Chaque outil d’IA que votre entreprise utilise ou développe a deux faces. L’une est le modèle. L’autre, ce sont les données qui l’alimentent : e-mails de clients, fiches CRM, tickets de support, photos et publications aspirées sur le web public. Dès que ces données se rapportent à une personne identifiable, le Règlement général sur la protection des données (RGPD) s’applique.
Ce n’est pas nouveau. Ce qui l’est, c’est tout ce que les autorités, les juridictions et les législateurs ont désormais dit à ce sujet. Entre les lignes directrices du Comité européen de la protection des données (CEPD), les arrêts de la Cour de justice de l’UE et l’entrée en application progressive du règlement européen sur l’IA, « on s’occupera de la vie privée plus tard » n’est plus une option en 2026.
Pourquoi le RGPD s’applique à l’IA à chaque étape
Le RGPD (règlement (UE) 2016/679) couvre tout « traitement » de données personnelles, et les systèmes d’IA en traitent à trois moments :
- Entraînement. Les jeux de données contiennent souvent des noms, des visages, des voix ou des données comportementales, collectés directement ou aspirés sur le web.
- Inférence. Les invites saisies dans un chatbot, ou les données clients envoyées à un modèle de scoring, sont traitées à chaque exécution du système.
- Résultats. Un modèle peut produire des affirmations sur des personnes réelles, y compris fausses.
Le modèle lui-même peut entrer dans le champ d’application. Dans son avis 28/2024, adopté le 17 décembre 2024, le CEPD a indiqué que les modèles d’IA entraînés sur des données personnelles ne peuvent pas être considérés d’office comme anonymes. Un modèle n’est anonyme que si la probabilité d’en extraire des données personnelles, ou de les obtenir par des requêtes, est « insignifiante ». Cela s’apprécie au cas par cas, et la charge de le documenter vous incombe.
Bases juridiques de l’entraînement : intérêt légitime ou consentement
Selon l’article 6 du RGPD, tout traitement a besoin d’une base juridique. Pour l’entraînement d’une IA, les options réalistes sont en général le consentement (art. 6, § 1, point a) et l’intérêt légitime (art. 6, § 1, point f).
Le consentement doit être libre, spécifique, éclairé et facile à retirer, ce qui fonctionne rarement à grande échelle ou pour des données aspirées. C’est pourquoi la plupart des grands développeurs s’appuient sur l’intérêt légitime. Le CEPD a confirmé qu’il peut constituer une base valable, mais seulement après un test en trois étapes documenté :
- Intérêt légitime. Licite, clairement formulé, réel et actuel (les exemples du CEPD : développer un agent conversationnel ou détecter la fraude).
- Nécessité. Le traitement doit réellement servir cet intérêt, sans moyen moins intrusif d’y parvenir, ce qui place la minimisation des données au centre.
- Mise en balance. Les droits et les attentes raisonnables des personnes ne doivent pas l’emporter sur cet intérêt. Des garanties comme le filtrage et des possibilités d’opposition simples peuvent faire pencher la balance.
Meta est un exemple utile. En juin 2024, l’entreprise a suspendu son projet d’entraîner ses modèles sur les publications publiques des utilisateurs de l’UE après les préoccupations de la Commission irlandaise de protection des données (DPC). Après l’avis du CEPD, Meta a ajouté des garanties comme la désidentification et des formulaires d’opposition, et fixé le 27 mai 2025 comme date de démarrage, en s’appuyant sur l’intérêt légitime. La DPC n’a pas interdit le traitement, et le 23 mai 2025 la cour d’appel régionale de Cologne a rejeté la demande de référé d’une association de consommateurs.
Les catégories particulières de données, comme les données de santé ou biométriques, sont encore plus strictement encadrées : l’article 9 exige une exception spécifique, et l’intérêt légitime ne suffit pas.
