Formation Conseil & Développement Équipe Articles Tarifs Contact Demander un devis
Guide RGPD & IA · Mis à jour 2026

RGPD et IA.
Le guide complet
pour entreprise.

L'intelligence artificielle traite massivement des données personnelles. Le RGPD impose un cadre strict. Comment utiliser ChatGPT, Copilot, Claude ou Mistral sans violer la réglementation ? Quels outils sont vraiment conformes ? Voici les réponses pratiques.

Ce que dit le RGPD sur l'IA

Le Règlement général sur la protection des données (RGPD) s'applique à toute donnée personnelle traitée en Europe ou concernant un citoyen européen. Quand vous saisissez un nom, un email, une adresse, un numéro de dossier client dans un outil d'IA, vous effectuez un traitement de données personnelles au sens du RGPD.

Plusieurs principes RGPD s'appliquent particulièrement à l'IA :

  • Finalité déterminée : vous ne pouvez utiliser les données que pour la finalité initialement déclarée à la personne concernée.
  • Minimisation : ne transmettre que les données strictement nécessaires à l'outil IA.
  • Sous-traitance : l'éditeur de l'IA (OpenAI, Microsoft, Anthropic, Mistral) est sous-traitant au sens RGPD. Un DPA (Data Processing Agreement) est obligatoire.
  • Transfert hors UE : si l'outil héberge les données aux États-Unis (cas de ChatGPT et Claude par défaut), un mécanisme de transfert (Data Privacy Framework, CCT) doit être en place.
  • Décision automatisée : article 22 RGPD, vous ne pouvez pas prendre une décision purement automatisée affectant une personne sans son consentement explicite.
⚠️ Risque concret : un avocat qui colle des extraits anonymisés d'un dossier client dans ChatGPT gratuit reste responsable du traitement. Si la CNIL est saisie d'une plainte du client, le cabinet est exposé à une sanction. La violation du secret professionnel s'ajoute aux risques RGPD pour les professions réglementées.

Outils IA et conformité RGPD

Tous les outils IA ne se valent pas du point de vue RGPD. Voici un comparatif synthétique des principaux outils du marché (mai 2026) :

OutilDPAHébergementDonnées utilisées pour l'entraînementAdapté données client
ChatGPT gratuitNONUSAOui par défautNON
ChatGPT PlusPartielUSADésactivableNON
ChatGPT Team / EnterpriseOUIUSANonOUI sous conditions
Claude (gratuit / Pro)PartielUSADésactivableNON
Claude for BusinessOUIUSANonOUI sous conditions
Copilot for M365OUITenant MicrosoftNonOUI
Mistral (Le Chat Pro)OUIUE (France)NonOUI
Gemini gratuitNONUSAOuiNON

Une lecture du tableau : pour des données identifiantes de clients, seuls Copilot M365, Mistral et les versions Business/Enterprise des outils US offrent un cadre raisonnablement conforme. Les versions grand public sont à proscrire pour ces données.

L'AI Act européen en bref

L'AI Act (Règlement européen sur l'IA) est entré en vigueur progressivement depuis août 2024. Pour la plupart des cabinets et entreprises qui utilisent l'IA (sans la développer), les obligations principales sont :

  • Information du personnel : informer les collaborateurs de l'utilisation d'IA dans leur travail.
  • Information des personnes affectées : si un client est concerné par un traitement IA significatif, l'informer.
  • Évaluation des risques pour les IA "à haut risque" : ne concerne quasi pas les usages bureautiques classiques (ChatGPT, Copilot pour rédaction).
  • Interdiction de certaines pratiques : notation sociale, manipulation comportementale, identification biométrique en temps réel dans l'espace public, etc. Hors champ pour 99% des entreprises.
💡 En pratique : pour un cabinet ou une entreprise qui utilise ChatGPT ou Copilot pour la productivité bureautique, l'AI Act demande surtout une transparence interne et envers les clients. Une charte IA bien rédigée couvre généralement les obligations.

Anonymisation : la pratique qui sauve

L'anonymisation est la technique la plus efficace pour utiliser des outils IA même non parfaitement conformes. Si les données saisies dans ChatGPT ne permettent plus d'identifier une personne, le RGPD ne s'applique plus à ces données anonymisées.

La formation IzaIA dédie un atelier complet à l'anonymisation des documents sensibles : caviardage de noms, numéros, références dossier, montants, dates spécifiques. L'objectif : pouvoir utiliser ChatGPT, Claude ou Gemini sans risque, même sur des contenus initialement confidentiels.

Et concrètement, par où commencer ?

Voici les 5 étapes pour mettre votre usage IA en conformité RGPD :

  • 1. Cartographier vos usages IA actuels (qui utilise quoi, sur quelles données).
  • 2. Choisir vos outils autorisés selon la grille ci-dessus. Pour les données clients, basculer sur Copilot M365, Mistral ou versions Enterprise.
  • 3. Rédiger une charte IA selon la méthode des feux tricolores.
  • 4. Former l'équipe à l'anonymisation et à la méthode ACTIF.
  • 5. Documenter vos traitements IA dans votre registre RGPD (article 30).

Les étapes 2, 3 et 4 sont exactement le contenu du Jour 1 de la formation IzaIA. À l'issue, chaque participant repart avec une charte IA validée et les méthodes pour utiliser l'IA en conformité.

Mettre votre équipe en conformité
en 2 jours.

Charte IA, choix des outils, anonymisation, registre RGPD. Devis sous 24h, OPCO possible.

Demander un devis →