IA et RGPD : les points à vérifier avant de déployer un agent
Données nécessaires, base légale, durées, droits des personnes, sous-traitants : la liste des points RGPD à vérifier avant de confier des données à un agent IA.
Dès qu’un agent IA touche à des données personnelles — celles de vos clients, de vos salariés, de vos fournisseurs —, le RGPD s’applique. Bonne nouvelle : ce n’est pas un obstacle, à condition de s’en occuper au bon moment. Voici la liste des points à vérifier.
Le principe : la protection dès la conception
Le règlement demande de protéger les données dès la conception d’un traitement (article 25). C’est aussi le plus économique : une conformité pensée au cadrage ne coûte presque rien ; ajoutée en fin de projet, elle coûte cher et tient mal.
Les dix points à vérifier
- Ne traiter que les données nécessaires. L’agent qui relance des factures n’a pas besoin de l’historique médical d’un client — ni, souvent, de son adresse personnelle.
- Une base légale pour chaque traitement : contrat, obligation légale, intérêt légitime, consentement.
- Des durées de conservation définies, y compris pour les traces que garde l’agent.
- Les droits des personnes respectés : accès, rectification, effacement, opposition.
- Les prestataires encadrés par contrat (article 28), y compris dès qu’un modèle d’IA tiers intervient : qui traite quoi, où, combien de temps.
- Aucune réutilisation de vos données pour entraîner un modèle d’IA, par écrit.
- Des traces conservées, pour savoir ce qui a été fait, par qui ou par quoi.
- Une analyse d’impact, quand le traitement présente un risque élevé.
- Une validation humaine des actions irréversibles, et des décisions qui touchent fortement une personne.
- La possibilité de tout reprendre : vos données vous appartiennent, et doivent pouvoir être récupérées.
La question qui revient : où vont les données ?
Le RGPD n’impose pas que vos données restent en France, ni même en Europe : il autorise un transfert hors de l’Union, à condition que des garanties prévues par le règlement l’encadrent. Rester en Europe, ou en France, est donc un choix — ou l’exigence d’un client. Voir Où vont vos données quand vous utilisez l’IA ?
Ce que doit contenir la proposition d’un prestataire
Une page qui dit, noir sur blanc :
- où chaque traitement a lieu ;
- qui traite les données, prestataires compris ;
- combien de temps elles sont conservées ;
- ce qui ne sort jamais.
Vous savez avant de signer ; vous pouvez le vérifier ensuite. Si un prestataire ne peut pas vous la remettre, c’est un signal.
La limite à connaître
Un intégrateur travaille la conformité technique : la façon dont les données sont traitées, conservées et protégées. La qualification juridique — la base légale exacte, la nécessité d’une analyse d’impact — relève de votre délégué à la protection des données ou de votre avocat. Et la validation des résultats produits par l’agent vous appartient.
Méfiez-vous de toute promesse de conformité « à 100 % » : la conformité se construit et se vérifie, elle ne s’achète pas en bloc.
Ce que nous faisons
Le respect du RGPD n’est ni une option, ni une ligne de devis : il fait partie de chaque réalisation qui traite des données personnelles. Le détail des mesures toujours incluses : RGPD. Et si vos équipes utilisent déjà des outils d’IA sans cadre, l’Audit des usages IA en fait l’inventaire et relève les écarts.
Sources
- Règlement (UE) 2016/679 (RGPD), articles 25 (protection des données dès la conception et par défaut) et 28 (sous-traitant).
Questions fréquentes
Le RGPD interdit-il d’utiliser l’IA ?
Non. Il encadre le traitement des données personnelles, quel que soit l’outil. Un agent IA bien conçu le respecte comme n’importe quel logiciel : données minimales, base légale, durées, droits des personnes, sécurité.
Mes données servent-elles à entraîner le modèle d’IA ?
Cela dépend du fournisseur et du contrat. C’est un point à exiger par écrit : vos données ne doivent pas être réutilisées pour entraîner un modèle. Nous l’inscrivons dans chacune de nos réalisations.
Faut-il une analyse d’impact (AIPD) ?
Quand le traitement présente un risque élevé pour les personnes — données sensibles, surveillance, décisions automatisées à grande échelle. La question se pose au cadrage, avec votre délégué à la protection des données s’il existe.