Aller au contenu
    RGPD
    Guide IA

    IA et RGPD : le cadre juridique que chaque PME doit connaître

    Votre chatbot collecte des données clients. Votre outil de scoring analyse des comportements d’achat. Votre assistant IA traite des CV. Dans chacun de ces cas, le RGPD s’applique, et l’AI Act ajoute ses propres obligations : certaines sont en vigueur depuis 2025, les règles de transparence s’appliquent depuis le 2 août 2026 et celles des systèmes à haut risque arrivent le 2 décembre 2027. Ce guide explique ce que le droit exige d’une PME qui utilise l’IA, comment articuler RGPD et AI Act sans se noyer dans le jargon juridique, et quelles actions prioriser pour être en conformité.

    Le 13 janvier 2026, la CNIL a prononcé une sanction de 42 millions d’euros contre les sociétés Free Mobile (27 M€) et Free (15 M€). Elle leur reproche une sécurité insuffisante, notamment une authentification trop faible pour l’accès au VPN, après la fuite qui a touché 24 millions de contrats d’abonnés en octobre 2024. Ce montant reste pourtant loin du record : en septembre 2025, la CNIL avait infligé 325 M€ à Google, pour des cookies déposés sans consentement et pour l’affichage de publicités entre les e-mails de Gmail sans consentement, et 150 M€ à Shein pour des cookies déposés sans consentement. Selon le bilan publié par la CNIL le 9 février 2026, l’autorité a prononcé 83 sanctions en 2025, pour un total d’environ 487 millions d’euros d’amendes. L’IA ajoute un risque à ce contexte, car chaque système d’intelligence artificielle qui traite des données personnelles est soumis au RGPD, et souvent aussi à l’AI Act.

    Le cadre juridique sécurise vos projets, protège vos clients et renforce votre crédibilité. Encore faut-il savoir exactement ce qu’il exige. Cet article présente les grandes règles de façon générale et ne remplace pas l’avis d’un avocat ou de votre DPO sur votre situation précise. Pour replacer le sujet dans une démarche plus large, consultez notre guide complet de l’IA en entreprise.

    RGPD et IA : les principes qui s’appliquent à tout projet

    Le RGPD (Règlement général sur la protection des données), applicable depuis mai 2018, encadre la collecte, le traitement et la conservation des données personnelles. Dès qu’un système d’IA traite des données qui permettent d’identifier une personne (nom, e-mail, adresse IP, données RH, comportement d’achat), le RGPD s’applique intégralement. Notre article IA et RGPD : ce que vous devez savoir sur vos données reprend ces bases pour le grand public.

    Six principes du RGPD concernent directement les projets IA :

    • Base légale — Tout traitement de données personnelles doit reposer sur une base légale : consentement, intérêt légitime, exécution d’un contrat ou obligation légale, entre autres. Dans ses recommandations du 19 juin 2025, la CNIL indique que le développement d’un système d’IA peut s’appuyer sur l’intérêt légitime, à condition de prévoir des garanties solides. Un chatbot qui collecte des données clients sans base légale identifiée expose l’entreprise à une sanction.
    • Minimisation — L’entreprise ne collecte que les données nécessaires à la finalité du traitement. Un modèle de scoring qui analyse le comportement d’achat n’a donc aucun besoin de l’adresse postale du client.
    • Transparence — Les personnes concernées doivent savoir clairement quelles données sont collectées, pourquoi, par qui et pour combien de temps. Si une IA intervient dans le traitement, l’utilisateur doit en être informé.
    • Limitation de la finalité — Les données collectées pour un objectif précis ne peuvent être réutilisées pour un objectif incompatible sans nouvelle analyse. Des données collectées pour le support client, par exemple, demandent une vérification avant d’alimenter un modèle marketing, et souvent une nouvelle information des personnes.
    • Décisions automatisées — L’article 22 du RGPD donne à chacun le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé lorsqu’elle produit des effets importants (refus de crédit, rejet de candidature). Quand une exception s’applique, la personne peut obtenir une intervention humaine, donner son point de vue et contester la décision. Les articles 13 à 15 lui permettent aussi d’obtenir des informations utiles sur la logique sous-jacente.
    • Sécurité — L’entreprise protège les données contre les accès non autorisés, les fuites et les pertes (article 32). La sanction contre Free montre que la CNIL examine des mesures techniques concrètes, comme la robustesse de l’authentification pour les accès à distance et la détection des comportements anormaux.

