Le RGPD ne mentionne pas explicitement l'intelligence artificielle generative, mais il s'applique integralement des qu'une donnee personnelle transite par un outil comme ChatGPT, Copilot ou Mistral : nom d'un client, adresse email, extrait de CV, donnee de sante mentionnee dans un echange. La question n'est donc pas de savoir si le RGPD s'applique, mais comment l'entreprise en demontre le respect.
Identifier une base legale pour chaque usage
Tout traitement de donnees personnelles via une IA generative doit reposer sur une base legale (interet legitime, execution d'un contrat, consentement selon les cas). En pratique, peu d'entreprises ont formellement identifie et documente cette base legale pour leurs usages internes de l'IA generative, ce qui constitue le premier point de vigilance lors d'un controle ou d'un audit.
Le principe de minimisation des donnees
Le RGPD impose de ne traiter que les donnees strictement necessaires a la finalite poursuivie. Applique a l'IA generative, ce principe signifie qu'un salarie ne devrait pas coller un contrat entier contenant des donnees personnelles pour en obtenir un simple resume de structure : les donnees identifiantes non necessaires a la tache devraient etre retirees ou anonymisees avant l'envoi.
Sous-traitance et transferts de donnees hors Union europeenne
Lorsqu'un fournisseur d'IA traite des donnees personnelles pour le compte de l'entreprise, il agit generalement en tant que sous-traitant au sens de l'article 28 du RGPD, ce qui implique un contrat de sous-traitance encadrant ses obligations. Si ce fournisseur est etabli hors de l'Union europeenne (cas de la plupart des grands fournisseurs americains), un mecanisme de transfert de donnees (clauses contractuelles types, par exemple) doit egalement etre en place.
Ce que recommande la CNIL
La CNIL a publie des recommandations pour accompagner les entreprises dans un usage de l'IA generative conforme au RGPD, insistant notamment sur l'information des personnes concernees, la limitation de la conservation des donnees et la necessite d'une analyse d'impact (AIPD) lorsque le traitement presente un risque eleve pour les droits des personnes.
Documenter et securiser les flux de donnees vers l'IA
Dans les faits, la conformite RGPD de l'usage de l'IA generative repose surtout sur la capacite a documenter ce qui a ete envoye, a qui, et pourquoi. Un proxy IA avec detection DLP et journal d'audit, comme CoffreIA, permet de repondre concretement a cette exigence : les informations sensibles sont detectees et masquees automatiquement avant l'envoi, et chaque echange est trace, ce qui facilite la constitution du registre des traitements et la reponse a un eventuel controle.