Skip to content
Obligations RGPD calendar_today Mis à jour: 6 octobre 2026 schedule 8 min de lecture

IA et vie privée : ce que toute petite entreprise doit savoir et faire

verified Dernière révision 6 octobre 2026 · l'équipe juridique GDPRWise

Utiliser des outils IA au travail est permis, à condition de savoir quels outils votre équipe utilise et quelles données y entrent. Cet article présente les enjeux de vie privée que l'IA soulève pour les petites entreprises et les mesures qui vous permettent de respecter le RGPD et le règlement européen sur l'IA (AI Act).

summarize Points clés
  • check_circle Utiliser l'IA au travail est permis. Le RGPD s'applique dès que des données personnelles entrent dans un outil IA : la question est donc de savoir comment vous utilisez l'IA, pas si vous pouvez l'utiliser.
  • check_circle Le principal risque au quotidien vient des collaborateurs qui utilisent des comptes IA gratuits ou personnels, généralement sans contrat de sous-traitance et avec des saisies susceptibles de servir à entraîner le modèle.
  • check_circle La plupart des obligations d'une petite entreprise découlent du RGPD : contrats de sous-traitance, transferts, registre, information des personnes et, pour les usages à risque, une AIPD.
  • check_circle Le règlement européen sur l'IA ajoute une obligation de favoriser la maîtrise de l'IA par le personnel, une obligation de transparence pour les chatbots et les contenus générés par l'IA, et des règles plus strictes pour l'IA utilisée dans le recrutement et l'évaluation du personnel.
  • check_circle Une courte liste d'outils approuvés, une politique IA claire et une formation de base du personnel couvrent l'essentiel de ce qu'une petite entreprise doit faire.

Votre entreprise peut utiliser l’IA. Le RGPD n’interdit pas ChatGPT, Copilot, Gemini ou un assistant de prise de notes IA, et le règlement européen sur l’IA (AI Act) non plus. Ce que ces deux textes vous demandent, c’est de savoir quels outils IA votre équipe utilise, quelles données y entrent, et d’avoir pris des mesures raisonnables. Cet article présente les enjeux, puis les mesures.

Utiliser l’IA en connaissance de cause

Les outils IA font gagner un temps réel aux petites équipes : rédiger des e-mails, résumer des réunions, traduire, écrire du code. Les interdire fonctionne rarement. Les collaborateurs qui trouvent l’IA utile passent simplement à leur compte personnel sur leur téléphone, et vous avez alors le même risque, sans aucun contrôle.

La meilleure approche est celle que vous suivez déjà pour les autres logiciels : choisissez les outils en qui vous avez confiance, configurez-les correctement et expliquez à votre équipe comment les utiliser. L’IA n’est pas une zone juridique à part. Dès qu’un nom, une adresse e-mail, un CV ou une réclamation client entre dans un outil, il s’agit d’un traitement de données personnelles au sens du RGPD, avec les mêmes règles que pour votre CRM ou votre logiciel de comptabilité.

Quelles règles s’appliquent

  • Le RGPD fait l’essentiel du travail. Il s’applique à tout usage de l’IA impliquant des données personnelles, quel que soit l’outil. Consultez le texte du RGPD sur EUR-Lex.
  • Le règlement européen sur l’IA ajoute quelques obligations pour les entreprises qui utilisent l’IA (il les appelle des “déployeurs”). Pour une petite entreprise type, il s’agit de favoriser la maîtrise de l’IA par le personnel, d’être transparent envers les personnes qui échangent avec votre chatbot ou voient des contenus générés par l’IA, et de respecter des règles plus strictes si vous utilisez l’IA dans des domaines à haut risque comme le recrutement. Consultez le règlement sur l’IA sur EUR-Lex.
  • Votre autorité de contrôle veille au respect du RGPD : l’APD (Autorité de protection des données) en Belgique, l’AP aux Pays-Bas, la CNIL en France, et l’autorité compétente du Land ou le BfDI en Allemagne.

Les enjeux de vie privée que l’IA soulève pour les petites entreprises

1. Comptes gratuits et personnels

C’est le problème le plus fréquent. Les versions gratuites et personnelles des outils IA sont généralement proposées sous des conditions destinées aux consommateurs : le fournisseur décide de ce qu’il advient de vos saisies, il n’y a en principe pas de contrat de sous-traitance, et vos saisies peuvent servir à entraîner le modèle, sauf si quelqu’un désactive cette option. Les versions professionnelles des mêmes outils proposent en général un contrat de sous-traitance et ne s’entraînent pas sur vos données par défaut. Même outil, situation juridique très différente.