    La CNIL publie des fiches pratiques IA qui détaillent ces principes. En juillet 2025, elle a finalisé ses recommandations sur l’application du RGPD aux modèles, sur l’annotation des données et sur la sécurité du développement. Au niveau européen, le Comité européen de la protection des données (CEPD) a adopté le 17 décembre 2024 son avis 28/2024 sur les modèles d’IA. Il y précise qu’un modèle entraîné sur des données personnelles n’est pas automatiquement anonyme et qu’un traitement illicite lors du développement peut peser sur la licéité de son utilisation ensuite. Pour une PME qui achète un outil, cet avis rappelle l’intérêt de questionner le fournisseur sur la façon dont son modèle a été entraîné.

    AI Act + RGPD : deux textes qui s’additionnent

    L’AI Act, ou règlement (UE) 2024/1689 sur l’intelligence artificielle, complète le RGPD. Le RGPD encadre les données personnelles, tandis que l’AI Act encadre les systèmes d’IA. Quand un système d’IA traite des données personnelles, ce qui arrive dans la plupart des projets en entreprise, les deux textes s’appliquent en même temps. Notre dossier AI Act : encadrer l’intelligence artificielle en Europe présente le règlement dans son ensemble.

    RGPD + AI Act : deux couches qui se cumulent

    Le RGPD vous impose de respecter les droits des personnes dont vous traitez les données. L’AI Act vous impose des règles sur le système d’IA lui-même, dont le niveau dépend de son usage. Une PME qui déploie un chatbot collectant des données clients doit donc se conformer au RGPD (base légale, information, sécurité) et aux règles de transparence de l’AI Act, qui imposent d’indiquer à l’utilisateur qu’il échange avec une IA. Le Data Act (règlement (UE) 2023/2854), applicable depuis le 12 septembre 2025, peut aussi entrer en jeu lorsque l’entreprise partage des données issues de produits connectés avec des tiers.

    Le calendrier à retenir

    Le règlement omnibus (UE) 2026/1744, publié au Journal officiel de l’UE le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, a modifié plusieurs échéances de l’AI Act. Le tableau ci-dessous tient compte de ces changements.

    Date Ce qui s’applique Impact PME
    2 février 2025 Interdiction des pratiques IA « à risque inacceptable » et obligation de maîtrise de l’IA (article 4) Vérifier qu’aucun outil utilisé ne tombe dans une pratique interdite et soutenir la formation des équipes
    2 août 2025 Obligations pour les modèles d’IA à usage général (GPAI) Les fournisseurs de modèles (OpenAI, Mistral, Anthropic…) sont les premiers concernés, et les PME utilisatrices ont intérêt à vérifier leurs engagements
    2 août 2026 Obligations de transparence (article 50) Un chatbot doit signaler qu’il est une IA, et les hypertrucages doivent être présentés comme tels
    2 décembre 2026 Fin du délai de mise en conformité avec l’article 50 pour les systèmes mis sur le marché avant le 2 août 2026 Les outils de génération de contenus mis sur le marché avant le 2 août 2026 doivent à leur tour marquer leurs productions
    2 décembre 2027 Obligations des systèmes à haut risque de l’annexe III (report décidé par l’omnibus) Tri de CV, évaluation des salariés, scoring de crédit : supervision humaine, journaux, information des personnes
    2 août 2028 Obligations pour l’IA intégrée aux produits réglementés de l’annexe I (machines, jouets, dispositifs médicaux…) Les PME industrielles dont les produits intègrent de l’IA sont concernées

    Côté RGPD, la Commission européenne a aussi proposé le 19 novembre 2025 un « omnibus numérique » qui modifierait certains points du RGPD, dont la définition des données personnelles. Ce volet n’est pas adopté : il était encore en discussion au Parlement européen à l’été 2026. Les règles actuelles du RGPD restent donc celles qui s’appliquent.

