Retour au blogDPO / Juridique

Recommandations de la CNIL sur l'IA generative en 2026 : ce qu'il faut retenir

28 août 2026

La CNIL a publie plusieurs series de recommandations visant a accompagner le developpement et l'usage de l'intelligence artificielle generative dans le respect du RGPD. Ces recommandations n'ont pas la force contraignante d'un texte de loi, mais elles indiquent clairement la doctrine que la CNIL applique en pratique lors de ses controles, ce qui en fait une reference incontournable pour tout DPO.

Le contexte : pourquoi la CNIL s'est saisie du sujet

Face a l'adoption rapide de l'IA generative en entreprise, la CNIL a constate un ecart croissant entre les usages reels des salaries et le cadre juridique existant, initialement pense pour des traitements de donnees plus classiques. Ses recommandations visent a combler cet ecart en donnant des reperes concrets, plutot que d'attendre une evolution legislative plus lente.

Les grands axes des recommandations

Information claire des personnes concernees lorsque leurs donnees sont susceptibles d'etre traitees par un systeme d'IA generative. Minimisation des donnees transmises, avec une attention particuliere portee aux donnees sensibles au sens du RGPD (sante, origine, opinions). Necessite d'une analyse d'impact (AIPD) pour les traitements presentant un risque eleve. Vigilance renforcee sur les transferts de donnees vers des fournisseurs etablis hors de l'Union europeenne.

Ce que cela signifie concretement pour les entreprises

Une entreprise qui deploie l'IA generative sans avoir formalise ces elements (information des salaries, cartographie des traitements, verification du besoin d'une AIPD) s'expose a un ecart de conformite directement identifiable lors d'un controle. A l'inverse, documenter ces points en amont, meme de maniere simple, constitue une base solide en cas de demande de la CNIL.

S'appuyer sur ces recommandations pour structurer sa conformite

Ces recommandations peuvent servir de trame a une politique interne : identifier les traitements de donnees personnelles impliquant l'IA generative, verifier les garanties contractuelles des fournisseurs utilises, et mettre en place des controles techniques pour limiter les donnees effectivement transmises. Un proxy IA avec detection DLP et journal d'audit, comme CoffreIA, facilite cette derniere etape en donnant une preuve concrete des mesures appliquees.