Préprod comm-360.fr

RGPD et sécurité de l’IA

Utiliser l’IA sans exposer vos données ni celles de vos clients.

Un contrat client collé dans un assistant en ligne, un chatbot qui répond à partir de fiches internes, une automatisation qui transmet des informations à un service étranger : chaque usage de l’IA soulève des questions de données personnelles et de sécurité.

Cette page rassemble les repères publiés par la CNIL et l’Agence nationale de la sécurité des systèmes d’information (ANSSI) pour les entreprises qui utilisent l’IA, et la façon dont le RGPD s’y applique. Avec Comm360, Dimitri vous aide à les appliquer à vos outils, en lien avec votre délégué à la protection des données (DPO).

Prendre rendez-vous avec Dimitri

Ce bouton ouvre un appel au 06 85 51 18 36. Demandez Dimitri pour convenir d’un rendez-vous et faire le tour de vos outils.

Ce que le RGPD change pour l’usage de l’IA

Dès qu’un outil d’IA traite des données personnelles, celles de vos clients, de vos candidats ou de vos salariés, le RGPD s’applique à ce traitement. Dans ses questions-réponses sur l’IA générative, la CNIL invite chaque organisme à s’interroger sur son rôle et sur celui du fournisseur, et à encadrer leur relation par contrat.

Elle précise aussi qu’en tant qu’utilisateur ou intégrateur, « il vous revient donc d’interroger le fournisseur sur la conformité de son système au RGPD ». L’entreprise qui connecte un assistant à sa propre base documentaire devient responsable de ce traitement lorsque la base contient des données personnelles. La CNIL recommande d’associer le délégué à la protection des données et, le cas échéant, de réaliser une analyse d’impact.

Relever les données qui entrent dans chaque outil avant l’analyse RGPD : valeur observée, zéro, donnée absente ou valeur ancienne.
Agrandir le visuel, nouvelle fenêtre

Choisir le mode d’utilisation selon les données

Mode Adapté à Précautions citées par la CNIL
Service grand public Des usages non confidentiels Comptes professionnels dédiés, réutilisation des données désactivée lorsque c’est possible
Service hébergé à distance Des usages courants avec des données encadrées Contrat de sous-traitance, périmètre des accès, transferts hors de l’Union à encadrer
Accès par API L’intégration dans vos propres outils Vigilance sur les données envoyées, car la maîtrise revient presque entièrement au fournisseur
Installation sur site Des données personnelles ou sensibles Coût d’installation et d’exploitation à prévoir

La CNIL signale qu’un hébergement en Europe ne règle pas tout : des données peuvent être transférées hors de l’Union lorsque l’infrastructure est opérée par un fournisseur non européen. Le choix se fait donc outil par outil, en regardant les conditions réelles du contrat. Pour les petites structures, la CNIL précise que rien n’interdit de recourir à une infrastructure mutualisée, dès lors que les transferts de données sont encadrés et leur sécurité assurée.

Chaque dispositif appelle son propre examen : automatisation, assistant documentaire et agent avec actions.
Agrandir le visuel, nouvelle fenêtre

Les règles de sécurité à retenir

L’ANSSI est catégorique dans ses recommandations de sécurité pour un système d’IA générative : « l’envoi de données sensibles à des outils grand public sur Internet est à proscrire ». Elle demande aussi que les échanges entre un système d’IA et vos autres applications restent limités au strict besoin opérationnel, et puissent être contrôlés par une personne lorsqu’ils sont critiques.

  • Des comptes nominatifs et professionnels, supprimés au départ d’un salarié.
  • Des droits d’accès limités : un assistant ne doit lire que les documents que son utilisateur a le droit de consulter.
  • Des connexions à vos outils métier réduites au nécessaire, avec validation humaine avant toute action sensible.
  • Une vigilance particulière sur le code informatique produit par une IA, à relire avant usage.
Prioriser les mesures de sécurité selon l’enjeu, la preuve, l’effort et la vérification.
Agrandir le visuel, nouvelle fenêtre

Informer les personnes concernées

Le RGPD impose d’informer les personnes dont les données sont traitées. Le règlement européen sur l’IA, applicable depuis le 2 août 2026, ajoute une règle de transparence : les systèmes destinés à dialoguer directement avec des personnes doivent être conçus pour qu’elles sachent qu’elles s’adressent à une IA, sauf si c’est évident dans le contexte.

Cette obligation vise d’abord les fournisseurs ; pour un chatbot conçu pour votre entreprise, la répartition des rôles se vérifie avec votre conseil.

Le relevé que nous préparons avec vous

  • Les données qui entrent dans chaque outil, et celles qui ne devraient jamais y entrer.
  • Les conditions du fournisseur : réutilisation des données, historique, lieu d’hébergement, transferts.
  • Les réglages disponibles et ceux qui restent à activer.
  • Les comptes, les droits d’accès et les connexions avec vos autres applications.
  • Pour votre délégué à la protection des données : la base légale, l’information des personnes et l’éventuelle analyse d’impact.

Ce relevé prépare les décisions liées au RGPD et à la sécurité ; il ne remplace ni l’avis de votre délégué à la protection des données, ni un audit de sécurité mené par un spécialiste. Les règles qui en découlent trouvent leur place dans votre charte IA et votre gouvernance IA. La page agence IA situe ce travail parmi nos autres interventions.

Suivre la conformité RGPD des outils d’IA avec des repères définis : définition, source, période et décision.
Agrandir le visuel, nouvelle fenêtre

Quel budget pour ce travail ?

Le coût de ce travail varie selon le nombre d’outils examinés, la complexité de leurs connexions et la documentation déjà disponible, comme le registre des traitements. Lorsque les usages sont encore mal connus, un audit IA permet de les recenser d’abord.

Questions fréquentes sur le RGPD et l’IA

  • Peut-on utiliser un assistant grand public avec des données clients ? La CNIL recommande de ne jamais y partager d’informations confidentielles comme des données personnelles ; un usage professionnel suppose un outil et un contrat adaptés, examinés avec votre DPO.
  • Faut-il toujours une analyse d’impact ? Non, pas systématiquement ; la CNIL recommande d’associer le DPO et d’en réaliser une le cas échéant.
  • Le RGPD interdit-il l’IA en entreprise ? Non, il encadre le traitement des données personnelles, quel que soit l’outil.
  • Nos échanges avec un assistant sont-ils conservés ? Cela dépend de l’outil et de ses réglages ; la CNIL évoque la possibilité de s’opposer à la réutilisation des données d’usage par le fournisseur, voire à l’enregistrement de l’historique.
  • Qui peut nous aider à démarrer ? Un consultant IA peut préparer le relevé, que votre DPO valide ensuite.

Vos outils d’IA respectent-ils vos données ?

Présentez à Dimitri les outils d’IA utilisés dans votre entreprise et les données qu’ils manipulent. Nous verrons ensemble ce qu’il faut vérifier au regard du RGPD et de la sécurité, et ce qui relève de votre délégué à la protection des données.

Prendre rendez-vous avec Dimitri