AI · 28 Jul 2026

IA et RGPD : comment les entreprises européennes peuvent adopter l'IA sans enfreindre les règles sur les données

Pour la plupart des entreprises européennes, la question qui bloque un projet d’IA n’est pas technique. Elle est juridique : avons-nous seulement le droit de faire cela avec nos données ?

La question est légitime, et l’incertitude coûte cher. Certaines entreprises se figent et ne font rien. D’autres avancent vite et collent des informations sensibles dans des chatbots publics. Les deux sont évitables. Le RGPD n’interdit pas l’IA — il pose des conditions, et la plupart des cas d’usage professionnels peuvent être conçus dès le départ pour y répondre.

Ce guide traite des questions qu’il vaut la peine de trancher avant de construire, en langage clair.

Une précision : il s’agit de conseils pratiques d’un point de vue d’ingénierie, non d’un avis juridique. Pour tout ce qui a des conséquences, impliquez votre conseil juridique ou votre DPO.

Les quatre questions à trancher avant tout projet d’IA

Presque toute préoccupation RGPD dans un projet d’IA se ramène à quatre questions :

  1. Quelles données personnelles l’IA verra-t-elle réellement ?
  2. Quelle est notre base légale pour les utiliser ainsi ?
  3. Où sont-elles traitées, et par qui ?
  4. Pouvons-nous expliquer et maîtriser ce que fait le système ?

Si vous pouvez y répondre clairement, vous avez fait l’essentiel du chemin vers un projet défendable. Sinon, c’est ce travail qu’il faut mener avant d’écrire du code — et non après.

Quelles données l’IA voit-elle réellement ?

Commencez par les cartographier honnêtement. Beaucoup de cas d’usage touchent bien moins de données personnelles qu’on ne le suppose — et certains bien plus que prévu.

Deux principes du RGPD font ici l’essentiel du travail :

  • Minimisation des données — l’IA ne devrait recevoir que les données réellement nécessaires à la tâche. Si un modèle de classification de documents n’a besoin que du type de document, il n’a pas besoin du dossier client complet.
  • Limitation des finalités — des données collectées pour une finalité ne peuvent pas être automatiquement réutilisées pour une autre. Des tickets de support collectés pour résoudre des problèmes clients ne sont pas automatiquement disponibles pour entraîner un modèle, sauf si cet usage est compatible et couvert.

Soyez particulièrement vigilant avec les catégories particulières de données (santé, biométrie, etc.). Elles obéissent à des conditions plus strictes, et se cachent souvent dans des champs de texte libre que personne ne considérait comme sensibles.

Une habitude utile : supprimez ou pseudonymisez ce dont le modèle n’a pas besoin avant que cela ne l’atteigne.

Quelle est votre base légale ?

Sous le RGPD, chaque traitement doit reposer sur une base légale. Pour l’IA en entreprise, les candidates réalistes sont généralement :

  • Le contrat — le traitement est nécessaire à la fourniture d’un service souscrit par la personne.
  • L’intérêt légitime — vous avez un intérêt commercial réel qui ne prévaut pas sur les droits de la personne. Cela exige une véritable mise en balance, documentée.
  • Le consentement — pertinent dans certains cas, mais plus fragile qu’il n’y paraît : il doit être libre, spécifique et révocable, ce qui est difficile à tenir pour des outils opérationnels internes.

L’erreur courante consiste à supposer : « nous avons déjà les données, donc nous pouvons les utiliser pour tout ». Détenir légalement des données pour une finalité ne s’étend pas automatiquement à une nouvelle finalité d’IA.

Où les données sont-elles traitées ?

C’est là que les projets d’IA déraillent le plus souvent, discrètement.

Lorsque vous envoyez des données à un fournisseur d’IA tiers, celui-ci agit généralement comme sous-traitant pour votre compte. Cela implique un contrat de sous-traitance, de la clarté sur ce qu’il fait de vos entrées, et — point crucial — la confirmation de savoir si vos données servent à entraîner ses modèles. Beaucoup d’offres entreprise désactivent l’entraînement sur les données clients ; beaucoup d’outils grand public non.

Si le traitement a lieu hors de l’EEE, il faut un mécanisme de transfert valide : décision d’adéquation ou clauses contractuelles types assorties de garanties appropriées.

En pratique, cela façonne l’architecture :

  • Privilégiez les fournisseurs disposant de régions de traitement dans l’UE lorsque les données le justifient.
  • Pour les charges sensibles, envisagez des modèles pouvant tourner dans votre propre environnement.
  • Tenez un registre : quel système envoie quoi, et où. Si vous ne pouvez pas dessiner ce schéma, vous ne pouvez pas le défendre.

Pouvez-vous expliquer et maîtriser ce que fait le système ?

Deux obligations supplémentaires comptent une fois le système en production.

La transparence. Les personnes dont les données sont traitées ont le droit de le savoir, en termes clairs. Si l’IA intervient dans le traitement de données clients, votre politique de confidentialité doit refléter la réalité — pas un paragraphe générique rédigé il y a des années.

Les décisions automatisées. Le RGPD donne aux personnes le droit de ne pas faire l’objet de décisions fondées exclusivement sur un traitement automatisé lorsque ces décisions produisent des effets juridiques ou similairement significatifs — crédit, emploi, accès à un service. La réponse pratique pour la plupart des entreprises est simple : gardez un humain dans la boucle pour les décisions conséquentes. Utilisez l’IA pour préparer, classer et rédiger ; laissez une personne décider et assumer.

