Retour au blogDPO / Juridique

Responsable de traitement et IA generative : quelles obligations

29 août 2026

Le RGPD definit le responsable de traitement comme l'entite qui determine les finalites et les moyens d'un traitement de donnees personnelles. Lorsqu'une entreprise deploie l'IA generative aupres de ses salaries, elle occupe generalement ce role, avec les obligations qui en decoulent, meme si elle utilise un outil tiers comme ChatGPT ou Mistral pour realiser ce traitement.

Qui est responsable de traitement dans l'usage de l'IA generative

Des lors que l'entreprise decide de deployer un outil d'IA generative et determine les finalites de son usage (assistance a la redaction, analyse de documents, support client), elle est responsable de traitement pour les donnees personnelles qui transitent a cette occasion, y compris lorsque le traitement technique est realise par un prestataire externe.

Les obligations qui en decoulent

Identifier une base legale pour chaque traitement concerne, informer les personnes dont les donnees sont susceptibles d'etre traitees, assurer la securite des donnees (dont la mise en place de mesures techniques comme un DLP), et etre en mesure de repondre aux demandes d'exercice des droits (acces, rectification, effacement) portant sur des donnees ayant transite par ces outils.

La distinction avec le role de sous-traitant du fournisseur d'IA

Le fournisseur d'IA generative (OpenAI, Mistral AI) agit generalement comme sous-traitant au sens de l'article 28 du RGPD : il traite les donnees pour le compte de l'entreprise, selon les instructions et finalites que celle-ci determine. Cette repartition des roles n'allege pas les obligations de l'entreprise en tant que responsable de traitement, elle ajoute simplement une obligation contractuelle supplementaire (encadrer ce sous-traitant).

Documenter sa position de responsable de traitement

En pratique, cette qualification implique de documenter les traitements lies a l'IA generative au meme titre que les autres traitements de donnees de l'entreprise : finalites, categories de donnees, duree de conservation, mesures de securite associees. Un proxy IA avec journal d'audit et detection DLP, comme CoffreIA, fournit une partie concrete de cette documentation en donnant une visibilite reelle sur les donnees effectivement traitees.