Les principes fondamentaux appliqués à l’IA
L’article 5 du RGPD pose les principes sur lesquels les autorités reviennent sans cesse :
- Limitation des finalités. Des données collectées pour fournir un service ne peuvent pas être réutilisées d’office pour l’entraînement. Une réutilisation exige une analyse de compatibilité ou une nouvelle base juridique.
- Minimisation des données. « Tout collecter au cas où » est l’inverse de ce que la loi exige. Filtrez les jeux de données et pseudonymisez dès que possible.
- Transparence. Les articles 13 et 14 vous obligent à informer les personnes de l’usage de leurs données, y compris celles dont vous avez obtenu les données indirectement.
- Exactitude. L’IA générative peut « halluciner » de faux faits sur des personnes réelles, et les données personnelles inexactes doivent être rectifiées ou effacées.
Décisions automatisées et article 22
L’article 22 donne aux personnes le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, lorsqu’elle produit des effets juridiques ou les affecte de manière significative de façon similaire. Pensez à l’octroi d’un prêt ou au tri de CV. Ces décisions ne sont permises que dans des exceptions précises (contrat, loi ou consentement explicite), et les personnes doivent pouvoir obtenir une intervention humaine et contester le résultat.
La Cour de justice de l’UE interprète largement cette disposition :
- Dans SCHUFA (C-634/21, 7 décembre 2023), elle a jugé qu’un score de crédit calculé automatiquement peut constituer en soi une « décision automatisée » lorsqu’un prêteur s’y fie fortement, même si le prêteur prend formellement la décision finale.
- Dans Dun & Bradstreet Austria (C-203/22, 27 février 2025), elle a jugé que les personnes ont un véritable droit à l’explication de la « procédure et des principes effectivement appliqués ». Remettre une formule ne suffit pas, et le secret des affaires ne justifie pas un refus général ; tout conflit est arbitré par l’autorité ou un juge.
Pour les équipes produit, cela signifie une vraie révision humaine des décisions à fort impact et des explications que les gens peuvent réellement comprendre. Les autorités l’imposent désormais par de lourdes amendes : en août 2026, l’autorité néerlandaise a infligé à Uber environ 825 millions d’euros pour des désactivations de comptes de chauffeurs (notre article sur l’affaire Uber).
Droits des personnes dans les systèmes d’IA
Le RGPD donne le droit d’accéder à ses données (art. 15), de les rectifier (art. 16), de les faire effacer (art. 17) et de s’opposer au traitement (art. 21). Ces droits sont faciles à honorer dans une base de données et bien plus difficiles dans un modèle entraîné.
Une fois que des données ont façonné les paramètres d’un modèle, retirer les informations d’une personne peut exiger des filtres de sortie, un réentraînement ou des techniques de « désapprentissage automatique » encore en maturation. La difficulté technique ne supprime pas l’obligation. Les autorités attendent des garanties dès le départ : données d’entraînement propres, filtres de sortie, canaux de demande clairs et documentation de ce qui est faisable. Le CEPD a aussi averti qu’un modèle développé avec des données traitées illicitement peut affecter la licéité de son utilisation ultérieure, sauf s’il a été effectivement anonymisé.
AIPD : obligatoire, pas facultative
L’article 35 exige une analyse d’impact relative à la protection des données (AIPD) lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes, notamment avec de nouvelles technologies, une évaluation systématique de personnes ou des données sensibles à grande échelle. La plupart des projets d’IA importants y sont soumis.
Une bonne AIPD décrit le traitement, teste la nécessité et la proportionnalité, et consigne les risques et les mesures d’atténuation. C’est généralement le premier document qu’une autorité demande à voir. Voir notre guide pour réaliser une AIPD avant de lancer des fonctions d’IA.
GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.
Comment le RGPD et le règlement sur l’IA s’articulent
Le règlement sur l’IA (règlement (UE) 2024/1689) complète le RGPD sans le remplacer, et il précise expressément qu’il n’affecte pas le droit européen de la protection des données. Le RGPD protège les données personnelles. Le règlement sur l’IA encadre les risques des systèmes d’IA eux-mêmes.
