Pendant que les gros titres se concentrent sur le règlement IA de l'UE et ses échéances échelonnées 2026–2027, une histoire plus discrète se joue : les autorités européennes de protection des données n'attendent pas. Elles utilisent une loi pleinement applicable depuis 2018 — le RGPD — pour sanctionner exactement le type d'erreurs liées à l'IA que des PME pourraient tout aussi facilement commettre.

Trois affaires récentes montrent à quoi ressemble concrètement cette application, et aucune n'a eu besoin que le règlement IA existe.

Clearview AI — 30,5 millions d'€ pour avoir collecté des visages sans demander

En septembre 2024, l'autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens) a infligé une amende de 30,5 millions d'€ à l'entreprise américaine de reconnaissance faciale Clearview AI — avec la menace de 5,1 millions d'€ supplémentaires si elle ne cessait pas. Clearview avait bâti son activité en aspirant des milliards de photos sur le web public pour en faire des « empreintes faciales » biométriques vendues aux forces de l'ordre et à d'autres clients.

Le régulateur néerlandais n'a pas retenu l'argument de Clearview selon lequel elle ne servait que des clients hors UE. Il a constaté que l'entreprise avait traité les données biométriques de résidents européens à « grande échelle », sans base légale, sans informer les personnes que leurs photos avaient été collectées, et sans moyen pour elles de s'y opposer ou d'en demander la suppression.

La leçon ne porte pas vraiment sur la reconnaissance faciale en particulier — elle porte sur l'hypothèse sous-jacente de Clearview : que des données visibles publiquement en ligne peuvent être librement collectées et réutilisées. Le RGPD n'a jamais partagé cette hypothèse, et les régulateurs testent désormais activement les entreprises d'IA sur ce point.

Une fintech allemande — 492 000 € pour avoir laissé l'algorithme décider seul

En 2025, l'autorité de protection des données de Hambourg (HmbBfDI) a infligé une amende de 492 000 € à un prestataire de services financiers, après que son système automatisé a rejeté des demandes de carte de crédit — y compris de la part de candidats à la solvabilité manifestement bonne — sans aucune revue humaine. Lorsque les clients rejetés ont demandé pourquoi, l'entreprise n'a pas pu leur donner d'explication significative.

Cette combinaison a déclenché deux manquements distincts au RGPD : une violation de l'article 22, qui donne aux personnes le droit de ne pas faire l'objet d'une décision entièrement automatisée produisant des effets significatifs à leur égard, et une violation des articles 13 à 15, qui exigent des entreprises qu'elles expliquent, concrètement, comment une décision automatisée a été prise. Fait notable, l'amende aurait pu être plus élevée — le régulateur de Hambourg l'a explicitement réduite parce que l'entreprise a coopéré et corrigé son processus une fois le problème signalé.

La leçon pour toute entreprise qui utilise l'IA pour filtrer, noter ou évaluer des clients — vérifications de solvabilité, candidats à l'embauche, devis d'assurance, voire signalements automatiques de fraude — est que « c'est l'algorithme qui a décidé » n'est pas un bouclier juridique. Si la décision a un effet réel sur quelqu'un, un humain doit pouvoir intervenir, et l'entreprise doit pouvoir expliquer pourquoi.

Replika — 5 millions d'€ pour avoir sauté les fondamentaux

En avril 2025, l'autorité italienne Garante a infligé une amende de 5 millions d'€ à Luka Inc., éditeur de l'application de compagnon IA Replika. Les problèmes de fond étaient peu spectaculaires : l'entreprise ne pouvait pas justifier d'une base légale valable pour le traitement des données des utilisateurs, ses notices de confidentialité n'expliquaient pas clairement ce qu'il advenait de ces données, et — malgré une interdiction technique de l'application aux mineurs — elle ne disposait d'aucun mécanisme réel de vérification de l'âge.

Cette affaire rappelle utilement que l'essentiel de l'application du RGPD contre les produits d'IA ne porte pas sur des préjudices algorithmiques exotiques. Il s'agit des mêmes fondamentaux qui s'appliquent à n'importe quel site ou application : connaître sa base légale, rédiger des notices de confidentialité que les gens peuvent réellement comprendre, et ne pas revendiquer des restrictions d'âge qu'on n'a aucun moyen de faire respecter.

30,5 M€
Amende Clearview AI, Pays-Bas, sept. 2024
492 000 €
Amende fintech allemande, Hambourg, 2025
5 M€
Amende Replika, Italie, avril 2025
0
Nouvelle loi spécifique à l'IA nécessaire pour l'une de ces trois amendes

Ce que ces trois affaires ont en commun

Pays différents, secteurs différents, technologies différentes — mais le schéma est constant :

💬
Produit GDPRGard
Ne laissez pas « c'est l'IA qui a décidé » devenir votre argument de défense

GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.

Découvrir GDPRChat →

Ce que cela signifie si vous êtes une petite entreprise

Il est tentant de lire ces affaires comme des histoires de « grande tech » — Clearview, une banque allemande, un éditeur de chatbot de la Silicon Valley. Mais les obligations qui les ont fait trébucher s'appliquent quelle que soit la taille de l'entreprise. Si votre entreprise utilise un chatbot IA, un outil de scoring, un moteur de recommandation, ou tout ce qui traite des données clients, les mêmes questions vous concernent :

  1. Disposez-vous d'une base légale documentée pour ce que l'IA fait des données clients ?
  2. Pouvez-vous expliquer, en langage clair, ce qu'il advient de ces données et pendant combien de temps ?
  3. Si l'IA prend une décision qui affecte un client, existe-t-il un vrai humain capable de la réviser ?
  4. Si votre produit n'est pas destiné aux mineurs, avez-vous vraiment un moyen de le vérifier — ou juste une case à cocher ?

L'application du RGPD contre l'IA n'attend pas qu'une nouvelle législation la rattrape. Elle est déjà là, et elle sanctionne déjà. Intégrer la conformité dès le départ — plutôt que de la rattraper une fois qu'un régulateur commence à poser des questions — coûte beaucoup moins cher que l'alternative.

Réservez une consultation gratuite avec GDPRGard →

Sources

À lire également :

Partager cet article
⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et de l'AI Act européen font l'objet d'orientations réglementaires continues — vérifiez vos obligations actuelles avec votre conseiller juridique.