Aller au contenu
Diagnostic gratuit

BlogCadre et maîtrise

IA et RGPD : les points à vérifier avant de déployer un agent

Données nécessaires, base légale, durées, droits des personnes, sous-traitants : la liste des points RGPD à vérifier avant de confier des données à un agent IA.

Par Stéphane Barrio Publié le 3 min de lecturePour PMEETI

Dès qu’un agent IA touche à des données personnelles — celles de vos clients, de vos salariés, de vos fournisseurs —, le RGPD s’applique. Bonne nouvelle : ce n’est pas un obstacle, à condition de s’en occuper au bon moment. Voici la liste des points à vérifier.

Le principe : la protection dès la conception

Le règlement demande de protéger les données dès la conception d’un traitement (article 25). C’est aussi le plus économique : une conformité pensée au cadrage ne coûte presque rien ; ajoutée en fin de projet, elle coûte cher et tient mal.

Les dix points à vérifier

  1. Ne traiter que les données nécessaires. L’agent qui relance des factures n’a pas besoin de l’historique médical d’un client — ni, souvent, de son adresse personnelle.
  2. Une base légale pour chaque traitement : contrat, obligation légale, intérêt légitime, consentement.
  3. Des durées de conservation définies, y compris pour les traces que garde l’agent.
  4. Les droits des personnes respectés : accès, rectification, effacement, opposition.
  5. Les prestataires encadrés par contrat (article 28), y compris dès qu’un modèle d’IA tiers intervient : qui traite quoi, où, combien de temps.
  6. Aucune réutilisation de vos données pour entraîner un modèle d’IA, par écrit.
  7. Des traces conservées, pour savoir ce qui a été fait, par qui ou par quoi.
  8. Une analyse d’impact, quand le traitement présente un risque élevé.
  9. Une validation humaine des actions irréversibles, et des décisions qui touchent fortement une personne.
  10. La possibilité de tout reprendre : vos données vous appartiennent, et doivent pouvoir être récupérées.

La question qui revient : où vont les données ?

Le RGPD n’impose pas que vos données restent en France, ni même en Europe : il autorise un transfert hors de l’Union, à condition que des garanties prévues par le règlement l’encadrent. Rester en Europe, ou en France, est donc un choix — ou l’exigence d’un client. Voir Où vont vos données quand vous utilisez l’IA ?

Ce que doit contenir la proposition d’un prestataire

Une page qui dit, noir sur blanc :

  • où chaque traitement a lieu ;
  • qui traite les données, prestataires compris ;
  • combien de temps elles sont conservées ;
  • ce qui ne sort jamais.

Vous savez avant de signer ; vous pouvez le vérifier ensuite. Si un prestataire ne peut pas vous la remettre, c’est un signal.

La limite à connaître

Un intégrateur travaille la conformité technique : la façon dont les données sont traitées, conservées et protégées. La qualification juridique — la base légale exacte, la nécessité d’une analyse d’impact — relève de votre délégué à la protection des données ou de votre avocat. Et la validation des résultats produits par l’agent vous appartient.

Méfiez-vous de toute promesse de conformité « à 100 % » : la conformité se construit et se vérifie, elle ne s’achète pas en bloc.

Ce que nous faisons

Le respect du RGPD n’est ni une option, ni une ligne de devis : il fait partie de chaque réalisation qui traite des données personnelles. Le détail des mesures toujours incluses : RGPD. Et si vos équipes utilisent déjà des outils d’IA sans cadre, l’Audit des usages IA en fait l’inventaire et relève les écarts.

Sources

  • Règlement (UE) 2016/679 (RGPD), articles 25 (protection des données dès la conception et par défaut) et 28 (sous-traitant).

Questions fréquentes

Le RGPD interdit-il d’utiliser l’IA ?

Non. Il encadre le traitement des données personnelles, quel que soit l’outil. Un agent IA bien conçu le respecte comme n’importe quel logiciel : données minimales, base légale, durées, droits des personnes, sécurité.

Mes données servent-elles à entraîner le modèle d’IA ?

Cela dépend du fournisseur et du contrat. C’est un point à exiger par écrit : vos données ne doivent pas être réutilisées pour entraîner un modèle. Nous l’inscrivons dans chacune de nos réalisations.

Faut-il une analyse d’impact (AIPD) ?

Quand le traitement présente un risque élevé pour les personnes — données sensibles, surveillance, décisions automatisées à grande échelle. La question se pose au cadrage, avec votre délégué à la protection des données s’il existe.

Partager sur LinkedIn Tous les articles

À lire aussi

Dans la même catégorie

Cadre et maîtrise 3 min de lecture

Où vont vos données quand vous utilisez l’IA ?

Europe, France ou chez vous : où vos données sont traitées quand un agent IA travaille, ce que coûte vraiment le traitement en France, et quoi exiger par écrit.

PMEETI

Diagnostic flash · gratuit

Commencez par une heure d’entretien, gratuite.

Un questionnaire de moins de 10 minutes, un entretien d’une heure, puis sous 72 h un compte rendu écrit : ce que vous pouvez arrêter de faire à la main, le temps gagné et l’ordre de grandeur du budget. Si un outil du marché suffit, nous vous le dirons.