Le calendrier du règlement sur l’IA compte :
- 1er août 2024 : entrée en vigueur.
- 2 février 2025 : les interdictions de pratiques prohibées et l’obligation de maîtrise de l’IA s’appliquent.
- 2 août 2025 : les obligations des fournisseurs de modèles d’IA à usage général s’appliquent.
- 2 août 2026 : date générale d’application, y compris la plupart des obligations de transparence. Le marquage lisible par machine des contenus générés par l’IA (art. 50, § 2) bénéficie d’un délai de grâce jusqu’au 2 décembre 2026 pour les systèmes génératifs déjà sur le marché.
En 2026, l’UE a ajusté ce calendrier. L’omnibus numérique sur l’IA, règlement (UE) 2026/1744, a été publié le 24 juillet et est entré en vigueur le 27 juillet 2026. Il a repoussé les obligations relatives aux systèmes à haut risque au 2 décembre 2027 pour les systèmes autonomes (par exemple en recrutement, scoring de crédit ou éducation) et au 2 août 2028 pour l’IA intégrée à des produits réglementés. Il a aussi ajouté, à partir du 2 décembre 2026, une interdiction des IA qui génèrent des contenus intimes non consentis ou des contenus pédopornographiques, et assoupli la maîtrise de l’IA : les entreprises doivent prendre des mesures pour favoriser la maîtrise de l’IA de leur personnel, mais n’ont plus à garantir un niveau précis. Voir notre calendrier de conformité 2026 à 2028.
Une autre partie du paquet omnibus numérique, présentée par la Commission en novembre 2025, propose de modifier le RGPD lui-même, notamment pour clarifier quand l’intérêt légitime peut servir au développement de l’IA. Début octobre 2026, cette proposition n’est pas du droit en vigueur. Le Conseil et le Parlement européen la négocient toujours. Pour l’instant, le RGPD s’applique pleinement.
Sanctions : ce que les affaires nous apprennent
- Clearview AI. Cette société de reconnaissance faciale a aspiré des milliards de photos sur internet. La CNIL l’a sanctionnée de 20 millions d’euros en octobre 2022. L’AP néerlandaise lui a infligé 30,5 millions d’euros en septembre 2024, plus jusqu’à 5,1 millions d’euros d’astreintes en cas de non-conformité, et a averti que les organisations néerlandaises utilisant Clearview pouvaient aussi être sanctionnées. Au Royaume-Uni, l’Upper Tribunal a jugé en octobre 2025 que l’ICO était compétente et a renvoyé l’affaire devant une juridiction inférieure pour statuer sur le fond.
- OpenAI (Italie). En décembre 2024, la Garante italienne a annoncé une amende de 15 millions d’euros au sujet de ChatGPT, invoquant notamment l’absence de base juridique valable pour l’entraînement et une transparence insuffisante. Le 18 mars 2026, le tribunal de Rome a annulé la décision. Il ne s’est pas prononcé sur les violations alléguées, mais a estimé que la Garante n’était pas compétente, l’établissement irlandais d’OpenAI faisant de la DPC irlandaise l’autorité chef de file au titre du mécanisme de « guichet unique » du RGPD.
À retenir : les risques de fond sont réels, mais la procédure, y compris la question de l’autorité chef de file, peut être tout aussi décisive.
Liste de contrôle pratique pour les entreprises qui utilisent ou développent de l’IA
- Cartographiez vos données : sachez quelles données personnelles entrent dans l’entraînement, les invites et les résultats.
- Choisissez et documentez une base juridique pour chaque finalité. S’il s’agit de l’intérêt légitime, consignez le test en trois étapes.
- Repérez les catégories particulières (art. 9) et supprimez-les lorsque c’est possible.
- Minimisez : filtrez les jeux de données, pseudonymisez et fixez des durées de conservation.
- Mettez à jour vos notices de confidentialité pour expliquer l’usage de l’IA en langage clair, y compris aux personnes dont les données ont été collectées indirectement.
