Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Chaque outil d’IA que votre entreprise utilise ou développe a deux faces. L’une est le modèle. L’autre, ce sont les données qui l’alimentent : e-mails de clients, fiches CRM, tickets de support, photos et publications aspirées sur le web public. Dès que ces données se rapportent à une personne identifiable, le Règlement général sur la protection des données (RGPD) s’applique.

Ce n’est pas nouveau. Ce qui l’est, c’est tout ce que les autorités, les juridictions et les législateurs ont désormais dit à ce sujet. Entre les lignes directrices du Comité européen de la protection des données (CEPD), les arrêts de la Cour de justice de l’UE et l’entrée en application progressive du règlement européen sur l’IA, « on s’occupera de la vie privée plus tard » n’est plus une option en 2026.

Pourquoi le RGPD s’applique à l’IA à chaque étape

Le RGPD (règlement (UE) 2016/679) couvre tout « traitement » de données personnelles, et les systèmes d’IA en traitent à trois moments :

Le modèle lui-même peut entrer dans le champ d’application. Dans son avis 28/2024, adopté le 17 décembre 2024, le CEPD a indiqué que les modèles d’IA entraînés sur des données personnelles ne peuvent pas être considérés d’office comme anonymes. Un modèle n’est anonyme que si la probabilité d’en extraire des données personnelles, ou de les obtenir par des requêtes, est « insignifiante ». Cela s’apprécie au cas par cas, et la charge de le documenter vous incombe.

Selon l’article 6 du RGPD, tout traitement a besoin d’une base juridique. Pour l’entraînement d’une IA, les options réalistes sont en général le consentement (art. 6, § 1, point a) et l’intérêt légitime (art. 6, § 1, point f).

Le consentement doit être libre, spécifique, éclairé et facile à retirer, ce qui fonctionne rarement à grande échelle ou pour des données aspirées. C’est pourquoi la plupart des grands développeurs s’appuient sur l’intérêt légitime. Le CEPD a confirmé qu’il peut constituer une base valable, mais seulement après un test en trois étapes documenté :

  1. Intérêt légitime. Licite, clairement formulé, réel et actuel (les exemples du CEPD : développer un agent conversationnel ou détecter la fraude).
  2. Nécessité. Le traitement doit réellement servir cet intérêt, sans moyen moins intrusif d’y parvenir, ce qui place la minimisation des données au centre.
  3. Mise en balance. Les droits et les attentes raisonnables des personnes ne doivent pas l’emporter sur cet intérêt. Des garanties comme le filtrage et des possibilités d’opposition simples peuvent faire pencher la balance.

Meta est un exemple utile. En juin 2024, l’entreprise a suspendu son projet d’entraîner ses modèles sur les publications publiques des utilisateurs de l’UE après les préoccupations de la Commission irlandaise de protection des données (DPC). Après l’avis du CEPD, Meta a ajouté des garanties comme la désidentification et des formulaires d’opposition, et fixé le 27 mai 2025 comme date de démarrage, en s’appuyant sur l’intérêt légitime. La DPC n’a pas interdit le traitement, et le 23 mai 2025 la cour d’appel régionale de Cologne a rejeté la demande de référé d’une association de consommateurs.

Les catégories particulières de données, comme les données de santé ou biométriques, sont encore plus strictement encadrées : l’article 9 exige une exception spécifique, et l’intérêt légitime ne suffit pas.

Les principes fondamentaux appliqués à l’IA

L’article 5 du RGPD pose les principes sur lesquels les autorités reviennent sans cesse :

Décisions automatisées et article 22

L’article 22 donne aux personnes le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, lorsqu’elle produit des effets juridiques ou les affecte de manière significative de façon similaire. Pensez à l’octroi d’un prêt ou au tri de CV. Ces décisions ne sont permises que dans des exceptions précises (contrat, loi ou consentement explicite), et les personnes doivent pouvoir obtenir une intervention humaine et contester le résultat.

La Cour de justice de l’UE interprète largement cette disposition :

Pour les équipes produit, cela signifie une vraie révision humaine des décisions à fort impact et des explications que les gens peuvent réellement comprendre. Les autorités l’imposent désormais par de lourdes amendes : en août 2026, l’autorité néerlandaise a infligé à Uber environ 825 millions d’euros pour des désactivations de comptes de chauffeurs (notre article sur l’affaire Uber).

Droits des personnes dans les systèmes d’IA

Le RGPD donne le droit d’accéder à ses données (art. 15), de les rectifier (art. 16), de les faire effacer (art. 17) et de s’opposer au traitement (art. 21). Ces droits sont faciles à honorer dans une base de données et bien plus difficiles dans un modèle entraîné.