    Les quatre niveaux de risque de l’AI Act et leurs obligations

    L’AI Act classe les systèmes d’IA en quatre catégories selon leur niveau de risque. Ce classement dépend de l’usage précis de l’IA, et la taille de l’entreprise n’y change rien. Une PME artisanale qui utilise un outil de tri de CV relève donc de la même catégorie qu’un grand groupe. L’article 99, paragraphe 6, du règlement prévoit depuis son adoption que les PME et les start-up se voient appliquer le plus bas des deux plafonds d’amende (montant fixe ou pourcentage du chiffre d’affaires). L’omnibus a étendu cette règle aux « small mid-caps » (moins de 750 salariés et chiffre d’affaires jusqu’à 150 M€), dans un nouveau paragraphe 6 bis qui ne couvre pas les amendes prévues pour les pratiques interdites.

    Risque inacceptable (interdit)

    Certains systèmes sont interdits depuis le 2 février 2025 : manipulation subliminale, exploitation des vulnérabilités liées à l’âge ou au handicap, notation sociale, reconnaissance des émotions sur le lieu de travail (hors raisons médicales ou de sécurité), identification biométrique à distance en temps réel dans l’espace public par les forces de l’ordre (sauf exceptions). L’omnibus (UE) 2026/1744 a ajouté à cette liste la génération par IA de contenus pédopornographiques et de contenus intimes non consentis. Une PME n’a aucune raison d’utiliser ce type de système. Les manquements sur ce point exposent à une amende pouvant atteindre 35 M€ ou 7 % du chiffre d’affaires mondial.

    Risque élevé (obligations lourdes, à partir du 2 décembre 2027)

    C’est la catégorie qui concerne le plus de PME. L’annexe III du règlement liste huit domaines à haut risque, dont :

    • Emploi et RH — Cette catégorie couvre le tri automatisé de CV, l’évaluation des candidats, la notation des performances et les décisions d’affectation ou de licenciement.
    • Accès au crédit et à l’assurance — L’évaluation de la solvabilité des particuliers et la tarification de certaines assurances y figurent.
    • Services essentiels et éducation — Les systèmes d’IA qui décident de l’accès à l’éducation, à des prestations publiques ou à des services d’urgence en font partie.

    Le fournisseur du système porte les obligations les plus lourdes : documentation technique, système de gestion de la qualité, gouvernance des données d’entraînement, évaluation de conformité et marquage CE. La PME qui utilise l’outil (le « déployeur ») a ses propres obligations, prévues par l’article 26. Elle doit suivre la notice d’utilisation, confier la supervision humaine à des personnes compétentes, surveiller le fonctionnement, conserver les journaux et informer les salariés ou les candidats concernés. Une analyse d’impact RGPD (AIPD) est souvent nécessaire en parallèle.

    Risque limité (obligation de transparence)

    Depuis le 2 août 2026, un chatbot doit signaler à l’utilisateur qu’il interagit avec une IA, sauf si c’est évident. Les hypertrucages (deepfakes) doivent être présentés comme générés ou manipulés par IA, et les contenus générés par IA doivent être marqués depuis le 2 août 2026, les systèmes mis sur le marché avant cette date ayant jusqu’au 2 décembre 2026 pour s’y conformer. La Commission a publié ses lignes directrices définitives sur l’article 50 le 20 juillet 2026. Pour savoir si votre site est concerné, lisez notre article AI Act : votre site doit-il se déclarer IA, et comment ?

