia/ai-act-ce-qui-change-pme/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et basé sur mon usage réel des outils que je recommande.


---

**Tarifs :** prix relevés le 28 septembre 2026 sur les sites officiels des fournisseurs, dans la devise qu'ils affichent : dollars américains pour les plateformes américaines, euros hors taxes pour les européennes. Les tarifs du GPU bougent souvent, et sur une place de marché chaque hôte fixe son prix : les montants cités peuvent avoir changé depuis cette date.