2. Pas de contrat de sous-traitance

Lorsqu’un fournisseur IA traite des données personnelles pour votre compte, l’article 28 du RGPD exige un contrat de sous-traitance (souvent appelé DPA). Sans ce contrat, vous n’avez aucun contrôle contractuel sur la durée de conservation, la sécurité ou les sous-traitants ultérieurs.

3. Des données qui quittent l’UE

De nombreux fournisseurs IA sont établis aux États-Unis ou y utilisent des serveurs. Leur envoyer des données personnelles constitue un transfert vers un pays tiers (chapitre V du RGPD), qui nécessite une garantie comme le cadre de protection des données UE-États-Unis (Data Privacy Framework) ou des clauses contractuelles types. Certains fournisseurs proposent désormais un stockage des données dans l’UE, qu’il vaut la peine de choisir lorsqu’il est disponible.

4. Données sensibles et confidentielles

Les données de santé, les données relatives à la religion, à l’origine ethnique, à l’orientation sexuelle ou à l’appartenance syndicale (article 9 du RGPD), ainsi que les données relatives aux condamnations pénales (article 10 du RGPD), exigent une protection renforcée. Il en va de même pour les informations commerciales confidentielles couvertes par un accord de confidentialité ou le secret professionnel. Ce type de données ne devrait entrer dans un outil IA qu’après une décision délibérée et avec de solides garanties, si tant est qu’il y entre.

5. L’IA cachée dans les outils que vous utilisez déjà

L’IA, ce n’est pas seulement ChatGPT. Votre messagerie, vos visioconférences, votre CRM, votre helpdesk et votre logiciel de comptabilité intègrent de plus en plus de fonctions IA : transcription de réunions, résumés automatiques, suggestions de réponses, scoring de prospects. Les assistants de prise de notes en réunion méritent une attention particulière, car ils enregistrent tous les participants, y compris des personnes extérieures à votre entreprise, et les transcriptions sont conservées.

6. Des décisions concernant des personnes

Si l’IA prend seule une décision concernant une personne qui produit des effets juridiques ou des effets similaires importants, par exemple le rejet d’un candidat ou un refus de crédit, l’article 22 du RGPD s’applique : la personne a le droit d’obtenir une intervention humaine et de contester la décision. L’IA utilisée pour le recrutement, l’évaluation du personnel ou l’évaluation de la solvabilité est en outre à haut risque selon le règlement sur l’IA. L’utilisation de l’IA pour reconnaître les émotions des salariés ou des candidats est purement et simplement interdite par l’article 5 du règlement sur l’IA.

7. Des réponses erronées sur des personnes réelles

Les outils IA peuvent produire des informations qui semblent justes mais sont fausses. Si elles se retrouvent dans un dossier client, une référence ou une note RH, vous traitez des données personnelles inexactes, ce qui enfreint le principe d’exactitude (article 5, paragraphe 1, point d), du RGPD). Une personne vérifie toujours le résultat de l’IA avant qu’il ne soit utilisé.

8. Transparence et droits

Les personnes ont le droit de savoir comment vous utilisez leurs données (articles 13 et 14 du RGPD). Si l’IA traite des données personnelles de clients ou de membres du personnel, vos politiques de confidentialité doivent le mentionner. Les demandes d’accès portent aussi sur les historiques de conversation avec l’IA, les transcriptions et les notes générées par l’IA concernant la personne : vous devez donc savoir où elles sont conservées.

9. Erreurs et fuites

Lorsque quelqu’un colle une liste de clients dans un chatbot gratuit, il peut s’agir d’une violation de données personnelles. Vous devez documenter chaque violation et la notifier à l’autorité de contrôle dans les 72 heures si elle est susceptible d’engendrer un risque pour les personnes concernées (article 33 du RGPD).

Ce que le règlement sur l’IA demande à une petite entreprise ordinaire

  • Maîtrise de l’IA (article 4). Depuis février 2025, les entreprises qui utilisent l’IA doivent prendre des mesures en matière de maîtrise de l’IA pour le personnel qui travaille avec elle. Depuis les modifications entrées en vigueur le 27 juillet 2026, l’obligation consiste à prendre des mesures qui favorisent le développement de la maîtrise de l’IA, adaptées au rôle de chacun. En pratique : une politique, une courte formation, et une trace écrite des deux.
  • Transparence (article 50). Depuis le 2 août 2026, les personnes doivent être informées lorsqu’elles interagissent avec un système d’IA, comme un chatbot sur votre site, sauf si c’est évident. Les images, sons ou vidéos de type hypertrucage (deepfake) doivent être signalés comme générés par l’IA.
  • Usages à haut risque (annexe III). Si vous utilisez l’IA pour le recrutement, l’évaluation du personnel, ou pour décider de l’accès au crédit ou à des services essentiels, des obligations supplémentaires de déployeur s’appliquent à partir du 2 décembre 2027 : utiliser le système conformément à ses instructions, assurer un contrôle humain, conserver les journaux, et informer les travailleurs et les personnes concernées.
  • Pratiques interdites (article 5). Certains usages sont interdits depuis février 2025, dont la reconnaissance des émotions sur le lieu de travail.