    Risque minimal (pas d’obligation spécifique)

    La grande majorité des outils IA utilisés en entreprise (correcteurs, assistants de rédaction, outils d’aide à la décision non critiques) relèvent de cette catégorie. L’AI Act ne leur impose pas d’obligation particulière, mais le RGPD continue de s’appliquer dès que des données personnelles sont traitées.

    Checklist de conformité pour une PME qui utilise l’IA

    01
    Cartographier tous vos systèmes d’IA

    Listez tous les outils qui utilisent de l’IA dans votre entreprise : chatbots, assistants de rédaction, outils de scoring, CRM avec IA intégrée, solutions RH. Incluez les outils développés en interne, ceux achetés sur étagère et ceux intégrés à des solutions tierces. Pour chaque outil, notez les données traitées, la finalité et le fournisseur. Notre checklist sur la préparation des données vous aide à faire cet inventaire.

    02
    Classer chaque système par niveau de risque AI Act

    Pour chaque outil identifié, déterminez s’il relève du risque minimal, limité, élevé ou inacceptable. Un outil de tri de CV, de scoring de crédit ou de notation des performances vous place dans le haut risque. Un chatbot en contact avec le public relève du risque limité, avec une obligation de transparence.

    03
    Vérifier la conformité RGPD de chaque traitement

    Pour chaque système qui traite des données personnelles, identifiez la base légale, vérifiez que l’information aux personnes est claire, contrôlez la minimisation des données et documentez les mesures de sécurité. Ajoutez ensuite les systèmes IA à votre registre des traitements.

    04
    Sécuriser les contrats fournisseurs

    Vérifiez les clauses de vos contrats avec les éditeurs de solutions IA. Demandez où sont hébergées les données, si elles servent à entraîner le modèle, quelles garanties RGPD et AI Act le fournisseur apporte et comment les transferts hors UE sont encadrés. Si vous utilisez des LLM comme ChatGPT, Claude ou Gemini, le sort des données envoyées au modèle est une question centrale. Nos 10 questions à poser à une agence IA reprennent ces points avant la signature.

    05
    Mettre en place une gouvernance continue

    La conformité se vit dans la durée, bien au-delà d’un document rangé dans un tiroir. Planifiez une révision annuelle qui couvre le registre, les contrats fournisseurs, le test de votre procédure en cas de violation et la politique de confidentialité. Désignez un responsable (DPO, RSSI ou collaborateur formé) qui a un accès direct à la direction.

    Les trois erreurs les plus courantes des PME

    1. Penser que la conformité RGPD suffit pour l’IA. Le RGPD couvre les données personnelles, et l’AI Act ajoute des obligations sur le système lui-même : transparence, supervision humaine, surveillance du fonctionnement. Les deux textes se cumulent. La bonne nouvelle, c’est qu’une entreprise déjà conforme au RGPD dispose d’un socle solide, car son registre des traitements et ses analyses d’impact (AIPD) servent aussi à la conformité AI Act.

    2. Considérer que seuls les grands groupes sont concernés. L’AI Act s’applique à toute entité qui développe, commercialise ou utilise des systèmes d’IA sur le marché européen, quelle que soit sa taille. Une PME de 20 salariés qui utilise un logiciel de scoring de crédit a donc les mêmes obligations de déployeur qu’un groupe du CAC 40. Les PME bénéficient seulement de plafonds d’amende plus bas, une règle que l’article 99, paragraphe 6, du règlement prévoit depuis son adoption et que l’omnibus a étendue aux small mid-caps. L’article 4 leur demande aussi de prendre des mesures pour développer les compétences en IA de leurs équipes, et notre guide pour former ses équipes à l’IA détaille la méthode.