- Réalisez une AIPD avant le lancement, et réexaminez-la quand le modèle ou l’usage change.
- Ajoutez une révision humaine aux décisions à effets juridiques ou significatifs, et préparez des explications claires.
- Mettez en place un processus pour les demandes d’exercice de droits (accès, rectification, effacement, opposition) qui couvre les modèles et les résultats.
- Évaluez vos fournisseurs : demandez comment leurs modèles ont été entraînés, et signez des accords de sous-traitance.
- Classez vos systèmes selon le règlement sur l’IA et planifiez selon les échéances actuelles, dont décembre 2027 pour les systèmes autonomes à haut risque.
- Favorisez la maîtrise de l’IA. Formez votre équipe et gardez une trace ; le règlement sur l’IA exige des mesures en ce sens depuis février 2025.
Un mot pour les lecteurs brésiliens
Le RGPD a une portée extraterritoriale. Selon l’article 3, paragraphe 2, il s’applique aux entreprises hors UE qui proposent des biens ou services à des personnes dans l’UE ou suivent leur comportement. La LGPD brésilienne (loi 13.709/2018) suit une logique proche. Son article 20 donne aussi le droit de demander la révision de décisions prises uniquement sur la base d’un traitement automatisé. En juillet 2024, l’ANPD a ordonné à Meta de suspendre l’utilisation de données personnelles pour entraîner une IA générative au Brésil, sous peine d’une astreinte quotidienne de 50 000 R$.
Conclusion
Le RGPD n’interdit pas l’IA. Il exige qu’elle soit conçue avec soin. Les entreprises qui réussiront traiteront la protection des données comme une partie de la conception du produit, et non comme un contrôle juridique de dernière minute : base juridique claire, données propres, transparence, supervision humaine et bonne documentation. Le règlement sur l’IA ajoutera des exigences, et certaines règles seront peut-être encore simplifiées, mais les principes du RGPD sont là pour durer. Bien les appliquer est le moyen le plus sûr de construire une IA en laquelle les clients ont confiance.
Réserver une consultation gratuite avec GDPRGard → et nous vous aiderons à cartographier vos flux de données d’IA.
Sources
- RGPD, règlement (UE) 2016/679, EUR-Lex
- CEPD, avis 28/2024 sur la protection des données dans les modèles d’IA (17 déc. 2024)
- Règlement sur l’IA, règlement (UE) 2024/1689, EUR-Lex
- Parlement européen, Legislative Train : Digital Omnibus on AI
- CJUE, affaire C-634/21, SCHUFA Holding (Scoring), 7 déc. 2023
- CJUE, affaire C-203/22, Dun & Bradstreet Austria, 27 févr. 2025 (communiqué de presse)
- Autoriteit Persoonsgegevens, amende contre Clearview AI (3 sept. 2024)
- UK Upper Tribunal, ICO v Clearview AI Inc [2025] UKUT 319 (AAC)
- CNIL, sanction de 20 millions d’euros contre Clearview AI
- Reuters, un tribunal italien annule l’amende de 15 millions d’euros contre OpenAI (19 mars 2026)
- ICTLC, l’affaire OpenAI : le tribunal de Rome annule la décision de la Garante
- Data Protection Commission (Irlande), déclaration sur Meta AI (21 mai 2025)
- Taylor Wessing, Meta peut continuer d’entraîner son IA avec les données des utilisateurs (Cologne, 23 mai 2025)
- ANPD, Despacho Decisório nº 20/2024/PR/ANPD (Meta)
- Brésil, LGPD, loi nº 13.709/2018
À lire également :
- Oubliez le règlement IA — le RGPD sanctionne déjà les entreprises pour leurs erreurs liées à l'IA
- L'excuse « c'était public » n'existe plus : le RGPD couvre désormais formellement les données d'entraînement de l'IA
- Le règlement IA s'applique aux systèmes à haut risque. Vous avez désormais deux régulateurs.