Les mesures à prendre : un plan pratique

  1. Faites un inventaire. Demandez à votre équipe quels outils IA elle utilise, y compris les comptes gratuits, les extensions de navigateur, les assistants de prise de notes et les fonctions IA des logiciels existants. Vous en trouverez probablement plus que prévu.
  2. Décidez outil par outil. Pour chaque outil, décidez s’il est autorisé, autorisé sous conditions ou non autorisé, et si des données personnelles peuvent y entrer. Soyez précis sur le type de compte : “ChatGPT” ne suffit pas, “le compte professionnel de notre entreprise” oui.
  3. Utilisez des comptes professionnels. Pour les outils susceptibles de recevoir des données personnelles, utilisez une formule professionnelle avec contrat de sous-traitance, vérifiez que l’entraînement sur vos données est désactivé et choisissez le stockage dans l’UE lorsqu’il est proposé. Fermez ou interdisez les comptes personnels pour le travail.
  4. Mettez à jour votre documentation RGPD. Ajoutez chaque outil IA qui traite des données personnelles à votre registre des activités de traitement et à votre liste de sous-traitants, et vérifiez la garantie de transfert.
  5. Mettez à jour vos politiques de confidentialité. Mentionnez les traitements par l’IA dans votre politique de confidentialité destinée aux clients et dans celle destinée au personnel, le cas échéant. Ajoutez une mention claire sur tout chatbot de votre site.
  6. Rédigez une courte politique IA. Indiquez au personnel quels outils il peut utiliser, ce qu’il ne doit jamais saisir, qu’une personne vérifie tout résultat de l’IA, et à qui s’adresser avant d’essayer un nouvel outil.
  7. Formez votre personnel et gardez une trace. Une courte session ou formation pour tous, approfondie pour les responsables et les utilisateurs avancés, couvre votre obligation de maîtrise de l’IA. Gardez une trace de qui l’a suivie et de qui a confirmé avoir lu la politique.
  8. Vérifiez les usages à risque avant de commencer. Pour l’IA utilisée dans le recrutement, la surveillance ou l’évaluation du personnel, le profilage ou les données sensibles, réalisez d’abord une AIPD et veillez à ce qu’une personne prenne la décision finale.
  9. Préparez-vous aux erreurs. Faites en sorte qu’il soit simple de signaler un copier-coller malheureux, sans chercher de coupable, et traitez-le via votre procédure habituelle en cas de violation de données.
  10. Faites le point régulièrement. Revoyez la liste des outils et la politique au moins une fois par an, ainsi qu’à chaque adoption d’un nouvel outil ou changement des règles.
description

Comment Créer une Politique d'Utilisation Acceptable de l'IA pour votre Entreprise

Un guide, section par section, pour rédiger la politique IA interne décrite à l’étape 6.

En savoir plus arrow_forward

Règles rapides pour votre équipe

  • Utilisez uniquement les outils et comptes IA approuvés par votre entreprise.
  • Ne saisissez pas de données personnelles dans un outil, sauf si la liste des outils l’autorise.
  • Ne saisissez jamais de données de santé, de dossiers RH, de mots de passe ou d’informations confidentielles sur des clients dans un outil IA qui n’est pas expressément approuvé pour cela.
  • Supprimez les noms et les détails inutiles avant de coller un texte.
  • Vérifiez chaque réponse de l’IA avant de l’envoyer, de la publier ou de la classer.
  • Ne laissez pas l’IA décider seule au sujet d’une personne.
  • Vous avez collé quelque chose que vous n’auriez pas dû ? Signalez-le immédiatement et ne supprimez pas la conversation avant.

Si l’IA est utilisée pour le recrutement, lisez notre article sur l’utilisation de l’IA en recrutement. Si vous devez évaluer un usage à risque, notre guide sur l’AIPD explique comment faire.

auto_awesome Savez-vous quels outils IA votre entreprise utilise ?

GDPRWise scanne votre site, détecte les activités de traitement et les tiers, et vous aide à constituer votre dossier RGPD complet, y compris votre registre des traitements et les contrats de sous-traitance pour les outils IA que vous utilisez.

Partager share LinkedIn mail E-mail
GW
Rédaction GDPRWise

Cet article a été rédigé par l'équipe GDPRWise et vérifié par nos experts en protection des données.