IA et RGPD : comment rester conforme

8 juin 2026

Fin de réunion commerciale, tout le monde est déjà debout. L’assistante propose de gagner du temps sur le mailing de rentrée : elle exporte trois cents fiches clients, noms, courriels, historique d’achats, et colle le tout dans un assistant conversationnel gratuit pour lui faire rédiger des messages personnalisés. Dix minutes plus tard, le travail est fait, tout le monde est content. Trois cents personnes viennent pourtant de voir leurs données transmises à un service dont personne dans l’entreprise n’a lu les conditions, hébergé on ne sait où, et qui les réutilisera peut-être pour entraîner ses modèles. Aucune malveillance dans cette scène, que nous avons vue plus d’une fois. Juste l’angle mort où se rencontrent l’intelligence artificielle et la conformité RGPD.

Le RGPD n’interdit pas l’IA, il encadre ce qu’on lui donne

Écartons un malentendu répandu chez les dirigeants prudents : rien n’oblige à choisir entre utiliser l’IA et respecter la réglementation. Les principes en jeu sont peu nombreux et tiennent du bon sens organisé. Savoir quelles données personnelles on traite et pourquoi. N’en collecter et n’en transmettre que le nécessaire. Savoir où elles vont et qui les traite pour votre compte. Pouvoir répondre à une personne qui demande ce que vous détenez sur elle. Ces principes s’appliquaient déjà à votre logiciel de paie et à votre CRM ; l’IA ne les change pas, elle multiplie simplement les occasions de les oublier, parce qu’un champ de saisie libre invite à tout y coller.

La règle pratique que nous donnons aux équipes tient en une phrase. Un prompt est un envoi de données à un tiers, et doit être traité comme tel.

Versions gratuites et versions professionnelles, la vraie ligne de partage

La distinction la plus utile au quotidien n’est pas entre les marques d’outils, mais entre leurs modes d’accès. Les versions grand public gratuites offrent en général peu de garanties sur la localisation des données et se réservent souvent le droit d’utiliser vos saisies pour améliorer leurs modèles. Les offres professionnelles des mêmes éditeurs proposent des engagements contractuels : données non réutilisées pour l’entraînement, contrat de sous-traitance, hébergement précisé. L’écart de prix se compte en dizaines d’euros par utilisateur et par mois. Rapporté au risque, l’arbitrage est vite rendu pour tout usage impliquant des données clients ou salariés.

Un fournisseur d’IA qui traite des données personnelles pour votre compte est un sous-traitant au sens de la réglementation, au même titre que votre hébergeur ou votre éditeur de paie. Cela implique un contrat qui précise les responsabilités de chacun. Les grands éditeurs le fournissent dans leurs offres professionnelles ; s’il est introuvable, c’est en soi une réponse.

Trois réflexes qui couvrent la majorité des situations

Premier réflexe : minimiser. Dans l’immense majorité des cas, le modèle n’a pas besoin des identités pour produire un bon résultat. Un mailing se rédige à partir de profils types, « client fidèle du secteur bâtiment, dernier achat il y a six mois », sans un seul nom ; la personnalisation se fait ensuite, par publipostage classique, dans vos propres outils. Deuxième réflexe : compléter le registre des traitements. Ce document, que la plupart des PME possèdent déjà au moins partiellement, doit mentionner les usages d’IA impliquant des données personnelles ; une ligne par usage suffit souvent. Troisième réflexe : informer. Les personnes dont vous traitez les données doivent pouvoir savoir qu’un outil automatisé intervient, notamment si vous utilisez l’IA pour trier des candidatures ou évaluer des demandes, un terrain sur lequel la vigilance des autorités est particulièrement forte.

Pour aller au fond, les recommandations de la CNIL consacrées à l’intelligence artificielle sont la référence à consulter ; elles sont plus lisibles que leur réputation.

Ce qui se passe quand on remet le sujet à plus tard

Assumons une opinion : le risque principal pour une PME n’est pas le contrôle surprise. C’est l’accumulation silencieuse de mauvaises habitudes. Six équipes qui utilisent chacune leur outil gratuit, des données clients éparpillées dans des historiques de conversation que personne ne pourra jamais purger, et le jour où un client exige la suppression de ses données ou dépose une plainte, l’entreprise découvre qu’elle ne sait ni ce qui est parti, ni où. À l’inverse, une PME capable de dire à ses clients quels outils elle utilise et avec quelles garanties transforme la contrainte en argument, les donneurs d’ordres posent de plus en plus la question dans leurs appels d’offres, et les réponses floues éliminent.

Mettre en accord l’intelligence artificielle et la conformité RGPD dans une PME représente honnêtement quelques jours de travail : inventaire des usages réels, bascule des usages sensibles vers des offres professionnelles, mise à jour du registre, et une règle claire communiquée aux équipes. Ce n’est ni un projet juridique interminable, ni un sujet qui peut attendre l’an prochain. Pour situer ces questions dans l’ensemble de votre démarche, notre panorama de l’IA appliquée par métier donne le contexte d’ensemble, et l’équipe MINOBIA peut mener avec vous cet inventaire des usages, y compris ceux dont vous ignorez l’existence, c’est généralement là que se cachent les surprises.

Questions fréquentes

Peut-on mettre des données clients dans un outil d’IA ?

Oui, dans un outil professionnel offrant des garanties contractuelles, et seulement les données nécessaires à la tâche. Dans une version grand public gratuite, non.

Faut-il un délégué à la protection des données pour utiliser l’IA ?

L’usage de l’IA ne déclenche pas cette obligation à lui seul. Si votre entreprise en a déjà un, associez-le au choix des outils dès le départ ; sinon, un référent interne même non juriste fait une vraie différence.

Comment savoir si un fournisseur d’IA est correct sur ces sujets ?

Trois questions simples : où sont hébergées les données, sont-elles réutilisées pour l’entraînement, un contrat de sous-traitance est-il fourni ? Des réponses évasives valent un refus.

Que faire des usages passés non conformes ?

Arrêter le flux d’abord, documenter ensuite. Basculez les usages vers des outils cadrés et notez ce qui a été corrigé : la démarche de mise en conformité compte, y compris aux yeux des autorités.

Un salarié peut-il utiliser un assistant IA personnel pour son travail ?

Pas avec des données de l’entreprise ou de ses clients. La bonne réponse est de fournir un outil validé plutôt que d’interdire sans alternative, car l’interdiction seule pousse aux usages cachés.


À propos de l’auteur

Joël Obitz est entrepreneur et fondateur de MINOBIA, cabinet spécialisé dans l’intégration stratégique de l’intelligence artificielle au sein des PME et ETI. Fort de 20 ans d’expérience dans le B2B industriel, il accompagne les entreprises dans leur transformation numérique, avec une approche directe, pragmatique et orientée résultats.

Suivre Joël sur LinkedIn

Contactez-nous : contact@minobia.ai
Suivez-nous sur LinkedIn et Facebook

MINOBIA – Activateur France Num https://www.francenum.gouv.fr/activateurs/minobia

Articles similaires

Discutons de vos besoins dès aujourd’hui !

Échangeons ensemble sur vos défis et vos ambitions

Que ce soit pour une question, un besoin spécifique ou un projet à concrétiser, nous sommes à votre écoute. Envoyez-nous un message et avançons ensemble vers la meilleure solution !
✕