    3. Ignorer les clauses de transfert de données des outils IA. Quand un collaborateur colle des données clients dans un outil IA grand public, ces données peuvent être hébergées hors de l’UE et, selon les réglages, servir à entraîner le modèle. L’entreprise s’expose alors à un manquement au RGPD et à une fuite d’informations confidentielles. Pour les États-Unis, le Data Privacy Framework permet les transferts vers les entreprises certifiées : le Tribunal de l’UE l’a validé le 3 septembre 2025, mais un pourvoi formé le 31 octobre 2025 est pendant devant la Cour de justice. Les offres professionnelles de ces outils (ChatGPT Business, Claude Team…) apportent en général des garanties contractuelles, que l’entreprise doit vérifier et documenter.

    Combien ça coûte de se mettre en conformité

    Le coût dépend de la taille de l’entreprise, du nombre de systèmes IA utilisés et du niveau de risque de chaque système. Aucune étude publique ne fixe de barème fiable pour la conformité IA d’une PME. Le tableau ci-dessous présente donc les postes à prévoir et ce qui fait varier la facture.

    Poste Qui s’en charge Ce qui fait varier le coût
    Audit initial (cartographie + classification) DPO interne, cabinet de conseil ou avocat Le nombre d’outils IA, la présence de systèmes RH ou de scoring, la qualité du registre existant
    Mise en conformité RGPD (si pas encore faite) DPO interne ou externalisé Le volume de traitements, le besoin d’AIPD, le nombre de contrats sous-traitants à revoir
    Obligations de déployeur (systèmes haut risque) Équipe métier, avec l’appui du fournisseur La qualité de la documentation fournie par l’éditeur, l’organisation de la supervision humaine
    Formation des équipes Organisme de formation (Qualiopi pour un financement OPCO) Le nombre de collaborateurs, le format, la prise en charge par l’OPCO pour les entreprises de moins de 50 salariés
    Suivi annuel DPO ou responsable conformité La fréquence des nouveaux outils, la veille réglementaire, les tests de procédure

    Pour estimer un budget, partez du temps de conseil nécessaire. Un consultant IA confirmé facture en général entre 600 et 900 € par jour, et un expert entre 1 000 et 1 500 €. Une PME qui n’utilise que des outils à risque minimal ou limité (chatbot, assistant de rédaction, BI) aura surtout besoin de quelques jours pour l’inventaire, la mise à jour du registre et l’information des utilisateurs. Les systèmes à haut risque (tri de CV, scoring de crédit) demandent davantage de temps, car ils imposent une organisation de la supervision humaine et souvent une AIPD. Notre article sur le budget d’un projet IA aide à situer ce poste dans l’ensemble.

    Conformité IA et RGPD : un investissement, pas une contrainte

    Le RGPD, l’AI Act et le Data Act forment ensemble un cadre réglementaire dense, et leur complexité apparente peut décourager un dirigeant de PME. La réalité est plus simple qu’il n’y paraît, puisque la grande majorité des outils IA utilisés en PME relèvent du risque minimal ou limité. Les obligations correspondantes restent raisonnables : transparence, information des personnes et sécurité des données.

    Les PME qui anticipent la conformité évitent les sanctions et gagnent autre chose. Elles sécurisent leurs investissements IA, renforcent la confiance de leurs clients et se positionnent comme des partenaires fiables sur un marché où la protection des données devient un critère de choix. Les textes continuent par ailleurs d’évoluer, avec le volet RGPD de l’omnibus numérique et la désignation des autorités françaises de contrôle de l’AI Act : une veille régulière reste indispensable.

    La méthode la plus efficace consiste à commencer par un audit de maturité IA qui intègre le volet réglementaire. Cartographiez vos systèmes, classez-les par risque, identifiez les écarts et traitez-les par priorité. Si vous êtes déjà en conformité RGPD, vous avez fait la moitié du chemin. Pour les cas sensibles, comme un outil de recrutement ou de scoring, faites valider votre analyse par un avocat ou par votre DPO.

    Aller plus loin
    L’IA pour votre entreprise

    Guides, outils, agences et méthode — tout ce qu’un dirigeant doit savoir pour intégrer l’IA dans son entreprise.

    Explorer la rubrique Entreprise ↗
    Mise à jour : 20 septembre 2026