Une fois que des données ont façonné les paramètres d’un modèle, retirer les informations d’une personne peut exiger des filtres de sortie, un réentraînement ou des techniques de « désapprentissage automatique » encore en maturation. La difficulté technique ne supprime pas l’obligation. Les autorités attendent des garanties dès le départ : données d’entraînement propres, filtres de sortie, canaux de demande clairs et documentation de ce qui est faisable. Le CEPD a aussi averti qu’un modèle développé avec des données traitées illicitement peut affecter la licéité de son utilisation ultérieure, sauf s’il a été effectivement anonymisé.

AIPD : obligatoire, pas facultative

L’article 35 exige une analyse d’impact relative à la protection des données (AIPD) lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes, notamment avec de nouvelles technologies, une évaluation systématique de personnes ou des données sensibles à grande échelle. La plupart des projets d’IA importants y sont soumis.

Une bonne AIPD décrit le traitement, teste la nécessité et la proportionnalité, et consigne les risques et les mesures d’atténuation. C’est généralement le premier document qu’une autorité demande à voir. Voir notre guide pour réaliser une AIPD avant de lancer des fonctions d’IA.

💬
Produit GDPRGard
De l’IA sur des données clients ? Commencez par l’AIPD

GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.

Découvrir GDPRChat →

Comment le RGPD et le règlement sur l’IA s’articulent

Le règlement sur l’IA (règlement (UE) 2024/1689) complète le RGPD sans le remplacer, et il précise expressément qu’il n’affecte pas le droit européen de la protection des données. Le RGPD protège les données personnelles. Le règlement sur l’IA encadre les risques des systèmes d’IA eux-mêmes.

Le calendrier du règlement sur l’IA compte :

En 2026, l’UE a ajusté ce calendrier. L’omnibus numérique sur l’IA, règlement (UE) 2026/1744, a été publié le 24 juillet et est entré en vigueur le 27 juillet 2026. Il a repoussé les obligations relatives aux systèmes à haut risque au 2 décembre 2027 pour les systèmes autonomes (par exemple en recrutement, scoring de crédit ou éducation) et au 2 août 2028 pour l’IA intégrée à des produits réglementés. Il a aussi ajouté, à partir du 2 décembre 2026, une interdiction des IA qui génèrent des contenus intimes non consentis ou des contenus pédopornographiques, et assoupli la maîtrise de l’IA : les entreprises doivent prendre des mesures pour favoriser la maîtrise de l’IA de leur personnel, mais n’ont plus à garantir un niveau précis. Voir notre calendrier de conformité 2026 à 2028.

Une autre partie du paquet omnibus numérique, présentée par la Commission en novembre 2025, propose de modifier le RGPD lui-même, notamment pour clarifier quand l’intérêt légitime peut servir au développement de l’IA. Début octobre 2026, cette proposition n’est pas du droit en vigueur. Le Conseil et le Parlement européen la négocient toujours. Pour l’instant, le RGPD s’applique pleinement.

Sanctions : ce que les affaires nous apprennent

À retenir : les risques de fond sont réels, mais la procédure, y compris la question de l’autorité chef de file, peut être tout aussi décisive.

Liste de contrôle pratique pour les entreprises qui utilisent ou développent de l’IA

Un mot pour les lecteurs brésiliens

Le RGPD a une portée extraterritoriale. Selon l’article 3, paragraphe 2, il s’applique aux entreprises hors UE qui proposent des biens ou services à des personnes dans l’UE ou suivent leur comportement. La LGPD brésilienne (loi 13.709/2018) suit une logique proche. Son article 20 donne aussi le droit de demander la révision de décisions prises uniquement sur la base d’un traitement automatisé. En juillet 2024, l’ANPD a ordonné à Meta de suspendre l’utilisation de données personnelles pour entraîner une IA générative au Brésil, sous peine d’une astreinte quotidienne de 50 000 R$.

Conclusion

Le RGPD n’interdit pas l’IA. Il exige qu’elle soit conçue avec soin. Les entreprises qui réussiront traiteront la protection des données comme une partie de la conception du produit, et non comme un contrôle juridique de dernière minute : base juridique claire, données propres, transparence, supervision humaine et bonne documentation. Le règlement sur l’IA ajoutera des exigences, et certaines règles seront peut-être encore simplifiées, mais les principes du RGPD sont là pour durer. Bien les appliquer est le moyen le plus sûr de construire une IA en laquelle les clients ont confiance.

Réserver une consultation gratuite avec GDPRGard → et nous vous aiderons à cartographier vos flux de données d’IA.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.