Si un projet implique un traitement à grande échelle de données sensibles ou une évaluation systématique de personnes, une analyse d’impact relative à la protection des données (AIPD) peut être requise. Mieux vaut la voir comme un outil de conception que comme une formalité : elle révèle les risques tant qu’ils sont encore peu coûteux à corriger.

Ce qu’ajoute l’AI Act européen

Le RGPD encadre les données personnelles. L’AI Act européen encadre les systèmes d’IA, et s’applique en plus — il ne remplace pas vos obligations RGPD.

Il fonctionne par niveaux de risque : un petit ensemble de pratiques est purement interdit ; un ensemble défini d’usages à haut risque (IA dans le recrutement, la notation de crédit ou les infrastructures critiques) entraîne des obligations substantielles en matière de gestion des risques, de gouvernance des données, de documentation et de supervision humaine ; et la plupart des autres systèmes relèvent de catégories plus légères où l’essentiel porte sur la transparence — par exemple indiquer clairement qu’une personne interagit avec une IA ou consulte un contenu généré par IA.

Deux points à retenir :

  • La plupart des usages professionnels courants ne sont pas à haut risque. Extraction documentaire, recherche dans les connaissances internes, résumé et routage relèvent généralement des catégories plus légères. Si votre cas d’usage touche au recrutement, au crédit ou à l’accès à des services essentiels, traitez-le comme à haut risque jusqu’à confirmation du contraire.
  • Les obligations entrent en vigueur par étapes, et les calendriers comme les lignes directrices ont continué d’évoluer. Vérifiez l’état actuel avec votre conseil plutôt que de vous fier à l’instantané d’un article de blog — y compris celui-ci.

Construire une IA à la fois utile et conforme

Rien de tout cela n’exige un service juridique pour adopter l’IA. Cela exige de concevoir avec quelques habitudes :

  • Choisissez des cas d’usage adaptés à la réalité de vos données. Les premiers projets les plus rentables touchent souvent le moins de données personnelles — recherche dans la documentation interne, extraction documentaire, prévision opérationnelle.
  • Minimisez avant d’envoyer. Supprimez, masquez ou pseudonymisez ce dont le modèle n’a pas besoin.
  • Connaissez vos sous-traitants. Obtenez le contrat, confirmez les conditions d’entraînement et de conservation, connaissez le lieu de traitement.
  • Gardez des humains sur les décisions conséquentes. C’est une meilleure pratique et cela répond à l’essentiel des enjeux de l’article 22.
  • Documentez au fur et à mesure. Base légale, flux de données et décisions — consignés à chaud, et non reconstitués un an plus tard sous pression.
  • Mettez à jour votre politique de confidentialité pour qu’elle reflète ce que le système fait réellement.

Menée ainsi, la conformité cesse d’être ce qui bloque l’IA et devient une partie de ce qui la rend suffisamment fiable pour être déployée dans une vraie entreprise.

Questions fréquentes

Le RGPD interdit-il d’utiliser l’IA ? Non. Le RGPD n’interdit pas l’IA — il encadre l’usage des données personnelles. Il vous faut une base légale, minimiser les données que l’IA voit, être transparent, maîtriser le lieu de traitement et garder l’humain aux commandes des décisions conséquentes. La plupart des cas d’usage professionnels peuvent être conçus pour respecter ces conditions.

Pouvons-nous utiliser nos données clients pour entraîner un modèle d’IA ? Pas automatiquement. Des données collectées pour une finalité ne peuvent pas être réutilisées pour une nouvelle finalité incompatible sans base valide. Vérifiez aussi les conditions de votre fournisseur : beaucoup d’outils grand public peuvent utiliser vos entrées pour améliorer leurs modèles, tandis que les offres entreprise permettent généralement de le désactiver. Faites-le confirmer dans le contrat de sous-traitance.

Nos données doivent-elles rester dans l’UE ? Pas nécessairement, mais les transferts hors EEE requièrent un mécanisme valide, comme une décision d’adéquation ou des clauses contractuelles types assorties de garanties appropriées. Pour les charges sensibles, les régions de traitement européennes ou des modèles auto-hébergés sont souvent le choix le plus simple et le plus sûr.

Faut-il une AIPD pour un projet d’IA ? Parfois. Une analyse d’impact est généralement requise pour les traitements à haut risque, comme le traitement à grande échelle de données sensibles ou l’évaluation systématique de personnes. Même lorsqu’elle n’est pas strictement obligatoire, la mener tôt permet de repérer les problèmes de conception tant qu’ils sont peu coûteux à corriger.

Quel est le lien entre l’AI Act et le RGPD ? Ils sont complémentaires. Le RGPD encadre les données personnelles ; l’AI Act encadre les systèmes d’IA par niveau de risque, en ajoutant des obligations pour les usages à haut risque et des exigences de transparence pour les autres. Respecter l’un ne dispense pas de l’autre.


Vous réfléchissez à la place que l’IA pourrait prendre dans votre entreprise — et cherchez un partenaire qui prend la protection des données au sérieux dès la conception ? Découvrez notre programme d’adoption de l’IA ou contactez-nous pour un premier échange.

Vous avez un système similaire ?

Dink maintient, modernise et développe des logiciels critiques pour des entreprises en Belgique et aux Pays-Bas, avec des équipes seniors en Europe et en Amérique.

Demander un technology assessment

← Tous les articles