Ce que dit le RGPD sur l'IA
Le Règlement général sur la protection des données (RGPD) s'applique à toute donnée personnelle traitée en Europe ou concernant un citoyen européen. Quand vous saisissez un nom, un email, une adresse, un numéro de dossier client dans un outil d'IA, vous effectuez un traitement de données personnelles au sens du RGPD.
Plusieurs principes RGPD s'appliquent particulièrement à l'IA :
- Finalité déterminée : vous ne pouvez utiliser les données que pour la finalité initialement déclarée à la personne concernée.
- Minimisation : ne transmettre que les données strictement nécessaires à l'outil IA.
- Sous-traitance : l'éditeur de l'IA (OpenAI, Microsoft, Anthropic, Mistral) est sous-traitant au sens RGPD. Un DPA (Data Processing Agreement) est obligatoire.
- Transfert hors UE : si l'outil héberge les données aux États-Unis (cas de ChatGPT et Claude par défaut), un mécanisme de transfert (Data Privacy Framework, CCT) doit être en place.
- Décision automatisée : article 22 RGPD, vous ne pouvez pas prendre une décision purement automatisée affectant une personne sans son consentement explicite.
Outils IA et conformité RGPD
Tous les outils IA ne se valent pas du point de vue RGPD. Voici un comparatif synthétique des principaux outils du marché (mai 2026) :
| Outil | DPA | Hébergement | Données utilisées pour l'entraînement | Adapté données client |
|---|---|---|---|---|
| ChatGPT gratuit | NON | USA | Oui par défaut | NON |
| ChatGPT Plus | Partiel | USA | Désactivable | NON |
| ChatGPT Team / Enterprise | OUI | USA | Non | OUI sous conditions |
| Claude (gratuit / Pro) | Partiel | USA | Désactivable | NON |
| Claude for Business | OUI | USA | Non | OUI sous conditions |
| Copilot for M365 | OUI | Tenant Microsoft | Non | OUI |
| Mistral (Le Chat Pro) | OUI | UE (France) | Non | OUI |
| Gemini gratuit | NON | USA | Oui | NON |
Une lecture du tableau : pour des données identifiantes de clients, seuls Copilot M365, Mistral et les versions Business/Enterprise des outils US offrent un cadre raisonnablement conforme. Les versions grand public sont à proscrire pour ces données.
L'AI Act européen en bref
L'AI Act (Règlement européen sur l'IA) est entré en vigueur progressivement depuis août 2024. Pour la plupart des cabinets et entreprises qui utilisent l'IA (sans la développer), les obligations principales sont :
- Information du personnel : informer les collaborateurs de l'utilisation d'IA dans leur travail.
- Information des personnes affectées : si un client est concerné par un traitement IA significatif, l'informer.
- Évaluation des risques pour les IA "à haut risque" : ne concerne quasi pas les usages bureautiques classiques (ChatGPT, Copilot pour rédaction).
- Interdiction de certaines pratiques : notation sociale, manipulation comportementale, identification biométrique en temps réel dans l'espace public, etc. Hors champ pour 99% des entreprises.
Anonymisation : la pratique qui sauve
L'anonymisation est la technique la plus efficace pour utiliser des outils IA même non parfaitement conformes. Si les données saisies dans ChatGPT ne permettent plus d'identifier une personne, le RGPD ne s'applique plus à ces données anonymisées.
La formation IzaIA dédie un atelier complet à l'anonymisation des documents sensibles : caviardage de noms, numéros, références dossier, montants, dates spécifiques. L'objectif : pouvoir utiliser ChatGPT, Claude ou Gemini sans risque, même sur des contenus initialement confidentiels.
Et concrètement, par où commencer ?
Voici les 5 étapes pour mettre votre usage IA en conformité RGPD :
- 1. Cartographier vos usages IA actuels (qui utilise quoi, sur quelles données).
- 2. Choisir vos outils autorisés selon la grille ci-dessus. Pour les données clients, basculer sur Copilot M365, Mistral ou versions Enterprise.
- 3. Rédiger une charte IA selon la méthode des feux tricolores.
- 4. Former l'équipe à l'anonymisation et à la méthode ACTIF.
- 5. Documenter vos traitements IA dans votre registre RGPD (article 30).
Les étapes 2, 3 et 4 sont exactement le contenu du Jour 1 de la formation IzaIA. À l'issue, chaque participant repart avec une charte IA validée et les méthodes pour utiliser l'IA en conformité.